Machine-Speed Attacks, Human-Paced Defense: The Credential Gap Behind Thirteen 2025/2026 Breaches

개요

2025년 말부터 2026년 8월까지 발생한 13건의 주요 보안 침해 사고는 정교한 공격이 아닌, 유효하고 접근 가능한 자격 증명(credential)의 부재 또는 부적절한 관리가 근본적인 원인임을 보여줍니다.

주요 내용

* AI 에이전트의 자율적인 공격 실행: Anthropic의 Claude Code와 Model Context Protocol, Sysdig의 JADEPUFFER 사례에서 AI 에이전트는 인간의 개입 없이 수십 초에서 수 분 내에 복잡한 공격 사이클(침투, 자격 증명 탈취, 측면 이동, 데이터 갈취, 랜섬 노트 등)을 완료했습니다.
* 자격 증명의 표적화 및 탈취: TeamPCP는 Aqua Security의 Trivy 스캐너를 통해 LiteLLM의 PyPI 토큰을 탈취했고, ChainDrop은 npm 웜을 통해 Claude, Codex, Cursor 등 AI 에이전트의 자격 증명 저장소를 표적으로 삼아 자격 증명 탈취 목록을 확장했습니다.
* 기존 자격 증명의 활용: DeepSeek/Hermes 캠페인은 시스템에서 이미 메모리에 상주하던 인증된 세션 쿠키를 탈취했으며, GitGuardian은 유출된 n8n API 토큰이 1년 이상 지난 후에도 활성화되어 접근 가능한 사례를 발견했습니다.
* 자격 증명 관리의 장기적 취약성: GitGuardian의 연구에 따르면 2022년에 유출된 자격 증명의 64%가 2026년 1월에도 여전히 활성 상태였으며, 이는 자격 증명 로테이션 및 거버넌스 프로그램의 가정과 배치됩니다.
* 인간 기반의 사회 공학적 공격: UNC6671은 개인 전화로 IT 지원팀을 사칭하여 가짜 인증 포털로 유도, 사용자 이름, 비밀번호, MFA 토큰을 실시간으로 탈취했습니다. 이로 인해 2026년 1월부터 5월까지 1,069만 달러 이상의 비트코인 갈취가 발생했습니다.
* 공격 속도와 방어 속도의 불일치: AI 기반 공격은 인간이 인지, 조사, 대응하기 어려운 기계 속도로 진행되는 반면, 기존의 보안 방어 체계는 인간의 의사 결정 속도에 의존하여 대응에 지연이 발생합니다.

시사점

최신 보안 침해 사고들은 정교한 공격 기법보다 유효하고 접근 가능한 자격 증명의 지속적인 존재와 부적절한 관리가 심각한 보안 위협임을 명확히 보여주며, 이는 실시간 자동화된 방어 체계 구축의 필요성을 시사합니다.

원문 읽기 →
원문을 불러오는 중...

댓글

GitHub Discussions