Transparent Tribe는 AI 코딩 도구를 무기화해 일회용 다중언어 악성코드를 전례 없는 규모로 대량 생산하고 있습니다. Bitdefender 연구진은 "바이브웨어(vibeware)" 라는 용어를 만들어냈습니다 — Nim, Zig, Crystal로 작성되어 전통적인 탐지를 회피하는, AI 지원의 일회용 임플란트를 가리킵니다. 한편 MuddyWater는 미국 핵심 인프라를 표적으로 한 새로운 백도어를 배포하고 있으며, 가짜 Claude Code 설치 프로그램이 인포스틸러를 유포하고 있습니다.
파키스탄 배후 APT 그룹 Transparent Tribe (APT36)가 AI 코딩 어시스턴트를 이용해 악성코드 생산을 산업화했습니다. Bitdefender의 위협 연구팀은 고유 임플란트 변종 200개 이상이 단 일주일 만에 생성되었다는 사실을 확인했습니다 — 수동 개발로는 불가능한 물량입니다.
Bitdefender 연구진은 "바이브웨어" 라는 용어를 만들어 이 새로운 유형의 AI 지원 악성코드를 설명합니다. 개념은 단순하지만 파괴적입니다: AI 코딩 도구를 사용해 평범하지만 작동하는 임플란트를 대량으로 여러 프로그래밍 언어에 걸쳐 신속하게 생성하는 것입니다. 각 임플란트는 일회용입니다 — 단일 캠페인, 심지어 단일 표적만을 위해 설계됩니다.
Vibeware (명사): 코딩 어시스턴트를 이용해 산업적 규모로 생산되는, AI가 생성한 일회용 악성코드. 다중언어 구현, 평범한 코드 품질, 그리고 전통적인 시그니처 기반 탐지를 압도하는 대량 생산이 특징입니다.
| 속성 | 세부 정보 |
|---|---|
| 위협 행위자 | Transparent Tribe (APT36) |
| 배후 추정 | 파키스탄 배후, ISI 연계 의혹 |
| 주요 표적 | 인도 정부, 군, 외교 기관 |
| 사용 언어 | Nim, Zig, Crystal, Go, Rust |
| 임플란트 생산량 | 주당 고유 변종 200개 이상 |
| C2 인프라 | Slack, Discord, Supabase, Google Sheets |
| 탐지율 | 초기 제출 시 15% 미만(VirusTotal) |
| 악용된 AI 도구 | 복수의 코딩 어시스턴트(명칭 비공개) |
Transparent Tribe는 Nim, Zig, Crystal과 같은 언어를 몇 가지 전략적 이유로 의도적으로 선택합니다:
이 캠페인에서 아마도 가장 교묘한 측면은 정상적인 클라우드 서비스를 명령 및 제어(C2) 인프라로 악용한다는 점일 것입니다:
| 서비스 | C2 활용 방식 | 탐지 난이도 |
|---|---|---|
| Slack | 웹훅 기반 명령 전달 | 높음 — 정상 트래픽과 뒤섞임 |
| Discord | 데이터 유출을 위한 봇 API | 높음 — 암호화되어 있고 광범위하게 사용됨 |
| Supabase | 임플란트 설정을 위한 데이터베이스형 C2 | 매우 높음 — 새로운 기법 |
| Google Sheets | 명령 대기열로 사용되는 스프레드시트 셀 | 매우 높음 — Google 도메인으로의 HTTPS 통신 |
MuddyWater (이란/MOIS 계열)는 이전까지 문서화되지 않은 백도어로 미국 금융기관과 공항 시스템을 실제로 표적으로 삼고 있으며, 이 백도어는 "Dindoor"로 명명되었습니다.
| 속성 | 세부 정보 |
|---|---|
| 위협 행위자 | MuddyWater (MOIS / APT34와 중첩) |
| 백도어 이름 | Dindoor |
| 표적 | 미국 은행, 공항 운영 시스템 |
| 초기 침투 | 무기화된 채용 제안을 이용한 스피어피싱 |
| 지속성 | WMI 이벤트 구독, 예약된 작업 |
| 통신 | DNS-over-HTTPS 터널링 |
| 기능 | 키로깅, 화면 캡처, 자격 증명 수집, 수평 이동 |
Dindoor 백도어는 MuddyWater 툴킷의 진화형으로, DNS-over-HTTPS(DoH) 터널링을 C2 통신에 활용해, 네트워크 수준에서 탐지하기가 매우 어렵습니다. 금융과 항공 인프라를 표적으로 삼는다는 점은 잠재적인 파괴적 작전에 대한 심각한 우려를 불러일으킵니다.
CISA는 연방 기관에 실제로 악용되고 있는 iOS 취약점을 패치하도록 명령하는 긴급 지침을 발령했습니다. 이 취약점은 Coruna 익스플로잇 키트를 통해 무기화되고 있습니다. 기한: 2026년 3월 14일.
Coruna 익스플로잇 키트는 2026년 2월 처음 확인되었으며, 여러 iOS WebKit 및 커널 취약점을 표적으로 삼도록 기능을 확장했습니다. 이 키트는 지하 포럼에서 라이선스당 $150,000에 판매되고 있으며, 주로 다음 용도로 사용됩니다:
버전 18.3.2 이전의 모든 iOS 버전이 영향을 받습니다. 조직은 모든 기업용 및 BYOD Apple 기기가 즉시 업데이트되도록 해야 합니다.
FBI는 연방 감시 및 도청 시스템 침해에 대한 활발한 조사를 확인했습니다. 세부 사항은 여전히 기밀이지만, 소식통에 따르면 무단 접근으로 인해 진행 중인 수사가 침해되고 감시 대상이 노출되었을 가능성이 있습니다.
이번 침해는 CALEA(법 집행 지원을 위한 통신법) 및 FISA 법원 명령에 따라 사용되는 시스템에 영향을 미친 것으로 알려졌습니다. 주요 우려 사항은 다음과 같습니다:
캠페인이 가짜 Claude Code 설치 가이드를 이용해 ClickFix 사회공학 기법의 "InstallFix" 변형을 통해 인포스틸러를 유포하고 있습니다.
| 데이터 유형 | 위험 수준 | 영향 |
|---|---|---|
| 브라우저 비밀번호 | 🔴 긴급 | 여러 서비스에 걸친 계정 완전 탈취 |
| SSH 키 | 🔴 긴급 | 서버·인프라 접근 |
| API 토큰 | 🔴 긴급 | 클라우드 인프라 침해 |
| 암호화폐 지갑 | 🟠 높음 | 즉각적인 금전적 손실 |
| .env 파일 | 🔴 긴급 | 데이터베이스 자격 증명, API 시크릿 |
개발자 도구는 항상 공식 출처에서만 설치하십시오. Claude Code는 오직 Anthropic의 공식 채널을 통해서만 제공됩니다. 무작위 웹페이지, 특히 설치 오류를 "수정"한다고 주장하는 페이지의 명령은 절대 실행하지 마십시오.
| 위협 | 행위자 | 심각도 | 조치 필요 |
|---|---|---|---|
| Vibeware 캠페인 | Transparent Tribe | 🔴 긴급 | 행동 기반 탐지 배포, 신뢰받는 서비스 모니터링 |
| Dindoor 백도어 | MuddyWater | 🔴 긴급 | 패치, DoH 트래픽 모니터링, 스피어피싱 방어 체계 점검 |
| iOS Coruna 익스플로잇 | 다수 | 🟠 높음 | 모든 iOS 기기를 18.3.2 이상으로 업데이트 |
| 도청 시스템 침해 | 알 수 없음 | 🔴 긴급 | 후속 정보 노출 모니터링 |
| 가짜 Claude Code 설치 프로그램 | 사이버 범죄자 | 🟠 높음 | 개발자 인식 제고, 설치 출처 확인 |
늘 경계하고, 늘 안전을 지키세요.
🗡️ KENSAI 위협 인텔리전스 팀