비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

오픈AI·앤트로픽 AI 크롤러 사칭 공격 확산…”서버 비밀키 요구한 IP 824개 확인”

2026.09.02. 12:02:57
조회 수
60
1

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

현지 시각 8월 28일 그레이노이즈(GreyNoise)가 오픈AI, 앤트로픽, 딥시크 등 AI 기업의 웹 크롤러를 사칭하는 공격자가 서버의 자격증명을 탈취하려 한다고 경고했다. 그레이노이즈는 오픈AI, 앤트로픽, 구글, 퍼플렉시티 등 4개 기업에 속한 6개 AI 크롤러 이름이 824개 IP에서 관찰됐다고 설명했다. 이 공격자들은.env 파일, 클라우드 접근 키, 개인 키, 비밀번호 저장소를 요청한 것으로 확인됐다..env 파일은 데이터베이스 비밀번호, 클라우드 접근 키, API 토큰 등을 보관하는 파일이다.

그레이노이즈는 이번 공격이 지난 7월 28일부터 8월 23일 사이에 관찰됐다고 밝혔다. 공격자들은 6개 사칭 크롤러 이름을 사용했으며, 이 중 어느 것도 robots.txt 파일을 요청하지 않았다. 실제 크롤러는 사이트의 규칙을 파악하기 위해 먼저 robots.txt를 읽는다.

그레이노이즈는 사칭 크롤러의 트래픽이 실제 크롤러가 공개한 주소 범위에서 발생하지 않았다고 밝혔다. 오픈AI, 앤트로픽, 구글, 퍼플렉시티는 모두 자사 크롤러가 사용하는 주소 범위를 공개한다. 그레이노이즈는 사칭 크롤러가 보낸 주소 중 어느 것도 실제 크롤러의 공개 범위에 포함되지 않았다고 설명했다.

그레이노이즈는 사용자 에이전트 문자열만으로는 크롤러의 신원을 확인할 수 없다고 경고했다. 사용자 에이전트는 클라이언트가 제공하는 헤더이므로, 이름만 확인하는 통제는 위조로 우회될 수 있다. 사칭 크롤러의 클로드봇 문자열은 앤트로픽의 실제 문자열과 문자 단위로 일치했다. 그레이노이즈는 사용자 에이전트 이름이 접근 권한을 부여하는 곳에서는 연결 주소를 공개 목록과 대조해 확인하라고 권고했다.

그레이노이즈는 824개 주소가 795개의 서로 다른 /24 네트워크에 분산돼 있어 단일 네트워크를 차단하는 방식으로는 대응하기 어렵다고 설명했다. 그레이노이즈는 보안 운영팀에게 사용자 에이전트 문자열을 신원으로 취급하지 말고, /.env, /.aws/credentials, /.git/config 같은 파일 요청에 대해 경고하라고 권고했다.

그레이노이즈는 웹 관리자에게.env,.git, 클라우드 자격증명 파일을 웹 루트에 두지 말라고 권고했다. 웹 경로에서 접근 가능했던 클라우드 키는 회전하고, 읽을 수 있었던 파일은 모두 읽혔다고 가정하라고 조언했다. 그레이노이즈는 이번 공격으로 파일이 반환됐거나 조직이 피해를 입었다는 증거는 없다고 밝히면서도, 공격자가 누구인지는 공개하지 않았다.

AI 크롤러를 허용하는 사이트가 사용자 에이전트 이름만으로 접근을 통제하면 위험에 노출될 수 있다. 그레이노이즈는 사용자 에이전트 이름과 함께 연결 주소를 공개 목록과 대조하는 방식으로 대응할 것을 권고했다.

자세한 내용은 그레이노이즈에서 확인할 수 있다.

이미지 출처: 그레이노이즈




AI Matters 뉴스레터 구독하기

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.
최신 일반뉴스 전체 둘러보기
1/1
페라리·람보르기니 이어 마세라티도 '마세라티: 더 브라더스' 개봉 예고 오토헤럴드
[시승기] 1000만 원 저렴한 리무진 '카니발 하이루프' 오토헤럴드
[시승기] 비싼 수입차, 싹 잊게 만든 새로운 '그랜저 하이브리드' 오토헤럴드
美·캐나다 무역전쟁에 토요타·혼다 '날벼락'... 車 관세 50% 부담해야 오토헤럴드
폴스타, 부산서 만드는 신형 전기 SUV 공개 '544마력·최대 630km' 오토헤럴드
EA SPORTS FC 27', 3일부터 패키지 예약판매…25일 정식 출시 게임동아
컴투스 ‘제우스: 오만의 신’, 다채로운 식품 7종과 콜라보 이벤트 진행 게임동아
넷마블 '신의 탑: 새로운 세계', 신규 동료 '선우 나래' 등장 게임동아
넷마블 '아스달 연대기', 오는 8일 뉴월드 시즌2 돌입 게임동아
실사냐 파괴냐? 엔비디아 DLSS 5에 기대와 우려 교차 게임동아
유니티, 개발·빌드 속도 높인 ‘Unity 6.6’ 정식 출시 게임동아
9살이 만든 보드게임이 실제 상품으로… 코리아보드게임즈, ‘어서오세냥’ 펀딩 게임동아
넷마블 '뱀피르', 이번트 던전 '잔몽의 끝' 선봬 게임동아
크라우드스트라이크, 공격하고 방어하는 AI 두 개 공개…”공격자보다 먼저 취약점 찾는다” AI matters
앤트로픽, 클로드 대화 기록 기업 자체 클라우드에 저장 허용…금융·의료 규제 산업 대상 AI matters
오픈AI 새 모델 ‘아스트라’, 보안 취약점 스스로 찾아 공격…사이버 위험 최고 등급 AI matters
메타, 사내 메신저 구글 챗에서 슬랙으로 교체…”AI 에이전트 쓰기 가장 좋아서” AI matters
오픈AI, 캘리포니아 청소년 AI 안전법 지지…”나이 확인·외부 감사 넣어야” AI matters
오픈AI 코덱스 앱에 리브레오피스 들어갔다…설치 용량 1.7GB로 커진 이유 AI matters
오픈AI·앤트로픽 AI 크롤러 사칭 공격 확산…”서버 비밀키 요구한 IP 824개 확인” AI matters
이 시간 HOT 댓글!
1/4