OpenAI가 Codex Security를 출시했습니다. 이 AI 에이전트는 커밋 120만 건을 검사해 고위험 취약점 10,561건을 찾아냈습니다. 이란의 MuddyWater 해당 조직은 신형 Dindoor 백도어로 미국 은행과 공항 네트워크에 침투하고 있습니다. Termite 랜섬웨어 Termite 랜섬웨어는 ClickFix 사회공학을 통해 CastleRAT를 배포합니다. Microsoft는 해커들이 모든 단계에서 AI를 악용하고 있다 Microsoft의 경고에 따르면 공격 수명주기 전반에서 이런 악용이 벌어집니다. 오늘 알아야 할 핵심 소식을 정리했습니다.
OpenAI가 Codex Security를 출시했습니다. 코드 커밋의 취약점을 자율 검토하는 AI 기반 보안 에이전트입니다. 정식 출시 첫 주에 커밋 120만 건 총 커밋 120만 건을 검사했으며 고위험 취약점 10,561건 그 결과 SQL 인젝션, 인증 우회, 하드코딩된 비밀정보 등을 포함한 고위험 취약점 10,561건을 식별했습니다.
| 주요 단계 | 날짜 | 세부 내용 |
|---|---|---|
| Aardvark 비공개 베타 | 2025년 10월 | 선정된 기업 파트너와 내부 테스트 |
| Codex Security 출시 | 2026년 3월 | ChatGPT Pro/Enterprise/Business 사용자 대상 정식 제공 |
| 첫 주 결과 | 2026년 3월 8일 | 커밋 120만 건 검사, 고위험 발견 10,561건 |
Codex Security는 정기 검사에서 AI 기반 상시 코드 검토로 전환하는 애플리케이션 보안의 중대한 변화를 보여줍니다. 단 일주일 만에 나온 고위험 발견 10,561건은 기존 SAST/DAST 도구를 빠져나가는 취약점이 많다는 뜻입니다. ChatGPT Pro, Enterprise, Business 구독자는 추가 비용 없이 이용할 수 있습니다.
위협 행위자 Velvet Tempest Velvet Tempest가 Termite 랜섬웨어 공격자는 ClickFix 사회공학 기법과 정상 Windows 유틸리티를 결합해 DonutLoader 악성코드와 CastleRAT 백도어를 전달합니다.
ClickFix 유형 공격을 막으려면 사용자에게 팝업 오류 메시지에 나온 명령은 절대 실행하지 않도록교육해 ClickFix 유형 공격을 차단하십시오. 애플리케이션 허용 목록으로 mshta.exe와 certutil의 무단 사용을 막고, DonutLoader 지표와 비정상 PowerShell 실행 패턴을 모니터링해야 합니다.
Microsoft의 최신 위협 인텔리전스 보고서는 위협 행위자의 AI 사용이 늘고 있음 보고서는 정찰과 사회공학부터 악성코드 개발 및 회피까지 공격 수명주기 전 단계에서 이 추세가 나타난다고 확인했습니다.
| 공격 단계 | AI 활용 | 영향 |
|---|---|---|
| 정찰 | AI 기반 OSINT 수집, 표적 프로파일링 | 더 빠르고 철저한 표적 분석 |
| 사회공학 | 딥페이크 음성·영상, AI 작성 피싱 | 성공률 상승, 다국어 캠페인 |
| 악성코드 개발 | AI 생성 코드, 다형성 악성코드 | 개발 주기 단축, 시그니처 회피 |
| 자격 증명 공격 | AI 최적화 비밀번호 스프레이, CAPTCHA 해결 | 처리량 증가, 보호조치 우회 |
| 회피 | EDR/AV 우회를 위한 AI 변형 페이로드 | 탐지율 저하 |
Microsoft는 AI가 사이버범죄의 진입 장벽을 낮추고 있다 Microsoft의 설명에 따르면 숙련도가 낮은 공격자도 이제 정교한 공격을 수행할 수 있습니다. 조직은 AI 기반 방어 조직에는 AI 기반 공격의 속도를 따라갈 방어 역량이 필요합니다. 전통적인 시그니처 기반 탐지만으로는 갈수록 부족합니다.
MuddyWater (Seedworm으로도 추적)는 이란 정보보안부(MOIS) 연계 조직입니다. 현재 은행, 공항, 비영리단체 공격 대상에는 미국의 은행, 공항, 비영리단체가 포함되며 사용된 신형 백도어는 Dindoor.
| 날짜 | 사건 |
|---|---|
| 2026년 2월 | 미국 조직을 겨냥한 초기 캠페인 활동 탐지 |
| 2026년 2월 말 | 미국·이스라엘의 이란 핵시설 공습 이후 캠페인 격화 |
| 2026년 3월 | 미국의 여러 금융·운송 네트워크에서 Dindoor 백도어 확인 |
이 캠페인의 격화는 군사 공습 이후 고조된 미국·이란 긴장과 직접 맞물립니다. MuddyWater가 은행과 공항을 노리는 목적은 정보 수집 동시에 잠재적인 파괴적 공격을 위한 사전 거점 확보일 수 있습니다. 미국 CISA는 핵심 인프라 운영자에게 Dindoor 지표를 적극 탐색하라는 권고를 발표했습니다.
CISA는 모든 연방기관에 Apple iOS 보안 결함 3건 연방기관은 해당 결함을 패치해야 합니다. 이 결함은 Coruna 익스플로잇 키트 해당 결함은 사이버첩보 및 암호화폐 탈취 캠페인에서 실제 악용되고 있습니다.
Coruna 익스플로잇 키트는 이 세 취약점을 연결해 제로클릭 익스플로잇 결합된 취약점은 iOS 기기를 완전히 장악할 수 있습니다. 서로 다른 두 캠페인에서 관찰됐습니다.
모든 iOS 기기를 즉시 최신 버전으로 업데이트하십시오. 연방기관에는 의무 준수 기한 준수가 요구됩니다. 조직은 기업 관리 iOS 기기가 모두 패치됐는지 확인하고 Coruna 익스플로잇 키트 관련 침해 지표를 모니터링해야 합니다.
미국 FBI FBI는 감시 및 도청 영장 관리 조사 대상은 감시 및 도청 영장 관리 시스템입니다. 진행 중인 수사와 감시 대상의 세부정보가 노출됐을 가능성이 있습니다.
수사의 민감성 때문에 공개된 내용은 제한적이지만 핵심 우려는 다음과 같습니다.
이번 침해는 법 집행기관과 정보공동체 시스템을 노린 일련의 공격과 맥을 같이합니다. 도청 관리 시스템 침해는 특히 민감하며 진행 중인 형사·국가안보 수사 그 결과 진행 중인 수사가 훼손되고 정부의 민감 업무 보호 능력에 대한 대중의 신뢰가 떨어질 수 있습니다.
새로운 ClickFix 변종 InstallFix InstallFix는 인기 CLI 도구의 가짜 설치 안내서를 만들어 개발자를 노립니다. 사칭 대상에는 Claude Code Anthropic 도구까지 포함되며 사용자가 악성 명령을 실행하도록 속입니다.
curl | bash 형태의 한 줄짜리 악성코드 다운로드 명령 삽입개발 도구는 항상 공식 출처에서만설치하십시오. Claude Code는 Anthropic 공식 문서인 docs.anthropic.com을 이용해야 합니다. 비공식 웹사이트의 curl | bash 명령은 절대 실행하지 마십시오. 패키지 체크섬을 확인하고 원시 셸 스크립트 대신 패키지 관리자(npm, pip)를 사용하십시오.
Transparent Tribe (APT36)는 파키스탄 연계 APT 조직으로, AI 코딩 도구를 이용해 악성코드를 대량 생산 하고 있습니다. Nim, Zig, Crystal처럼 흔치 않은 언어로 연구자들이 “Vibeware”라고 부르는, 바이브 코딩 방식의 악성코드를 산업 규모로 만듭니다.
| 항목 | 전통적 악성코드 | Vibeware |
|---|---|---|
| 개발 기간 | 수주~수개월 | 수시간~수일 |
| 언어 | C/C++, Python, C# | Nim, Zig, Crystal, V, Odin |
| 시그니처 회피 | 수동 난독화 | 구조적 회피 — 흔치 않은 언어의 바이너리는 대부분의 AV가 분석하지 못함 |
| 규모 | 수십 개 변종 | 매일 고유 바이너리 수백 개 |
| 소모성 | 여러 캠페인에서 재사용 | 일회용, 탐지 후 폐기 |
Vibeware는 악성코드 경제의 근본적 변화를 뜻합니다. Transparent Tribe가 AI로 악성코드 생산을 산업화하면서 방어자는 시그니처 기반 탐지를 넘어 행위 분석, 메모리 포렌식, AI 기반 위협 탐지로 전환해야 합니다. 공격자가 필요할 때마다 고유 변종을 만들 수 있다면 “알려진 악성코드”라는 개념의 의미도 줄어듭니다.
| 위협 | 행위자 | 심각도 | 조치 필요 |
|---|---|---|---|
| OpenAI Codex Security 출시 | 해당 없음(방어) | 🟢 정보 | CI/CD 통합 여부 평가 |
| Termite 랜섬웨어 + CastleRAT | Velvet Tempest | 🔴 치명적 | ClickFix 차단, DonutLoader IOC 모니터링 |
| 공격 단계 전반의 AI 악용 | 다수 | 🔴 치명적 | AI 기반 방어 배포, 위협 모델 갱신 |
| MuddyWater Dindoor 백도어 | 이란(MOIS) | 🔴 치명적 | DoH 이상 탐색, 핵심 인프라 감사 |
| Coruna iOS 익스플로잇 키트 | 미상(첩보 활동) | 🔴 치명적 | 모든 iOS 기기 즉시 패치 |
| FBI 도청 시스템 침해 | 미상 | 🔴 치명적 | 법 집행 시스템 접근 통제 감사 |
| InstallFix 가짜 설치 안내서 | 사이버범죄자 | 🟠 높음 | 모든 도구를 공식 출처에서 설치했는지 확인 |
| Transparent Tribe Vibeware | 파키스탄 연계 APT | 🟠 높음 | 행위 기반 탐지 배포, 시그니처 의존 탈피 |
경계를 늦추지 말고, 안전을 지키십시오.
🗡️ KENSAI 위협 인텔리전스 팀