剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 2026년 3월 8일 읽는 시간 9분

보안 브리핑: OpenAI Codex Security, MuddyWater Dindoor 및 ClickFix CastleRAT — 2026년 3월 8일

OpenAI가 Codex Security를 출시했습니다. 이 AI 에이전트는 커밋 120만 건을 검사해 고위험 취약점 10,561건을 찾아냈습니다. 이란의 MuddyWater 해당 조직은 신형 Dindoor 백도어로 미국 은행과 공항 네트워크에 침투하고 있습니다. Termite 랜섬웨어 Termite 랜섬웨어는 ClickFix 사회공학을 통해 CastleRAT를 배포합니다. Microsoft는 해커들이 모든 단계에서 AI를 악용하고 있다 Microsoft의 경고에 따르면 공격 수명주기 전반에서 이런 악용이 벌어집니다. 오늘 알아야 할 핵심 소식을 정리했습니다.


🤖 OpenAI Codex Security, 커밋 120만 건에서 고위험 취약점 10,561건 발견

⚠️ AI 기반 보안 에이전트 정식 출시

OpenAI가 Codex Security를 출시했습니다. 코드 커밋의 취약점을 자율 검토하는 AI 기반 보안 에이전트입니다. 정식 출시 첫 주에 커밋 120만 건 총 커밋 120만 건을 검사했으며 고위험 취약점 10,561건 그 결과 SQL 인젝션, 인증 우회, 하드코딩된 비밀정보 등을 포함한 고위험 취약점 10,561건을 식별했습니다.

핵심 기능

발전 과정 및 이용 범위

주요 단계 날짜 세부 내용
Aardvark 비공개 베타 2025년 10월 선정된 기업 파트너와 내부 테스트
Codex Security 출시 2026년 3월 ChatGPT Pro/Enterprise/Business 사용자 대상 정식 제공
첫 주 결과 2026년 3월 8일 커밋 120만 건 검사, 고위험 발견 10,561건

💡 업계 영향

Codex Security는 정기 검사에서 AI 기반 상시 코드 검토로 전환하는 애플리케이션 보안의 중대한 변화를 보여줍니다. 단 일주일 만에 나온 고위험 발견 10,561건은 기존 SAST/DAST 도구를 빠져나가는 취약점이 많다는 뜻입니다. ChatGPT Pro, Enterprise, Business 구독자는 추가 비용 없이 이용할 수 있습니다.


🦟 Termite 랜섬웨어, ClickFix 사회공학으로 CastleRAT 배포

⚠️ 새로운 랜섬웨어 전달 기법

위협 행위자 Velvet Tempest Velvet Tempest가 Termite 랜섬웨어 공격자는 ClickFix 사회공학 기법과 정상 Windows 유틸리티를 결합해 DonutLoader 악성코드와 CastleRAT 백도어를 전달합니다.

공격 체인

  1. ClickFix 미끼 — 가짜 오류 메시지로 피해자에게 명령을 실행해 문제를 “해결”하라고 유도
  2. PowerShell 실행 — “해결” 명령이 난독화된 PowerShell 스크립트를 실행
  3. DonutLoader 배포 — 정상 Windows 유틸리티(mshta.exe, certutil)로 DonutLoader 로드
  4. CastleRAT 설치 — DonutLoader가 지속적 접근을 위한 CastleRAT 백도어 배포
  5. Termite 랜섬웨어 — 네트워크 매핑과 데이터 유출을 마치면 Termite 랜섬웨어 배포

CastleRAT 기능

🛡️ 방어 권고

ClickFix 유형 공격을 막으려면 사용자에게 팝업 오류 메시지에 나온 명령은 절대 실행하지 않도록교육해 ClickFix 유형 공격을 차단하십시오. 애플리케이션 허용 목록으로 mshta.exe와 certutil의 무단 사용을 막고, DonutLoader 지표와 비정상 PowerShell 실행 패턴을 모니터링해야 합니다.


🧠 Microsoft: 위협 행위자, 공격의 모든 단계에서 AI 악용

⚠️ AI로 가속되는 위협 환경

Microsoft의 최신 위협 인텔리전스 보고서는 위협 행위자의 AI 사용이 늘고 있음 보고서는 정찰과 사회공학부터 악성코드 개발 및 회피까지 공격 수명주기 전 단계에서 이 추세가 나타난다고 확인했습니다.

킬 체인 전반의 AI 악용

공격 단계 AI 활용 영향
정찰 AI 기반 OSINT 수집, 표적 프로파일링 더 빠르고 철저한 표적 분석
사회공학 딥페이크 음성·영상, AI 작성 피싱 성공률 상승, 다국어 캠페인
악성코드 개발 AI 생성 코드, 다형성 악성코드 개발 주기 단축, 시그니처 회피
자격 증명 공격 AI 최적화 비밀번호 스프레이, CAPTCHA 해결 처리량 증가, 보호조치 우회
회피 EDR/AV 우회를 위한 AI 변형 페이로드 탐지율 저하

🎯 핵심 요점

Microsoft는 AI가 사이버범죄의 진입 장벽을 낮추고 있다 Microsoft의 설명에 따르면 숙련도가 낮은 공격자도 이제 정교한 공격을 수행할 수 있습니다. 조직은 AI 기반 방어 조직에는 AI 기반 공격의 속도를 따라갈 방어 역량이 필요합니다. 전통적인 시그니처 기반 탐지만으로는 갈수록 부족합니다.


🇮🇷 이란 MuddyWater, 신형 Dindoor 백도어로 미국 공격

⚠️ 미국 핵심 인프라를 겨냥한 국가 지원 첩보 활동

MuddyWater (Seedworm으로도 추적)는 이란 정보보안부(MOIS) 연계 조직입니다. 현재 은행, 공항, 비영리단체 공격 대상에는 미국의 은행, 공항, 비영리단체가 포함되며 사용된 신형 백도어는 Dindoor.

캠페인 일정

날짜 사건
2026년 2월 미국 조직을 겨냥한 초기 캠페인 활동 탐지
2026년 2월 말 미국·이스라엘의 이란 핵시설 공습 이후 캠페인 격화
2026년 3월 미국의 여러 금융·운송 네트워크에서 Dindoor 백도어 확인

Dindoor 백도어 기술 세부사항

🏛️ 지정학적 맥락

이 캠페인의 격화는 군사 공습 이후 고조된 미국·이란 긴장과 직접 맞물립니다. MuddyWater가 은행과 공항을 노리는 목적은 정보 수집 동시에 잠재적인 파괴적 공격을 위한 사전 거점 확보일 수 있습니다. 미국 CISA는 핵심 인프라 운영자에게 Dindoor 지표를 적극 탐색하라는 권고를 발표했습니다.


🍎 CISA, Coruna 익스플로잇 키트가 악용한 Apple iOS 결함 패치 명령

⚠️ 연방기관은 즉시 패치해야 함

CISA는 모든 연방기관에 Apple iOS 보안 결함 3건 연방기관은 해당 결함을 패치해야 합니다. 이 결함은 Coruna 익스플로잇 키트 해당 결함은 사이버첩보 및 암호화폐 탈취 캠페인에서 실제 악용되고 있습니다.

표적 취약점

Coruna 익스플로잇 키트

Coruna 익스플로잇 키트는 이 세 취약점을 연결해 제로클릭 익스플로잇 결합된 취약점은 iOS 기기를 완전히 장악할 수 있습니다. 서로 다른 두 캠페인에서 관찰됐습니다.

📱 필요한 조치

모든 iOS 기기를 즉시 최신 버전으로 업데이트하십시오. 연방기관에는 의무 준수 기한 준수가 요구됩니다. 조직은 기업 관리 iOS 기기가 모두 패치됐는지 확인하고 Coruna 익스플로잇 키트 관련 침해 지표를 모니터링해야 합니다.


🔍 FBI, 감시·도청 시스템 침해 조사

⚠️ 법 집행 시스템 침해

미국 FBI FBI는 감시 및 도청 영장 관리 조사 대상은 감시 및 도청 영장 관리 시스템입니다. 진행 중인 수사와 감시 대상의 세부정보가 노출됐을 가능성이 있습니다.

수사의 민감성 때문에 공개된 내용은 제한적이지만 핵심 우려는 다음과 같습니다.

🏛️ 광범위한 영향

이번 침해는 법 집행기관과 정보공동체 시스템을 노린 일련의 공격과 맥을 같이합니다. 도청 관리 시스템 침해는 특히 민감하며 진행 중인 형사·국가안보 수사 그 결과 진행 중인 수사가 훼손되고 정부의 민감 업무 보호 능력에 대한 대중의 신뢰가 떨어질 수 있습니다.


⚠️ 가짜 Claude Code 설치 안내서, InstallFix 악성코드 유포

⚠️ 개발 도구 사칭 공격

새로운 ClickFix 변종 InstallFix InstallFix는 인기 CLI 도구의 가짜 설치 안내서를 만들어 개발자를 노립니다. 사칭 대상에는 Claude Code Anthropic 도구까지 포함되며 사용자가 악성 명령을 실행하도록 속입니다.

InstallFix 작동 방식

  1. SEO 오염 — 가짜 “Claude Code 설치 방법” 안내서를 검색 결과 상단에 노출
  2. 정상처럼 보이는 외관 — 정확한 브랜드 요소로 공식 문서를 모방
  3. 악성 명령 — 설치 지침에 curl | bash 형태의 한 줄짜리 악성코드 다운로드 명령 삽입
  4. 페이로드 전달 — 스크립트가 정상 도구와 백도어를 동시에 설치
  5. 지속성 — 도구 업데이트와 시스템 재부팅 후에도 백도어 유지

표적 도구

🛡️ 보호 방법

개발 도구는 항상 공식 출처에서만설치하십시오. Claude Code는 Anthropic 공식 문서인 docs.anthropic.com을 이용해야 합니다. 비공식 웹사이트의 curl | bash 명령은 절대 실행하지 마십시오. 패키지 체크섬을 확인하고 원시 셸 스크립트 대신 패키지 관리자(npm, pip)를 사용하십시오.


🦠 Transparent Tribe, AI로 악성코드 생산 산업화 — “Vibeware” 등장

⚠️ AI 기반 악성코드 대량 생산

Transparent Tribe (APT36)는 파키스탄 연계 APT 조직으로, AI 코딩 도구를 이용해 악성코드를 대량 생산 하고 있습니다. Nim, Zig, Crystal처럼 흔치 않은 언어로 연구자들이 “Vibeware”라고 부르는, 바이브 코딩 방식의 악성코드를 산업 규모로 만듭니다.

Vibeware 위협

항목 전통적 악성코드 Vibeware
개발 기간 수주~수개월 수시간~수일
언어 C/C++, Python, C# Nim, Zig, Crystal, V, Odin
시그니처 회피 수동 난독화 구조적 회피 — 흔치 않은 언어의 바이너리는 대부분의 AV가 분석하지 못함
규모 수십 개 변종 매일 고유 바이너리 수백 개
소모성 여러 캠페인에서 재사용 일회용, 탐지 후 폐기

중요한 이유

🎯 전략적 영향

Vibeware는 악성코드 경제의 근본적 변화를 뜻합니다. Transparent Tribe가 AI로 악성코드 생산을 산업화하면서 방어자는 시그니처 기반 탐지를 넘어 행위 분석, 메모리 포렌식, AI 기반 위협 탐지로 전환해야 합니다. 공격자가 필요할 때마다 고유 변종을 만들 수 있다면 “알려진 악성코드”라는 개념의 의미도 줄어듭니다.


🛡️ 오늘의 완화 우선순위

개발팀

  1. AI 보안 도구 평가 — 상시 코드 검토를 위해 Codex Security 또는 유사 도구 검토
  2. 설치 출처 확인 — 개발 도구는 공식 문서에서만 설치
  3. 패키지 검증 구현 — CI/CD 파이프라인에서 체크섬 검증과 서명 패키지 강제

핵심 인프라

  1. Dindoor 지표 탐색 — DNS-over-HTTPS 이상, 수상한 Windows 서비스, LOLBin 악용 점검
  2. iOS 기기 패치 — Coruna 익스플로잇 키트 방어를 위해 최신 iOS 업데이트 적용
  3. 도청 시스템 접근 검토 — 법 집행기관은 민감 시스템의 접근 통제를 감사

모든 조직

  1. ClickFix 대응 교육 — 정상 소프트웨어는 오류 팝업에서 명령 실행을 요구하지 않는다는 점을 사용자에게 교육
  2. 행위 기반 탐지 배포 — 시그니처 기반 AV만으로는 Vibeware에 대응할 수 없으므로 행위 기반 및 AI 기반 EDR에 투자
  3. AI 기반 공격 모니터링 — AI 강화 정찰과 사회공학을 반영해 위협 모델 갱신
  4. LOLBin 악용 차단 — mshta.exe, certutil 및 자주 악용되는 기타 Windows 유틸리티 제한

📊 위협 환경 요약

위협 행위자 심각도 조치 필요
OpenAI Codex Security 출시 해당 없음(방어) 🟢 정보 CI/CD 통합 여부 평가
Termite 랜섬웨어 + CastleRAT Velvet Tempest 🔴 치명적 ClickFix 차단, DonutLoader IOC 모니터링
공격 단계 전반의 AI 악용 다수 🔴 치명적 AI 기반 방어 배포, 위협 모델 갱신
MuddyWater Dindoor 백도어 이란(MOIS) 🔴 치명적 DoH 이상 탐색, 핵심 인프라 감사
Coruna iOS 익스플로잇 키트 미상(첩보 활동) 🔴 치명적 모든 iOS 기기 즉시 패치
FBI 도청 시스템 침해 미상 🔴 치명적 법 집행 시스템 접근 통제 감사
InstallFix 가짜 설치 안내서 사이버범죄자 🟠 높음 모든 도구를 공식 출처에서 설치했는지 확인
Transparent Tribe Vibeware 파키스탄 연계 APT 🟠 높음 행위 기반 탐지 배포, 시그니처 의존 탈피

인프라 전반의 상시 위협 탐지

KENSAI의 자동 보안 검사는 공격자가 악용하기 전에 전체 공격 표면의 취약점, 잘못된 구성, 침해 지표를 탐지합니다.

무료 보안 검사 시작

경계를 늦추지 말고, 안전을 지키십시오.

🗡️ KENSAI 위협 인텔리전스 팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →