sHUMINT 방법론 내부 들여다보기: 제6부 — 적대 세력이 숨길 수 있는 것과 숨길 수 없는 것
요약
AI 기반 사이버 공격에서 공격자가 자신의 흔적(TTPs)을 마스킹하는 방법과 그럼에도 불구하고 숨기기 어려운 공격 동기(Motive)의 비대칭성을 분석합니다. 공격자는 도구와 기법은 바꿀 수 있지만, 타겟 선정과 같은 근본적인 목적은 드러내기 쉽다는 점을 강조합니다.
핵심 포인트
- 공격자는 TTPs와 문체적/시간적 신호를 조작하여 추적을 피할 수 있음
- 공격의 동기(Motive)와 타겟 선정 이유는 마스킹하기 매우 어려움
- 표면적인 언어적/문화적 지표는 의도적인 조작에 의해 오해를 불러일으킬 수 있음
- AI 기반 공격의 흔적을 분석할 때 도구보다 작전의 목적에 주목해야 함
제5부에서는 AI 기반 공격이 여전히 문체적(stylometric), 시간적(chronometric), 어휘적(lexicographic)인 인간의 흔적을 남긴다는 것을 보여주었습니다. 이는 현재 대부분의 이러한 기술(tradecraft)이 완전히 독립적인 시스템이 아닌, 인간-기계 하이브리드에 의해 실행되기 때문입니다. 이번 파트에서는 당연히 뒤따르는 다음 질문을 다룹니다. 운영자(operator)들이 이러한 흔적이 읽힐 수 있다는 것을 깨달았을 때, 그들은 이에 대해 어떻게 대응하며, 실제로 얼마나 많은 흔적을 지워낼 수 있을까요?
정직한 답변은 이렇습니다: 당신이 원하는 것보다는 많이 지울 수 있지만, 그들이 필요로 하는 것보다는 적게 지울 수 있습니다.
🔹 TTPs(전술, 기법, 절차)는 마스킹(masking)될 수 있습니다. 이는 운영자에게 쉬운 부분입니다.
자신의 기술이 지문(fingerprinting) 채집되고 있다는 것을 아는 운영자는 이를 교체할 수 있습니다. 빌려온 플레이북(playbook)을 바꾸고, 생소한 TTPs를 도입하며, 서로 다른 역사적 출처의 도구(tooling)를 혼합하여 그 계보가 하나의 기원을 명확하게 가리키지 않도록 할 수 있습니다. 또한 그들은 행동 분석(behavioral analysis) 자체를 무력화하기 위해 노력할 수도 있습니다. 문장 구조를 변경하고, 타이밍 패턴을 깨뜨리며, 제5부에서 설명한 문체적(stylometric) 및 시간적(chronometric) 신호에 의도적으로 노이즈를 주입하는 방식입니다. 이 중 어느 것도 사소하지는 않지만, 기계적인 작업입니다. 이는 작전이 시작되기 전에 계획하고, 테스트하고, 반복할 수 있는 종류의 일입니다.
🔹 동기(Motive)는 대부분 마스킹될 수 없는 부분입니다.
여기서 중요한 비대칭성이 존재합니다. 운영자는 무엇을 사용하는지와 그것을 어떻게 사용하는지는 바꿀 수 있지만, 왜 그것을 하는지를 바꾸는 것은 완전히 다른 범주의 문제입니다. 타겟 선정, 순서 구성, 부수적 노출에 대한 허용 범위, 선택된 섹터나 피해자의 유형 등은 도구와는 독립적으로 존재하는 이유에 의해 작전이 시작되기 전에 내려진 결정을 반영합니다. 무기는 바꿀 수 있습니다. 하지만 애초에 왜 그 타겟을 선택했는지에 대한 이유는 그렇게 쉽게 바꿀 수 없습니다.
솔직히 언급할 만한 작은 예외가 하나 있습니다. 소수의 운영자들은 전략적 목표 없이 AI 기반 공격이 실제로 어떤 모습인지 테스트하려는 호기심 외에는 진정한 동기가 없는 경우가 있습니다. 그러한 집단이 존재하지만, 전체 그림에서 차지하는 비중은 매우 작습니다. 대다수의 경우, 작전은 실제 이유가 담긴 실제 결정을 반영하며, 그 이유는 숨기기가 훨씬 더 어렵습니다.
🔹 표면적 신호가 오해를 불러일으키는 이유에 대한 실제 사례
루마니아의 국가 지적청(ANCPI)은 이번 달 시스템이 며칠 동안 오프라인 상태가 된 대규모 사이버 공격을 받았습니다. 그 여파로 공격자의 출처에 대한 상충하는 주장들이 공개적으로 유포되었습니다. 서로 다른 보고서들이 각기 다른 지리적 방향을 가리키고 있지만, 현재 진행 중인 공식 조사에 의해 확인된 것은 아무것도 없습니다.
저는 여기서 그것을 판결하지 않을 것이며, 아직은 누구도 해서는 안 된다고 생각합니다. 그것이 바로 핵심입니다. 주장된 국적을 포함한 표면적인 지표(Surface-level indicators)는 운영자가 조작하기 가장 쉽거나 관찰자가 잘못 파악하기 가장 쉬운 요소들 중 일부입니다. 위협 행위자(Threat actor)는 AI가 생성한 메시지가 잘못된 기원을 가리키는 번역 흔적(translation artifacts)을 남길 수 있는 것과 마찬가지로, 자신의 언어가 아닌 언어의 어휘, 문구 또는 문화적 표식(cultural markers)을 빌려올 수 있습니다. 이 중 그 어떤 것도 실제 작전 배후에 누가 있는지를 보여주는 신뢰할 수 있는 증거가 아닙니다. 훨씬 더 속이기 어려운 것은 왜 그 타겟이 선택되었는지, 왜 지금인지, 그리고 그 작전이 실제로 달성하고자 했던 것이 무엇인지입니다. 이러한 질문들은 주장된 국적만큼 빠르게 해결되지는 않지만, 훨씬 더 정직하게 해결됩니다.
🔹 흔적이 실제로 유지되는 지점
TTPs(전술, 기법, 절차)가 교체되고 잔해(residue)가 삭제되더라도, 두 가지는 살아남는 경향이 있으며, 이 두 가지 모두 그 어떤 AI 도구보다 더 오래된 요소로 귀결됩니다. 바로 운영자의 이력(history)과 습관(habits)입니다.
단일 운영자 기반의 AI 주도 공격(AI-driven attack) 배후에 있는 인물이 이 분야에서 상당한 경력을 가지고 있다면, 그들은 갑자기 나타난 것이 아닙니다. 어느 시점에는 반드시 그룹, 크루(crew), 또는 포럼 커뮤니티의 일원이었을 것이며, 그룹은 기억하기 마련입니다. 이전 네트워크의 누군가는 그 동기를 알고 있거나 추론할 수 있습니다. 왜냐로써 사람이 독립하더라도 동기는 대개 변하지 않기 때문입니다. 바로 이 지점에서 폐쇄형 포럼, 검증된 Telegram 채널, 커뮤니티 자체에 실제로 침투하는 고전적인 HUMINT(인적 정보) 접근 방식이 순수 기술적 분석(technical analysis)이 할 수 없는 역할을 수행합니다. 이것은 암호를 해독하는 문제가 아닙니다. 과거에 누가 누구와 함께 일했는지, 그리고 그 이유는 무엇인지를 아는 것에 관한 문제입니다.
두 번째로 남는 흔적은 기술적인 것이 아닌 행동적인 것입니다. 즉, 탈취된 데이터가 어디로 향하는가 하는 점입니다. 운영자가 데이터를 게시하거나 판매하기 위해 선택하는 포럼, 시장, 채널 자체가 하나의 신호(signal)입니다. 서로 다른 마켓플레이스는 각기 다른 평판, 서로 다른 구매자 기반, 그리고 무엇을 누구에게 판매하는지에 대한 서로 다른 규범을 가지고 있습니다. 운영자의 장소 선택은 애초에 작전을 형성했던 것과 동일한 상류 단계의 의사결정 대상, 목표, 위험 허용 범위(risk tolerance)를 반영합니다. 이는 비즈니스 결정을 통해 표현되는 행동적 지문(behavioral fingerprint)이며, 해당 특정 생태계에 실제로 잠입해 있지 않고서는 설득력 있게 속이기가 매우 어렵습니다.
🔹 군비 경쟁의 현황
이제 이것은 진정으로 적대적인 상황이며, 저는 운영자 측이 정체되어 있다고 거짓말하지 않겠습니다. 이 방법론의 TTP(전술·기법·절차) 계보, 문체론적 잔류물(stylometric residue), 시간적 패턴(chronometric patterns)의 모든 부분은 충분한 규율과 자신들이 감시당하고 있다는 충분한 인식만 있다면 퇴화될 수 있습니다. 이는 정상적인 현상입니다. 모든 정보 자산 운용 기술(intelligence tradecraft) 분야가 항상 그래왔던 방식입니다. 일단 신호가 알려지면, 정교한 적대 세력은 이를 관리하기 시작합니다.
하지만 동기 (motive)는 그 모든 것보다 한 단계 아래에 위치합니다. 그것은 로그 파일 (log file)에서 추출해낼 수 있는 기술적 산물 (technical artifact)이 아닙니다. 그것은 인간이 애초에 행동하기로 결정한 이유이며, 그 이유는 완고합니다. 동기는 코드 (code)에 나타나지 않더라도 표적 선정 (target selection) 과정에서 드러납니다. 메타데이터 (metadata)를 통해 드러나지 않더라도 오래된 관계를 통해 표면 위로 떠오릅니다. 그리고 그것은 단순히 외부에서 기술적 배기 가스 (technical exhaust)를 들여다보는 사람들이 아니라, 실제로 생태계 내부에 있는 사람들에 의해 읽힙니다.
기술적 계층 (technical layers)을 신뢰하기가 점점 더 어려워지더라도, 인간 정보 (HUMINT), 포럼 접근 권한, 커뮤니티 이력 (community history)을 이 방법론의 중심에 두어야 한다는 것이 바로 진정한 논거입니다. 기계는 재설정 (reconfigured)될 수 있습니다. 하지만 그것이 애초에 특정 지점을 향하게 된 이유는 지우기가 훨씬 더 어렵습니다.
교육 및 상황 인식 (situational-awareness) 목적으로만 제공되는 분석적 평가입니다. ANCPI 사건에 대한 언급은 공개된 보고를 바탕으로 합니다; 저자는 어떠한 귀속 (attribution) 주장도 하지 않으며, 해당 사건은 공식 조사가 진행 중입니다. 이 포스트는 개념적 수준에서 행동 및 귀속 분석 (behavioral and attribution analysis) 개념을 논의하며, 운영 지침, 공격 방법론 또는 공격적 사용을 위한 지침을 포함하지 않습니다. 특정 개인이나 집단은 명시되거나 비난받지 않습니다. 견해는 저자 개인의 것입니다.
면책 조항 (Disclaimer): 이 기사는 교육 및 상황 인식 (situational-awareness) 목적으로만 제공됩니다. 이는 저자의 독립적인 분석적 평가를 반영하며, 개념적 수준에서 행동 분석 (behavioral-analysis) 개념을 논의합니다. 여기에는 운영 지침, 공격 방법론, 모델 실패 유도, 안전 장치 (safeguards) 우회 또는 모든 종류의 공격적 작전 수행을 위한 지침이 포함되어 있지 않으며, 특정 시스템, 집단 또는 개인을 명시하지 않습니다. 예측 및 신뢰 수준은 확립된 사실에 대한 진술이 아니라 저자의 전문적인 판단을 나타냅니다. 표현된 견해는 저자 개인의 것이며 법적 조언을 구성하지 않습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기