Anthropic Mythos Preview, AI 지원 암호학 연구의 중요성을 높이다
요약
Anthropic이 공개한 Claude Mythos Preview와 Project Glasswing은 AI를 활용해 암호화 라이브러리의 취약점을 식별하고 공격 체인을 구축하는 능력을 보여줍니다. 이는 보안 연구의 새로운 지평을 열었으나, 동시에 방어자들에게 강력한 경고를 전달합니다.
핵심 포인트
- Mythos Preview는 TLS, AES-GCM, SSH 등 주요 암호 라이브러리의 취약점을 식별함
- AI가 버그 발견부터 익스플로잇 생성 및 공격 체인 조립까지 수행 가능함을 시연
- 발견된 취약점 중 상당수는 현재 패치 작업이 진행 중인 미해결 상태임
- 공격적 보안 연구와 책임 있는 취약점 공개(Responsible Disclosure)를 결합함
Anthropic이 2026년 4월에 선보인 Claude Mythos Preview와 Project Glasswing은 AI 지원 보안 연구 분야의 중요한 발전입니다. Anthropic은 Mythos Preview가 주요 소프트웨어 스택 전반에서 취약점(vulnerabilities)을 식별할 수 있으며, 일부 경우에는 이를 자율적으로 악용(exploit)할 수 있다고 밝혔습니다. 해당 작업에는 TLS, AES-GCM 및 SSH에 사용되는 암호 라이브러리(cryptographic libraries)의 약점도 포함됩니다.
가장 중요한 점은 HAWK 및 AES라고 불리는 공격에 관한 두 개의 독립적인 학술 논문이 공개된 것이 아니라는 사실입니다. 대신 Anthropic의 공개 자료는 더 광범위하고 조정된 취약점 공개(vulnerability-disclosure) 노력을 설명하며, 많은 영향을 받는 문제들이 패치 일정(patching timelines) 하에 있는 동안 선택적인 기술 공개를 진행하고 있습니다. 이러한 차이는 중요합니다. 공개된 증거는 암호 소프트웨어에 대한 공격을 찾고 구축하는 데 있어 모델의 역할을 뒷받침하지만, 보고된 모든 악용 사례나 근본적인 기술적 세부 사항이 아직 공개적으로 사용 가능한 것은 아닙니다.
Anthropic의 공식 Mythos Preview 연구 발표는 이 이니셔티브를 보안 역량 시연이자 방어자들을 위한 경고로 제시합니다. Anthropic은 자사의 공개 프로그램(disclosure program)을 통해 높음(high)에서 심각(critical) 수준의 심각도를 가진 보고서를 제출했으며, 발견된 대부분의 취약점은 아직 실제 환경에서 패치되지 않은 상태로 남아 있다고 밝혔습니다.
Anthropic이 공개한 내용
Project Glasswing은 공격적 보안 연구(offensive-security research)와 대규모 취약점 조정(vulnerability coordination)을 결합합니다. Anthropic은 Mythos Preview가 버그를 찾고, 익스플로잇 프리미티브(exploit primitives)를 생성하며, 경우에 따라 엔드 투 엔드 공격 체인(end-to-end attack chains)을 조립할 수 있다고 설명합니다. 익스플로잇 평가 및 공개 대시보드에 관한 후속 자료 또한 폐쇄형 소스 소프트웨어(closed-source software)를 역공학(reverse-engineer)할 수 있는 능력을 설명하고 있습니다.
암호학 (cryptography)의 경우, 기초 라이브러리 (foundational libraries)의 결함이 단일 애플리케이션을 훨씬 넘어선 시스템에 영향을 미칠 수 있기 때문에 언급된 우려 사항이 특히 심각합니다. TLS는 네트워크 연결을 보호하고, AES-GCM은 인증된 암호화 (authenticated encryption)를 위해 널리 사용되며, SSH는 원격 관리 (remote administration)의 근간을 이룹니다. Anthropic은 이러한 분야의 소프트웨어에 영향을 미치는 취약점을 공개적으로 식별했으나, 조치 (remediation)가 진행되는 동안 모든 기술 보고서를 공개하지는 않았습니다.
따라서 공개 기록은 확인된 능력과 책임 있는 공개 (responsible disclosure)를 위해 제한된 세부 사항을 구분합니다:
| 분야 | Anthropic이 공개적으로 설명한 내용 | 제한되거나 공개되지 않은 내용 |
|---|---|---|
| 취약점 발견 (Vulnerability discovery) | Mythos Preview는 암호화 라이브러리를 포함한 주요 소프트웨어 스택 전반에서 취약점을 식별할 수 있습니다. | 보고된 대부분의 취약점은 실제 환경에서 아직 패치되지 않은 상태로 남아 있습니다. |
| ... |
이러한 선택적 접근 방식은 일반적인 조율된 공개 (coordinated disclosure) 관행과 일치합니다. 영향을 받는 당사자가 패치를 적용하기 전에 완전한 익스플로잇 (exploit)을 게시하는 것은 사용자들을 즉각적인 위험에 노출시킬 수 있습니다. 동시에, 제한된 공개 세부 사항은 보고서와 수정 사항이 나올 때까지 외부 연구자들이 각 발견의 전체 기술적 범위를 독립적으로 평가하는 것을 어렵게 만듭니다.
HAWK 및 AES 프레이밍(framing)에 주의가 필요한 이유
원문 자료는 AES에 대한 모델 추론 (model reasoning)을 포함하여, HAWK 및 AES 공격에 대한 기술적 세부 사항을 가리키고 있습니다. Anthropic의 검증된 제1자 자료는 Mythos Preview가 암호화 라이브러리 취약점을 발견했으며 익스플로잇 (exploitation)을 도울 수 있다는 더 넓은 결론을 뒷받침합니다. 그러나 이 자료들이 해당 제목을 가진 두 개의 공개적으로 접근 가능한 독립된 논문과 정확히 일치하지는 않습니다.
그것이 확인된 프로그램의 중요성을 감소시키지는 않습니다. 이는 독자들이 참조된 모든 공격 레이블(attack label)이나 주장된 문서 형식을 공개적으로 확립된 것으로 간주하는 것을 피해야 함을 의미합니다. Anthropic의 자체 공개 자료에 따르면, 관련 증거의 상당 부분은 수정 및 공개 일정에 따라 의도적으로 아직 공개되지 않은 상태입니다.
방어자와 정책 입안자에게 주는 의미
코드 분석을 익스플로잇 개발(exploit development)로 전환할 수 있는 AI 시스템은 보안 연구의 경제성을 변화시킵니다. 결함을 식별하는 능력은 가치가 있습니다. 하지만 프리미티브(primitives)를 생성하고, 이를 공격 체인(attack chain)으로 연결하며, 폐쇄형 소스(closed-source) 타겟을 조사할 수 있는 능력은 공격 워크플로(offensive workflow)의 여러 단계를 압축할 수 있습니다.
Anthropic은 Glasswing을 방어자와 정책 입안자들을 위한 행동 촉구(call to action)로 명시적으로 규정합니다. 즉각적인 운영상의 교훈은 핵심 암호학(cryptography)이 실패했다는 것이 아닙니다. 오히려, 점점 더 유능해지는 모델들에 의해 **구현(implementations), 통합(integrations), 그리고 라이브러리 코드(library code)**가 더 빠르게 발견되고 평가될 수 있다는 것입니다.
민감한 데이터를 책임지는 조직은 실질적인 준비 태세에 집중해야 합니다:
- 암호화 라이브러리(cryptographic libraries), TLS 배포, SSH 구성 요소 및 종속 소프트웨어의 정확한 인벤토리(inventory)를 유지하십시오.
- 더 빠른 공개 주기를 처리할 수 있는 패치 및 취약점 접수 프로세스를 구축하십시오.
- 알고리즘, 라이브러리, 키 및 구성을 광범위한 시스템 중단 없이 변경할 수 있도록 **암호 민첩성 (cryptographic agility)**을 고려하여 설계하십시오.
- 더 완전한 익스플로잇 경로(exploit paths)와 함께 발견될 수 있는 취약점에 대해 보안 모니터링 및 사고 대응 프로세스를 테스트하십시오.
암호 민첩성(Cryptographic agility)은 라이브러리 문제의 영향이 그것이 어디에서 어떻게 배포되느냐에 따라 달라지기 때문에 특히 중요합니다. 영향을 받는 자산을 식별하고 구성 요소를 빠르게 교체하거나 재구성할 수 있는 팀은 조정된 공개(coordinated disclosure)가 이루어졌을 때 대응하기에 더 유리한 위치에 있습니다.
거버넌스(Governance) 측면에서, 이번 발표는 까다로운 균형 문제를 더욱 날카롭게 부각합니다. 보안 연구자들은 모델이 공격 역량을 실질적으로 증가시킬 수 있는지 테스트할 수 있도록 충분한 접근 권한이 필요합니다. 반면, 벤더(Vendors)와 유지 관리자(Maintainers)는 취약점을 해결하기 위한 시간과 실행 가능한 정보가 필요합니다. 공개 보고(Public reporting)는 패치가 널리 보급되기 전에 공격을 더 쉽게 만드는 세부 정보를 공개하지 않으면서도, 시스템적 위험(Systemic risk)을 전달할 수 있어야 합니다.
AI 기반 보안 워크플로우를 평가하는 조직은 거버넌스 및 운영 통제(Operational controls)를 고려한 AI 아키텍처, 보안 인지 자동화(Security-aware automation) 및 통합 계획에 대해 Scalevise와 협력할 수 있습니다.
향후 주목해야 할 사항
다음 의미 있는 업데이트는 영향을 받는 벤더들이 문제를 패치하고 더 많은 보고서가 공개됨에 따라, Anthropic의 조정된 공개(Coordinated disclosure) 자료를 통해 나올 가능성이 높습니다. 이러한 공개 자료는 개별 암호학적 발견의 기술적 특성, 공격에 필요한 조건, 그리고 가장 중요한 해결 단계(Remediation steps)를 명확히 할 수 있습니다.
그전까지 확인된 증거들은 신중한 결론을 뒷받침합니다: Mythos Preview는 암호화 소프트웨어에 영향을 미치는 AI 지원 취약점 연구(AI-assisted vulnerability research)를 입증했지만, 설계상 공개된 기술적 세부 정보는 불완전합니다. 보안 팀은 개별 공격에 대한 불완전한 설명에 의존하기보다 권위 있는 권고 사항(Advisories)과 벤더의 패치를 따라야 합니다.
자주 묻는 질문 (FAQ)
Anthropic Mythos Preview란 무엇인가요?
Mythos Preview는 공격 보안 연구(Offensive-security research) 및 취약점 공개(Vulnerability disclosure)를 위해 Project Glasswing과 함께 도입된 Anthropic의 시스템입니다. Anthropic은 이 시스템이 주요 소프트웨어 스택 전반에서 취약점을 식별할 수 있으며, 때로는 자율적으로 이를 공격(Exploit)할 수 있다고 밝히고 있습니다.
Anthropic이 HAWK 및 AES 공격에 관한 두 편의 완전한 논문을 공개했나요?
검증된 공개 자료에는 HAWK 및 AES 공격을 구체적으로 다루는 제목의 독립된 공개 논문 두 편이 명확하게 나타나 있지 않습니다. 대신, 암호화 라이브러리 (cryptography-library)에 대한 광범위한 조사 결과와 책임 있는 공개 (responsible-disclosure) 일정에 따른 선택적 공개 내용을 설명하고 있습니다.
Anthropic의 공개 내용으로 인해 영향을 받는 암호화 관련 기술은 무엇인가요?
Anthropic은 Mythos Preview를 통해 TLS, AES-GCM 및 SSH에 영향을 미치는 암호화 라이브러리 (cryptography libraries)의 취약점을 식별했다고 밝혔습니다. 공개된 자료는 문제 해결이 진행되는 동안 모든 조사 결과에 대한 완전한 기술적 세부 사항을 제공하지는 않습니다.
왜 일부 기술적 세부 사항은 아직 공개되지 않았나요?
Anthropic은 발견된 대부분의 취약점이 아직 실제 환경에서 패치되지 않은 상태라고 설명합니다. 조정된 공개 (coordinated disclosure) 기간 동안 공격 (exploit)에 대한 세부 정보를 제한함으로써, 영향을 받는 당사자들이 수정 사항을 개발하고 배포할 수 있는 시간을 확보할 수 있습니다.
보안 팀은 이에 대응하여 무엇을 해야 하나요?
보안 팀은 암호화 의존성 (cryptographic dependencies)을 목록화하고, 벤더 권고 사항 (vendor advisories)을 모니터링하며, 패치 프로세스를 강화해야 합니다. 또한, 수정 사항이 사용 가능해질 때 영향을 받는 구성 요소를 신속하게 변경할 수 있도록 암호화 민첩성 (cryptographic agility)을 개선해야 합니다.
결론
Anthropic의 Mythos Preview와 Project Glasswing는 고도화된 AI가 암호화 소프트웨어를 포함한 보안 결함의 발견과, 경우에 따라서는 이를 공격 (exploitation)하는 속도를 가속화할 수 있다는 확인된 증거를 제공합니다. 공개된 내용은 해결 작업이 진행되는 동안 의도적으로 불완전하게 유지되고 있지만, 전략적 메시지는 명확합니다. 즉, 취약점 관리 (vulnerability management), 암호화 민첩성 (cryptographic agility), 그리고 책임 있는 AI-보안 거버넌스 (AI-security governance)가 모델 지원 연구 (model-assisted research)의 가속화된 속도에 맞춰 발전해야 한다는 것입니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기