# 폭증하는 무단 침입과 개인정보 유출의 무시무시한 전자동 수법, 자율형 AI 에이전트가 건당 4,000엔대의 초저가로 수백 개의 온라인 사이트를 끝없이 공격하고 있는 전율의 실태가 백일하에 드러나

> https://bookfactory.kr/board/news/20308
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-10-07T05:49:52.002Z

---

타임즈카와 GMO, 야키니쿠킹 등 2026년 9월 이후 일본 기업이 부정 액세스로 인해 이용자의 개인정보를 유출하는 사건이 잇따라 발생하고 있으며, AI 악용이 급속히 진행되고 있는 것이 아니냐는 지적이 나오고 있습니다. 보안 기업 Gambit Security가 한 공격자의 중계 서버를 입수해 조사한 결과, "Hermes", "Strix", "Cairn"이라는 3종의 오픈소스 AI 도구가 공격에 사용되고 있었던 것으로 밝혀졌습니다. 이들은 인간에게 공격 방법을 제안할 뿐만 아니라 취약점 탐색부터 침입, 권한 확대, 기밀 정보 탐색, 데이터 반출까지 공격의 대부분을 자율적으로 진행하고 있었던 것으로 전해졌습니다. AI Agents Are Hacking Online Retailers for $25 a Company https://gambit.security/blog-posts/autonomous-ai-agents-online-retailers-25-a-company Gambit Security에 따르면 3개의 도구는 각각 다른 역할을 맡고 있었다고 합니다. Strix는 표적 웹사이트를 조사해 침입에 이용할 수 있을 것으로 보이는 취약점을 찾습니다. Cairn은 "관리자 권한을 획득하라", "서버상에서 코드를 실행할 수 있는 상태로 만들라"와 같은 목표가 주어지면 다양한 침입 방법을 시도하면서 수 시간에 걸쳐 자율적으로 공격을 계속합니다.

그리고 전체를 총괄하는 Hermes는 공격 작업의 시작과 다음 행동의 판단, 침입 후 작업 등을 관리하고 있었습니다. Hermes에는 공격용을 포함한 121종의 스킬이 등록되어 있었으며, 공격자의 지시는 "취약성 보고서를 읽고 시작해라" "관리 화면에 들어가라" "API를 더 조사해라"와 같은 짧은 것이 중심이었습니다. Gambit Security에 따르면, 260개 세션에서 인간이 입력한 프롬프트는 1951건이며, 하나의 표적에 대해 주어진 지시는 불과 몇 건이었다고 합니다. 즉, 인간 공격자가 일일이 명령어를 입력하고 있었던 것은 아니라는 것입니다. 특히 중요한 것은 "AI가 같은 공격을 대량으로 반복하고 있었던 것은 아니다"라는 점입니다. Cairn은 표적별로 웹사이트와 서버의 상태를 조사하고, 그 자리에서 공격 경로를 구축했습니다. 그 때문에 악용된 취약점과 침입 방법은 피해 기업에 따라 크게 달랐습니다.

Strix만으로도 2026년 8월 23일부터 31일까지 138개 호스트를 대상으로 146회 실행되었으며, 복수의 스캔을 병행해 총 633시간 분량의 처리를 불과 195시간 만에 수행했습니다. 또한 9월 10일부터 15일까지 6일간에는 Cairn을 사용한 105건의 공격 프로젝트가 시작되어 최소 27개사에서 어떠한 침해가 확인되었습니다. 침입에 성공한 사례에서는 1일 이내, 경우에 따라서는 수 시간 만에 공격이 진행되었다고 합니다. 이 중 기록이 남아 있던 48건에 대해 Cairn이 언제 어느 기업을 어느 정도까지 공격했는지를 나타낸 것이 아래 그림입니다. 회색은 정찰만, 검은색은 파일 읽기 등의 제한적인 액세스, 파란색은 원격 코드 실행 또는 관리 화면 장악, 노란색은 데이터 반출, 빨간색은 카드 정보를 훔치는 스키머 설치를 나타냅니다.

공격자의 주요 목적 중 하나는 온라인 쇼핑몰의 결제 화면에 '스키머'라고 불리는 부정 JavaScript를 삽입하는 것이었습니다. 스키머는 이용자가 입력한 카드 번호 등의 결제 정보를 훔쳐 공격자 측으로 전송합니다. Gambit Security에 따르면, 최소 27개사에 대해 설치가 지시되었고, 조사 기간 중에는 19개사에서 실제 설치가 확인되었다고 합니다. 또한, 관련된 스키머에 감염된 사이트가 100개 이상 발견되었다고 합니다. 설치 방법은 사이트에 따라 다르며, 가장 일반적이었던 것은 '사이트가 원래 배포하고 있는 JavaScript 파일의 끝에 부정 코드를 덧붙이는 방법'이었습니다. 그 외에도 결제 페이지에 외부 스크립트를 직접 추가하거나, Google 태그를 설정하는 코드에 섞어 넣는 수법이 사용되고 있습니다. 클라우드 스토리지의 쓰기 권한을 악용하여, 정규 CDN에서 부정 코드를 배포하는 사례도 있었습니다. 정규 JavaScript 파일의 끝에 추가된 부정 코드의 예. 빨간 테두리 부분이 공격자에 의해 추가된 코드로, 난독화된 처리를 실행하여 외부에서 스키머를 불러오는 구조로 되어 있습니다.

악성 코드를 삭제해도 자동으로 복구시키는 메커니즘까지 만들어져 있었습니다. 한 온라인 쇼핑몰에서는 애플리케이션을 재배포하면 파일이 정상 상태로 돌아간다는 것을 AI가 인식하자, 2분마다 파일을 확인하고 악성 코드가 사라져 있으면 다시 추가하는 정기 처리를 서버에 설치했습니다. 이 때문에 방어 측이 한 번 파일을 복구하는 것만으로는 공격을 제거할 수 없는 상태가 되어 있었습니다. Gambit Security가 확인할 수 있었던 것만으로도, 2개사에서 60만 건을 초과하는 유효기간 내의 신용카드 정보가 유출되었습니다. 이 중 약 79%에 해당하는 48만8372건은 미국에서 발행된 카드입니다. 다음은 유출이 확인된 신용카드 정보의 발행국별 내역으로, 총 61만7938건 중 미국 발행 카드가 48만8372건으로 79.0%를 차지하고 있습니다.

또한, Fortune 500에 드는 숙박 관련 기업, 대형 항공사, 대규모 산업용품 판매 회사, 온라인 패션 소매업체 등에서도 모종의 액세스가 확인되고 있습니다. 더욱 심각한 것은 데이터를 탈취한 뒤의 '뒷정리'입니다. Hermes에 등록되어 있던 공격용 스킬에는 카드 정보를 취득한 뒤 피해 기업의 데이터베이스에서 원래의 카드 정보를 삭제하는 절차도 기록되어 있었습니다. 공격자 측의 '뒷정리'로 인해 업무 데이터가 손실된 사례로, 한 자전거 판매 회사에서는 AI 에이전트가 작업용 테이블을 삭제할 때 이름이 특정 문자열과 일치하는 테이블을 일괄 삭제했다고 합니다. 그런데 삭제 대상을 선정하는 조건이 너무 광범위했기 때문에 피해 기업의 관리자가 작성했던 백업을 포함한 180개의 테이블까지 삭제되어 버렸다고 합니다.

이러한 대규모 공격을 가능하게 하는 또 하나의 요인이 비용입니다. 공격자가 AI 모델 이용에 지출한 금액은 첫 4주만으로 7005.71달러(약 111만 엔)에 달했으며, 그 이후의 이용량을 포함해도 총액은 1만2000달러~1만8000달러(약 190만 엔~285만 엔) 정도였던 것으로 추정됩니다. 한편, 101건의 스캔에 대해 공격자 자신이 계산한 평균 비용은 표적당 25.46달러(약 4000엔)였습니다. 가장 저렴한 표적에서는 3.13달러(약 500엔), 가장 비싼 표적에서도 79.31달러(약 1만2600엔)로, 수천 엔 정도의 컴퓨팅 자원으로 AI가 수 시간에서 십수 시간에 걸쳐 한 기업을 공격하도록 할 수 있게 되었습니다. 기존의 대규모 사이버 공격에서는 다수의 표적을 조사하고 각각의 시스템에 맞춰 침입 방법을 고안하기 위해 상당한 인력이 필요했습니다. 이번에 확인된 구조에서는 인간이 표적을 고르고 간단한 목적을 부여하기만 하면, AI가 장시간에 걸쳐 시행착오를 계속합니다. 하나의 방법이 실패하면 다른 경로를 찾고, 침입에 성공하면 내부 인증 정보나 다른 서버를 조사해 다음 공격으로 나아가는 일련의 작업이 거의 자동화되어 있었습니다. Gambit Security는 이 점이 이번 공격의 규모 이상으로 중요하다고 지적합니다. 주요 공격 도구는 모두 오픈소스이며, 표적을 한 곳 늘리는 데 드는 추가 비용도 수십 달러 정도에 불과합니다. 게다가 AI는 인간 공격자와 달리 지치지 않고 여러 기업을 병행해 수 시간 동안 계속 조사할 수 있습니다. 지금까지라면 채산이 맞지 않았던 기업까지 공격 대상으로 삼을 수 있기 때문에, '노릴 만한 가치가 있는 기업인지'라는 기존의 경제적 장벽이 급속히 낮아지고 있다고 합니다. 한편, Gambit Security는 이번 보고를 잠정적인 조사 결과로 하고 있습니다. 피해 확인에는 공격자의 서버에 남아 있던 유출 데이터와 도구, 침해된 웹사이트에서 발견된 스키머, 공격 로그 등을 조합하고 있습니다. 미조사 공격 프로젝트도 다수 남아 있기 때문에, 실제 공격 규모와 피해는 이번에 보고한 수치보다 더 클 가능성이 있다고 합니다.

[원문 보기](https://gigazine.net/news/20261007-ai-agents-autonomous-attack/) | 출처: Gigazine