← 블로그로
News약 12 분 읽기

다음 움직임을 4개 모델 투표에 부치는 악성코드

게시일 2026년 10월 5일
다음 움직임을 4개 모델 투표에 부치는 악성코드

Cisco Talos는 2026년 9월 22일, 연구자들이 예측해 왔지만 아직 야생에서 문서화된 사례를 보지 못했던 일을 하는 Windows 임플란트를 공개했다. 공격자가 통제하는 서버에서 지침을 가져오는 대신, 네 가지 상용 언어 모델에게 다음에 무엇을 할지 묻고 가장 많은 표를 얻은 답을 실행한다.

이 샘플의 이름은 CLOSEDQUORUM이다. Talos는 이 설계를 LLM-as-C2라고 설명하며, 그 명칭은 정확하다. 명령제어 인프라는 공개 API 몇 개와 Discord 웹훅으로 구성된다.

루프가 작동하는 방식

CLOSEDQUORUM은 16.4메가바이트의 64비트 Go 바이너리다. 5분에서 15분 사이의 무작위 간격으로 호스트의 기본 상태, 즉 호스트 이름, Windows 버전, 프로세스가 관리자 권한으로 실행 중인지 여부를 수집한다. 그런 다음 그 정찰 데이터를 DeepSeek, Qwen, Mistral, Google Gemini에 차례로 전송한다.

어두운 반사 표면 위에 놓인 네 개의 반투명 유리 큐브, 하나는 따뜻한 호박색으로 빛남

각 모델은 고급 악성코드 전략가로 설정하는 시스템 프롬프트를 받고, 고정된 행동 집합에서 하나의 행동을 엄격한 JSON으로 반환하도록 지시받는다. 네 가지 옵션은 steal, inject, persist, move다. 요구된 스키마를 따르지 않는 응답은 수정되지 않고 폐기된다. 네 모델에서 가장 많은 표를 얻은 행동이 실행된다.

동점은 고정된 우선순위로 해결된다. DeepSeek이 결정권을 가지며, 그다음 Qwen, Mistral, Gemini 순이다. 제공자를 사용할 수 없으면 순서가 아래로 내려간다. 모든 모델이 사용 가능한 답변을 반환하지 못하면 임플란트는 잠자고 다시 시도한다.

행동들이 실제로 하는 일

세 가지 기능 모듈은 각각 보편적인 수준이며, 이는 이 아키텍처가 중요한 이유 중 하나다.

Steal은 여러 가지를 동시에 실행한다. 자격 증명을 위한 LSASS 메모리 덤프, Chrome, Edge, Firefox 전반의 브라우저 자격 증명 탈취, MetaMask, Exodus, Ethereum 지갑을 대상으로 한 암호화폐 지갑 추출이다. Inject은 셸코드를 생성하고 프로세스 할로잉 또는 Early Bird APC 주입을 통해 배포한다. Persist는 레지스트리 Run 키, 예약된 작업, 영구 WMI 이벤트 구독을 통해 중복된 생존 메커니즘을 설치하고, ETW 원격 분석을 억제해 방어자가 로그에서 볼 수 있는 내용을 줄인다.

네 번째 옵션인 move는 측면 이동을 다루지만, Talos가 조사한 빌드에는 그 처리기가 없다. 이 임플란트는 측면 이동에 투표할 수 있지만 실행할 것이 아무것도 없을 수 있으며, 이는 성숙한 도구라기보다 미완성 도구임을 시사하는 종류의 세부 사항이다.

수집된 모든 것은 암호화되고 분할되어 운영자가 통제하는 Discord 웹훅을 통해 유출된다. 각 결정과 모델이 밝힌 근거도 Discord 채널에 기록되어, 인간 운영자에게 실시간 해설을 제공하지만 통제권은 주지 않는다.

아키텍처가 흥미로운 부분인 이유

보안 연구자들은 지난 2년 동안 대규모 언어 모델이 개발자 도구에서 악성코드 공급망으로 이동하는 과정을 문서화해 왔다. Google의 위협 인텔리전스 그룹은 2025년 11월 PROMPTFLUX 계열에서 LLM 지원 자체 난독화를 보고했다. 이후 공개된 자료들은 범죄 및 국가 연계 행위자들이 실시간 모델 API를 악성 코드에 연결해, 페이로드가 고정된 로직을 전달하는 대신 스스로를 다시 작성하거나 런타임에 명령을 생성할 수 있음을 보여 주었다. Microsoft는 Storm-3168로도 알려진 JadePuffer를 추적해 왔으며, Sysdig는 2026년 7월 이를 최초로 문서화된 LLM 기반 랜섬웨어 작전이라고 설명했다. 이후 Microsoft 보고서는 이 작전이 Azure로 활동을 확장했으며, 2026년 6월 두 개의 침해된 서비스 주체를 사용한 테넌트 공격도 포함한다는 점을 보여 주었다.

CLOSEDQUORUM은 그 궤적을 특정한 지점으로 밀어붙인다. 하나의 모델을 사용해 코드 일부를 난독화하거나 생성하는 대신, 모델 패널을 전체 침해 수명 주기에 대한 상시 권위로 취급한다. Talos 연구원 Ryan Fetterman은 회사가 AI 통합 악성코드를 추적하기 위해 공개한 오픈 소스 툴킷 CAIRN을 통해 이 샘플을 발견했다. CAIRN은 의심스러운 바이너리를 실행하는 대신 메타데이터에서 프롬프트 템플릿, 제공자 엔드포인트, 오케스트레이션 로직을 스캔한다. Fetterman은 CAIRN을 사용해 약 20개의 추가 AI 통합 악성코드 사례를 식별했으며, 이는 CLOSEDQUORUM을 예외라기보다 하나의 패턴이 일찍 문서화된 사례로 보이게 한다.

이것이 실제 제약을 약화하는 이유는 짚고 넘어갈 가치가 있다. 전통적인 악성코드에는 인프라 문제가 있다. 운영자는 명령 서버를 세우고, 보호하고, 주기적으로 작업을 할당해야 하며, 조사관은 이를 압수하거나 싱크홀 처리하거나 기록 제출을 요구하는 소환장을 발부할 수 있다. CLOSEDQUORUM의 인프라는 소수의 상용 AI API와 Discord 웹훅이다. 둘 다 저렴하고, 교체가 빠르며, 버리기도 쉽다. 공격자가 관대함을 이유로 선택한 관할권에는 소환장을 발부할 서버가 없다. 모델 제공자는 공격자가 소유하거나 보호하는 인프라가 아니라, 자신이 참여하고 있다는 사실을 모르는 제4자로 기능한다.

Talos는 이 설계가 얻는 것을 설명하기 위해 ‘effort displacement(노력 전치)’라는 표현을 사용했다. 목표는 인간 운영자를 공격 체인의 병목에서 제거해, 다음 명령을 내릴 사람 없이도 루프가 기계 속도로 실행되도록 하는 것이지, 그 운영자를 더 효율적으로 만드는 것이 아니다.

한계, 그리고 그것은 실제로 존재한다

Talos는 자신이 모르는 것을 신중히 밝히며, 이 주의 사항들은 헤드라인보다 더 중요하다.

공개적으로 유포된 샘플은 연구자들이 게으른 템플릿(lazy template)이라고 부르는 것이다. 자리 표시자 API 자격 증명과 더미 Discord 웹훅이 함께 제공되므로, 배포된 형태로는 작동할 수 없다. Talos는 작동 중인 완전한 의사 결정 루프를 관찰하지 못했고, 실제 배포에 대한 확인도 없다. 회사가 목록화한 여섯 개의 SHA256 해시는 약 일주일간의 반복 개발에 걸쳐 있다. 바이너리의 포렌식 아티팩트는 작성자를 2025년까지 거슬러 올라가는 카딩 및 도난당한 결제 카드 데이터에 관한 포럼 게시물과 연결하며, 이는 국가 지원 프로그램이라기보다 금전적 동기 부여를 가진 개인을 가리킨다.

상용 API에 대한 의존도 구조적 약점이다. 속도 제한, 잘못된 형식의 모델 출력, 일시적인 API 사용 불가는 각각 결정적인 순간에 체인을 끊을 수 있으며, 다른 사람의 엔드포인트 위에 구축한 공격자는 공격 지속 여부에 대한 통제를 외주화한 셈이다.

Talos는 이 임플란트를 기술적으로 정교하다고 설명하지 않는다. 그 평가는 아마 맞을 것이다. 모듈은 평범하고, 주입 기술은 잘 알려져 있으며, 측면 이동 처리기는 빠져 있다.

방어자가 여기서 얻어야 할 것

유용한 결론은 LLM이 지시하는 악성코드가 현재 실제 환경에 널리 퍼져 있다는 것과 거의 관련이 없다. 설계도는 문서화되어 있고, 더 많은 사례를 찾을 툴킷이 존재하며, 첫 번째 탐색에서 약 20개의 유사 샘플이 발견되었다.

기업 방어자에게 이는 두 가지 실용적 조정을 시사한다. 첫째는 프로덕션 호스트에서 상용 모델 제공자 엔드포인트로 나가는 아웃바운드 호출을 특별히 겨냥한 이그레스 모니터링이다. 자신의 호스트 이름에 대해 추론할 이유가 없는 서버가 그런 엔드포인트에 도달해서는 안 되기 때문이다. 둘째는 의사 결정 로그를 탐지 표면으로 취급하는 것이다. CLOSEDQUORUM이 해설과 유출 모두에 Discord 웹훅을 사용한 것은 편의성이면서 동시에 네트워크 시그니처를 남기며, 연구자들은 바이너리를 실행하는 대신 메타데이터를 읽어 이를 발견했다.

이 이야기에서 불편한 부분은 그것이 실제로 한 일이 아니라 입증한 것이다. 자리 표시자 키를 사용한 반쯤 완성된 실험이더라도, CLOSEDQUORUM은 공격의 의사 결정 계층이 이제 누구도 통제하지 않는 서비스들로 조립될 수 있음을 보여 주며, 이 특정 샘플이 실제로 실행되는지와 무관하게 그 능력은 문서화되어 유포되고 있다.

관련 글