인간 계층이 이제 전장이 되다
요약
AI 기반의 작전 보안(OPSEC)과 추적(Attribution) 기술이 평형 상태에 도달함에 따라, 보안 전쟁의 양상이 디지털을 넘어 물리적 물류와 하드웨어로 확장되고 있습니다. 익명성을 유지하기 위해 인간 전달자와 물리적 장치 이동을 활용하는 자본 집약적 운영 모델이 부상하며 다크웹 시장이 재편되고 있습니다.
핵심 포인트
- AI 기술의 교착 상태로 인해 보안 전쟁이 물리적 물류 단계로 에스컬레이션됨
- 익명성 유지를 위해 하드웨어 이동 및 인간 전달자를 활용하는 하이브리드 모델 등장
- 자본력을 갖춘 엘리트 계층과 AI 도구에 의존하는 잔여 계층으로 다크웹 시장 양극화
- 소프트웨어 보안을 넘어 물리적 장치 파괴 및 국경 간 라우팅을 포함하는 OPSEC 2.0 부상
자동화된 OPSEC(작전 보안) 대 자동화된 Attribution(추적/귀속)의 에스컬레이션 단계
By Aether Intel | 2026년 8월 | 시리즈의 세 번째 파트
지난 3년 동안, AI가 관리하는 OPSEC(작전 보안)과 AI 기반의 Attribution(추적/귀속) 사이의 다크웹 군비 경쟁은 계산적 교착 상태(computational stalemate)에 빠져 있었습니다. 그 교착 상태는 이제 더 똑똑한 알고리즘이 아니라, 더 기묘한 것, 즉 물리적 물류(physical logistics)를 통해 깨지고 있습니다. 2026년에 Attribution(추적/귀속)에서 살아남는 운영자들은 더 이상 가장 깨끗한 코드를 가진 사람들이 아닙니다. 그들은 국경을 넘어 노트북을 배송하고, 단 한 번의 거래 후에 신원을 소각하며, 자신의 AI 도구 비용보다 더 많은 비용을 인간 커리어(human couriers)에게 지불할 용의가 있는 사람들입니다.
교착 상태에서 에스컬레이션으로
이 시리즈의 이전 회차에서는 AI가 관리하는 페르소나와 AI 기반의 Attribution(추적/귀속)이 어떻게 평형 상태에 도달했는지를 기록했습니다. 양측의 개선 사항은 서로에게 똑같이 이득이 되었으며, 문제에 더 많은 컴퓨팅 자원(compute)을 투입하는 것은 점차 수익 체감(diminishing returns)을 불러왔습니다. 우리가 현재 관찰하고 있는 것은 그 평형 상태의 자연스러운 결과입니다. 어느 쪽도 알고리즘으로 승리할 수 없을 때, 양측은 그 외의 모든 요소에서 에스컬레이션(escalation, 확대)을 시도합니다. 이 에스컬레이션 단계는 순수하게 디지털적인 OPSEC(작전 보안)에서 벗어나 코드, 하드웨어, 현금, 그리고 인간 커리어(human couriers)를 혼합하는 하이브리드 운영 모델로의 전환으로 정의됩니다. 익명성을 유지하는 비용은 감소한 것이 아니라 배가되었으며, 이 새로운 비용을 감당할 수 없는 운영자들은 효과적인 디지털 대응책이 없는 상황에서 더욱 공격적으로 변한 자동화된 Attribution(추적/귀속) 엔진에 의해 무더기로 수집되고 있습니다.
이것은 단 하나의 범죄 집단이나 단 한 번의 검거에 관한 이야기가 아닙니다. 이것은 시장 재편에 관한 이야기입니다. 다크 웹(Dark Web)은 두 개의 집단으로 양분되고 있습니다. OPSEC(작전 보안)을 자본 집약적인 물류 운영으로 취급하는 엘리트 계층과, 범용화된 AI 도구를 사용하다가 검거되는 잔여 계층입니다. 한때 지하 경제를 지배했던, 적당히 숙련된 운영자라는 중간 지대는 사라지고 있습니다. 익명성을 산업화하거나, 아니면 다음 Attribution(추적/귀속) 모델을 위한 학습 데이터가 되거나 둘 중 하나입니다.
개인 OPSEC 2.0: 하드웨어 계층
상황 악화의 가장 눈에 띄는 징후는 운영자들이 스스로 '개인 OPSEC 2.0'이라 부르는 모델의 부상입니다. 이는 작전 보안이 소프트웨어 설정을 훨씬 넘어 물리적 세계로 확장되는 모델을 의미합니다. 엘리트 운영자들은 이제 전용 하드웨어를 인간 전달자(courier)를 통해 국경 너머로 운송하며, 연쇄 보관 분석(chain-of-custody analysis)을 차단하기 위해 종종 두세 개의 중간 국가를 거쳐 장치를 라우팅합니다. 단 한 번의 거래에 한 관할 구역에서 현금으로 구매한 노트북, 다른 구역에서 커스텀 OS 이미지로 설정된 장치, 세 번째 구역에서 운영자에게 전달된 장치, 그리고 정해진 횟수 사용 후 물리적으로 파괴되는 과정이 포함될 수 있습니다. 이것은 편집증이 아닙니다. 장치를 압수하고, 이미징(imaging)하며, 그 어떤 소프트웨어 강화(hardening)로도 완전히 제거할 수 없는 포렌식 아티팩트(forensic artifacts)를 추출해내는 법 집행 기관의 입증된 능력에 대한 직접적인 대응입니다.
하드웨어 계층(hardware layer)에는 마켓플레이스 관리를 위한 전용 모바일 기기, PGP 키 관리를 위한 에어갭(air-gapped) 시스템, 그리고 점점 늘어나고 있는 보안 강화된 OS 이미지가 사전 설치된 일회용 싱글 보드 컴퓨터(single-board computers) 등이 포함됩니다. 본격적인 운영 설정을 위한 비용은 VPN 구독료 수준인 수백 달러에서, 하드웨어 교체 비용, 쿠리어(courier) 수수료, 신분 소모(identity-burning) 물류 비용을 포함하여 분기당 수천 달러 수준으로 이동했습니다. 최상위 운영자들에게 이는 사업을 운영하기 위한 관리 가능한 비용입니다. 하지만 그 외의 모든 이들에게 이는 지하 경제의 가장 수익성 높은 영역으로부터 그들을 조용히 배제시키는 진입 장벽이 됩니다.
행동 프로파일링(Behavioral Profiling): 새로운 공격 표면(Attack Surface)
인프라가 강화됨에 따라, 추적(attribution)의 중심은 행동 신호(behavioral signals)로 이동했습니다. 이유는 간단합니다. 인프라는 교체할 수 있지만, 인간의 행동은 지속적(sticky)이기 때문입니다. 수년에 걸쳐 여러 페르소나(persona)를 관리하는 운영자는 선호하는 문구, 특징적인 논증 구조, 특정 유형의 포럼 콘텐츠에 대한 예측 가능한 응답 시간과 같은 일관된 패턴을 형성하게 됩니다. 이러한 패턴은 조작하기 어렵고, 특히 운영자가 운영상의 스트레스 속에서 대량의 페르소나 활동을 관리할 때는 완전히 억제하는 것이 불가능합니다.
현대의 추적 엔진은 이제 수천 개의 게시물을 가로질러 종단적 행동 분석(longitudinal behavioral analysis)을 수행하며, 인프라의 중첩이 전혀 존재하지 않더라도 동일한 개인에 의해 운영되는 페르소나들을 상관관계로 연결할 수 있는 심리언어학적 프로필(psycholinguistic profiles)을 구축합니다. 가장 정교한 시스템은 운영자가 무엇을 말하는가뿐만 아니라, 어떻게 논증을 구성하는지, 도전에 어떻게 대응하는지, 그리고 페르소나 역할에 따라 어조가 어떻게 변하는지를 분석합니다. 동일 인물이 운영하는 관리자 페르소나와 판매자 페르소나는 완전히 다른 어휘를 사용할 수 있지만, 설득력 있는 텍스트를 구성하는 방식에서 깊은 구조적 특징을 공유할 수 있습니다. 이러한 특징들은 그렇지 않으면 완벽했을 작전 보안(OPSEC)을 깨뜨리는 지문과 같습니다.
운영자(operator)들에게 미치는 영향은 가혹합니다. 완벽한 암호학적 위생(cryptographic hygiene)을 갖추더라도, 여러 페르소나(persona)에 걸쳐 행동 지문(behavioral fingerprint)이 노출된 운영자는 보호받을 수 없습니다. 유일하고 효과적인 방어책은 급진적인 페르소나 격리(persona segregation)입니다. 즉, 운영 효율성이 떨어지더라도 행동적으로 상관관계가 형성될 수 있는 두 개의 페르소나를 절대 동시에 운영하지 않는 것입니다. 대부분의 운영자는 이 테스트를 통과하지 못하며, 이를 통과하는 이들은 처리량(throughput) 감소와 지속적인 인지 부하(cognitive load)라는 막대한 운영 비용을 치러야 합니다.
이중 계층의 작전 보안 (OPSEC) 경제
이러한 역학 관계에서 나타나는 현상은 시장이 눈에 띄게 두 계층으로 분리되었다는 점입니다. 엘리트 계층은 하드웨어 물류, 전담 인간 전달자(human couriers), 페르소나 격리 규율, 그리고 행동 방어에 요구되는 운영 템포(operational tempo)의 감소를 감당할 수 있는 운영자들로 구성됩니다. 이들은 거래당 마진은 더 높고 거래량은 현저히 낮은, 더 작고 전문적인 작전을 수행합니다. 이들의 작전 보안(OPSEC)은 보이지 않는 것은 아니지만, 이들을 추적하려는 시도가 여러 기관의 지속적인 조사—법 집행 기관이 오직 최고 가치의 표적에게만 할당하는 수준의 투자—를 필요로 할 만큼 충분히 비용이 많이 듭니다.
잔여 계층(residual tier)은 그 외의 모든 이들입니다. 즉, 범용화된 AI 작전 보안(OPSEC) 도구를 사용하며, 동일한 도구를 사용하는 수백 명의 다른 사용자들과 행동 시그니처(behavioral signatures)를 공유하고, 추적의 주의를 끌 만큼의 규모로 운영하면서도 이를 견뎌낼 운영적 정교함은 갖추지 못한 운영자들입니다. 이 계층은 자동화된 추적 시스템(attribution systems)에 의해 지속적으로 수확되고 있습니다. 그 결과로 발생하는 끊임없는 체포, 시장 붕괴, 페르소나 소멸(persona-burn) 사건들은 차세대 추적 엔진의 학습 데이터로 공급되며, 잔여 계층의 생존 가능성을 꾸준히 침식시키는 피드백 루프를 형성합니다. 역량은 있지만 산업화되지는 않은 운영자들인 '중간 지대'가 가장 빠르게 공동화(hollowed out)되고 있는 인구 집단입니다.
플랫폼 강화와 검거의 역설 (Platform Hardening and the Takedown Paradox)
다크웹 (Dark web) 플랫폼 자체도 이러한 상황 악화에 대응하여 운영 환경을 재편하는 강화 조치 (hardening measures)를 취해왔습니다. 현대의 마켓플레이스들은 이제 모든 신규 등록, 모든 고객 지원 티켓, 그리고 모든 분쟁 해결 과정에서 법 집행 기관이나 경쟁사 정보 활동의 징후를 스크리닝하는 AI 기반 침투 탐지 (AI-driven infiltration detection) 기술을 배치합니다. 마켓플레이스 인프라는 부분적인 압수 (takedowns) 상황에서도 생존할 수 있는 분산형 호스팅 모델 (distributed hosting models)로 이동했으며, 압수 후에도 신속한 재구축을 가능하게 하는 미러 네트워크 (mirror networks) 및 암호화된 백업 체계를 갖추고 있습니다. 에스크로 (Escrow) 시스템은 다중 서명 (multi-signature) 방식과 타임락 해제 메커니즘 (time-locked release mechanisms)을 도입하여 구매자, 판매자, 관리자 사이의 신뢰 표면 (trust surface)을 줄이는 등 더욱 정교해졌습니다.
역설적인 점은 이러한 강화 조치가 압수 (takedowns)를 중단시키지는 못했지만, 그 성격을 변화시켰다는 것입니다. Hydra는 2022년에 압수되었습니다. Genesis Market은 2023년에 해체되었습니다. BreachForums는 2023년과 2024년 사이에 두 차례 붕괴했습니다. Kingdom Market은 2023년 말에 무너졌습니다. Incognito Market은 2026년에 퇴장했습니다. 각각의 압수는 여전히 발생하지만, 매번 관련 기관들에 더 무거운 운영 비용을 지불하게 만들며, 살아남은 플랫폼들에게는 어떻게 더 강화할 수 있는지에 대한 교훈을 줍니다. 그 결과, 플랫폼 강화가 압수 비용을 높이고, 이는 압수 빈도를 낮추며, 결과적으로 살아남은 플랫폼들이 더 강화할 수 있는 더 많은 시간을 벌어다 주는 순환 구조가 만들어졌습니다. 압수는 사라지지 않았지만, 2018~2021년 기간에 가졌던 결정적인 도구로서의 위상은 더 이상 유지하지 못하고 있습니다.
다섯 가지 사례 연구, 하나의 패턴
에스컬레이션(escalation) 단계의 주요 타격 대상이었던 Hydra, Genesis, BreachForums, Kingdom, 그리고 Incognito를 살펴보면 패턴은 일관적입니다. 이 플랫폼들 중 그 어느 것도 주로 기술적 돌파구(technical breakthrough)에 의해 패배하지 않았습니다. 각 플랫폼은 암호학적(cryptographic) 약점이 아닌, 인간적 및 운영적 약점을 공략한 행동 프로파일링(behavioral profiling), 내부자 침해(insider compromise), 물류 차단(logistics interception), 그리고 인내심 있는 다기관 협력(multi-agency coordination)의 조합에 의해 패배했습니다. Hydra는 법정 화폐 출구(fiat off-ramps)를 추적한 금융 조사관들에 의해 무너졌습니다. Genesis는 행동 및 인프라의 중첩을 통한 운영자 식별(attribution)을 통해 무너졌습니다. BreachForums는 동일한 패턴으로 두 번 무너졌는데, 이는 여러 페르소나(persona)를 통해서도 억제할 수 없었던 관리자의 행동 지문(behavioral fingerprint) 때문이었습니다. Kingdom은 물류 차단을 통해 무너졌습니다. Incognito의 붕괴는 엑싯 스캠(exit scam)과 이미 상당히 진행되었던 사전 식별 작업이 결합된 결과였습니다.
생존한 운영자들이 내면화한 교훈은 기술 계층(technical layer)보다 운영 계층(operational layer)이 더 중요하다는 것입니다. 살아남는 플랫폼은 인간 운영자들이 자신의 작전 보안(OPSEC) 태세—소규모 팀, 느린 템포, 규율 있는 페르소나 분리, 그리고 수익성이 높지만 위험한 활동을 포기할 수 있는 의지—와 일관되게 행동하는 곳들입니다. 무너지는 플랫폼은 운영자들이 OPSEC을 생활 방식이 아닌 소프트웨어 설정처럼 취급하는 곳들입니다. 이 다섯 가지 사례 연구 전반에 걸쳐 나타나는 패턴은 매우 일관적이어서 거의 예측 가능한 수준에 이르렀습니다. 관리자가 과도한 자동화, 페르소나 피로(persona fatigue), 또는 자신의 OPSEC 역량을 벗어난 운영 템포(operational tempo)의 징후를 보이는 플랫폼은 시한부 상태이며, 그 시계는 운영자들이 믿는 것보다 더 빠르게 돌아가고 있습니다.
에스컬레이션의 다음 행보
에스컬레이션 (Escalation) 단계는 영구적이지 않습니다. 현재의 역학 관계인 엘리트 계층의 작전 보안 (OPSEC), 잔여 계층 (residual tier)의 수확, 플랫폼의 경화 (hardening), 그리고 행위 기반 귀속 (behavioral attribution)은 향후 18개월에서 30개월에 걸쳐 지형을 재편하는 반응을 스스로 만들어낼 것입니다. 가장 가능성 높은 전개는 진입 비용이 계속 상승함에 따라 엘리트 계층이 더욱 공고해지는 것, 귀속 엔진 (attribution engines)이 제공되는 학습 데이터에 따라 개선됨에 따라 잔여 계층이 꾸준히 축소되는 것, 그리고 조사 자원이 인프라 차단 (infrastructure takedowns)에서 식별된 엘리트 운영자들에 대한 장기적인 행위 및 금융 조사로 서서히 이동하는 것입니다.
방어자들에게 주는 전략적 함의는 극적인 차단 (takedown)의 시대가 저물고 있다는 것입니다. 이를 대체하는 것은 경찰 업무보다는 정보 활동 (intelligence work)에 더 가까운, 더 느리고 인내심 있는 귀속 (attribution) 모드입니다. 귀속 측면에서 장기적인 행위 분석 (behavioral analysis), 금융 포렌식 (financial forensics), 그리고 절제된 작전 템포 (operational tempo)에 투자하는 팀들이 차세대 사례 연구를 만들어낼 것입니다. 인프라 차단만을 계속 쫓는 팀들은 플랫폼이 탈취되는 속도보다 더 빠르게 경화됨에 따라 수익 체감 (diminishing returns)을 경험하게 될 것입니다. 에스컬레이션 단계는 양측 모두에게 인내심을 보상하며, 활동을 진전으로 혼동하는 모든 이들을 처벌합니다.
면책 조항: 이 분석은 공개 출처 정보 (OSINT)와 연구 목적으로 수행된 공개적으로 접근 가능한 다크웹 포럼 및 마켓플레이스에 대한 직접 관찰을 기반으로 합니다. 이 보고서를 작성하는 과정에서 어떠한 불법적인 접근, 거래 또는 범죄 활동 참여도 이루어지지 않았습니다. 콘텐츠는 위협 인텔리전스 (threat intelligence) 및 인식 목적으로만 제공되며, 법적, 조사적 또는 작전적 지침을 구성하지 않습니다. 일부 수치와 트렌드는 가용한 OSINT에 기반한 중간 수준의 신뢰도를 가진 평가를 나타내며, 검증된 사실보다는 정보에 기반한 분석으로 취급되어야 합니다. TLP:CLEAR — 이 보고서는 제한 없이 공유될 수 있습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기