[Techmeme 요약] 시스코 탈로스, AI 악성코드 분석 위한 오픈소스 프레임워크 'CAIRN' 공개
23
설명
시스코 탈로스의 보안 연구팀이 AI를 활용하는 악성코드(malware)를 탐지하고 분석하기 위한 새로운 오픈소스 프레임워크 'CAIRN'을 공개했습니다.
이 프레임워크는 AI가 생성한 악성코드의 특징을 파악하여 기존 방식으로는 잡기 어려웠던 새로운 위협에 대응하는 데 도움을 줄 것으로 기대됩니다.
CAIRN을 통해 이미 인간의 개입 없이 스스로 판단하고 움직이는 AI 기반 악성코드인 'CLOSEDQUORUM'이 발견되었습니다.
### 배경 설명
사이버 보안 분야에서 악성코드를 추적하고 탐지하는 것은 매우 중요합니다. 기존에는 악성코드의 디지털 지문(digital fingerprint)을 분석하여 감염 경로를 파악하고 추적해왔습니다. 하지만 최근 공격자들이 에이전트형 AI(agentic AI)를 해킹 도구에 통합하면서, 이러한 새로운 유형의 위협에 대응하기 위한 새로운 방법이 필요해졌습니다.
시스코 탈로스(Cisco Talos)는 이러한 변화에 맞춰 AI 통합 악성코드를 분류하고 분석하기 위한 오픈소스 프레임워크인 CAIRN(Cognitive Artifact Intelligence Research Network)을 개발했습니다. CAIRN은 AI 통합으로 인해 악성코드에 남겨지는 일종의 '흔적'을 포착하여, 이를 기반으로 악성코드를 식별하고 그 특성을 분석하는 데 중점을 둡니다. 이는 공격자들이 AI를 어떻게 활용하고 있는지, 어떤 새로운 행동 패턴을 보이는지 파악하는 데 귀중한 정보를 제공할 수 있습니다.
### CAIRN: AI 악성코드 탐지의 새로운 접근 방식
CAIRN은 AI 통합 악성코드에서 발생하는 메타데이터(metadata)와 행동적 특징(behavioral fingerprints)을 추적하여 악성코드를 분류하고 분석하는 프레임워크입니다. 마치 등산객들이 길을 표시하기 위해 쌓아놓은 돌탑처럼, CAIRN은 AI가 악성코드에 남긴 '인지적 흔적'을 통해 그 경로와 특성을 파악합니다. 이를 통해 연구자들은 공격자들이 AI를 어떻게 사용하고 있는지, 어떤 새로운 위협이 등장하고 있는지 더 깊이 이해할 수 있게 됩니다. 시스코 탈로스의 보안 연구원 라이언 페터먼(Ryan Fetterman)은 "AI 통합은 마치 지문처럼 남겨지는 흔적을 가지고 있으며, 이를 통해 샘플을 추적하고 분류하며 어떤 일이 일어나고 있는지 파악할 수 있다"고 설명했습니다.
### AI 기반 자율 악성코드 'CLOSEDQUORUM' 발견
CAIRN 프레임워크를 통해 시스코 탈로스는 인간의 개입 없이 스스로 판단하고 움직이는 악성코드인 'CLOSEDQUORUM'을 발견했습니다. 이 악성코드는 타겟 시스템 내에서 다음 단계를 결정하기 위해 최대 4개의 대규모 언어 모델(Large Language Models, LLMs)에 질문하고 그 지시를 따릅니다. DeepSeek, Qwen, Mistral, Google Gemini와 같은 AI 모델들을 활용하며, 특정 AI 서비스가 작동하지 않더라도 다른 AI 모델을 통해 명령을 받아 실행될 수 있도록 설계되었습니다. CLOSEDQUORUM은 2025년부터 신용카드 사기 관련 사이버 범죄 포럼에서 발견된 흔적이 있으며, 로그인 정보와 암호화폐 탈취를 목적으로 하는 것으로 파악되었습니다. 아직 개발 주체나 실제 공격에 사용되었는지 여부는 확인되지 않았습니다.
### AI 악성코드의 현재와 미래
2025년 7월, 우크라이나 CERT-UA는 Hugging Face API를 통해 Qwen2.5-Coder-32B-Instruct라는 LLM과 통신하는 'LAMEHUG'라는 악성코드에 대한 경고를 발표했습니다. 당시에는 AI 기반 악성코드의 폭발적인 증가를 예상했지만, 1년 후인 2026년 여름, 시스코 탈로스의 연구 결과에 따르면 공개적으로 문서화된 AI 통합 악성코드 사례는 여전히 많지 않은 것으로 나타났습니다. 하지만 CAIRN을 통해 약 20개의 추가적인 AI 통합 악성코드 사례를 발견했으며, 이는 공격자들 사이에서 AI 활용이 아직 실험 단계에 있을 수 있지만, 이미 공개된 것보다 훨씬 복잡하고 다양한 생태계를 형성하고 있음을 시사합니다. 시스코 탈로스의 위협 인텔리전스(threat intelligence) 부문 책임자인 맷 올니(Matt Olney)는 "AI가 생산성 도구에서 운영화되고 있으며, 공격자들이 더 많은 캠페인을 실행하고 다양한 컴퓨터를 다룰 수 있게 해준다"고 말했습니다.
### 가치와 인사이트
CAIRN 프레임워크의 등장은 AI 기술이 사이버 보안 영역에 미치는 영향을 구체적으로 보여줍니다. AI가 공격 도구로 활용되면서 기존의 보안 방식으로는 탐지가 어려워지고 있으며, 이에 대응하기 위한 새로운 기술적 접근이 필수적임을 시사합니다. 특히, 인간의 개입 없이 스스로 판단하고 행동하는 자율형 악성코드의 출현은 사이버 위협의 수준을 한 단계 높일 수 있음을 경고합니다. CAIRN은 이러한 새로운 위협에 대한 가시성을 높이고, 방어자들이 선제적으로 대응할 수 있는 중요한 도구가 될 것입니다.
### 기술·메타
- 프레임워크: CAIRN (Cognitive Artifact Intelligence Research Network)
- 탐지 대상: AI 통합 악성코드
- 분석 방식: AI 메타데이터 및 행동적 지문 추적
- 발견된 악성코드 예시: CLOSEDQUORUM (LLM 기반 자율 명령 및 제어)
- 활용 LLM 예시: DeepSeek, Qwen, Mistral, Google Gemini, Qwen2.5-Coder-32B-Instruct
### 향후 전망
CAIRN과 같은 AI 악성코드 분석 도구의 발전은 사이버 보안 산업 전반에 큰 변화를 가져올 것입니다. AI 기반 공격이 더욱 정교해지고 보편화됨에 따라, AI를 활용한 방어 기술 또한 함께 발전해야 할 것입니다. 기업들은 AI를 활용한 위협 탐지 및 대응 시스템 구축에 더 많은 투자를 하게 될 것이며, 개인 사용자들도 AI 기반 보안 솔루션의 중요성을 인식하게 될 것입니다. 또한, AI 악성코드의 등장으로 인해 AI 개발 및 활용에 대한 윤리적, 법적 규제 논의도 더욱 활발해질 것으로 예상됩니다. 2027년 이후에는 AI를 활용한 사이버 공격과 방어 기술 간의 치열한 경쟁이 더욱 심화될 것이며, 이는 새로운 보안 표준과 정책의 등장을 촉진할 것입니다.
📝 원문 및 참고
- Source: Techmeme
- Techmeme 리버: [techmeme.com](https://www.techmeme.com/260922/p20#a260922p20)
- 원문 기사: [링크 열기](https://www.wired.com/story/a-tool-for-tracking-ai-integrated-malware-uncovered-an-autonomous-command-system/)
---
출처: Techmeme ([Original Article](https://www.wired.com/story/a-tool-for-tracking-ai-integrated-malware-uncovered-an-autonomous-command-system/))
이 글에 대한 한 줄 의견
신고 · 불법·유해·아동 안전(CSAE) 관련 콘텐츠

댓글 0
아직 댓글이 없습니다. 로그인하면 바로 의견을 남길 수 있습니다.