무슨 일이 있었나
Google Threat Intelligence Group(GTIG)은 '프롬프팅에서 자율성으로: 적대적 AI의 진화'를 발표하여 2026년 Q2 Mandiant 조사를 문서화했습니다. 이 조사에서 위협 행위자는 자율 멀티 에이전트 AI 프레임워크를 사용하여 클라우드 인프라를 손상시키고 6시간 이내에 수천 개의 제3자 자격증명을 수확했으며, 23,800개 이상의 시크릿을 보유한 별도의 노출된 '정찰(Recon)' 자격증명 관리 대시보드를 발견했습니다. 2026년 9월 14-15일 보안 언론에서 널리 보도되었습니다.
왜 중요한가
이는 공격자들이 에이전트 AI를 실제로 운영하여 전체 침입 라이프사이클(정찰, 악용, 자격증명 수확, 오류 복구)을 며칠 대신 몇 시간으로 압축하는 구체적이고 공개된 사례이며, 사람 개입 지연 시간이 감소하여 방어자의 대응 시간을 직접 단축합니다. 또한 공격자들이 AI 서비스 API 키와 AI 코딩 보조 자격증명을 고가치 자산 클래스로 체계적으로 대상으로 삼고 있으며, 국가 연계 행위자들이 피해자 인프라에서 도난당한 오픈소스 AI 모델을 실행하여 텔레메트리를 회피하고 있음을 확인합니다.
공격 경로
금전 동기의 행위자가 조직의 클라우드 환경을 손상시킨 후 멀티 에이전트 프레임워크(AI 코딩 챗봇 및 사전 구성된 마크다운 '플레이북' 명령)를 배포하여 취약점 스캔, 자격증명 수확, 오류 문제 해결 및 IP 회전을 자율적으로 실행했습니다 — 최소한의 인간의 지시로 6시간 이내에 대규모 자격증명 수확 작업을 계획, 구축 및 실행했습니다. 별도로 GTIG는 클라우드 및 AI 서비스 API 키를 포함한 23,800개 이상의 수확된 시크릿을 관리하는 노출된 C2 서버('Recon')를 발견했으며, 중국 연계 행위자들이 모니터링을 회피하기 위해 도난당한 클라우드 인프라에서 직접 오픈소스 AI 모델을 실행하고 있음을 문서화했습니다.
영향받는 시스템
해당 없음 — 피해자 클라우드 환경에 대한 공격자 전술; 보고서는 또한 AI 개발 도구 구성 파일(.claude/, .cursor/, .vscode/)과 MCP 패키지(예: 트로이목마 tiktoken_mcp)를 대상으로 명시합니다.
완화 방안
AI 코딩 보조 구성 파일과 클라우드/AI 서비스 자격증명을 고가치 시크릿으로 취급; 최소 권한 원칙을 적용하고 의심되는 노출 후 자격증명 회전; 비정상적인 스캔, 새로운 서비스 계정 및 비정상적인 공개 서비스 노출 모니터링; 프로덕션과 개발 클라우드 프로젝트 분리. Google Cloud의 보고서에서 전체 IOC 및 탐지 정보를 참조하세요.