시스코 탈로스가 현지 시각 9월 22일 AI와 결합한 악성코드를 추적하는 연구 도구 CAIRN을 공개했다. 공식 블로그에 게재된 글의 작성자는 라이언 페터먼이며, 도구는 깃허브에 오픈소스로 배포됐다.
CAIRN은 바이너리를 내려받거나 실행하지 않고 메타데이터만으로 판별한다. 공격자가 도구에 남긴 프롬프트 템플릿, AI 제공자 엔드포인트, API 키 접두사, 탈옥 문자열 같은 흔적을 추출해 분류하는 방식이다. 수집 필터는 최대 24종이다. api.openai.com이나 api.anthropic.com, api.deepseek.com 같은 제공자 주소를 찾는 필터, 랭체인·라이트LLM·오픈AI 같은 AI 프레임워크를 불러오는 파이썬 스크립트를 찾는 필터, 올라마·라마.cpp·vLLM처럼 기기 안에서 모델을 실행하는 흔적을 찾는 필터 등이 포함된다.
AI 분석 회피 문자열을 찾는 필터도 있다. 공격자가 LLM 기반 분석 시스템을 대상으로 확인할 필요가 없다는 식으로 남긴 자연어 문구가 대상이다. 수집된 표본은 세 단계 분류 체계로 정리된다. 1단계는 AI 관련 흔적의 존재 여부, 2단계는 운영상 사용을 시사하는 흔적의 조합, 3단계는 확인된 악성코드 계열의 식별이다.
탈로스는 CAIRN과 함께 CLOSEDQUORUM을 공개했다. 임플란트는 공격자가 침입에 성공한 컴퓨터에 설치한 뒤 계속 접근하며 지시를 내리는 데 사용하는 악성 프로그램을 가리킨다. CLOSEDQUORUM은 사람 운영자 없이 여러 모델이 합의해 명령·제어를 수행하며, 탈로스는 이런 사례가 보고된 것은 처음이라고 설명했다. 명령·제어는 감염된 컴퓨터에 지시를 전달하고 결과를 회수하는 통로를 뜻한다. 탈로스는 2025년 7월 우크라이나 침해사고대응팀이 보고한 LAMEHUG 이후 1년 사이에, LLM을 선택적으로 쓰던 단계에서 완전 자율 명령·제어 조율까지 진행됐다고 평가했다.
AI 분석 회피 기법의 확산 경로도 함께 제시됐다. 탈로스는 이 기법이 특정 레드팀 강사에게서 출발해 12개월 안에 원 강좌나 악성코드와 무관한 공격자의 표본에서 발견됐으며, 해석형 스크립트를 넘어 컴파일된 악성코드까지 적용됐다고 밝혔다. 다만 파이인스톨러로 묶인 프로그램이 개발 환경 전체를 문자열로 노출하는 사례처럼 실제 AI 결합이 없는 오탐도 흔하다고 덧붙였다.
자세한 내용은 시스코 탈로스에서 확인할 수 있다.
이미지 출처: 시스코 탈로스
AI Matters 뉴스레터 구독하기



