top of page

PaperCut AI 에이전트 공격, 395개 조직 피해…더 빨라진 패치 경쟁 드러내

9월 13일
11분 분량

PaperCut은 48개국 395개 조직에서 최소 440대의 서버를 침해한 AI 지원 공격의 중심에 섰다. GreyNoise에 따르면 수백 개의 에이전트가 한 공격자를 도와 익스플로잇을 개발하고, 표적을 식별하며, 이례적으로 압축된 속도로 침입을 실행했다.

PaperCut AI 에이전트 공격이 중요한 이유는 익숙한 보안 실패를 초고속 작전으로 바꿨기 때문이다. 인터넷에 노출된 취약 소프트웨어, 지연된 패치, 과도한 서버 권한은 새로운 문제가 아니다. 달라진 점은 공격자가 제한적인 수작업만으로 이러한 요소들을 수백 개 표적에 걸쳐 조율할 수 있게 됐다는 것이다.

이 캠페인은 자율 해킹에 관한 단순한 주장도 복잡하게 만든다. GreyNoise는 작전의 중요한 부분을 AI 에이전트에 귀속했지만, 목표를 선정하고 도구를 조합하며 표적 지침을 제공한 것은 인간이었다. 에이전트는 속도와 범위를 넓히는 한편 실수도 저질렀다. 신뢰할 만한 통제 없는 가속이라는 이 조합이 핵심 보안 문제다.

PaperCut AI 에이전트 공격, 실험실에서 48개국으로 확장

이 캠페인은 익스플로잇 개발, 표적 탐색, 침입을 기존 대응 주기보다 빠르게 움직이는 병렬 워크플로로 전환했다.

GreyNoise는 2026년 7월 초부터 이 캠페인의 주요 오케스트레이션 주소에서 발생한 악성 활동을 추적해 왔다고 밝혔다. 이 인프라는 이전에도 여러 주요 기술 공급업체의 인터넷 노출 제품을 표적으로 삼았다.

8월 31일 연구진은 러시아어 사용 가능성이 높은 공격자가 PaperCut NG와 MF를 겨냥한 익스플로잇을 개발하고 테스트하는 모습을 관찰했다. 이 자체 호스팅 애플리케이션은 기업 및 기관 네트워크 전반의 인쇄, 복사, 스캔을 관리한다.

공격자는 취약한 PaperCut 소프트웨어와 Active Directory 서버를 포함한 실험실을 구축했다. Active Directory는 기업의 사용자, 컴퓨터, 권한, 인증을 관리하는 Microsoft의 중앙 서비스다.

동시에 별도의 워크플로는 표적 목록을 만들기 위해 Netlas 인터넷 스캐닝 서비스를 사용한 것으로 알려졌다. 이 병렬 구조는 익스플로잇의 유효성을 입증한 시점과 이를 받아들이는 노출 시스템을 찾는 시점 사이의 지연을 줄였다.

이 캠페인은 CVE-2026-81578과 CVE-2026-82078을 표적으로 삼았다. 첫 번째 취약점은 특정 조건에서 인증되지 않은 요청이 일부 PaperCut 시스템 구성을 변경하도록 허용했다.

두 번째 취약점은 PaperCut의 데이터베이스 유틸리티에서 발생하는 안전하지 않은 동적 클래스 로딩과 관련됐다. 공격자가 필요한 구성 값을 조작할 수 있을 때 임의의 Java 바이트코드가 실행될 수 있었다.

두 취약점은 연계될 때 특히 위험했다. 공격자는 먼저 접근 제어 경계를 우회하고 구성을 변경한 뒤 원격 코드 실행에 도달할 수 있었다.

원격 코드 실행(RCE)은 공격자가 다른 시스템에서 원하는 명령을 실행할 수 있게 한다. PaperCut의 자체 호스팅 애플리케이션은 일반적으로 Windows에서 SYSTEM 수준 권한으로 실행되므로, 성공적인 코드 실행은 상당한 로컬 권한을 제공한다.

GreyNoise의 상세한 캠페인 분석은 OpenAI의 Codex를 하니스로, DeepSeek 모델을 사용한 수백 개의 에이전트가 이 작전에 관여했다고 분석했다. 하니스는 모델에 도구, 작업 메모리, 다단계 작업 수행 권한을 제공하는 소프트웨어 계층이다.

이 구분은 중요하다. GreyNoise는 OpenAI 모델이 공격 로직을 생성했다고 말하지 않았다. 보고서는 Codex를 오케스트레이션 환경으로, DeepSeek 모델을 해당 환경 안에서 사용된 모델로 식별했다.

에이전트들은 기존의 공격용 보안 소프트웨어도 활용했다. 관찰된 도구 세트에는 자격 증명 유틸리티, 네트워크 매핑 도구, 터널링 소프트웨어, 맞춤형 Rust 프로그램이 포함됐다.

이는 자율 모델이 모든 공격 기법을 처음부터 발명한 사례가 아니었다. 성숙한 도구와 알려진 침해 후 공격 기법에 모델 기반 조율을 결합한 공격자의 사례였다.

GreyNoise에 따르면 공격자는 빈 작업 공간에서 실제 피해자에 대한 RCE 확보까지 4시간이 채 걸리지 않았다. 첫 번째 도메인 관리자 침해는 약 2시간 뒤 발생했다.

캠페인이 본격적으로 시작된 뒤에는 26초 만에 최소 11개 조직이 침해됐다. 미국의 한 고등학교는 최초 접근부터 완전한 도메인 관리자 권한 확보까지 7분이 걸린 것으로 전해졌다.

GreyNoise가 관찰한 최종 집계는 식별된 395개 조직과 연결된 최소 440개의 PaperCut 인스턴스에 달했다. 연구진은 특정 조직과 확실히 연결할 수 없는 피해자도 발견했으므로, 전체 규모는 불완전할 수 있다.

이러한 결과는 PaperCut AI 에이전트 공격이 최근 공개된 취약점을 겨냥한 또 하나의 대규모 스캔을 넘어선다는 점을 보여준다. 이 작전은 개발, 검증, 표적화, 익스플로잇을 하나의 반복 가능한 시스템으로 연결했다.

사고 보도는 280개 피해자에서의 자격 증명 수집도 기록했다. 운영체제 또는 도메인 시크릿은 147개 피해자에서 확보됐으며, 12개 조직에서는 도메인 관리자 접근 권한이 확보됐다.

이 분포는 중요하다. 서버를 침해했다고 해서 기업 전체 도메인을 자동으로 침해한 것은 아니다. 하지만 자동화가 수백 개의 초기 거점을 만들어낼 수 있을 때는 제한적인 비율조차 심각한 문제가 된다.

압축된 패치 기간 속에서 학교가 가장 큰 압박을 받았다

교육 기관은 노출된 인프라가 기계 속도로 작동하는 캠페인과 맞물리면서 가장 큰 피해 비중을 차지했다.

GreyNoise는 교육 분야에서 204개의 영향을 받은 인스턴스를 식별했으며, 기타 또는 미분류 범주에서는 51개였다. 소매, 상업, 전문 서비스 분야에서는 38개의 영향을 받은 인스턴스가 확인됐다.

이 집중 현상이 반드시 학교를 겨냥한 의도적 캠페인을 의미하는 것은 아니다. 연구진은 이 활동을 기회주의적이라고 설명했으며, 피해자 분포는 PaperCut의 고객 기반을 반영했을 가능성이 높다고 말했다.

PaperCut 소프트웨어는 교육 분야에서 분명한 역할을 한다. 학교와 대학은 공동 프린터, 학생 계정, 교직원 디렉터리, 사용 할당량, 중앙 집중식 관리 서비스를 운영한다.

이러한 요구 사항은 인쇄 관리 서버를 ID 인프라 가까이에 둘 수 있다. 도메인에 가입된 애플리케이션 서버는 공격자가 로컬 제어권을 획득한 뒤 가치 있게 활용할 수 있는 자격 증명이나 신뢰 관계를 보유할 수 있다.

GreyNoise 데이터에서 미국은 98개의 영향을 받은 인스턴스로 가장 큰 국가별 수치를 기록했다. 영국이 59개로 뒤를 이었고, 프랑스와 스페인은 각각 31개였다.

캐나다에서는 24개의 영향을 받은 인스턴스가 기록됐다. 피해자는 48개국에 걸쳐 나타났으며, 이는 이 작전이 하나의 학교 시스템, 호스팅 제공업체, 지역 네트워크에 국한되지 않았음을 확인한다.

PaperCut은 고객의 사고 보고를 받은 뒤 활성 익스플로잇을 조사하고 있다고 처음 알렸다. 업데이트된 보안 공지는 교육 고객을 지원하는 한 조직에서 8월 27일 첫 침해 보고가 접수됐다고 밝혔다.

긴급 패치가 뒤따랐지만, PaperCut이 추가 행위를 조사하면서 대응은 발전했다. 9월 10일 회사는 앞선 긴급 빌드를 대체하는 유지보수 릴리스를 공개했다.

PaperCut NG 및 MF 버전 26.0.5, 25.0.13, 24.1.10에는 관련 수정 사항과 추가적인 보안 강화 조치가 포함돼 있다. 회사는 긴급 빌드를 사용 중인 고객에게 유지보수 릴리스로 이동할 것을 권고했다.

이 사고는 어려운 시간 차이를 드러냈다. 공급업체는 결함을 검증하고, 수정 사항을 만들며, 릴리스를 테스트하고, 명확한 지침을 배포해야 한다. 이후 방어자는 영향을 받은 서버를 식별하고, 작업 일정을 잡고, 업데이트를 적용하며, 침해 가능성을 조사해야 한다.

AI 지원 공격자는 여러 공격 단계를 동시에 수행할 수 있다. 한 워크플로가 익스플로잇을 다듬는 동안 다른 워크플로는 표적을 열거하고, 접근을 검증하거나, 침해 후 명령을 준비할 수 있다.

이러한 동시성은 기존 긴급 대응 절차의 유효 시간을 단축한다. 며칠 안에 배포된 패치도 공격자가 이미 접근 권한을 구축한 뒤에 도착할 수 있으며, 특히 관리자가 핵심 서비스를 즉시 중단할 수 없을 때는 더욱 그렇다.

학교에서는 압박이 더 커진다. 많은 교육 기관은 제한된 보안 인력, 다양한 하드웨어, 수업 운영에 맞춘 유지보수 일정을 갖춘 광범위한 네트워크를 관리한다.

인쇄 서버는 ID 시스템이나 인터넷 게이트웨이보다 덜 긴급해 보일 수 있다. 그러나 그 권한과 네트워크상 위치는 이를 권한 있는 자격 증명으로 향하는 경로로 만들 수 있다.

이 캠페인의 속도는 “신속한 패치”의 의미를 바꾼다. 주간 검토 주기와 다음 날 변경 창은 활성 익스플로잇이 진행 중인 노출 서비스에 대응하기에는 너무 느릴 수 있다.

방어자는 패치 설치만으로 사고가 끝난다고 가정할 수도 없다. 패치는 원래 취약점을 차단하지만, 업데이트 전에 생성된 계정, 터널, 악성코드, 탈취된 자격 증명을 제거하지는 않는다.

PaperCut은 고객에게 서버 로그, 예기치 않은 로그 삭제, 의심스러운 자식 프로세스, 익스플로잇 중 생성된 파일을 조사하라고 권고했다. 또한 공격자가 일부 흔적을 제거할 수 있으므로, 그러한 흔적이 없다고 해서 침해 가능성을 배제할 수는 없다고 경고했다.

이로 인해 두 가지 과제가 동시에 생긴다. 관리자는 진입 지점을 차단하는 한편, 사고 대응팀은 공격자가 이미 이를 통과했는지 판단해야 한다.

이 구분은 보안 책임자, 관리형 서비스 제공업체, 소프트웨어 공급업체에 직접적인 압박을 가한다. 이들의 긴급 절차는 패치와 침해 평가를 동시에 지원해야 한다.

따라서 PaperCut AI 에이전트 공격은 기술적 방어만 시험하는 것이 아니다. 조직이 공급업체 경고를 수시간 내에 자산 목록화, 격리, 포렌식 검토, 자격 증명 복구로 전환할 수 있는지도 시험한다.

진짜 충돌은 에이전트 속도와 인간 대응 시간의 대결이다

AI가 취약점을 만든 것은 아니지만, 기존 대응 절차가 따라가기 어려운 워크플로로 다단계 침입을 압축하는 데 기여했다.

가장 중요한 비교는 추상적으로 AI 공격자와 인간 방어자를 비교하는 것이 아니다. 이는 자동화된 공격 조율과 인간 검토를 중심으로 구축된 운영 절차의 대결이다.

공격자는 여전히 여러 익숙한 조건에 의존했다. PaperCut 서버는 노출돼 있고 취약해야 했다. 일부 환경은 권한 있는 실행, 도메인 멤버십 또는 취약한 자격 증명 경계를 제공했다.

침해 후 공격 역시 알려진 기법에 의존했다. 한 경로에서 공격자는 LSASS 메모리와 레지스트리 시크릿을 덤프한 뒤, 복구한 패스워드 해시를 도메인 컨트롤러에 재사용했다.

LSASS는 로컬 보안 정책을 적용하고 인증 정보를 처리하는 Windows 프로세스다. 이 메모리에 접근하면 측면 이동을 지원하는 자격 증명이 노출될 수 있다.

두 번째 경로는 2021년에 공개된 두 Active Directory 취약점을 패치하지 않은 환경을 상대로 noPac 기법을 사용했다. 이는 오래된 취약점이 새로운 진입 지점의 영향을 어떻게 증폭할 수 있는지 보여준다.

세 번째 경로에는 특히 위험한 구성이 필요했다. PaperCut이 도메인 컨트롤러에서 실행되거나 도메인 관리자 서비스 계정으로 실행된 경우, 공격자는 새 계정을 Domain Admins 그룹에 추가할 수 있었다.

GreyNoise는 세 경로 모두 결국 DCSync를 사용했다고 밝혔다. 이 기법은 도메인 컨트롤러의 복제 요청을 모방해 Active Directory에서 패스워드 데이터를 가져온다.

그 방법들 자체는 새롭지 않았다. 변화는 조건을 점검하고, 단계를 선택하며, 도구를 실행하고, 명령이 실패했을 때 적응할 수 있는 에이전트를 통해 이들을 연결한 데서 비롯됐다.

기존의 대규모 공격은 흔히 경직된 스크립트를 따른다. 시그니처를 스캔하고, 고정된 페이로드를 전송한 뒤, 다음 주소로 이동한다. 에이전트 기반 워크플로는 이들 행동 사이에 조건부 추론을 도입할 수 있다.

그렇다고 시스템이 오류를 범하지 않는 것은 아니다. 다만 공격자의 자동화가 더 유연해진다는 뜻이다. 모델은 모든 호스트를 사람이 검토할 때까지 기다리지 않고도 도구 출력을 해석하고, 이미 알려진 다른 기법을 선택할 수 있다.

이 캠페인은 병렬 처리 비용도 낮췄다. 보도에 따르면 단일 운영자가 수백 개의 대화형 세션을 수동으로 유지하는 대신, 수백 개의 에이전트를 개별 피해자에게 할당할 수 있었다.

이러한 구성은 공격자의 병목을 바꾼다. 초기 접근 권한을 얻는 능력보다 감독과 후속 조치가 희소한 자원이 된다.

GreyNoise는 일부 피해자에서 초기 접근과 도메인 관리자 권한 탈취 사이에 며칠의 지연이 있었다고 관찰했다. 연구진은 이 지연을 기술적 장애물이 아니라 운영자의 조치 부족 때문으로 분석했다.

이 발견은 에이전트가 인간 의존성을 없애지 않았음을 보여준다. 대신 운영자가 즉시 활용할 수 있는 수준을 넘어서는 성공적인 접근 권한을 만들어냈다.

많은 피해자가 거의 주목을 받지 못하더라도 이러한 잉여 접근 권한은 위험하다. 접근 권한은 이후 사용, 판매, 데이터 탈취, 랜섬웨어 배포 또는 다른 범죄 집단으로의 이전을 위해 남아 있을 수 있다.

GreyNoise는 조사 결과를 발표했을 당시 최종 목적을 확인하지 못했다. 회사는 이 행위자가 제휴 조직을 위한 접근 권한을 구축 중이었거나 직접적인 후속 활동을 준비하고 있었을 수 있다고 밝혔다.

따라서 이 공격은 자율 침입과 AI 지원 확장 사이에 위치한다. 인간의 의도는 여전히 결정적이었지만, 자동화된 에이전트는 캠페인의 속도를 바꿀 만큼 충분한 독립 작업을 수행했다.

2026년 사건은 기존 PaperCut 공격 사례와도 맞닿아 있다. 2023년 CISA, FBI 및 국제 파트너들은 랜섬웨어 행위자들이 다른 PaperCut 취약점을 악용한 뒤 공동 보안 권고문을 발표했다.

이전 캠페인은 인터넷에 노출된 프린트 서버가 범죄 집단에 지니는 가치를 보여줬다. 새 사건은 이미 매력적인 공격 표면에 에이전트 주도 오케스트레이션을 더했다.

이것이 핵심적인 관점 전환이다. AI 보안 논의는 종종 모델이 알려지지 않은 취약점을 발견하거나 새로운 공격을 고안할 수 있는지에 집중한다. 하지만 여기서 더 큰 영향은 일상적인 운영 업무에 AI를 적용한 데서 나왔다.

에이전트는 표적을 구성하고, 작동 가능한 공격 체인을 개발하며, 일반적인 도구를 운용하고, 이 과정을 반복하는 데 도움을 줬다. 그것만으로도 패치 경쟁을 전 세계적 침해 사건으로 바꾸기에 충분했다.

방어자에게 필요한 대응책은 모든 명령을 AI 생성으로 분류하는 제품이 아니다. 네트워크에는 여전히 프로세스, 계정, 연결, 구성 변경 및 자격 증명 접근 흔적이 남는다.

보안 프로그램은 사람, 스크립트 또는 언어 모델 중 무엇이 이를 시작했는지와 관계없이 이러한 결과를 신속히 탐지해야 한다. 에이전트의 속도는 요구되는 대응 속도를 높이지만, 관찰 가능한 행위를 없애지는 않는다.

에이전트 오류가 자율 해킹 서사를 복잡하게 만든다

캠페인을 확장한 동일한 자율성은 일관되지 않은 표적 선정과 고르지 못한 결과도 낳아, 에이전트가 신뢰할 수 있는 통제 아래 작동했다는 주장을 제한한다.

GreyNoise는 공격자가 에이전트에 피하도록 지시한 28개국 목록을 유지했다고 밝혔다. 이 목록에는 러시아, 중국, 이란, 벨라루스, 우크라이나, 브라질, 남아프리카공화국이 포함됐다.

관찰된 피해자 데이터는 이 제한이 여러 사례에서 실패했음을 보여줬다. GreyNoise는 중국, 카자흐스탄, 나미비아, 나이지리아, 파키스탄, 남아프리카공화국, 브라질, 짐바브웨이에서 영향을 받은 시스템을 기록했다.

연구진은 이러한 이탈의 이유가 여전히 불분명하다고 밝혔다. 에이전트가 위치를 잘못 분류했거나, 오래된 데이터를 따랐거나, 제약 조건을 오해했거나, 표적 정책을 재확인하지 않은 채 작업을 실행했을 수 있다.

결과는 중요한 상충 관계를 보여준다. 운영자는 의사결정을 위임해 막대한 범위를 확보할 수 있지만, 위임된 시스템도 같은 속도로 지시를 위반할 수 있다.

이 위험은 원치 않는 표적 선정이 법 집행을 유발하거나 정치적 보호를 훼손할 수 있다는 점에서 범죄자에게도 중요하다. 또한 관리, 테스트 또는 보안 연구에 에이전트를 배포하는 합법적 조직에도 중요하다.

명령 실행과 네트워크 접근 권한을 부여받은 에이전트는 모호한 목표를 지나치게 넓게 해석할 수 있다. 대화 수준의 가드레일이 모든 도구 호출이나 후속 프로세스를 반드시 제약하는 것은 아니다.

이 캠페인은 특정 모델 하나가 독립적으로 피해자를 선택했다는 사실을 입증하지 않는다. 다만 에이전트 시스템이 운영자의 지리적 제한을 유지하지 못한 것으로 알려졌음을 보여준다.

귀속 판단에도 주의가 필요하다. GreyNoise는 언어와 회피한 국가의 패턴을 근거로 운영자가 러시아어 사용 가능성이 높다고 설명했다. 이는 개인, 범죄 집단 또는 국가 후원자를 식별한 것과는 다르다.

개별 AI 구성요소의 역할 역시 가용한 증거 범위 내에서만 판단해야 한다. GreyNoise는 공개 공격 도구와 함께 워크플로 내에서 하니스로 사용된 Codex와 DeepSeek 모델을 관찰했다.

OpenAI와 DeepSeek 어느 쪽도 이 작전을 지휘하지 않았다. 공격자가 구성요소를 선택·구성하고, 목표를 제공했으며, 이들이 작동할 환경을 마련했다.

395건의 조직 침해 모두를 AI의 공으로 돌리는 것 역시 부정확하다. GreyNoise의 센서 데이터는 AI 오케스트레이션 캠페인을 뒷받침하지만, 각 피해자의 정확한 공격 순서는 다를 수 있다.

보고된 결과는 고르지 않았다. 자격 증명 수집은 280개 피해자에서 발생했고, 시크릿은 147개 피해자에서 확보됐으며, 도메인 관리자 접근은 12개에서 확인됐다.

이 수치는 의미 있는 피해를 보여주지만 한계도 드러낸다. 에이전트는 모든 초기 거점을 안정적으로 전사적 통제로 전환하지는 못했다.

전통적인 통제 수단이 때로는 이들을 막았다. GreyNoise는 Cloudflare의 웹 애플리케이션 방화벽이 침해 시도를 차단한 표적을 최소 한 곳 문서화했다.

PaperCut도 엔드포인트 보호 솔루션이 하위 셸 프로세스를 탐지하고 서버를 격리한 사례를 보고했다. 이러한 사례는 AI 지원 공격이 기존 보안 도구를 자동으로 무력화한다는 생각에 반한다.

실패율이 있다고 해서 이 캠페인이 무해해지는 것은 아니다. 성공적인 시도가 저렴하고 빠르게 유지된다면 자동화는 수많은 실패 시도를 감수할 수 있다.

하지만 이는 방어 측의 교훈을 바꾼다. 조직은 노출을 줄이기 위해 인공 일반지능을 해결할 필요가 없다. 에이전트가 반복적이고 눈에 띄는 실패를 겪도록 만드는 다층 통제가 필요하다.

불필요한 공개 노출을 제거하면 표적 탐색 경로를 차단할 수 있다. 신속한 패치는 초기 침입 경로를 닫는다. 최소 권한 서비스 계정은 침해된 애플리케이션이 접근할 수 있는 범위를 제한한다.

네트워크 세분화는 프린트 서버가 민감한 ID 서비스에 접속하지 못하게 할 수 있다. 엔드포인트 탐지는 자격 증명 덤프, 터널링 및 의심스러운 프로세스 체인을 중단할 수 있다.

웹 애플리케이션 방화벽은 익스플로잇 트래픽이 애플리케이션에 도달하기 전에 차단할 수 있다. 중앙 집중식 로깅은 공격자가 로컬 서버 로그를 삭제하더라도 증거를 보존할 수 있다.

이 조치들이 익숙한 이유는 근본적인 보안 문제가 여전히 익숙하기 때문이다. PaperCut AI 에이전트 공격은 익스플로잇의 속도와 규모를 키웠을 뿐, 애플리케이션에 과도한 권한을 부여하는 것이 현명해지게 만들지는 않았다.

회의적인 결론은 양방향으로 적용된다. GreyNoise가 모델 기반 병렬 작업과 적응을 관찰했기 때문에 이를 단순한 스크립팅으로 치부하는 것은 잘못이다.

동시에 이 캠페인을 완전 자율형 사이버 전력으로 묘사하는 것 역시 잘못이다. 인간의 지시, 노출된 시스템, 알려진 도구 및 기존 취약점은 여전히 필수적이었다.

가장 타당한 해석은 이 양극단 사이에 있다. 에이전트 시스템은 중간 수준의 기술을 가진 운영자가 더 큰 팀처럼 행동하게 할 수 있는 반면, 규모가 커질수록 통제하기 어려운 실수도 초래한다.

PaperCut AI 에이전트 공격 이후 방어자가 주시해야 할 사항

다음 시험대는 방어자가 캠페인의 초기 거점이 랜섬웨어, 데이터 탈취 또는 거래되는 자격 증명으로 이어지기 전에 지속적인 접근을 찾아내는지 여부다.

첫 번째 신호는 PaperCut의 변화하는 사고 대응 지침이다. 고객은 공급업체 공지, 지원되는 유지보수 릴리스 및 새로 공개되는 침해 지표의 변경 사항을 추적해야 한다.

PaperCut은 pc-app 프로세스와 관련된 의심스러운 활동, 예기치 않은 서버 로그 삭제, 데이터베이스 오류 및 낯선 파일을 식별했다. 회사는 공격자가 활동이 진행됨에 따라 파일을 정리할 수 있다고 경고했다.

이 경고는 행위 기반 증거의 중요성을 높인다. 의심스러운 계정 생성, 자격 증명 접근, 네트워크 터널 또는 설명되지 않는 도메인 컨트롤러 활동보다 깨끗한 파일 검색 결과가 더 큰 비중을 차지할 수는 없다.

PaperCut NG 또는 MF를 운영하는 조직은 먼저 배포된 버전을 파악해야 한다. 또한 애플리케이션 서버 중 공개 인터넷에서 여전히 접근 가능한 서버가 있는지도 확인해야 한다.

관리자는 설치된 빌드에 유지보수 수정 사항이 포함됐는지 확인해야 한다. 긴급 빌드는 PaperCut이 식별한 해당 유지보수 릴리스로 교체해야 한다.

패치는 티켓 종료가 아니라 조사를 촉발해야 한다. 팀은 2026년 8월 이후의 활동을 검토해야 하며, 특히 첫 익스플로잇 보고와 8월 31일 캠페인 시작 시점을 중점적으로 살펴봐야 한다.

두 번째 신호는 탈취된 자격 증명의 후속 악용이다. GreyNoise는 280개 피해자에서 자격 증명 접근을, 147개 피해자에서 운영체제 또는 도메인 시크릿을 기록했다.

원래 취약점이 수정된 뒤에도 자격 증명은 가치가 있다. 공격자는 해시를 재사용하거나, 원격 서비스를 통해 인증하거나, 지속성을 만들거나, 다른 운영자에게 접근 권한을 판매할 수 있다.

보안 팀은 새로 생성된 계정, 권한 그룹 변경, 비정상적인 복제 요청 및 낯선 시스템의 인증을 조사해야 한다. 또한 침해된 서버에 노출된 자격 증명을 교체해야 한다.

DCSync 이벤트는 도메인 자격 증명 데이터를 가져오려는 시도를 나타낼 수 있으므로 특별한 주의가 필요하다. 해당 정보를 보유한 공격자는 원래 서버 익스플로잇의 수명이 끝난 뒤에도 접근을 유지할 수 있다.

도메인 침해 증거를 발견한 조직은 복구를 ID 사고로 다뤄야 한다. PaperCut 서버 한 대를 재구축한다고 해서 탈취된 자격 증명이 무효화되거나 무단 디렉터리 변경이 제거되지는 않는다.

세 번째 신호는 다른 엔터프라이즈 제품을 겨냥한 동일 운영 모델의 재사용이다. GreyNoise는 이미 해당 캠페인 인프라를 여러 인터넷 노출 기술에 대한 공격과 연관지었다.

PaperCut 워크플로는 이식 가능하다. 운영자는 취약한 제품만 교체하면서 스캐닝 서비스, 에이전트 하니스, 모델, 공격 도구 및 병렬 작업 구조를 유지할 수 있다.

향후 캠페인은 이것이 이례적 사례인지, 반복 가능한 템플릿인지 분명히 해줄 것이다. 널리 배포된 다른 애플리케이션을 상대로 유사한 순서가 나타난다면, 에이전트 오케스트레이션이 표준 범죄 인프라가 됐다는 결론은 더욱 강해질 것이다.

방어자는 취약점 공개 후 몇 시간 내에 적응형 익스플로잇으로 전환하는 캠페인을 주시해야 한다. 또한 에이전트가 페이로드를 수정하거나, 다른 권한 상승 경로를 선택하거나, 다수의 피해자에 걸쳐 지속성을 관리하는지도 추적해야 한다.

전체 사고 타임라인은 이제 모든 단계에서 속도가 중요함을 시사한다. 익스플로잇이 이처럼 빠르게 전개될 때 탐지 대기열, 승인 절차 및 유지보수 프로세스 모두가 보안 통제가 된다.

조직은 자산 인벤토리를 취약점 경보와 연결해 대비할 수 있습니다. 중요한 공급업체 권고가 발표되면 노출된 시스템, 담당자, 비즈니스 의존성, 사용 가능한 격리 옵션을 자동으로 식별할 수 있어야 합니다.

또한 조사 맥락을 보존해야 합니다. 티켓, 채팅, 이메일, 회의 메모에 흩어진 사고 대응 의사결정은 분석가가 변경 사항을 재구성해야 할 때 대응을 지연시킵니다.

검색 가능한 기술 지식 베이스는 팀이 권고문, 인벤토리, 과거 사고, 복구 기록을 연결하는 데 도움이 될 수 있습니다. 이는 보안 도구를 대체하지는 않지만, 파편화된 정보로 인해 낭비되는 시간을 줄일 수 있습니다.

PaperCut AI 에이전트 공격은 결국 구체적인 계획 수립 질문을 제시합니다. 조직은 공격자의 4시간 개발 기간 안에 노출된 애플리케이션을 식별하고, 격리하고, 패치하고, 조사할 수 있을까요?

많은 팀에게 솔직한 답은 ‘아니오’일 것입니다. 이 격차는 다음 모의훈련, 예산 결정, 인프라 변경의 방향을 정해야 합니다.

인터넷 노출, 권한 있는 실행, ID 접근이 결합된 시스템부터 시작하세요. 긴급 권고가 실제 조치를 취할 수 있는 담당자에게 도달하는 데 걸리는 시간을 측정하세요. 그런 다음 서비스를 안전하게 만드는 동시에 증거를 보존할 수 있는지 검증하세요.

AI 에이전트는 이 공격자에게 더 큰 병렬 처리 역량을 제공했지만, 방어를 불가능하게 만들지는 않았습니다. 대신 느린 책임 소재, 불완전한 인벤토리, 과도한 신뢰의 비용을 훨씬 더 크게 만들었습니다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page