SOC Prime Bias: High

19 Aug 2026 07:18 UTC

AI Across the Cyber Intrusion Lifecycle

Author Photo
SOC Prime Team linkedin icon 팔로우
AI Across the Cyber Intrusion Lifecycle
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

세 명의 관련 없는 위협 행위자들이 공격 운영에 인공지능을 점점 더 통합하여 스크립팅, 도구 개발, 정보 우선순위화를 자동화하고 있습니다. 이러한 AI 지원 워크플로우는 더 빠른 착취, 직접 명령 수정을 가능케 하며, 고가치 비즈니스 자산 식별을 돕습니다. 인공지능 사용은 또한 자동화된 구성 변경으로 인한 네트워크 중단과 같은 의도치 않은 운영상의 결과를 초래할 수 있습니다.

조사

Gambit Security팀은 세 가지 개별 사례를 분석했습니다: Claude Code를 사용하는 The Gentlemen 랜섬웨어 제휴 업체, Codex 및 Claude Code를 활용하여 키를 추출하는 Zerofot 행위자, 그리고 암호화폐 채굴을 지원하는 RAGE 프레임워크. 공격자들의 운영 보안 실수로 연구원들에게 인프라와 AI 주도 대화가 노출되었습니다. 이 발견은 인공지능이 초기 접근부터 복잡한 비즈니스 논리 이해로의 전환을 어떻게 가속화할 수 있는지를 보여줍니다.

완화

조직은 빠른 맞춤형 스크립트 실행 및 백업 또는 복구 자산의 자동 탐지를 포함한 비정상적인 AI 도움 행동을 모니터링해야 합니다. 강력한 구성 관리는 자동화된 도구로 인한 의도치 않은 장애를 방지할 수 있습니다. 명령 줄 활동에 대한 향상된 가시성과 예상치 못한 배포 변경 사항의 식별도 AI 지원 명령어 직접 실행을 식별하는 데 중요합니다.

대응

의심스러운 자동화 활동이 탐지되면, 대응자는 영향을 받은 시스템을 격리하고 최근 구성 변경 사항을 검토하여 의도치 않은 안정성 문제를 확인해야 합니다. 조사관은 특히 백업 제품 및 저장 위치에 대한 승인되지 않은 접근 경로 등 잠재적인 데이터 유출 경로를 검토해야 합니다. 또한 로그를 검토하여 AI 주도 대화형 세션을 나타낼 수 있는 고빈도 반복 명령 실행을 확인해야 합니다.

공격 흐름

우리는 이 부분을 아직 업데이트 중입니다.

탐지

Cloudflare 개발 도메인 오용 가능성 (dns를 통해)

SOC 프라임 팀
2026년 8월 18일

Punycode IDNs DNS 질의 가능성 (dns를 통해)

SOC 프라임 팀
2026년 8월 18일

리눅스 시스템에서 비밀번호 검색 가능성 (cmdline을 통해)

SOC 프라임 팀
2026년 8월 18일

Zerofot 및 RAGE에 의한 AI 기반 키 추출 및 클라우드 착취 [AWS Cloudtrail]

SOC 프라임 AI 규칙
2026년 8월 18일

시뮬레이션 실행

전제 조건: 텔레메트리 & Baseline 사전 점검이 통과해야 합니다.

합리적 근거: 이 섹션은 탐지 규칙을 유발하도록 설계된 적 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령 및 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리가 기대하는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예제는 오진으로 이어질 수 있습니다.

  • 공격 내러티브 & 명령: 적은 서비스 계정에 접근했고 컨테이너 방식의 암호화폐 채굴 워크로드를 배포하고 있습니다. 표준 EDR 탐지를 피하기 위해 “RAGE” 도구세트를 사용하려고 시도합니다. 공격자는 컴퓨트 엔진 인스턴스 또는 “RAGE”를 포함한 구성 또는 이미지 메타데이터를 갖는 컨테이너 태스크를 실행하려 하며, 이는 자원 하이재킹 목표를 달성하기 위한 것입니다. 이 행동은 GCP 감사 로그에서 필드 를 유발하며, 이는 탐지 규칙이 명시적으로 모니터링하고 있습니다.

  • 회귀 테스트 스크립트:

    # 메타데이터/이미지 필드에 'RAGE' 식별자가 있는 자원 배포 시뮬레이션
    # 참고: 실제 GCP 환경에서는 gcloud SDK 또는 API가 필요합니다
    
    # 감사 로그의 'Image' 필드를 채울 API 호출을 시뮬레이션합니다.
    gcloud compute instances create rage-miner-test 
        --image="projects/my-project/global/images/rage-tool-v1" 
        --metadata="description=Deployment of RAGE toolkit" 
        --zone="us-central1-a"
  • 정리 명령:

    # 시뮬레이션 중 생성된 테스트 인스턴스 제거
    gcloud compute instances delete rage-miner-test --zone="us-central1-a" --quiet