비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

오픈AI·앤트로픽 AI 크롤러 사칭 공격 확산…”서버 비밀키 요구한 IP 824개 확인”

2026.09.02. 12:02:57
조회 수
239
4

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

현지 시각 8월 28일 그레이노이즈(GreyNoise)가 오픈AI, 앤트로픽, 딥시크 등 AI 기업의 웹 크롤러를 사칭하는 공격자가 서버의 자격증명을 탈취하려 한다고 경고했다. 그레이노이즈는 오픈AI, 앤트로픽, 구글, 퍼플렉시티 등 4개 기업에 속한 6개 AI 크롤러 이름이 824개 IP에서 관찰됐다고 설명했다. 이 공격자들은.env 파일, 클라우드 접근 키, 개인 키, 비밀번호 저장소를 요청한 것으로 확인됐다..env 파일은 데이터베이스 비밀번호, 클라우드 접근 키, API 토큰 등을 보관하는 파일이다.

그레이노이즈는 이번 공격이 지난 7월 28일부터 8월 23일 사이에 관찰됐다고 밝혔다. 공격자들은 6개 사칭 크롤러 이름을 사용했으며, 이 중 어느 것도 robots.txt 파일을 요청하지 않았다. 실제 크롤러는 사이트의 규칙을 파악하기 위해 먼저 robots.txt를 읽는다.

그레이노이즈는 사칭 크롤러의 트래픽이 실제 크롤러가 공개한 주소 범위에서 발생하지 않았다고 밝혔다. 오픈AI, 앤트로픽, 구글, 퍼플렉시티는 모두 자사 크롤러가 사용하는 주소 범위를 공개한다. 그레이노이즈는 사칭 크롤러가 보낸 주소 중 어느 것도 실제 크롤러의 공개 범위에 포함되지 않았다고 설명했다.

그레이노이즈는 사용자 에이전트 문자열만으로는 크롤러의 신원을 확인할 수 없다고 경고했다. 사용자 에이전트는 클라이언트가 제공하는 헤더이므로, 이름만 확인하는 통제는 위조로 우회될 수 있다. 사칭 크롤러의 클로드봇 문자열은 앤트로픽의 실제 문자열과 문자 단위로 일치했다. 그레이노이즈는 사용자 에이전트 이름이 접근 권한을 부여하는 곳에서는 연결 주소를 공개 목록과 대조해 확인하라고 권고했다.

그레이노이즈는 824개 주소가 795개의 서로 다른 /24 네트워크에 분산돼 있어 단일 네트워크를 차단하는 방식으로는 대응하기 어렵다고 설명했다. 그레이노이즈는 보안 운영팀에게 사용자 에이전트 문자열을 신원으로 취급하지 말고, /.env, /.aws/credentials, /.git/config 같은 파일 요청에 대해 경고하라고 권고했다.

그레이노이즈는 웹 관리자에게.env,.git, 클라우드 자격증명 파일을 웹 루트에 두지 말라고 권고했다. 웹 경로에서 접근 가능했던 클라우드 키는 회전하고, 읽을 수 있었던 파일은 모두 읽혔다고 가정하라고 조언했다. 그레이노이즈는 이번 공격으로 파일이 반환됐거나 조직이 피해를 입었다는 증거는 없다고 밝히면서도, 공격자가 누구인지는 공개하지 않았다.

AI 크롤러를 허용하는 사이트가 사용자 에이전트 이름만으로 접근을 통제하면 위험에 노출될 수 있다. 그레이노이즈는 사용자 에이전트 이름과 함께 연결 주소를 공개 목록과 대조하는 방식으로 대응할 것을 권고했다.

자세한 내용은 그레이노이즈에서 확인할 수 있다.

이미지 출처: 그레이노이즈




AI Matters 뉴스레터 구독하기

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.
최신 일반뉴스 전체 둘러보기
1/1
델 테크놀로지스, 한국벤처투자에 고성능 GPU 서버 공급 AI matters
알리바바, 칩·클라우드·모델·에이전트 아우르는 AI 풀스택 로드맵 공개 AI matters
벡터, 최대 100m 충전 케이블 지원하는 통신 컨트롤러 보드 ‘vSECC.InPlug’ 공개 AI matters
일레븐랩스, 클로드·챗GPT 대화창에서 음성부터 영상까지…커넥터 하나로 50개 넘는 모델 연결 AI matters
마이크로소프트 “20만 명에게 라이선스를 줘도 일하는 방식은 바뀌지 않았다”…자사 AI 전환 기록 공개 AI matters
샤오미, 강화학습 훈련 6일간 생중계하고 미모-V2.6 공개…코드까지 개방 AI matters
“페이스 ID 다시 시도” 눌렀더니 아이폰 18 프로가 꺼졌다…재시동 신고 잇따라 (1) AI matters
AI 노트북 구글북 5종 사전 주문 시작, 124만 원부터…10월 4일 미국 출시, 한국 출시는 미정 AI matters
인디 자율주행 챌린지, 로드코스 첫 추월 성사…9개 대학팀 AI 드라이버 1대 1 대결 AI matters
보스턴 다이나믹스, 현대차 조지아 공장에 아틀라스 훈련센터 개소…2030년 부품 조립에도 투입 (1) AI matters
중국 당국, 휴머노이드 로봇 기업 상장에 제동…6곳 대기·사모 시장 기업가치 최대 50% 하향 AI matters
오픈AI 로보틱스 채용 연봉 최고 6억 9,000만 원…공고 4개월 만에 두 배 이상 증가 AI matters
메타 AI 비서 뮤즈 맥OS 앱에서 제로데이 취약점 발생…받아쓰기 주소서 권한 탈취 AI matters
오픈AI·앤트로픽, 서로의 모델을 시험하는 계약 협상…출시 모델만 대상, 데이터는 보관 안 해 AI matters
엔비디아 칩 사용 배출량 최대 2,100만 톤 추정…공개하지 않는 항목에 감축 목표만 걸려 있다 AI matters
해크트론, 오픈AI 내부 저장소 72시간만에 잠입…”AI가 공격 전문성 장벽 낮췄다” AI matters
20개국과 EU 집행위, AI 통제 선언에 서명…미국·중국·영국은 명단에 없어 AI matters
산체스 스페인 총리 “자율규제는 작동하지 않는다”…AI 기가팩토리에 7조 8,000억 원 AI matters
AI 능력을 ‘시간’으로 재는 곳, METR…설립자는 벤지오가 아니라 베스 반스다 AI matters
구글 에이전트 오케스트레이터 AX 0.3.0…작업 상태를 쿠버네티스에서 레디스로 이전 AI matters
이 시간 HOT 댓글!
1/4