* 출처는 안랩입니다.
여러 AI Agent가 침투 테스트를 수행하는 ARTEX
ARTEX는 GitHub 사용자 Autumn-27이 공개한 오픈소스 LLM 기반 자율 침투 테스트 프레임워크다.
다수의 AI Agent가 역할을 나눠 자산 탐색, 취약점 식별 및 검증 등 침투 테스트 과정을 계획하고 수행하도록 설계됐다. 필요에 따라 사용자가 실행 과정에 개입할 수도 있다.
ARTEX 자체를 악성 도구로 볼 수는 없다. 공개 오픈소스 프로젝트이기 때문에 정상적인 보안 연구와 침투 테스트에도 활용할 수 있다.
다만 주목해야 할 점은 LLM과 AI Agent가 기존 보안 도구 및 공격 기술과 결합하면서 침투 테스트의 여러 단계를 자동화할 수 있다는 것이다.
ASEC가 확인한 약 600개의 ARTEX 관련 IP
ASEC는 ARTEX의 특징을 바탕으로 인터넷에 노출된 관련 인프라를 추적했다.
ARTEX 인스턴스가 호스팅된 IP를 시작점으로 연관 인프라를 분석한 결과 약 600개의 추가 IP 주소를 확인했다.
다만 확인된 IP 전체를 공격 인프라로 판단해서는 안 된다. ARTEX는 누구나 구축할 수 있는 공개 오픈소스 프로젝트이므로 정상적인 보안 연구 및 테스트 환경이 포함됐을 가능성도 있다.
따라서 개별 IP의 존재만으로 위협 여부를 판단하기보다 어떤 도구가 함께 운영되고 있는지, 주변 인프라와 어떤 연관성이 있는지, 실제 위협 활동으로 이어지는지 등 맥락을 함께 분석하는 것이 중요하다.
ARTEX와 함께 발견된 CyberStrikeAI
ASEC는 ARTEX 관련 인프라를 분석하는 과정에서 또 하나의 특징을 확인했다. 동일 IP에서 ARTEX와 CyberStrikeAI의 서비스가 함께 노출된 사례도 다수 확인됐다.
CyberStrikeAI 역시 AI를 기반으로 한 오픈소스 공격 보안 플랫폼이다. 자산 탐색을 비롯해 보안 도구 및 워크플로 자동화, 공격 체인 분석, WebShell 및 C2(Command & Control) 관리 등의 기능을 제공한다.
ASEC 분석 과정에서는 두 프로젝트가 중국권 보안 커뮤니티를 중심으로 공유·확산되고 있는 정황도 확인됐다.
다만 동일한 IP에서 두 플랫폼이 발견됐다는 사실만으로 특정 공격 조직이나 동일한 위협 행위자가 운영한다고 단정할 수는 없다.
중요한 것은 서로 다른 AI 기반 공격 보안 플랫폼이 실제 인터넷 인프라에서 함께 운영되는 사례가 관찰되고 있다는 점이다.
* 전체내용은 아래에서 확인하세요.
https://www.ahnlab.com/ko/contents/content-center/36299










