← 보안 블로그로 돌아가기
위협 인텔리전스 2026년 3월 7일 8분 읽기

AI 지원 악성코드 산업화: Transparent Tribe의 Vibeware 캠페인

Transparent Tribe는 AI 코딩 도구를 무기화해 일회용 다중언어 악성코드를 전례 없는 규모로 대량 생산하고 있습니다. Bitdefender 연구진은 "바이브웨어(vibeware)" 라는 용어를 만들어냈습니다 — Nim, Zig, Crystal로 작성되어 전통적인 탐지를 회피하는, AI 지원의 일회용 임플란트를 가리킵니다. 한편 MuddyWater는 미국 핵심 인프라를 표적으로 한 새로운 백도어를 배포하고 있으며, 가짜 Claude Code 설치 프로그램이 인포스틸러를 유포하고 있습니다.


🎯 Transparent Tribe: AI 기반 악성코드 공장

⚠️ 활성 캠페인 — 표적 확대 중

파키스탄 배후 APT 그룹 Transparent Tribe (APT36)가 AI 코딩 어시스턴트를 이용해 악성코드 생산을 산업화했습니다. Bitdefender의 위협 연구팀은 고유 임플란트 변종 200개 이상이 단 일주일 만에 생성되었다는 사실을 확인했습니다 — 수동 개발로는 불가능한 물량입니다.

바이브웨어란 무엇인가?

Bitdefender 연구진은 "바이브웨어" 라는 용어를 만들어 이 새로운 유형의 AI 지원 악성코드를 설명합니다. 개념은 단순하지만 파괴적입니다: AI 코딩 도구를 사용해 평범하지만 작동하는 임플란트를 대량으로 여러 프로그래밍 언어에 걸쳐 신속하게 생성하는 것입니다. 각 임플란트는 일회용입니다 — 단일 캠페인, 심지어 단일 표적만을 위해 설계됩니다.

💡 바이브웨어 정의

Vibeware (명사): 코딩 어시스턴트를 이용해 산업적 규모로 생산되는, AI가 생성한 일회용 악성코드. 다중언어 구현, 평범한 코드 품질, 그리고 전통적인 시그니처 기반 탐지를 압도하는 대량 생산이 특징입니다.

캠페인 기술 세부사항

속성 세부 정보
위협 행위자 Transparent Tribe (APT36)
배후 추정 파키스탄 배후, ISI 연계 의혹
주요 표적 인도 정부, 군, 외교 기관
사용 언어 Nim, Zig, Crystal, Go, Rust
임플란트 생산량 주당 고유 변종 200개 이상
C2 인프라 Slack, Discord, Supabase, Google Sheets
탐지율 초기 제출 시 15% 미만(VirusTotal)
악용된 AI 도구 복수의 코딩 어시스턴트(명칭 비공개)

왜 덜 알려진 언어를 사용하는가?

Transparent Tribe는 Nim, Zig, Crystal과 같은 언어를 몇 가지 전략적 이유로 의도적으로 선택합니다:

신뢰받는 서비스를 C2로 악용

이 캠페인에서 아마도 가장 교묘한 측면은 정상적인 클라우드 서비스를 명령 및 제어(C2) 인프라로 악용한다는 점일 것입니다:

서비스 C2 활용 방식 탐지 난이도
Slack 웹훅 기반 명령 전달 높음 — 정상 트래픽과 뒤섞임
Discord 데이터 유출을 위한 봇 API 높음 — 암호화되어 있고 광범위하게 사용됨
Supabase 임플란트 설정을 위한 데이터베이스형 C2 매우 높음 — 새로운 기법
Google Sheets 명령 대기열로 사용되는 스프레드시트 셀 매우 높음 — Google 도메인으로의 HTTPS 통신

🇮🇷 MuddyWater, 미국 표적에 "Dindoor" 백도어 배포

⚠️ 미국 핵심 인프라 표적

MuddyWater (이란/MOIS 계열)는 이전까지 문서화되지 않은 백도어로 미국 금융기관과 공항 시스템을 실제로 표적으로 삼고 있으며, 이 백도어는 "Dindoor"로 명명되었습니다.

Dindoor 백도어 프로필

속성 세부 정보
위협 행위자 MuddyWater (MOIS / APT34와 중첩)
백도어 이름 Dindoor
표적 미국 은행, 공항 운영 시스템
초기 침투 무기화된 채용 제안을 이용한 스피어피싱
지속성 WMI 이벤트 구독, 예약된 작업
통신 DNS-over-HTTPS 터널링
기능 키로깅, 화면 캡처, 자격 증명 수집, 수평 이동

Dindoor 백도어는 MuddyWater 툴킷의 진화형으로, DNS-over-HTTPS(DoH) 터널링을 C2 통신에 활용해, 네트워크 수준에서 탐지하기가 매우 어렵습니다. 금융과 항공 인프라를 표적으로 삼는다는 점은 잠재적인 파괴적 작전에 대한 심각한 우려를 불러일으킵니다.


📱 CISA, iOS 결함 패치 명령 — Coruna 익스플로잇 키트

⚠️ 긴급 지침 발령

CISA는 연방 기관에 실제로 악용되고 있는 iOS 취약점을 패치하도록 명령하는 긴급 지침을 발령했습니다. 이 취약점은 Coruna 익스플로잇 키트를 통해 무기화되고 있습니다. 기한: 2026년 3월 14일.

Coruna 익스플로잇 키트는 2026년 2월 처음 확인되었으며, 여러 iOS WebKit 및 커널 취약점을 표적으로 삼도록 기능을 확장했습니다. 이 키트는 지하 포럼에서 라이선스당 $150,000에 판매되고 있으며, 주로 다음 용도로 사용됩니다:

영향받는 iOS 버전

버전 18.3.2 이전의 모든 iOS 버전이 영향을 받습니다. 조직은 모든 기업용 및 BYOD Apple 기기가 즉시 업데이트되도록 해야 합니다.


🔍 FBI, 감시·도청 시스템 침해 조사 중

🏛️ 법 집행 시스템 침해

FBI는 연방 감시 및 도청 시스템 침해에 대한 활발한 조사를 확인했습니다. 세부 사항은 여전히 기밀이지만, 소식통에 따르면 무단 접근으로 인해 진행 중인 수사가 침해되고 감시 대상이 노출되었을 가능성이 있습니다.

이번 침해는 CALEA(법 집행 지원을 위한 통신법) 및 FISA 법원 명령에 따라 사용되는 시스템에 영향을 미친 것으로 알려졌습니다. 주요 우려 사항은 다음과 같습니다:


🐍 가짜 Claude Code 설치 프로그램이 인포스틸러 유포

⚠️ ClickFix 사회공학으로 개발자 표적

캠페인이 가짜 Claude Code 설치 가이드를 이용해 ClickFix 사회공학 기법의 "InstallFix" 변형을 통해 인포스틸러를 유포하고 있습니다.

공격 흐름

  1. SEO 포이즈닝 — 가짜 "Claude Code 설치 가이드" 페이지가 검색 결과 상위에 노출됨
  2. ClickFix 트리거 — 페이지가 가짜 오류를 표시: "설치 실패 — 이 수정 명령을 실행하십시오"
  3. 클립보드 하이재킹 — 악성 PowerShell/bash 명령이 클립보드에 복사됨
  4. 인포스틸러 배포 — 명령이 자격 증명 탈취형 악성코드를 다운로드 및 실행
  5. 데이터 유출 — 브라우저 비밀번호, SSH 키, API 토큰, 암호화폐 지갑이 수집됨

탈취되는 항목

데이터 유형 위험 수준 영향
브라우저 비밀번호 🔴 긴급 여러 서비스에 걸친 계정 완전 탈취
SSH 키 🔴 긴급 서버·인프라 접근
API 토큰 🔴 긴급 클라우드 인프라 침해
암호화폐 지갑 🟠 높음 즉각적인 금전적 손실
.env 파일 🔴 긴급 데이터베이스 자격 증명, API 시크릿

🛡️ 보호 권고

개발자 도구는 항상 공식 출처에서만 설치하십시오. Claude Code는 오직 Anthropic의 공식 채널을 통해서만 제공됩니다. 무작위 웹페이지, 특히 설치 오류를 "수정"한다고 주장하는 페이지의 명령은 절대 실행하지 마십시오.


🛡️ 완화 권고

바이브웨어/AI 생성 악성코드 대응

  1. 행동 기반 탐지 배포 — 시그니처 기반 AV는 AI가 생성한 변종을 따라잡을 수 없습니다
  2. 신뢰받는 서비스의 악용 모니터링 — Slack, Discord, Supabase, Google Sheets에 대한 비정상적인 API 호출을 플래그 처리
  3. 애플리케이션 허용목록 구현 — 특히 흔치 않은 컴파일러에서 나온 알 수 없는 바이너리의 실행을 차단
  4. DNS 모니터링 강화 — DoH 터널링과 비정상적인 도메인 패턴을 주시
  5. 선제적 위협 헌팅 — 환경 내 Nim/Zig/Crystal로 컴파일된 바이너리를 탐색

사회공학(ClickFix) 대응

  1. 보안 인식 교육 — 클립보드 하이재킹 공격에 대해 개발자 교육
  2. 일반 사용자에 대한 PowerShell 비활성화 — 가능한 경우
  3. 클립보드 활동 모니터링 — EDR 도구로 의심스러운 클립보드-실행 체인을 탐지 가능
  4. 공식 패키지 매니저 사용 — 검증된 채널을 통해서만 도구 설치

📊 위협 지형 요약

위협 행위자 심각도 조치 필요
Vibeware 캠페인 Transparent Tribe 🔴 긴급 행동 기반 탐지 배포, 신뢰받는 서비스 모니터링
Dindoor 백도어 MuddyWater 🔴 긴급 패치, DoH 트래픽 모니터링, 스피어피싱 방어 체계 점검
iOS Coruna 익스플로잇 다수 🟠 높음 모든 iOS 기기를 18.3.2 이상으로 업데이트
도청 시스템 침해 알 수 없음 🔴 긴급 후속 정보 노출 모니터링
가짜 Claude Code 설치 프로그램 사이버 범죄자 🟠 높음 개발자 인식 제고, 설치 출처 확인

AI 생성 악성코드 변종 탐지

KENSAI의 지속적인 자동화 스캐닝은 시그니처 기반 도구가 놓치는 행동 이상 징후와 AI 생성 악성코드 패턴을 탐지합니다.

무료 보안 스캔 시작

늘 경계하고, 늘 안전을 지키세요.

🗡️ KENSAI 위협 인텔리전스 팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사