Google LLM-Jacking 공격, AI 접근을 탈취된 상품으로 전락시키다
Google은 프리미엄 모델의 비용이 접근 권한을 위한 암시장 확대를 낳으면서 범죄자들이 AI 계정과 클라우드 자격 증명을 훔치고 있다고 밝혔다.
2026년 9월 경고는 AI 보안의 초점을 바꾼다. 기업들은 수년간 공격자가 모델 자체를 조작하거나 침해할 수 있는지를 논의해 왔다. 이제 Google은 더 시급한 문제를 설명한다. 공격자들이 해당 모델을 둘러싼 계정, API 키, 구성 파일, 클라우드 리소스를 훔치고 있다는 것이다.
이로 인해 발생하는 Google LLM-jacking 공격은 빠르게 확대되는 AI 접근성과 일반 소프트웨어 서비스를 위해 설계된 ID 통제 체계를 충돌시킨다. LLM-jacking은 탈취된 자격 증명을 사용해 타인의 유료 모델 접근 권한이나 컴퓨팅 용량을 소비하는 행위를 뜻한다. 이 기법은 2024년에 처음 공개적으로 등장했지만, Google의 증거는 이것이 더 광범위한 범죄 경제로 진입했음을 시사한다.
Google LLM-Jacking 공격, 탈취된 API 키를 넘어 확산
Google의 핵심 발견은 AI 접근 권한이 훔치고, 거래하고, 공동 사용하고, 재판매할 만큼 가치 있는 자산이 되었다는 점이다.
9월 위협 평가는 Google Threat Intelligence Group, 즉 GTIG가 발표했다. 이 평가는 Mandiant의 사고 대응 업무, 위협 행위자 추적, 지하 포럼, Google 서비스 전반에서 관찰된 활동을 근거로 한다.
GTIG는 2026년 동안 AI 관련 계정을 찾는 구매자가 늘어난 사실을 확인했다. 연구진은 이를 광고하는 판매자도 더 많이 관찰했다. 수요는 Claude와 Gemini의 자격 증명에 집중된 것으로 전해졌으며, 자율형 코딩 환경용 계정도 관심을 끌었다.
Google은 탈취된 계정의 총수를 공개하지 않았다. 다만 2026년 동안 계정당 암시장 평균 가격이 두 배 이상 올랐다고 밝혔다. 이는 단순히 산발적인 자격 증명 탈취가 아니라 시장의 반응을 가리킨다는 점에서 중요하다.
공격자들이 프리미엄 AI 접근 권한을 원하는 이유는 여러 가지다. 유료 계정은 일회용 무료 계정보다 더 높은 사용 한도, 더 강력한 모델, 더 적은 중단을 제공한다. API 자격 증명은 소비자용 채팅 인터페이스로는 유지하기 어려운 자동화 워크로드도 지원할 수 있다.
클라우드 자격 증명은 훨씬 더 큰 가치를 지닌다. 탈취된 ID는 호스팅된 모델, 배포 권한, 스토리지, 비용이 많이 드는 컴퓨팅 리소스를 노출할 수 있다. 그러면 공격자는 피해자가 사용량과 운영상 결과를 부담하는 동안 추론 워크로드를 실행할 수 있다.
Google은 이러한 행태를 범죄자들이 승인 없이 유료 모델 서비스나 클라우드 인프라를 장악하는 LLM-jacking과 연결한다. 즉각적인 목적은 무료 접근일 수 있지만, 같은 인프라는 피싱, 취약점 연구, 악성코드 개발 또는 재판매를 뒷받침할 수 있다.
이는 누군가가 공개 저장소에서 유출된 API 키를 발견하는 수준을 넘어선다. Google은 탈취 계정, 자동 등록, 계정 공동 사용, API 집계, 프록시 서비스, 탐지 회피 도구를 포함하는 생태계를 관찰했다.
계정 공동 사용은 여러 ID나 API 키를 하나의 서비스 뒤에 결합한다. 이 방식은 사용량을 분산하고 개별 차단의 영향을 줄이며 활동의 귀속을 더 어렵게 만들 수 있다. 집계 서비스는 하나의 호환 가능한 인터페이스를 통해 여러 제공업체를 제시할 수도 있다.
Google은 이전에 Gemini, Claude, OpenAI의 계정을 통합한 서비스를 사용하는 행위자들을 문서화했다. 5월 위협 보고서는 자동 등록, 인증, 라우팅, 할당량 모니터링, 브라우저 지문 마스킹용 도구를 설명했다.
이러한 도구 가운데 일부는 합법적 용도가 있다. 개발자는 가용성을 높이거나 내부 워크로드를 통제하기 위해 여러 모델로 요청을 라우팅하는 경우가 많다. 운영자가 탈취되거나 부정하게 생성된 계정으로 이러한 시스템을 채울 때 보안 문제가 발생한다.
이 구분은 흔한 분석상의 오류를 막는다. 프록시 소프트웨어 자체는 범죄 활동의 증거가 아니다. 하지만 탈취된 자격 증명, 회피적 등록, 은폐된 트래픽, 무단 재판매가 결합하면 식별 가능한 악용 사슬이 만들어진다.
Google은 공격자들이 AI 코딩 보조 도구가 사용하는 로컬 구성 저장소도 노리고 있음을 발견했다. 2026년 5월, ACRSTEALER 악성코드 계열과 연계된 운영자들은 Cline의 secrets.json 및 Continue AI의 config.yaml을 위한 파일 수집 규칙을 발행했다.
이 파일에는 평문 API 키나 사용자 지정 모델 라우팅 엔드포인트가 포함될 수 있다. 탈취된 브라우저 세션은 한 사용자 계정을 노출할 수 있지만, 개발자 구성은 조직의 할당량과 인프라로 이어지는 경로를 열 수 있다.
따라서 AI 계정의 실질적 경계를 정의하기는 어려워졌다. 여기에는 ID, 세션 토큰, API 시크릿, 명령줄 구성, 클라우드 역할, 여러 외부 모델 호출 권한이 포함될 수 있다.
보안팀에 이러한 확장된 경계는 이 글의 핵심 긴장을 만든다. 조직은 일상 업무 전반에 모델 접근 권한을 내장하기를 원하지만, 편리한 통합 하나하나가 가치 있는 자격 증명이 유출될 수 있는 또 다른 지점을 만든다.
AI 계정 탈취가 이제 모든 클라우드 고객을 압박하는 이유
압박은 AI를 가장 빠르게 도입하는 조직에 집중된다. 모델 접근 권한이 보안 책임 체계보다 더 빠르게 확산되고 있기 때문이다.
일반적인 탈취 소프트웨어 계정은 보통 공격자에게 데이터나 애플리케이션 기능에 대한 접근을 제공한다. 탈취된 AI 계정은 계량형 모델 사용, 클라우드 컴퓨팅, 자율형 도구, 내부 지식과의 연결까지 더할 수 있다.
이 조합은 잠재적 피해를 바꾼다. 탈취된 자격 증명은 비용을 발생시키고, 독점 정보를 노출하며, 다른 표적에 대한 공격 인프라를 제공할 수 있다. 피해자는 처음에는 익숙한 침입 신호가 아니라 비정상적인 사용량만 볼 수 있다.
개발자가 특히 노출되기 쉽다. AI 코딩 보조 도구는 소스 저장소, 터미널, 패키지 관리자, 배포 도구와 나란히 실행되는 경우가 많다. 이들의 구성 파일은 단일 채팅 기록보다 훨씬 광범위한 권한을 가진 자격 증명을 드러낼 수 있다.
에이전트형 AI의 활용 확대는 위험도를 더욱 높인다. 에이전트형 시스템은 모델이 줄어든 사람의 개입 아래 단계를 계획하고 도구를 작동하도록 한다. 해당 자격 증명은 파일 접근, 코드 실행, 브라우징 또는 외부 서비스와의 통신을 승인할 수 있다.
Google은 위협 행위자들도 공격 워크플로를 위해 멀티 에이전트 프레임워크를 도입하고 있다고 보고했다. 이러한 시스템은 스캐닝을 조율하고, 오류를 해결하며, 자격 증명 수집을 관리하는 과정에서 인간의 의사결정을 위한 중단을 줄일 수 있다.
2026년 2분기의 한 사례는 이 변화를 인상적인 시간표로 압축했다. GTIG는 공격자들이 클라우드 리소스를 침해한 뒤 6시간 이내에 에이전트 기반 대규모 자격 증명 수집 캠페인을 계획, 구축, 실행하는 모습을 관찰했다.
이 발견이 모든 범죄 집단이 이제 자율 공격 시스템을 운영한다는 의미는 아니다. 다만 자동화가 초기 접근부터 확장 가능한 악용까지 걸리는 시간을 단축할 수 있음을 보여준다.
방어자는 전통적으로 이 단계들 사이의 시간에 의존한다. 공격자가 접근을 확대하고, 지속성을 만들고, 민감한 시스템에 도달하기 전에 경고가 조사를 촉발할 수 있다. 6시간의 구축 및 실행 주기는 수동 분류에 훨씬 적은 여지를 남긴다.
탈취된 AI 자격 증명의 가치는 직접적인 할당량을 넘어선다. 구성 파일은 비공개 엔드포인트를 노출할 수 있고, 관련 클라우드 ID는 로그, 데이터 저장소 또는 연결된 애플리케이션을 드러낼 수 있다.
따라서 조직은 Google AI 계정 탈취를 AI 거버넌스 문제만이 아니라 ID 보안 문제로 다뤄야 한다. 통제 지점은 종종 모델의 안전 계층이 아니라 자격 증명과 이를 둘러싼 권한에 있다.
장기 유지 시크릿은 가장 명백한 위험을 만든다. 직원이 노트북을 닫거나 웹 비밀번호를 변경한 뒤에도 계속 사용할 수 있다. 공격자는 이를 조용히 시험하고, 프록시를 통해 트래픽을 라우팅하며, 이용 가능한 서비스를 확인한 뒤 사용량을 늘릴 수 있다.
공유 개발자 계정은 또 다른 약점이다. 여러 사람이나 자동화 시스템이 하나의 ID를 사용하면 비정상 활동의 귀속이 더 어려워진다. 접근 권한 철회는 합법적인 업무도 방해할 수 있어 차단이 지연될 수 있다.
클라우드 고객은 두 번째 문제에 직면한다. 인프라 수준에서 소비는 정상적으로 보인다. 유효한 키가 유효한 모델 요청을 보내면 악성코드나 금지된 네트워크 트래픽을 탐지하도록 설계된 통제를 작동시키지 않을 수 있다.
대신 팀에는 행동 신호가 필요하다. 유용한 지표에는 새로운 지리적 출처, 예상치 못한 모델 활성화, 급격한 할당량 변화, 익숙하지 않은 API 게이트웨이, 비정상적인 요청 시점, 자격 증명 소유자와 일치하지 않는 사용량이 포함된다.
모델 제공업체도 압박을 받는다. 정상적인 집계와 범죄적 계정 공동 사용을 구분하면서 일반적인 엔터프라이즈 아키텍처를 차단하지 않아야 한다. 또한 빠르게 변화하는 제품 전반에서 계정, 네트워크, 결제, 기기, 사용 신호를 연결해야 한다.
불가피한 대응은 AI 접근 권한을 중심으로 ID 체계를 재설계하는 것이다. 조직에는 단기 자격 증명, 더 좁은 권한, 분리된 서비스 ID, 사용 한도, 신속한 철회, 예상 행동과 연결된 모니터링이 필요하다.
이 조치들이 익숙하게 들리는 이유는 근본적인 실패 원인이 익숙하기 때문이다. 달라진 것은 수익화되는 자산과 탈취된 접근 권한이 추가 작전을 지원할 수 있는 속도다.
진정한 트레이드오프는 AI 편의성과 자격 증명 통제의 대결
AI 도입은 사용자의 마찰을 줄이지만, 바로 그 편의성이 도구, 플러그인, 에이전트, 로컬 파일 안에 자격 증명을 숨길 수 있다.
대부분의 조직은 중앙에서 관리하는 AI 시스템 하나만 배포하지 않는다. 직원들은 브라우저 애플리케이션, 코딩 보조 도구, 명령줄 클라이언트, 모델 게이트웨이, 클라우드 플랫폼, 확장 프로그램, 사용자 지정 자동화를 사용한다.
각 접근 경로는 ID를 다르게 처리한다. 하나는 세션 쿠키를 사용하고, 다른 하나는 API 키를 사용하며, 또 다른 하나는 사용자의 환경에서 상속한 클라우드 역할을 사용할 수 있다. 보안팀은 이 세 가지를 모두 목록화하는 데 어려움을 겪을 수 있다.
AI 코딩 도구는 이러한 트레이드오프를 특히 선명하게 보여준다. 개발자는 빠른 설정과 중단 없는 모델 접근을 기대한다. 구성 파일에 키를 저장하는 것은 편리하지만, 이미 로컬 시스템을 검색하는 악성코드는 그 파일을 수집 목록에 추가할 수 있다.
Google의 조사 결과는 인포스틸러가 이에 맞춰 적응하고 있음을 보여준다. LUMMAC.V2, STEALC.V2, VIDAR, ACRSTEALER 운영자들은 브라우저 프로필 탈취를 넘어 AI 개발자 구성에 관심을 보였다.
인포스틸러는 감염된 기기에서 가치 있는 정보를 수집하도록 설계된 악성코드다. 일반적으로 비밀번호, 쿠키, 지갑, 애플리케이션 데이터를 노린다. AI 구성 파일을 추가하는 것은 이미 확립된 비즈니스 모델의 논리적 확장이다.
이 메커니즘은 최첨단 모델에 대한 극적인 돌파 없이도 문제가 커질 수 있는 이유를 설명한다. 공격자는 유료 사용자를 사칭할 수 있다면 모델의 핵심 보안 아키텍처를 무너뜨릴 필요가 없다.
Google은 이 구분을 반복해서 강조해 왔다. 2월 조사 결과는 공격자들이 대규모로 LLM 서비스를 악용하려면 API 키와 리소스가 필요하다고 밝혔다. 이러한 요건은 상당한 AI 용량을 보유한 조직을 탈취할 직접적인 유인을 만든다.
에이전트에 광범위한 도구 권한이 부여되면 갈등은 더 뚜렷해진다. 유용한 지원을 제공하려면 에이전트가 리포지토리, 문서, 이슈 트래커, 배포 시스템에 접근해야 할 수 있다. 커넥터가 하나 추가될 때마다 유용성과 잠재적 노출도 함께 커진다.
탈취된 AI 자격 증명이 연결된 모든 권한을 자동으로 부여하는 것은 아니다. 결과는 조직이 인증과 인가를 어떻게 설계했는지에 달려 있다. 그러나 신원이 충분히 분리되지 않았다면 하나의 탈취된 비밀 정보가 여러 경로로 이어질 수 있다.
비밀 정보는 프롬프트, 소스 파일, 노트북, 또는 광범위하게 읽을 수 있는 구성 디렉터리에 있어서는 안 된다. 조직은 이를 관리형 시크릿 시스템에 저장하고, 필요한 워크로드에만 발급해야 한다.
이 권고는 말하기는 쉽지만 강제하기는 더 어렵다. 개발자는 중앙 플랫폼 밖에서 임시 실험을 만들 수 있다. 팀은 마감일을 맞추기 위해 자격 증명을 공유할 수 있으며, 방치된 프로토타입은 몇 달 동안 활성 키를 보유할 수 있다.
AI 게이트웨이는 인증과 정책을 중앙화해 확산을 줄일 수 있다. 동시에 고가치 표적이 될 수도 있다. 하나의 게이트웨이가 여러 공급자와 광범위한 할당량에 접근할 수 있다면, 이를 침해한 공격자는 집중된 용량 풀을 얻게 된다.
해답은 게이트웨이를 피하는 것이 아니다. 각 게이트웨이 신원이 호출할 수 있는 범위를 제한하고, 사용자별 추적성을 확립하며, 하나의 침해된 구성 요소가 무관한 서비스를 활성화하지 못하게 해야 한다.
조직은 모델 접근 권한과 관리 권한도 분리해야 한다. 추론 요청을 전송하는 서비스가 청구 정보를 변경하거나, 새 모델을 활성화하거나, 신원을 생성하거나, 무관한 클라우드 시크릿을 가져올 권한까지 자동으로 받아서는 안 된다.
대화형 계정에는 강력한 인증이 중요하지만, 다중 인증이 모든 경로를 해결하지는 못한다. API 키와 서비스 신원은 대개 대화형 검증 없이 작동하며, 탈취된 세션 정보는 때때로 새로운 로그인을 우회할 수 있다.
짧은 자격 증명 수명은 이런 노출을 줄인다. 정적 키를 실행 중인 애플리케이션의 검증된 컨텍스트에 기반한 임시 토큰으로 대체하는 워크로드 신원 시스템도 마찬가지다.
사용량 통제는 또 다른 계층을 제공한다. 신원별 예산, 속도 제한, 모델 허용 목록, 새 리전에 대한 경고는 공격자가 활용할 수 있는 시간과 용량을 줄일 수 있다.
로그 역시 조사에 충분한 맥락을 보존해야 한다. 모델 요청은 민감한 프롬프트 내용을 불필요하게 노출하지 않으면서 사용자, 서비스, 환경, 승인된 목적까지 추적할 수 있어야 한다.
지식 근로자에게 이 교훈은 더 개인적이다. 브라우저 확장 프로그램, 내려받은 코딩 유틸리티, 비공식 클라이언트는 사용자와 여러 유료 AI 서비스 사이에 위치할 수 있다. 이를 설치하는 일은 자격 증명을 어떻게 저장하고 전송하는지에 관한 신뢰 결정을 수반한다.
직원은 승인되지 않은 도구에 조직의 API 키를 붙여 넣어서는 안 된다. 예기치 않은 로그인 경고, 모델 사용 알림, 갑작스러운 할당량 소진도 일반적인 청구 오류가 아니라 잠재적 보안 사고로 보고해야 한다.
편의성과 통제 사이의 절충은 제거할 수 없다. AI 도구는 더 많은 정보에 접근하고 더 많은 작업을 수행할수록 유용해진다. 방어 가능한 접근 방식은 각 연결을 가시화하고, 제한하며, 추적 가능하게 만들고, 쉽게 해제할 수 있게 하는 것이다.
Google의 경고는 LLM-jacking의 전체 규모를 측정하지 못한다
증거는 실제로 성숙해지는 위협을 보여 주지만, LLM-jacking 피해를 입은 조직이 얼마나 많은지는 입증하지 못한다.
Google의 보고서는 “표적화 증가”, “침입 건수 증가”와 같은 방향성 표현을 사용한다. 완전한 발생 규모 추정치가 아니라 사례, 관찰된 전술, 마켓플레이스 동향, 사고 대응 사례를 제시한다.
이 한계는 중요하다. 위협 인텔리전스는 이를 수집하는 연구자에게 보이는 환경, 고객, 플랫폼, 지하 공간을 반영한다. 그 시야 밖의 활동은 집계되지 않을 수 있는 반면, 집중적으로 감시되는 행위자는 더 두드러져 보일 수 있다.
보고된 지하 계정 평균 가격의 두 배 상승은 유용한 정보이지만 불완전하다. Google은 시간에 따른 해당 시장을 엄밀하게 비교하는 데 필요한 기본 표본 크기, 가격 분포, 방법론을 공개하지 않았다.
가격 상승은 수요 증가, 공급 제한, 계정 품질 향상, 또는 추적 대상 마켓플레이스의 변화를 의미할 수 있다. 이것만으로 성공적인 계정 탈취가 두 배 증가했다는 사실을 증명하지는 않는다.
따라서 “급증”이라는 표현은 글로벌 사고의 전수 조사가 아니라 관찰된 활동 증가의 증거로 읽어야 한다. Google의 가장 강력한 주장은 자사 팀이 직접 관찰한 사안, 즉 더 많은 구매자와 판매자, 표적화된 구성 정보 탈취, 무단 워크로드를 지원하는 클라우드 침해에 관한 것이다.
용어 문제도 있다. LLM-jacking은 하나의 탈취된 API 키 사용부터 기업 클라우드 환경 탈취까지 여러 관련 행위를 가리킬 수 있다. 이를 하나의 명칭 아래 묶으면 영향의 상당한 차이가 가려질 수 있다.
stolen cloud credentials에 관한 최초의 공개 연구는 호스팅된 모델 서비스의 무단 사용을 중심으로 LLM-jacking을 정의했다. 이후 보도는 프록시 네트워크, 재판매, 공격용 에이전트 개발까지 그 범위를 확장했다.
이 역사는 유용한 비교를 제공한다. 클라우드 크립토재킹은 비슷한 경제 논리를 따랐다. 공격자는 피해자가 비용을 부담하기 때문에 컴퓨팅 용량을 훔쳤다. AI 워크로드는 침해된 인프라의 또 다른 수익화 가능한 용도를 만든다.
하지만 LLM-jacking은 소비 비용을 넘어서는 위험을 낳을 수 있다. 모델 접근 권한은 공격자가 탈취한 코드를 분석하고, 현지화된 미끼를 생성하며, 조사를 자동화하거나 다른 범죄자를 위한 서비스를 구축하는 데 도움을 줄 수 있다.
Google 자체 조사 결과에도 추가적인 단서가 필요하다. 회사는 공격자가 AI를 더 능숙하게 활용하고 있다고 말하지만, 많은 모델 오용 시도가 안전 시스템을 작동시켰거나 중대한 역량 도약을 만들지 못했다고도 보고했다.
이전 조사에서 국가 지원 집단은 Gemini를 조사, 코딩, 번역, 문제 해결에 사용했다. Google은 관련 자산을 비활성화하고 방어 체계를 업데이트했다. 이들 행위자가 모델의 핵심 안전장치를 무력화했다고 결론 내리지는 않았다.
이 대조는 중요하다. 계정 탈취는 접근 권한을 제공하지만, 그 접근이 제한 없는 출력이나 성공적인 작전을 보장하지는 않는다. 공급자는 여전히 오용을 탐지하고, 정책을 집행하며, 계정을 비활성화하고, 모델 보호 기능을 업데이트할 수 있다.
범죄자들은 안전 집행이 여전히 작동하기 때문에 오히려 탈취 계정을 선호할 수도 있다. 소모 가능한 신원 풀은 차단 조치를 흡수하고, 요청을 분산하며, 더 큰 패턴을 숨기는 데 도움이 될 수 있다.
그 결과의 경쟁은 단순히 공격자와 모델 가드레일 간의 대결이 아니다. 공격자가 공급자와 고객이 여러 계정의 의심스러운 행동을 연결하는 속도보다 더 빠르게 신원을 교체하는 경쟁이다.
독립 연구는 이 기본 메커니즘을 뒷받침한다. Sysdig는 2024년에 LLM-jacking을 문서화했고, 이후 더 다양한 표적과 전술을 보고했다. 다만 공급업체 연구는 대표성 있는 글로벌 표본이 아니라 선별된 사고에 기반하는 경우가 많다.
독자는 두 가지 상반된 결론을 모두 경계해야 한다. Google에 글로벌 집계가 없다는 이유로 위협을 무시하는 것은 잘못이다. 모든 AI 계정이나 클라우드 고객이 즉각적인 침해에 직면했다고 주장하는 것도 잘못이다.
방어 가능한 결론은 더 좁다. 탈취된 AI 접근 권한은 이제 관찰 가능한 마켓플레이스 가치, 확립된 기술적 경로, 입증된 범죄적 사용 사례를 갖고 있다. 이는 가용한 증거를 과장하지 않으면서도 구체적인 통제를 정당화하기에 충분하다.
Google의 AI 계정 탈취 경고 이후 주목할 점
다음 단계는 공급자 텔레메트리, 인포스틸러의 표적화, 그리고 공격자가 접근을 확장하기 전에 기업이 AI 신원을 격리할 수 있는지에 따라 결정될 것이다.
첫 번째 신호는 모델 및 클라우드 공급자의 더 상세한 보고다. Google은 변화의 방향을 제시했지만, 향후 보고서에는 사고 건수, 영향을 받은 자격 증명 유형, 오용 지속 기간, 더 명확한 마켓플레이스 방법론이 필요하다.
이런 공개는 Google의 LLM-jacking 공격이 뚜렷한 성장 범주라는 주장을 강화할 것이다. 측정 가능한 확장이 없다면 현재의 보고가 여러 기존 자격 증명 오용 형태를 AI 특화 명칭 아래 결합하고 있음을 시사할 수 있다.
두 번째 신호는 인포스틸러 운영자의 행동이다. Google은 AI 코딩 보조 도구 구성 정보를 겨냥한 규칙을 관찰했으며, 이는 범죄자들이 개발자가 모델 자격 증명을 저장하는 위치를 알고 있음을 보여 준다.
방어자는 더 많은 악성코드 계열이 AI 클라이언트, 에이전트 프레임워크, 모델 게이트웨이를 수집 목록에 체계적으로 추가하는지 살펴야 한다. 폭넓은 채택은 AI 시크릿이 브라우저 쿠키와 암호화폐 지갑에 이어 표준 표적이 되었음을 보여 줄 것이다.
보안 팀은 내부적으로도 이런 변화를 찾을 수 있다. AI 구성 경로와 관련된 엔드포인트 탐지는 소스 코드나 기존 비밀번호 저장소가 영향을 받지 않은 것으로 보이더라도 검토할 가치가 있다.
세 번째 신호는 기업 신원 아키텍처다. 조직은 이식 가능한 장기 시크릿을 계속 발급하거나, 좁은 권한과 사용자별 추적성을 갖춘 임시 워크로드 자격 증명으로 전환할 것이다.
이 전환은 탈취된 접근 권한이 계속 쉽게 재사용되고 재판매될지를 결정한다. 중앙 집중식 인벤토리, 신속한 순환, 기본 사용량 제한, 모델 활성화 경고는 침해된 자격 증명의 가치를 낮출 수 있다.
모델 공급자도 역할을 맡아야 한다. 네트워크, 기기, 결제, 요청 패턴 신호를 통해 계정 풀링을 식별할 수 있다. 활동이 갑자기 리전, 모델, 사용 프로필을 넘나들면 더 강한 검증을 요구할 수도 있다.
이런 보호 조치는 정당한 기업 라우팅을 처벌하지 않아야 한다. 기업은 의도적으로 워크로드를 여러 리전이나 공급자에 분산할 수 있다. 탐지 시스템에는 일반적인 이상 징후 임계값뿐 아니라 고객 정책의 맥락이 필요하다.
조직은 구체적인 인벤토리에서 시작해야 한다. 누가 유료 모델에 접근할 수 있는지, 어떤 애플리케이션이 자격 증명을 보유하는지, 어떤 클라우드 역할이 서비스를 활성화할 수 있는지, 모델 요청이 어디에 기록되는지를 식별해야 한다.
그다음에는 해제를 시험해야 한다. 신속하게 찾아 비활성화할 수 없는 자격 증명은 이미 사고 대응의 부담이다. 팀은 하나의 신원을 제거하는 데 무관한 AI 워크로드까지 중단할 필요가 없는지 확인해야 한다.
개발자는 로컬 정적 키를 대체하고, 실험 계정을 프로덕션 시스템과 분리하며, 채팅이나 소스 리포지토리를 통한 자격 증명 공유를 거부함으로써 위험을 줄일 수 있다. 보안 팀은 승인된 경로가 우회 방법보다 더 쉬워지도록 해야 한다.
경영진은 간단한 질문을 던져야 한다. 오늘 밤 AI 자격 증명이 탈취된다면, 조직은 공격자, 청구서, 유출된 데이터 중 무엇을 먼저 알아차릴 것인가?
Google의 경고는 공격자들이 더 이상 AI 접근 권한을 신기한 것으로 보지 않기 때문에 이 질문을 시급하게 만든다. 그들은 이를 획득하고, 풀링하고, 소비하고, 판매할 수 있는 자산으로 본다.
향후 몇 달은 공급자가 더 강력한 측정치를 공개하는지, 인포스틸러가 표적 목록을 확장하는지를 보여 줄 것이다. 독자는 지하 시장이 더 성숙하기 전에 이 기간을 활용해 AI 접근 권한을 감사해야 한다.



