Google의 LLM-jacking 경고가 드러낸 탈취된 AI 접근권의 암시장
Google은 범죄자들이 AI 계정, API 자격 증명, 기업 클라우드 용량을 점점 더 많이 탈취하면서 LLM-jacking 공격이 급증하고 있다고 경고했다.
지하 시장 판매자들은 Google, Anthropic, OpenAI의 모델에 대한 무단 접근권을 최대 97% 할인된 가격으로 광고하는 것으로 알려졌다. 이 수치는 관찰된 마켓플레이스 등록 사례를 설명하는 것이며, 독립적으로 검증된 평균 거래 가격은 아니다.
더 중요한 발견은 헤드라인 뒤에 있다. AI 접근권은 탈취된 결제 카드, 클라우드 계정, 주거용 프록시 연결과 마찬가지로 거래 가능한 범죄 자산이 되었다.
Google Threat Intelligence Group은 2026년 동안 AI 계정의 구매자와 판매자가 더 많이 관찰됐다고 밝혔다. 수요는 Claude 및 Gemini 자격 증명과 함께 Cursor Pro, Devin 같은 AI 코딩 제품에 집중됐다.
이는 단순한 구독 사기가 아니다. 공격자는 API 키나 클라우드 ID를 탈취하고, 다른 기업의 계정을 통해 요청을 전송한 뒤 그 활동의 책임을 피해자에게 떠넘길 수 있다.
그 결과 예상치 못한 사용량, 데이터 유출, 서비스 중단, 신뢰받는 인프라의 범죄적 악용이 결합된 위험이 발생한다. 또한 AI 지출을 통제된 컴퓨팅 자원이 아니라 소프트웨어 예산으로만 취급해 온 보안 프로그램에도 도전이 된다.
이전의 자원 탈취 캠페인은 대체로 암호화폐 채굴이나 프록시 용량을 노렸다. LLM-jacking은 동일한 경제 논리를 모델 추론, 개발자 에이전트, 그리고 이를 운영하는 데 필요한 인프라로 돌린다.
따라서 이 갈등은 범죄자와 AI 제공업체 간의 대립보다 더 크다. 이는 탈취된 접근권과 기업 통제 간의 대립이며, 추적되지 않는 모든 키와 과도한 권한을 가진 워크로드가 시장 공급을 늘린다.
Google의 LLM-Jacking 경고가 실제로 말하는 것
Google의 증거는 범죄자들이 개별 탈취 계정을 고립된 방식으로 실험하는 데 그치지 않고, 침해된 AI 접근권을 중심으로 공급망을 구축하고 있음을 보여준다.
회사의 2026년 9월 AI 위협 추적기는 사이버 범죄 커뮤니티 전반에서 AI 계정의 탈취, 유출, 판매가 증가하고 있음을 설명한다.
Google은 2026년에 AI 관련 계정을 찾는 지하 시장 페르소나가 늘었다고 밝혔다. 또한 전년도와 비교해 해당 계정을 광고하는 판매자도 더 많이 관찰했다.
Google이 추적한 게시물에 따르면 2026년 계정당 평균 마켓플레이스 가격은 두 배 이상 올랐다. 일부 개별 등록 사례가 극단적인 할인을 약속했음에도, 이 증가는 수요가 커졌음을 시사한다.
이 겉보기 모순은 불법 시장에서는 이해할 수 있다. 정당한 추론 서비스와 고성능 컴퓨팅에는 희소하고 과금되는 자원이 필요하기 때문에 구매자들은 접근권에 가치를 둔다.
탈취된 계정은 그 비용을 피해자에게 전가할 수 있다. 따라서 판매자는 비슷한 인프라를 운영하지 않고도 정당한 접근권보다 낮은 가격을 제시할 수 있다.
최대 97% 할인에 대한 보도는 가장 큰 폭의 지하 시장 할인 제안을 설명하는 것으로 보인다. Google의 공개 보고서는 이 비율이 시장 전체의 평균이라고 확정하지 않는다.
또한 이 보고서는 총 피해자 수, 총 금전적 손실, 검증된 거래량을 공개하지 않는다. 이러한 누락은 시장의 전체 규모를 측정하려는 시도를 제한한다.
그러나 근본적인 활동은 헤드라인의 할인율보다 더 확실하게 문서화돼 있다. Google은 증가한 수요, 표적형 자격 증명 탈취, 무단 AI 워크로드를 지원하는 클라우드 침해를 관찰했다.
회사는 인프라 측면의 이 행위를 “LLMJacking”이라고 부른다. 이 용어는 기업 클라우드 자원을 탈취해 허가 없이 AI 모델을 실행하거나 호스팅 모델 서비스를 사용하는 행위를 포괄한다.
Google은 직접적인 탈취 외의 계정 조달 방식도 식별했다. 위협 행위자들은 자동 등록, 계정 풀링, 프록시 릴레이, 여러 키를 집계하는 미들웨어를 사용한다.
이러한 시스템은 요청을 여러 계정에 분산하고 그 출처를 숨길 수 있다. 또한 구매자의 인터페이스를 바꾸지 않고 비활성화된 자격 증명을 교체할 수 있다.
이 구조는 침해된 접근권을 서비스로 전환한다. 구매자는 어느 조직이 실제 청구서를 부담하는지 알 필요가 없다.
이 시장에는 소비자 대상 AI 계정, 코딩 어시스턴트, 모델 API의 자격 증명이 포함되는 것으로 알려졌다. 이러한 자산은 노출되는 범위에서 상당한 차이가 있다.
탈취된 채팅 계정은 대화 기록과 업로드된 문서를 노출할 수 있다. API 자격 증명은 할당량, 모델 또는 연결된 클라우드 프로젝트에 대한 프로그래밍 방식의 접근권을 제공할 수 있다.
침해된 클라우드 ID는 가장 광범위한 위험을 초래한다. 이는 침입자가 인프라를 프로비저닝하고, 저장된 자격 증명을 발견하거나, 인접한 기업 서비스에 접근하도록 할 수 있다.
Google의 경고는 이 계층들을 하나의 경제 체계로 연결한다. 탈취된 계정은 즉각적인 접근권을 제공하고, 침해된 인프라는 지속적인 컴퓨팅 용량을 공급한다.
이 조합은 위협이 단일 제공업체를 넘어 중요한 이유를 설명한다. Google, Anthropic, OpenAI는 정당한 고객을 두고 경쟁하지만, 범죄자들은 세 업체 모두에 대한 접근권을 상호 교환 가능한 재고로 거래할 수 있다.
AI 접근권이 가치 있는 범죄 재고가 된 이유
LLM-jacking의 확산은 기본적인 경제적 변화를 반영한다. 모델 접근권은 이제 범죄자들이 직접 비용을 부담하고 싶어 하지 않는 유용하고 확장 가능한 컴퓨팅 용량을 제공한다.
범죄 조직은 탈취한 자원이 수익을 창출할 수 있을 때 오랫동안 인프라를 훔쳐 왔다. 암호화폐 채굴은 컴퓨팅 파워가 디지털 자산으로 직접 전환됐기 때문에 침해된 프로세서를 가치 있게 만들었다.
프록시재킹은 피해자 시스템을 통해 트래픽을 우회시키며 또 다른 시장을 만들었다. 공격자들은 대역폭과 신뢰할 만해 보이는 주거용 또는 기업용 주소를 판매할 수 있었다.
LLM-jacking은 이 모델을 추론으로 확장한다. 탈취되는 자원은 프롬프트를 전송하고, 출력을 생성하고, 에이전트를 운영하거나, 탈취한 하드웨어에서 모델을 실행할 수 있는 능력이다.
MITRE는 이 광범위한 행위를 자원 탈취로 분류한다. 그 프레임워크에는 컴퓨팅, 대역폭, 메시징, 클라우드 서비스의 악용이 포함된다.
AI는 이 기회를 더 유연하게 만든다. 하나의 자격 증명으로 코드 생성, 정찰, 콘텐츠 제작, 번역, 피싱 준비 또는 자동화된 공격 워크플로를 지원할 수 있다.
같은 자격 증명은 익명의 무료 계정으로는 이용할 수 없는 더 높은 한도나 기능에도 접근하게 할 수 있다. 작업이 지속적인 자동화에 의존할 경우 이 차이는 중요하다.
Google은 프리미엄 접근권과 고성능 컴퓨팅이 공격자에게 여전히 중요한 장벽이라고 밝혔다. 이러한 자원을 탈취하면 범죄자들은 AI 플랫폼을 구축하지 않고도 그 장벽을 낮출 수 있다.
이 시장은 여러 유형의 구매자에게 서비스를 제공할 수 있다. 일부는 저렴한 범용 모델 접근권을 원하고, 다른 이들은 대량 사용이나 정책 위반 사용에도 견디는 계정을 찾는다.
더 역량 있는 그룹은 탈취된 접근권을 오케스트레이션 시스템에 연결할 수 있다. 이러한 시스템은 계정을 자동으로 선택하고, 엔드포인트를 순환하며, 실패한 요청을 재시도하고, 작업을 분산한다.
Google의 2026년 5월 위협 연구는 상용 모델에 대한 접근권을 산업화하는 데 사용된 프록시 릴레이와 자동 등록 파이프라인을 문서화했다.
이 보고서는 결제 제약이나 플랫폼 집행을 피하도록 설계된 안티디텍트 브라우저, 계정 풀, 맞춤형 미들웨어를 설명했다. 이러한 메커니즘은 단일 자격 증명에 대한 의존도를 낮춘다.
또한 이는 귀속을 복잡하게 만든다. 제공업체에 도달하는 트래픽은 다른 곳에서 악의적인 결과를 내기 전에 릴레이와 침해된 프로젝트를 거칠 수 있다.
기업 피해자에게 가장 먼저 드러나는 신호는 비정상적인 모델 사용량일 수 있다. 그러나 공격자는 며칠 전 개발자 기기를 통해 침입했을 수 있다.
자격 증명과 세션 데이터를 수집하도록 설계된 악성코드인 인포스틸러는 로컬 파일에서 AI 구성 정보를 찾을 수 있다. 이후 유용한 정보를 제어 서버로 전송할 수 있다.
Google은 ACRSTEALER의 운영자들이 Cline 및 Continue AI와 연관된 구성 저장소를 표적으로 삼는 것을 관찰했다. 이 파일에는 평문 API 키나 맞춤형 라우팅 엔드포인트가 포함될 수 있다.
이 세부 사항은 AI 개발자 환경을 특히 중요하게 만든다. 코딩 어시스턴트는 소스 저장소, 패키지 레지스트리, 터미널, 클라우드 도구와 가까이 위치하는 경우가 많다.
이 환경에서 탈취된 자격 증명은 모델 접근권 이상을 제공할 수 있다. 이는 공격자가 개발 스택을 파악하거나 프로덕션 시스템으로 이어지는 경로를 식별하는 데 도움이 될 수 있다.
따라서 성장하는 시장은 보안 리더, 엔지니어링 관리자, 클라우드 재무 팀에 동시에 압박을 가한다. 각 그룹은 사고의 서로 다른 단편을 본다.
보안팀은 침해된 ID를 본다. 엔지니어링팀은 실패한 요청이나 소진된 할당량을 본다. 재무팀은 접근권이 이미 수익화된 뒤 설명되지 않는 사용량을 본다.
공유 모니터링이 없다면 이 단편들은 하나의 사고로 결합되지 않을 수 있다. 암시장은 이러한 조직적 지연으로 이익을 얻는다.
Google의 LLM-Jacking 경고가 ID 통제를 압박하다
핵심 문제는 모델이 갑자기 해킹하기 쉬워졌다는 데 있지 않다. 공격자들은 모델을 둘러싼 ID와 인프라를 탈취하고 있다.
Google의 연구는 AI 자산에 대한 공격과 최첨단 모델 자체의 성공적인 침해를 구분한다. 관찰된 활동은 자격 증명, 커넥터, 개발자 구성, 클라우드 프로젝트, 오케스트레이션 계층에 크게 집중돼 있다.
이 구분은 중요하다. 모델 안전 통제는 유출된 기업 키를 폐기할 수 없다. 또한 클라우드 환경 전반에 불필요한 접근 권한을 부여하는 ID 역할을 바로잡을 수도 없다.
베어러 자격 증명은 보유자가 해당 자격 증명에 할당된 권한으로 행동하도록 한다. 시스템은 요청이 소유자에게서 왔는지 도둑에게서 왔는지 알지 못할 수 있다.
장기 유효 API 키는 이 취약점을 관리하기 어렵게 만든다. 이 키들은 직원 교체, 폐기된 프로토타입, AI 제공업체 간 이전 이후에도 살아남는 경우가 많다.
개발자들은 편의를 위해 이를 로컬 구성 파일에 복사할 수 있다. 자동화 도구 역시 기존 보안 인벤토리에 포함시키지 않은 채 키를 생성할 수 있다.
그 결과 자격 증명 확산이 발생한다. 조직은 승인한 AI 도구는 알고 있지만, 어떤 ID, 키, 확장 프로그램, 로컬 에이전트가 이에 접근할 수 있는지는 반드시 알지 못한다.
LLM-jacking은 이러한 거버넌스 공백을 범죄자들의 재고로 바꾼다. 재사용 가능한 모든 자격 증명은 잠재적인 상품이 된다.
조직이 모델을 내부 데이터와 연결할 때 보안 문제는 더 커진다. AI 어시스턴트는 소스 코드, 기술 문서, 지원 기록 또는 프로젝트 논의에 접근할 수 있다.
침입자가 어시스턴트의 세션을 탈취하면, 이 사고는 저장된 대화나 연결된 자원을 노출할 수 있다. 공격자가 API 키만 탈취했다면 직접적인 데이터 노출은 해당 키의 권한에 달려 있다.
이러한 시나리오를 하나의 주장으로 뭉뚱그려서는 안 된다. 침해된 키가 모든 프롬프트나 내부 시스템에 대한 접근권을 자동으로 부여하는 것은 아니다.
그러나 팀은 무단 사용이 청구 문제만 일으킨다고 가정해서도 안 된다. 로그, 모델 출력, 연결된 도구, 애플리케이션 컨텍스트에는 모두 민감한 정보가 포함될 수 있다.
에이전트에서는 위험이 더 뚜렷해진다. 에이전트는 도구를 호출하고, 문서를 검색하며, 승인된 작업을 실행하고, 워크플로 전반에 걸쳐 운영 컨텍스트를 유지할 수 있다.
이러한 기능은 수작업을 줄여 주기 때문에 유용하다. 하지만 기반 ID에 최소 권한과 신뢰할 수 있는 감사 추적이 없을 때는 위험해진다.
Google은 공격자들이 사람의 개입 지연을 줄인 에이전트형 작전으로 이동하고 있다고 보고했다. 2분기 한 사례에서는 탈취된 클라우드 리소스가 6시간 이내에 대규모 자격 증명 수집 캠페인을 지원했다.
이 사례가 탈취된 모든 AI 계정이 자율 공격에 사용된다는 것을 입증하는 것은 아니다. 다만 느리고 수동적인 승인 체계만으로는 더 이상 유일한 방어 수단이 될 수 없는 이유를 보여준다.
기업은 어떤 ID가 모델을 사용할 수 있는지, 어떤 애플리케이션이 이를 소유하는지, 정상적인 사용량이 어떤 모습인지 파악해야 한다. 또한 접근 권한을 신속히 중단할 방법도 필요하다.
이를 위해서는 보안 운영 센터를 넘어선 조율이 필요하다. 플랫폼 팀은 자격 증명을 관측 가능하게 만들어야 하며, 조달 팀은 청구서를 특정 소유자 및 워크로드와 연결해야 한다.
개발자에게도 편리함을 유지하는 승인된 저장 및 교체 경로가 필요하다. 안전한 절차가 지나치게 많은 마찰을 유발하면, 관리되지 않는 로컬 대안은 계속 확산될 것이다.
이 갈등의 승자는 허용 사용 정책이 가장 긴 기업이 아니다. AI 접근 권한을 신속하게 식별하고, 제한하고, 철회할 수 있는 기업이다.
공격 사슬은 첫 번째 의심스러운 프롬프트 이전에 시작된다
LLM-jacking은 대개 익숙한 자격 증명 탈취와 클라우드 악용을 통해 성공하며, 이후 AI 사용량을 수익화 계층으로 활용한다.
일반적인 경로는 개발자 워크스테이션에서 시작된다. 피싱, 악성 소프트웨어, 침해된 패키지 또는 기만적인 브라우저 확장 프로그램이 정보 탈취형 악성코드를 배포할 수 있다.
악성코드는 브라우저, 구성 디렉터리, 명령 기록, 환경 파일 및 애플리케이션 저장소를 검색한다. 많은 AI 개발 도구가 모델 자격 증명을 필요로 하므로 추가적인 표적이 생긴다.
키가 탈취되면 자동으로 시험될 수 있다. 범죄 운영자는 해당 제공업체, 사용 가능한 할당량, 제한 사항 및 자격 증명이 여전히 작동하는지를 식별할 수 있다.
유용한 자격 증명은 직접 판매되거나 릴레이에 등록될 수 있다. 릴레이는 고객의 요청을 받아 하나 이상의 침해된 계정을 통해 전달한다.
고객에게는 안정적인 서비스 엔드포인트가 보인다. 그 뒤에서 운영자는 철회된 자격 증명을 교체하고, 사용량을 분산하거나, 특정 워크로드를 서로 다른 모델로 라우팅할 수 있다.
이러한 분리는 구매자를 개별 탈취 계정의 불안정성으로부터 보호한다. 또한 판매자가 하나의 자격 증명 수집분을 다수의 고객에게 수익화할 수 있게 한다.
클라우드 침해는 또 다른 경로를 만든다. 공격자는 모델 서비스를 활성화하거나 자체 호스팅 인프라를 배포할 수 있는 ID를 확보할 수 있다.
그런 다음 피해자의 프로젝트를 통해 호스팅된 추론 서비스를 사용할 수 있다. 또는 탈취한 컴퓨팅 용량으로 모델을 직접 실행할 수도 있다.
보안 기업 Sysdig는 2024년 탈취한 클라우드 자격 증명을 이용해 유료 모델 서비스를 사용하는 행위를 LLMjacking이라고 명명했다. 이후의 LLMjacking 연구는 공격형 에이전트 워크로드로의 진화를 설명한다.
자체 호스팅 모델도 관련된 노출 위험을 만든다. 인증 없이 인터넷에 노출된 추론 서버는 이를 발견하는 누구에게나 무료 용량을 제공할 수 있다.
이 경로에는 탈취된 API 키가 필요하지 않다. 취약점은 노출된 서비스와 미흡한 네트워크 제어에 있다.
외부인이 조직의 AI 인프라를 사용한다는 점에서 결과는 여전히 LLM-jacking과 유사할 수 있다. 하지만 대응 방식은 계정 탈취 조사와 다르다.
팀은 최소 세 가지 사고 유형을 구분해야 한다. 침해된 사용자 세션, 탈취된 모델 자격 증명, 하이재킹된 클라우드 또는 자체 호스팅 인프라다.
세션 탈취에는 계정 권한 철회, 기기 조사 및 노출된 콘텐츠 검토가 필요하다. API 키 탈취에는 키 교체, 로그 분석 및 연관 권한 검증이 필요하다.
인프라 침해는 더 폭넓은 사고 대응을 요구한다. 조사관은 공격자의 침입 경로, 생성된 리소스, 지속성 유지 여부를 확인해야 한다.
사용량 이상 징후는 세 유형 모두를 드러낼 수 있지만, 그것만으로는 충분하지 않다. 정상적인 제품 출시도 갑작스러운 모델 트래픽 증가를 유발할 수 있다.
효과적인 탐지는 사용량, ID, 지리적 위치, 시간, 모델 선택 및 애플리케이션 동작을 결합한다. 여러 차원이 함께 변하는 워크로드는 신속한 검토가 필요하다.
팀은 안전 제어에 의해 거부된 요청도 모니터링해야 한다. 이러한 이벤트는 악용을 나타낼 수 있지만, 정교한 공격자는 무해한 작업이나 자체 모델을 사용할 수 있다.
최선의 통제 수단은 발생 가능성과 영향 모두를 줄인다. 단기 자격 증명은 노출 기간을 좁히고, 워크로드별 ID는 탈취된 자격 증명이 접근할 수 있는 범위를 제한한다.
네트워크 제한은 예상치 못한 환경에서의 사용을 차단할 수 있다. 할당량 및 사용량 한도는 대응팀이 조사하는 동안 악용을 늦출 수 있다.
이들 통제 수단 중 어느 것도 확실성을 제공하지는 않는다. 그러나 함께 적용하면 탈취된 접근 권한의 신뢰성을 낮추고, 결과적으로 지하 판매자에게서의 가치를 떨어뜨린다.
97% 할인 주장이 입증하지 못하는 것
극적인 할인율은 유용한 경고 신호이지만, 시장의 실제 규모, 신뢰성 또는 재무적 영향을 측정하지는 않는다.
지하 시장의 광고는 거래 완료를 의미하지 않는다. 판매자는 접근 품질, 계정 유형, 잔여 할당량 또는 권한 철회 전까지의 기간을 과장할 수 있다.
광고된 상품은 정상적인 접근 권한과도 다를 수 있다. 구매자는 양도 가능한 구독이 아니라 공유 프록시, 브라우저 세션 또는 단기 계정을 받을 수 있다.
이 차이는 할인율 계산을 바꾼다. 불안정한 범죄 릴레이와 신뢰할 수 있고 지원되는 접근 권한을 비교하면 오해의 소지가 있는 비율이 나올 수 있다.
이 수치는 누가 근본적인 사용량 비용을 부담했는지도 밝히지 않는다. 일부 접근 권한은 탈취된 자격 증명에서 비롯될 수 있고, 다른 제안은 체험판이나 자동화된 계정 생성을 악용할 수 있다.
Google은 이러한 모든 조달 경로를 문서화했다. 공개 증거는 시장에서 각각이 차지하는 비율을 제시하지 않는다.
보고서는 또한 공격자들이 Google, Anthropic 또는 OpenAI의 핵심 모델 인프라를 침해했다는 사실을 확립하지 않는다. 관찰된 시장은 대체로 침해된 고객 및 계정 생태계에 의존한다.
이러한 뉘앙스는 대응 방식을 형성해야 한다. 많은 취약점이 고객이 관리하는 ID와 기기 내부에 존재하므로, 기업은 제공업체가 모든 사례를 해결할 때까지 기다릴 수 없다.
제공업체도 여전히 상당한 책임을 진다. 이들은 플랫폼 전반에서 계정 풀링, 의심스러운 릴레이, 현실적으로 불가능한 사용 패턴 및 조직적인 등록 악용을 탐지할 수 있다.
Google은 위협 인텔리전스를 활용해 보호 장치를 강화하고 악의적인 프로젝트나 계정을 비활성화한다고 말한다. 이러한 집행은 지하 서비스 유지 비용을 높일 수 있다.
그러나 제공업체의 조치는 또 다른 불확실성을 낳는다. 공격적인 자동 차단은 정상적인 공유 인프라나 전 세계에 분산된 개발 팀의 운영을 방해할 수 있다.
따라서 보안 시스템에는 단일 트래픽 급증 이상의 증거가 필요하다. 제품 출시, 잘못 구성된 애플리케이션 및 탈취된 자격 증명을 신속히 구분해야 한다.
집계된 손실 데이터가 없다는 점도 랜섬웨어, 크립토재킹 및 기타 클라우드 위협과의 비교를 제한한다. LLM-jacking은 광범위할 수 있지만 피해자당 손실은 크지 않을 수 있다.
반대의 양상도 가능하다. 더 적은 수의 클라우드 침해가 탈취된 ID를 통해 가치 있는 데이터와 인프라에 접근할 수 있기 때문에 심각한 노출을 초래할 수 있다.
Google의 텔레메트리는 또 다른 경계 조건이다. 이는 자사 생태계 및 사고 대응 업무에 대한 강력한 가시성을 제공하지만, 모든 제공업체나 지하 거래를 포괄하지는 않는다.
독립 연구는 공격 패턴을 확인하는 데 도움이 된다. 그러나 단편적인 관찰을 완전한 글로벌 시장 추정치로 바꿀 수는 없다.
방어 가능한 결론은 더 좁지만 더 유용하다. 범죄 수요가 존재하고, 판매자들이 이에 대응하고 있으며, 탈취된 AI 접근 권한에는 이제 반복 가능한 수익화 경로가 있다.
이 결론은 모든 다크웹 목록을 액면 그대로 받아들일 필요가 없다. 공격자들이 적극적으로 노리는 자산으로 AI 자격 증명을 다루면 된다.
따라서 회의적인 해석은 운영상 교훈을 강화한다. 팀은 불법 판매자의 홍보성 숫자 하나를 바탕으로 정책을 수립하지 말고, 검증된 공격 메커니즘에 대응해야 한다.
LLM-Jacking의 지속적 증가 여부를 보여줄 세 가지 신호
다음 단계는 자격 증명 탈취형 악성코드의 표적화, 제공업체의 집행, 기업 사용량 이상 징후를 통해 드러날 것이다.
첫 번째 신호는 정보 탈취형 악성코드가 AI 구성 파일에 대한 표적화를 확대하는지 여부다. Google은 이미 악성코드 제어 서버가 특정 코딩 보조 도구의 비밀 정보를 검색하는 것을 관찰했다.
추가 에이전트, 모델 라우터 및 로컬 개발 도구를 겨냥한 새 규칙은 공격자들이 그곳에서 계속 가치 있는 자격 증명을 찾고 있음을 나타낼 것이다.
따라서 보안팀은 구성 디렉터리 전반에서 낯선 검색 활동이 있는지 엔드포인트 탐지 결과를 조사해야 한다. 또한 모델 자격 증명을 로컬에 저장하는 애플리케이션을 목록화해야 한다.
두 번째 신호는 제공업체의 집행이다. 비활성화된 계정 풀, 해체된 릴레이 네트워크, 강화된 등록 확인 및 더 제한적인 인증 옵션에 관한 공개를 주시해야 한다.
더 많은 집행은 제공업체가 의미 있는 규모의 조직적 악용을 보고 있음을 확인해 줄 것이다. 또한 범죄자들을 자체 호스팅 모델과 직접적인 클라우드 침해로 몰아갈 수 있다.
이러한 이동은 중요하다. 탈취된 소비자 계정을 차단한다고 해서 저비용 컴퓨팅 용량에 대한 수요가 사라지는 것은 아니다.
세 번째 신호는 기업 텔레메트리다. 설명되지 않는 추론 요청 증가, 새로운 모델 사용, 낯선 지역 또는 배포 시간대 밖의 사용량은 침해된 접근 권한을 드러낼 수 있다.
MITRE의 클라우드 서비스 하이재킹 모델은 갑작스러운 리소스 변화와 무단 서비스 사용을 살펴볼 것을 권고한다. AI 팀은 이 논리를 토큰, 요청, 엔드포인트 및 모델 계열에 적용할 수 있다.
Google의 API 키 가이드는 제한 설정, 사용량 모니터링, 격리된 키, 정기적 교체 및 가능한 경우 더 강력한 인증을 권장한다.
팀은 이러한 원칙을 소유권 규칙으로 전환해야 한다. 모든 모델 자격 증명에는 지정된 애플리케이션, 책임 팀, 승인된 환경 및 문서화된 철회 경로가 필요하다.
사람과 워크로드 간에 하나의 키를 공유하지 말아야 한다. 분리된 자격 증명은 더 나은 감사 추적을 만들고 단일 침해의 영향 범위를 줄인다.
프로덕션 비밀 정보를 리포지토리, 노트북, 브라우저에서 접근 가능한 코드 또는 느슨하게 관리되는 로컬 파일에 저장하지 말아야 한다. 관리형 시크릿 저장소를 사용하고 자격 증명 전달을 자동화해야 한다.
제공업체가 지원하는 경우 단기 ID 자격 증명을 선호해야 한다. 임시 자격 증명은 공격자가 접근 권한을 시험하고, 패키징하고, 재판매할 시간을 줄인다.
전체 클라우드 계정뿐 아니라 워크로드 수준에서 사용량 경고를 설정해야 한다. 집계된 청구 정보는 정상적인 기업 성장 속에 악용을 숨길 수 있다.
거부된 요청과 모델 선택의 급격한 변화를 모니터링해야 한다. 침해된 애플리케이션이 갑자기 다른 모델을 호출하면 공격자의 실험 활동이 드러날 수 있다.
각 ID가 사용할 수 있는 서비스, 애플리케이션, 네트워크 및 방식을 제한해야 한다. 최소 권한은 탈취된 키를 마스터 자격 증명이 아닌 제한된 자산으로 만든다.
소스 리포지토리와 클라우드 콘솔에 적용하는 것과 같은 수준의 엄격함으로 AI 연결 도구를 검토해야 한다. 에이전트는 팀이 간과하는 커넥터를 통해 민감한 권한을 상속할 수 있다.
AI 자격 증명을 위한 사고 대응 플레이북을 유지해야 한다. 여기에는 권한 철회, 로그 보존, 엔드포인트 검사, 제공업체 통지 및 인접한 클라우드 접근 권한 점검이 포함되어야 한다.
검색 가능한 엔지니어링 지식 베이스는 팀이 소유권 기록과 대응 절차를 보존하는 데 도움이 될 수 있다. 여기에는 활성 비밀 정보를 절대 포함해서는 안 된다.
Google의 LLM-jacking 경고는 기업이 던져야 할 질문을 바꿉니다. 범죄자들이 AI 접근 권한에 가치를 두는지 여부는 더 이상 쟁점이 아닙니다. 지하 시장이 이미 그렇다는 사실을 보여주고 있기 때문입니다.
실질적인 질문은 조직이 모델에 도달하는 모든 자격 증명을 식별하고, 비정상적인 사용을 탐지하며, 그것이 거래 가능한 재고가 되기 전에 접근 권한을 철회할 수 있는지입니다.
지금 해당 자격 증명을 감사하십시오. 남아 있는 모든 키에 담당자를 지정하고, 방치된 접근 권한을 제거하며, 현실적인 조건에서 권한 철회 절차를 테스트하십시오.



