중국어 사용 위협 행위자, 자율 사이버 공격을 위해 AI 모델 활용
요약
중국계 위협 행위자가 DeepSeek 기반의 Hermes Agent 프레임워크를 사용하여 자율적인 사이버 공격을 수행한 사례가 발견되었습니다. 이들은 취약점 탐색부터 공격까지의 과정을 자동화하여 엔드 투 엔드 스캐닝 및 익스플로잇 프로세스를 실행했습니다.
핵심 포인트
- DeepSeek을 추론 엔진으로 활용한 AI 기반 자율 해킹 캠페인 식별
- Hermes Agent 프레임워크를 통한 취약점 자동 발견 및 공격 시도
- FOFA, Telegram 등을 통합하여 공격 프로세스 자동화 달성
- AI 증강 공격 인프라의 부상과 사이버 위협의 진화 강조
⚠️ 지역 경보: UAE/중동
Unit 42는 knaithe 또는 KnYuan으로 알려진 중국어 사용 위협 행위자(threat actor)가 수행한 AI 기반 자율 해킹 캠페인을 식별했습니다. 이 행위자는 DeepSeek을 추론 엔진(reasoning engine)으로 사용하는 Hermes Agent 프레임워크를 활용하여 CVE-2026-33017 (Langflow) 및 CVE-2026-21858 (n8n)을 포함한 여러 취약점을 자율적으로 발견, 조사 및 공격(exploitation)을 시도했습니다. 자산 발견을 위한 FOFA와 명령 및 제어(command and control)를 위한 Telegram과 같은 도구를 통합함으로써, 이 행위자는 엔드 투 엔드(end-to-end) 스캐닝 및 익스플로잇 획득 프로세스를 성공적으로 자동화했습니다.
자율 캠페인은 대상 측의 인증 및 제한적인 설정으로 인해 한계에 직면하기도 했으나, 이 행위자는 Citrix NetScaler 인스턴스에서 데이터를 성공적으로 유출하고 Marimo 노트북 엔드포인트에서 명령 실행(command execution)을 달성하는 수동 작업도 수행했습니다. 이 작전은 자율 에이전트가 행위자의 홈 디렉토리에 HTTP 파일 서버를 시작하면서 작업 공간 전체, API 키 및 세션 로그가 노출되어 의도치 않게 드러났습니다. 이 사건은 지속적인 AI 증강 공격 인프라(AI-augmented offensive infrastructure)의 부상하는 위협과 현대 사이버 캠페인의 진화하는 속도를 강조합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기