Hunt.io, 에이전트형 LLM을 정부 기관 대상 캠페인에 연결하지만, 귀속은 여전히 불확실
Anthropic
DeepSeek
Hunt.io가 에이전트형 AI 사용 흔적, 특히 Claude Code와 DeepSeek-v4-pro의 흔적으로 독특한 것으로 보이는 중국 사이버 스파이 캠페인에 대한 연구를 발표했습니다. 조사는 TencShell C2 클러스터에서 시작되어 피해자 소스 코드, 로그, 웹 셸, 스캔된 정부 호스트를 포함한 2,431개 파일이 있는 공개 디렉토리를 발견했습니다. Hunt.io는 해당 캠페인을 중간 수준의 신뢰도로 중국 운영자로 추정하지만, 완전한 AI 자율성이나 특정 국가 그룹과의 연관성을 입증하지는 않습니다.
2026년 7월, Hunt.io는 중국 사이버 스파이 작전으로 의심되는 사례에 대한 분석을 발표했습니다. 조사자들은 홍콩 인프라 클러스터의 서버에서 열린 디렉토리를 발견했으며, 그 안에는 피해자 소스 코드, 운영 로그, 웹 셸, 그리고 악용 스크립트 등 2,431개의 파일이 포함되어 있었습니다. 특이한 점은 로그가 2026년 6월 8일부터 12일까지 Claude Code 2.1.165의 지속적인 세션을 드러냈다는 점이며, Claude Code가 에이전트 작업과 셸 명령을 처리하고, DeepSeek-v4-pro가 추론 및 스크립트 개선에 사용되었습니다. 그러나 Hunt.io는 이것이 모델 공급업체를 연루시키는 것은 아니며, 공개 데이터만으로는 특정 그룹에 대한 신뢰할 만한 귀속이 불가능하다고 경고합니다. 중국 기원이라는 평가는 언어, 인프라, 표적에 기반한 것으로, 중간 정도의 확률로 평가됩니다. 이 캠페인은 대만 화학 회사와 태국 정부 기관에 대한 SQL 인젝션, 대만 통신 장비 제조업체의 JavaScript 파일에서 노출된 비밀 키 등 여러 초기 접근 벡터를 사용했습니다. 공격자들은 또한 미국 기관의 WordPress 로그인 페이지를 복제한 피싱 페이지를 준비했습니다. Hunt.io는 이러한 AI 도구들이 운영 속도를 높이지만, 열린 디렉토리, 유출된 키, SQL 인젝션과 같은 근본적인 공격 표면 문제를 바꾸지 않는다고 강조합니다. 보고서는 또한 Anthropic이 2025년 11월에 공개한 GTG-1002 캠페인과의 유사점을 지적하지만, 두 사건이 동일한 행위자와 연결된다는 증거는 없다고 언급합니다.
출처: Habr — хаб ИИ —
원문
