top of page

PaperCut AI 공격, 395개 조직 타격… 보안 대응 시간 압축

9월 14일
13분 분량

위협 인텔리전스 기업 GreyNoise에 따르면 PaperCut AI 공격으로 48개국의 확인된 395개 조직에 속한 최소 440대의 서버가 침해됐다. 한 명의 운영자가 수백 개의 코딩 에이전트를 활용해 익스플로잇을 개발하고, 외부에 노출된 시스템을 찾고, 공격을 병렬로 실행한 것으로 전해진다. 캠페인이 시작된 뒤 최소 11개 조직이 26초 안에 침해됐다.

이 속도가 이 사건의 핵심이다. 범죄 조직은 수년간 인터넷 스캔과 취약점 악용을 자동화해 왔다. 다만 이번 작전에는 결과를 해석하고, 명령을 조정하며, 별도 작업 공간을 관리하고, 서로 다른 공격 경로를 계속 진행할 수 있는 에이전트가 추가된 것으로 보인다.

이 캠페인은 그러한 접근법의 한계도 드러냈다. 일부 에이전트는 운영자가 명시적으로 공격 금지 대상으로 지정한 국가의 조직을 공격했다. 방어 체계는 여전히 작전 일부를 차단했으며, 공격자는 확인된 피해자 중 12곳에서만 도메인 관리자 권한을 획득했다.

이는 자율 소프트웨어가 모든 보안 통제를 무력화했다는 이야기가 아니다. 한 명의 운영자가 AI 오케스트레이션을 이용해 침해의 여러 단계를 압축할 수 있다는 경고다. 익스플로잇 개발과 대규모 배포가 몇 시간 안에 이뤄질 수 있다면, 며칠 단위의 패치 기간은 위험할 정도로 여유로운 시간이 된다.

PaperCut AI 공격이 실제로 바꾼 것

이 캠페인은 에이전트형 코딩 인프라를 악성 코드 작성 보조 도구에 그치지 않고 대규모 취약점 악용을 위한 운영 계층으로 전환했다.

GreyNoise는 이 활동을 IP 주소 45.142.193.132와 연관된 인프라에서 활동한 것으로 보이는 러시아어 사용 위협 행위자에게 귀속했다. GreyNoise의 상세 캠페인 분석에 따르면, 해당 행위자는 2026년 8월 31일 PaperCut 작전을 시작했다.

표적은 조직의 디렉터리와 흔히 연결되는 자체 호스팅형 인쇄 관리 소프트웨어 PaperCut NG/MF였다. 이 서버들은 인쇄, 스캔, 복사, 사용자 및 관련 정책을 관리한다. Windows에서 이 애플리케이션은 일반적으로 SYSTEM 권한으로 실행되므로, 침입자에게 유용한 초기 거점을 제공할 수 있다.

행위자는 새로 공개된 두 취약점인 CVE-2026-81578 및 CVE-2026-82078을 노렸다. 첫 번째는 관리 인터페이스의 부적절한 접근 제어와 관련된다. 특정 조건에서는 인증되지 않은 요청이 접근 검사가 완료되기 전에 관리 작업을 트리거할 수 있다.

두 번째 취약점은 안전하지 않은 동적 클래스 로딩과 관련된다. 관련 설정을 변경한 공격자는 애플리케이션이 임의의 Java 바이트코드를 로드하고 실행하도록 유도할 수 있다. 두 취약점을 연계하면 외부에 노출된 관리 인터페이스에서 원격 코드 실행으로 이어지는 경로가 만들어진다.

PaperCut은 8월 27일 호주 동부 표준시 오전 9시 42분에 처음으로 의심스러운 활동을 인지했다. 교육 분야 고객이 자사의 PaperCut MF 서버가 침해된 것으로 보인다고 신고했다. 회사의 대응 타임라인에 따르면 조사관들은 처음에 이미 패치된 오래된 취약점의 악용 가능성을 검토했다.

그러나 로그는 이전에 알려지지 않은 경로를 가리켰다. PaperCut은 최고 우선순위의 사고를 선언하고 해당 활동을 악용된 제로데이로 처리했다. 이는 일반적인 수정책이 제공되기 전에 방어자들이 공격에 직면했다는 의미다.

회사는 고객들에게 인터넷에 직접 노출된 애플리케이션 서버를 인터넷에서 분리할 것을 촉구했다. 또한 영향을 받은 고객 및 외부 연구자들과 함께 익스플로잇 체인을 재구성하는 동안 긴급 완화 조치를 배포하기 시작했다.

GreyNoise에 따르면 이후 공격자는 취약한 PaperCut 소프트웨어와 Active Directory 서버를 포함한 실험 환경을 구축했다. Active Directory는 기업 네트워크 전반의 ID, 컴퓨터, 권한을 관리하는 Microsoft 시스템이다.

보도에 따르면 수백 개의 에이전트가 OpenAI의 Codex 하네스를 통해 작동했고, 기본 모델 작업에는 DeepSeek 모델을 사용했다. 이 구분은 중요하다. 하네스는 에이전트가 작업할 환경을 제공하고, 모델은 해당 워크플로 안에서 행동을 생성하거나 평가한다.

운영자는 잠재적 표적 목록을 만들기 위해 인터넷 자산 탐색 서비스 Netlas도 사용했다. 실험 환경에서 원격 코드 실행과 자격 증명 탈취가 가능해지자, 에이전트는 개발 단계에서 인터넷에 공개된 시스템을 겨냥한 공격 단계로 전환했다.

GreyNoise는 확인된 395개 조직에 속한 최소 440개의 침해된 PaperCut 인스턴스를 집계했다. 회사는 추가 피해자를 특정 조직과 신뢰성 있게 연결할 수 없었다고 경고했다. 따라서 이 수치는 완전한 집계가 아니라 관측된 최소치로 해석해야 한다.

PaperCut AI 공격이 중요한 이유는 에이전트가 여러 연결된 작업을 맡았다고 전해지기 때문이다. 에이전트는 익스플로잇 구축과 개선, 실험 환경 테스트, 노출된 표적 식별, 병렬 침입 워크플로 실행을 지원했다. 기존 자동화는 명령을 빠르게 실행할 수 있지만, 일반적으로 실행 전 작성된 사전 정의 분기에 의존한다.

에이전트는 결과를 해석한 뒤 여러 도구 중 하나를 선택할 수 있다. 그렇다고 인간적 의미에서 지능적이라는 뜻은 아니다. 다만 스캔, 익스플로잇, 사후 침해 활동 사이에 필요한 수동 조정을 줄여 운영자가 더 많은 중간 의사결정을 위임할 수 있게 한다.

이 차이는 캠페인의 이례적인 속도 폭발을 낳았다. GreyNoise에 따르면 운영자는 빈 작업 공간에서 실제 피해자를 상대로 한 원격 코드 실행까지 4시간 이내에 도달했다. 도메인 관리자 권한은 약 2시간 뒤에 확보됐다.

워크플로가 검증된 뒤 규모가 확대됐다. 전체 캠페인이 시작됐을 때 최소 11개 조직이 26초 안에 침해됐다. 기존의 사고 대응은 새로운 취약점 공개, 작동 가능한 익스플로잇, 광범위한 배포 사이에 어느 정도 지연이 있다고 가정한다. 여기서는 이 단계들이 거의 하나의 연속적인 과정으로 붕괴했다.

교육 네트워크가 가장 큰 압박을 받았다

학교는 PaperCut 노출과 제약된 패치 환경이 이례적으로 유리한 표적 집단을 만들었기 때문에 가장 큰 피해 비중을 차지했다.

GreyNoise는 395개 조직 가운데 교육 부문 피해자 204곳을 식별했다. 그다음 범주인 기타 또는 미분류 조직은 51곳이었다. 소매, 상업 및 전문 서비스 부문이 38곳으로 뒤를 이었다.

이 분포가 공격자가 의도적으로 학교를 선택했다는 것을 입증하지는 않는다. GreyNoise는 이 캠페인을 기회주의적 공격으로 설명했고, 이러한 집중 현상을 PaperCut의 고객 기반과 연결했다. 학교, 전문대, 대학교는 캠퍼스, 도서관, 실습실, 행정 사무실 전반에서 중앙집중식 인쇄 환경을 흔히 운영한다.

미국에서는 98곳의 피해자가 식별됐고, 영국에서는 59곳이 확인됐다. 프랑스, 스페인, 캐나다의 조직도 두드러지게 나타났다. 관측된 피해자 집합은 총 48개국에 걸쳐 있었다.

교육 네트워크는 위험을 높이는 여러 조건을 결합한다. 많은 사용자, 관리되지 않는 기기, 레거시 애플리케이션, 분산된 시설을 지원하는 경우가 많다. 유지보수 시간은 수업, 시험, 등록 기간, 제한된 기술 인력과 경쟁해야 한다.

인쇄 관리 서버는 ID 공급자나 인터넷 게이트웨이보다 덜 중요해 보일 수도 있다. 하지만 해당 서버가 도메인에 가입돼 있고, 높은 권한으로 실행되며, 다른 내부 시스템에 접근할 수 있다면 이런 인식은 위험해진다.

미국의 한 고등학교에서 GreyNoise는 초기 접근부터 완전한 도메인 관리자 권한 확보까지 7분이 걸린 사례를 관찰했다. 도메인 관리자 권한은 침입자에게 디렉터리에 연결된 계정, 정책 및 Windows 시스템을 광범위하게 제어할 수 있는 권한을 줄 수 있다.

그러나 이런 결과가 모든 피해자에게 전형적이었던 것은 아니다. GreyNoise는 12개 조직에서 도메인 관리자 접근을 관찰했으며, 이는 확인된 전체 피해자 중 작은 비율이다. 그럼에도 고등학교 사례는 노출 상태, 자격 증명 및 내부 구성이 공격자에게 유리하게 맞물릴 때의 최악의 결과를 보여준다.

공격 메커니즘에 따르면, 공격자는 피해자 280곳에서 자격 증명을 수집했고 147곳에서는 운영체제 또는 도메인 시크릿을 확보했다. 이는 단순한 웹 애플리케이션 침해를 넘어서는 결과다.

탈취된 자격 증명은 관리자가 원래의 취약점을 패치한 뒤에도 계속 유용할 수 있다. 공격자는 패스워드 해시, 서비스 계정, 인증서 또는 새로 생성된 계정을 재사용해 다른 경로로 재진입할 수 있다. 따라서 봉쇄와 자격 증명 교체는 소프트웨어 업데이트 설치만큼 중요하다.

조사관들은 더 높은 권한으로 이어지는 세 가지 일반적인 경로를 보고했다. 하나는 도메인에 연결된 서버에서 LSASS 메모리와 레지스트리 시크릿을 추출하는 방식이었다. LSASS는 인증 정보를 처리하는 Windows 프로세스로, 침해될 경우 자격 증명 해시를 노출할 수 있다.

공격자는 이후 원래 비밀번호를 알지 못한 채 탈취한 비밀번호 해시로 인증하는 기법인 pass-the-hash를 사용할 수 있다. 또 다른 경로는 두 개의 오래된 Active Directory 취약점을 수정하지 않은 조직을 겨냥한 잘 알려진 공격인 noPac을 이용했다.

세 번째 경로는 더 직접적이었다. PaperCut이 도메인 컨트롤러에서 실행되거나 도메인 관리자 서비스 계정으로 실행되는 경우, 공격자는 계정을 만들고 이를 Domain Admins 그룹에 추가할 수 있었다.

침입자는 충분한 권한을 얻은 뒤 DCSync를 사용한 것으로 전해진다. DCSync는 Active Directory에 비밀번호 정보를 요청하기 위해 도메인 컨트롤러의 복제 동작을 모방한다. 공격이 성공하면 도메인 전체의 자격 증명이 노출될 수 있다.

이러한 경로는 구성이 영향을 결정한 이유를 보여준다. 같은 초기 익스플로잇이라도 서버 배치, 서비스 계정 권한, 오래된 패치 적용 여부, 디렉터리 인프라 접근성에 따라 서로 다른 결과를 낳았다.

즉각적인 압박은 PaperCut을 담당하는 관리자에게 가해지지만, 책임은 거기서 끝나서는 안 된다. ID 팀은 자격 증명 노출 여부를 확인해야 한다. 보안 운영 팀은 초기 침입 이후의 활동을 조사해야 한다. 네트워크 팀은 인쇄 관리 인터페이스가 왜 공개 인터넷에서 접근 가능했는지 재검토해야 한다.

경영진 역시 불편한 시간 문제에 직면한다. 긴급 패치 절차에는 흔히 호환성 검사와 변경 승인이 필요하다. AI 오케스트레이션 공격자는 이러한 절차가 아직 일정에 올라가는 동안에도 움직일 수 있다.

PaperCut의 자체 설명은 첫 고객의 탐지 및 포렌식 팀이 귀중한 증거를 보존한 공로를 인정한다. 영향을 받은 가상 머신이 신속히 격리됐고, 조사관들은 익스플로잇 경로를 밝히는 데 도움이 된 로그를 복구할 수 있었다.

이는 이 캠페인의 속도에 대한 중요한 반대 사례다. 한 학교의 빠른 탐지는 공급업체가 훨씬 더 큰 고객 집단에 경고하는 데 도움을 줬다. 교육 기관은 피해자 중 높은 비중을 차지했지만, 한 교육 고객은 대응에 필수적인 증거도 제공했다.

핵심 상충 관계는 속도와 통제력이다

에이전트 스웜은 공격자의 처리량을 높이지만, 의도를 노출하고 접근 권한을 낭비할 수 있는 조정 실패도 초래한다.

“AI 스웜”이라는 표현은 하나의 전략적 사고를 공유하는 조율된 디지털 군대를 떠올리게 할 수 있다. 그러나 관측된 시스템은 그보다 덜 극적이고 더 실용적이었다. 보도에 따르면 한 명의 인간 운영자가 여러 에이전트 작업 공간을 만들고 병렬 작업을 할당했다.

각 워크스페이스는 코드를 개발하고, 도구를 실행하며, 결과를 처리하거나 별도의 표적을 대상으로 활동할 수 있었다. 수백 개의 워크플로가 동시에 작동했기 때문에 전체적인 효과는 군집처럼 보였다. 그 가치는 완벽한 집단 추론이 아니라 병렬 실행과 현지 상황에 맞춘 적응에서 나왔다.

운영자가 설명한 진행 과정은 그 이점을 보여준다. 에이전트들은 원격 코드 실행과 자격 증명 접근이 가능한 경로를 찾아낼 때까지 통제된 실험 환경에서 작업했다. 이후 운영자는 모든 명령을 직접 관리하지 않고도 해당 워크플로를 표적 목록 전체에 복제할 수 있었다.

이 구조는 공격자의 경제성을 바꾼다. 한 사람이 여러 가설을 동시에 탐색하고, 성공한 경로는 보존하며, 실패한 시도는 폐기할 수 있다. 일단 하나의 절차가 작동하면 추가 에이전트가 이를 다수의 노출된 시스템에 적용할 수 있다.

도구 자체가 이색적인 것은 아니었다. GreyNoise는 Mimikatz, BloodHound, Certipy, Rubeus, Impacket, NetExec, Ligolo-ng를 포함한 도구 모음을 발견했다. 보안 테스터와 악성 운영자들은 이들 프로젝트 중 다수를 수년간 사용해 왔다.

AI는 이처럼 이미 확립된 구성 요소들을 연결했다. 에이전트는 도구를 선택하고, 그 출력을 확인한 뒤, 다음 단계를 시도할 수 있었다. 핵심적인 발전은 모델만으로 만들어진 새로운 익스플로잇 유형이 아니라 워크플로 전반의 오케스트레이션이었다.

이 구분은 PaperCut AI 공격을 올바른 맥락에서 바라보게 한다. 공격자들은 오래전부터 취약점 스캐너, 익스플로잇 프레임워크, 자격 증명 탈취 도구, 원격 관리 유틸리티를 결합해 왔다. 에이전트 시스템은 이러한 구성 요소 사이에 필요한 인간의 개입 시간을 더 줄인다.

그러나 운영자는 일관된 통제력을 확보하지 못했다. GreyNoise는 에이전트에게 28개국의 기관을 피하라고 지시한 내용을 발견했다. 목록에는 러시아, 중국, 홍콩, 태국, 이란, 우크라이나, 벨라루스, 몰도바, 브라질, 남아프리카공화국 등이 포함됐다.

회피 규칙은 종종 운영자의 위험 계산을 드러낸다. 범죄 집단은 현지 피해자가 원치 않는 법 집행기관의 관심을 끌 수 있는 국가를 제외할 수 있다. GreyNoise는 이러한 행동, 언어적 신호 및 관련 증거를 바탕으로 행위자가 러시아어 사용자일 가능성이 높다고 평가했다.

그럼에도 일부 에이전트는 금지된 국가의 조직을 공격했다. GreyNoise는 그러한 이탈의 원인이 여전히 불확실하다고 밝혔다. 부정확한 지리적 위치 정보, 결함 있는 표적 데이터, 모호한 지시, 도구 오류 또는 에이전트의 관련 맥락 상실 등이 원인일 수 있다.

원인이 무엇이든 이는 운영 통제의 실패였다. 제외 규칙을 무시하는 에이전트는 외교적 위험을 만들고, 협력 파트너를 교란하거나, 운영자와 연결된 인프라를 공격할 수 있다. 병렬성은 성공적인 침해를 증폭하는 만큼 이러한 실수도 빠르게 증폭한다.

공격자는 침해한 일부 조직을 며칠 동안 그대로 두기도 했다. GreyNoise에 따르면 이러한 지연은 기술적 저항이 아니라 후속 조치 부족에서 비롯됐다. 이는 이 캠페인이 운영자가 즉시 활용할 수 있는 수준을 넘어서는 접근 권한을 만들어냈음을 시사한다.

이러한 잉여에는 여러 가능한 설명이 있다. 행위자는 랜섬웨어 제휴 조직에 판매할 접근 권한을 개발하고 있었을 수 있다. 가치 있는 피해자를 고르기 전에 선택지를 수집하고 있었을 수도 있다. 또는 결과를 검토하고 수익화할 자체 역량을 넘어섰을 가능성도 있다.

GreyNoise는 최종 목적을 판단할 수 없었다. 데이터 탈취, 갈취, 랜섬웨어 배포, 접근 권한 중개는 모두 여전히 그럴듯한 가능성이다. 이들 중 하나를 확인된 목적이라고 보도하는 것은 증거를 넘어서는 일이다.

불균등한 결과는 핵심적인 상충 관계를 드러낸다. 에이전트는 수백 개 환경에 침입하는 데 필요한 노동력을 줄인다. 하지만 판단력, 우선순위 설정, 신뢰할 수 있는 제약 조건 또는 일관된 최종 목표를 자동으로 제공하지는 않는다.

방어자는 이러한 약점에 안심해서는 안 된다. 운영 비용이 낮으면 비효율적인 캠페인도 상당한 피해를 줄 수 있다. 소수의 세션만 특권 접근 권한을 확보해도 공격자는 다수의 실패하거나 중단된 세션을 감수할 수 있다.

동시에, 증거는 자율 AI가 멈출 수 없는 전 세계 공격을 완수했다는 주장을 뒷받침하지 않는다. 인간이 표적 유형을 선택하고, 인프라를 구성하며, 도구를 제공하고, 제약 조건을 설정했으며, 후속 조치 시점도 결정한 것으로 보인다.

더 정확한 결론은 더 좁지만 더 중요한 의미를 가진다. 에이전트 오케스트레이션은 한 명의 운영자가 과거에는 더 많은 인력, 시간 또는 맞춤형 스크립팅이 필요했던 규모의 적응형 활동을 관리할 수 있게 한다.

기존 방어 체계도 여전히 군집을 저지했다

AI는 캠페인의 속도를 높였지만, 노출된 서버가 기업 전반의 침해로 이어지는지는 여전히 일반적인 보안 통제가 결정했다.

PaperCut은 8월 27일 긴급 권고를 발표하고 고객에게 애플리케이션 서버를 인터넷에 직접 노출하지 말라고 알렸다. 이후 벤더는 조사를 계속하면서 여러 긴급 패치를 배포했다.

두 취약점은 지원되는 버전 전반의 PaperCut MF 및 NG 애플리케이션 서버와 사이트 서버에 영향을 미쳤다. PaperCut의 업데이트된 보안 권고는 완화 지침과 침해 지표에 관한 벤더의 기준 자료로 남아 있다.

CVE-2026-81578은 CVSS 버전 4에서 8.8점을 받았다. CVE-2026-82078은 9.4점을 받았다. CVSS는 기술적 심각도를 표준화해 추정하지만, 모든 조직의 실제 노출 수준을 측정하지는 않는다.

8월 31일 미국 사이버보안 및 인프라 보안국은 두 취약점을 모두 Known Exploited Vulnerabilities 카탈로그에 추가했다. 이 카탈로그는 실제 악용 증거가 있는 결함을 추적하고 연방 기관에 완화 기한을 제시한다.

PaperCut은 이후 검증된 유지보수 릴리스에 수정 사항을 반영했다. 버전 26.0 릴리스 이력에는 부적절한 접근 통제와 안전하지 않은 클래스 로딩에 대한 수정이 설명돼 있다. 또한 카드 및 ID 조회에 사용하는 외부 데이터베이스 구성 주변의 추가 보안 강화도 기록돼 있다.

Rapid7의 기술 평가는 PaperCut이 8월 27일 처음 경고를 게시했다는 점을 확인한다. 연구자들이 익스플로잇 체인의 구성 요소를 명확히 하면서 두 CVE 식별자는 8월 28일 뒤따랐다.

최신 유지보수 릴리스를 설치하면 알려진 초기 침입 경로는 차단된다. 그러나 이미 노출된 서버가 깨끗한 상태로 유지됐다는 뜻은 아니다. 조직은 이전 악용의 증거를 단순한 소프트웨어 유지보수 문제가 아니라 사고로 다뤄야 한다.

조사는 PaperCut이 공개한 지표, 애플리케이션 로그, 웹 요청, 구성 변경, PaperCut 서비스가 시작한 자식 프로세스부터 시작해야 한다. 방어자는 아웃바운드 연결과 새로 유입된 파일도 조사해야 한다.

캠페인이 자격 증명 접근에 크게 집중했기 때문에 ID 검토는 필수다. 팀은 특권 계정 생성, 비정상적인 그룹 멤버십 변경, 의심스러운 디렉터리 복제, 서비스 계정 자격 증명을 사용한 인증을 점검해야 한다.

완전한 대응에는 비밀번호 변경, 자격 증명 교체, 인증서 폐기 및 침해된 서버 재구축이 필요할 수 있다. 공격자가 도메인 비밀 정보를 확보했다면 PaperCut만 패치해도 더 지속적인 접근 권한은 그대로 남는다.

네트워크 아키텍처도 또 하나의 방어 계층을 제공한다. 운영상 필요하지 않다면 PaperCut의 애플리케이션 인터페이스를 직접 노출해서는 안 된다. 신뢰된 소스 제한, 리버스 프록시, 가상 사설망, 신중하게 구성된 웹 애플리케이션 방화벽은 도달 가능한 공격 표면을 줄일 수 있다.

GreyNoise는 Cloudflare의 웹 애플리케이션 방화벽이 공격자를 차단한 표적을 최소 한 곳 관찰했다. 이 단일 사례가 모든 WAF 구성이 익스플로잇을 막을 수 있음을 입증하는 것은 아니다. 다만 AI가 명령을 선택했다는 이유만으로 에이전트가 올바르게 배치된 통제를 우회하지는 못한다는 점을 보여준다.

최소 권한 원칙도 결과를 바꾼다. 과도한 디렉터리 권한으로 애플리케이션을 실행하면 애플리케이션 침해가 도메인 장악으로 향하는 지름길이 된다. 범위를 좁힌 서비스 ID는 공격자가 물려받을 수 있는 자격 증명과 관리 권한을 줄인다.

세분화는 침해된 프린트 서버가 도메인 컨트롤러, 관리 네트워크 또는 관계없는 워크로드에 접속하는 것을 막을 수 있다. 송신 제한은 명령 인프라, 터널링 도구 및 데이터 유출도 방해할 수 있다.

공격자 속도가 빨라질수록 탐지 속도는 더 중요해진다. 그러나 자동화가 방어자에게 모든 악성 명령을 개별적으로 따라잡으라고 요구하는 것은 아니다. 방어자는 공개 애플리케이션이 셸을 생성하거나 디렉터리 비밀 정보를 요청하는 것과 같은 고가치 전환 지점에 집중할 수 있다.

캠페인 수치는 이러한 계층적 관점을 뒷받침한다. 최소 440개 인스턴스가 침해됐지만, 도메인 관리자 접근 권한은 확인된 12개 조직에서 나타났다. 이 격차는 불완전한 공격자 후속 조치, 서로 다른 구성 및 방어 마찰을 반영한다.

보안 팀은 시스템을 재구축하기 전에 증거도 보존해야 한다. 최초 보고 고객의 신속한 격리는 PaperCut이 공격을 재구성하는 데 도움이 되는 정보를 제공했다. 성급한 완화 과정에서 로그를 삭제하면 조직 전체의 범위 파악이 훨씬 어려워질 수 있다.

따라서 가장 강력한 대응은 다섯 가지 조치를 결합하는 것이다. 소프트웨어 업데이트, 불필요한 노출 제거, 기존 접근 권한 조사, 영향을 받은 ID 교체, 서버 권한 제한이다.

이러한 통제 중 어느 것도 요청이 인간, 에이전트 또는 일반 스크립트에서 왔는지 식별하는 데 의존하지 않는다. 이들은 중요한 행동을 차단한다.

이 때문에 AI라는 꼬리표가 사고 대응을 지배해서는 안 된다. 운영자의 도구는 캠페인의 속도를 설명한다. 취약점, 권한, 자격 증명, 네트워크 경로는 그 영향을 설명한다.

395명 피해자 수치는 신중하게 해석해야 한다

관찰된 규모는 대응 조치를 요구할 만큼 신뢰할 수 있지만, 피해 영향이나 에이전트 자율성에 관한 모든 질문에 답하지는 못한다.

헤드라인 수치는 395개 조직의 공개 사고 공시 목록이 아니라 GreyNoise에서 나온 것이다. GreyNoise의 Global Observation Grid는 인터넷 센서와 기타 위협 신호를 활용해 악성 인프라와 활동을 연구한다.

GreyNoise는 440개의 침해된 인스턴스를 이름이 확인된 395개 조직과 연결했다고 밝혔다. 신뢰할 수 있게 귀속할 수 없는 피해자도 관찰했다. 이 수치는 395건의 독립적으로 확인된 데이터 유출이 아니라 침해 증거가 식별된 조직을 설명한다.

이러한 용어 구분은 중요하다. 침해된 서버는 무단 접근이 이뤄졌음을 의미한다. 데이터 유출은 흔히 보호 정보에 대한 접근이 확인됐음을 뜻하며, 랜섬웨어는 암호화 또는 갈취를 의미한다. 현재 공개된 연구는 모든 피해자가 두 결과 중 어느 하나를 겪었다고 보여주지 않는다.

GreyNoise에 따르면 자격 증명 수집은 280개 피해자에서 발생했다. 운영체제 또는 도메인 비밀 정보는 147곳에서 확보됐고, 도메인 관리자 접근 권한은 12곳에서 나타났다. 이 범주는 서로 다른 침입 수준을 나타내므로 하나의 획일적인 영향 진술로 합쳐서는 안 된다.

“자율적”이라는 단어에도 같은 주의가 필요하다. 에이전트는 모든 명령에 대한 승인 없이 작업을 실행하고 단계를 선택한 것으로 전해진다. 인간 운영자는 여전히 환경을 구축하고, 목표를 제공하며, 도구를 선별하고, 전략적 통제권을 유지했다.

공개 증거는 모든 모델 프롬프트, 모든 개입 또는 인간 검토 없이 시작된 행동의 정확한 비율을 보여주지 않는다. 이는 완전히 자율적인 캠페인이라는 주장보다 “AI가 오케스트레이션했다”는 설명을 더 명확히 뒷받침한다.

귀속 역시 확정된 신원이 아니라 평가에 머물러 있다. GreyNoise는 행위자가 러시아어 사용자일 가능성이 높다고 설명했다. 국가 제외 목록은 이러한 견해를 강화하지만, 개인, 범죄 집단 또는 정부 후원자를 특정하지는 않는다.

캠페인의 시작일도 비슷한 수준의 정밀한 구분이 필요하다. PaperCut은 8월 27일 첫 고객 신고를 받았다. GreyNoise는 이 특정 AI 오케스트레이션 작전의 시작을 8월 31일로 추적했다. 이는 서로 관련된 이정표이지만, 동일한 행위자가 최초로 보고된 침해를 일으켰다는 증거는 아니다.

다른 공격자들도 이미 이 취약점을 악용하고 있었다. 취약점이 공개되고 패치에서 단서가 드러나면 여러 그룹이 같은 기법을 재현할 수 있다. PaperCut은 2023년 사고 당시에도 이런 패턴을 경험했다. 이후 추가적인 범죄 조직과 국가 지원 그룹이 노출된 서버를 악용했다.

이전 PaperCut 사건이 관련성 있는 역사적 비교 사례다. 2023년 취약점은 공개 후 광범위하게 악용됐으며, 랜섬웨어 및 사이버 첩보 작전도 여기에 포함됐다. 2026년 캠페인은 이미 검증된 공격 표면에 에이전트 기반의 조율을 더했다.

미해결 상태인 목적은 피해자에게 가장 중요한 문제다. 운영자가 접근 권한을 판매하려 했다면, 후속 활동은 다른 인프라 세트와 다른 도구를 통해 이뤄질 수 있다. 조직은 즉각적인 장애를 보지 못하더라도 탈취된 자격 증명으로 인해 계속 노출된 상태일 수 있다.

목표가 데이터 탈취였다면 조사관은 PaperCut 서버와 해당 서비스 계정이 무엇에 접근할 수 있었는지 파악해야 한다. 랜섬웨어가 계획된 것이었다면, 지연된 행동은 포기가 아니라 사전 준비 단계를 의미할 수 있다.

측정상의 과제도 있다. GreyNoise는 상당한 인터넷 활동을 관찰하지만, 영향을 받은 모든 네트워크 내부를 완전히 파악하는 단일 제공업체는 없다. 일부 피해자는 서버를 즉시 격리했을 수 있다. 다른 피해자는 침해 후 내부 이동을 탐지하지 못했을 수 있다.

조사가 진행되면서 벤더 및 위협 인텔리전스 보고는 달라질 수 있다. 피해자 수가 늘고, 분류가 수정되며, 기술적 결론이 좁혀질 수 있다. 책임 있는 보도는 이미 확보된 긴급한 증거를 축소하지 않으면서도 이러한 불확실성을 유지해야 한다.

따라서 회의적인 해석은 이 사건이 조작됐거나 무해했다는 뜻이 아니다. 이는 “자율 AI가 395개 조직을 침해했다”는 표현이 여러 구별되는 발견을 더 극적인 문구로 압축했다는 의미다.

더 방어 가능한 요약은 다음과 같다. GreyNoise는 한 운영자가 수백 개의 AI 지원 에이전트 워크플로를 사용해, 확인된 395개 조직에서 최소 440개의 PaperCut 인스턴스를 침해했다고 밝혔다. 권한 상승은 일관되지 않게 성공했으며, 운영자의 최종 목적은 여전히 알려지지 않았다.

이 표현은 증거의 양측면을 모두 보존한다. 이 작전은 이례적인 규모와 속도를 달성했다. 동시에 인간의 지시, 알려진 공격 도구, 노출된 인프라, 그리고 피해자별 보안 취약점에 의존했다.

이것이 새로운 공격 패턴이 될지를 보여줄 세 가지 신호

다음 단계는 익스플로잇 재사용, 탈취한 접근 권한의 수익화, 그리고 모방범이 등장하기 전에 방어자가 공개 노출을 줄이는지에 달려 있다.

첫 번째 신호는 확인된 피해자를 겨냥한 후속 활동이다. 조사관은 랜섬웨어 배포, 데이터 탈취 통지, 접근 브로커의 판매 목록, 또는 최초 캠페인에서 탈취된 자격 증명을 사용하는 새 인프라를 주시해야 한다.

확인된 후속 작전은 에이전트 스웜이 더 광범위한 사이버 범죄 공급망에 기여할 수 있다는 관점을 강화할 것이다. 하위 단계 활동이 없다는 것은 이 캠페인이 운영자가 효과적으로 악용할 수 있는 수준보다 더 많은 접근 권한을 만들어냈음을 시사할 수 있다.

두 번째 신호는 다른 위협 행위자의 채택이다. GreyNoise는 한 운영자가 Codex 하니스, DeepSeek 모델, 그리고 익숙한 공격 도구를 사용한 것을 관찰했다. 더 큰 변화는 관련 없는 그룹들이 PaperCut 또는 새로 공개된 다른 엔터프라이즈 취약점을 상대로 이 워크플로를 복제할 때 시작된다.

모방범은 원래의 프롬프트나 인프라를 가질 필요가 없다. 취약한 실험 환경을 구축하고, 에이전트에 익스플로잇 개발을 할당하며, 인터넷 대상 목록을 생성하고, 병렬적인 침해 후 작업을 시작하는 일반적 패턴을 재현할 수 있다.

보안 연구자는 유사한 시간 패턴을 찾아야 한다. 여기에는 수초 안에 공격받는 다수의 관련 대상, 환경별로 소폭 조정된 반복적 도구 체인, 그리고 명령어나 작업 공간에 남아 있는 에이전트 흔적이 포함된다.

이러한 캠페인이 증가한다면 에이전트 기반 오케스트레이션이 표준 공격자 인프라로 자리 잡고 있음을 확인할 수 있다. 사례가 드물게 유지된다면, PaperCut AI 공격은 고도화됐지만 여전히 이례적인 운영 실험일 수 있다.

세 번째 신호는 PaperCut 서버의 노출 곡선이다. 성공적인 패치, 공개 인터페이스 제거, 향상된 네트워크 분리는 이용 가능한 공격 대상 수를 줄여야 한다. 노출이 계속된다면 조직은 더 단순한 스크립트와 추가적인 인간 주도 공격자에게도 열려 있게 된다.

이 지표는 이 사건에서 도출할 수 있는 가장 유용한 결론도 검증한다. 기본적인 보안 강화가 악용을 크게 줄인다면 방어자는 조치에 앞서 추측성 AI 탐지 제품을 필요로 하지 않는다. 필요한 것은 체계적인 자산 인벤토리, 신속한 업데이트, 통제된 관리 인터페이스, 보호된 신원 정보다.

PaperCut을 운영하는 조직은 오늘 설치된 릴리스가 현재 벤더 지침에 부합하는지 확인해야 한다. 또한 8월 27일부터 문제 해결 조치가 완료될 때까지 서버가 인터넷에 접근 가능했는지도 파악해야 한다.

서버가 노출됐다면 팀은 경보가 없었다고 해서 안전하다고 가정하지 말고 호스트와 연결된 신원을 조사해야 한다. 이 캠페인은 수동 검토 주기보다 빠르게 초기 침입과 자격 증명 수집이 이뤄질 수 있음을 보여줬다.

더 넓은 교훈은 다른 엔터프라이즈 소프트웨어에도 적용된다. 보안팀은 높은 권한으로 실행되거나 신원 인프라에 직접 연결되는 공개 애플리케이션을 식별해야 한다. 이러한 시스템은 접근 가능한 진입점과 가치 높은 침해 후 확장 범위라는 같은 조합을 제공한다.

개발자와 AI 플랫폼 운영자가 주목해야 하는 이유는 다르다. 이 사례는 모델 제한이 에이전트 시스템 내의 여러 통제 수단 중 하나일 뿐임을 보여준다. 하니스, 도구 권한, 동시성, 로깅, 대상 검증, 운영자 감독이 에이전트가 대규모로 할 수 있는 일을 규정한다.

에이전트 개발자는 특히 네트워킹, 자격 증명 접근, 파괴적 명령에 대해 모델 외부에서 실행 정책을 강제해야 한다. 자연어 금지는 기술적 경계와 동등하지 않다. 국가 제외 목록을 에이전트가 위반한 것으로 보이는 정황은 이 차이를 구체적으로 보여준다.

보안 구매자는 두 가지 쉬운 실수를 피해야 한다. 첫째는 공격자가 이미 자동화를 사용해 왔다는 이유로 사건을 일축하는 것이다. 둘째는 AI를 기존 방어 체계를 무효화하는 마법 같은 역량으로 취급하는 것이다.

증거는 더 어려운 중간 입장을 뒷받침한다. AI 오케스트레이션은 악용의 속도와 조율 방식을 바꿨지만, 기존 보안 아키텍처는 여전히 침해의 깊이를 결정했다.

PaperCut AI 공격은 모든 조직 내부에 실용적인 질문을 던져야 한다. 공격자가 4일간의 실험을 4시간으로 압축한다면, 어느 인터넷 노출 서버가 동일한 권한 경로를 만들 수 있는가?

그 시스템을 찾아 노출을 줄이고, 다음 스웜이 대신 시험하기 전에 대응 절차를 검증하라.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page