메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 1 - 와이드
새로운 쟁점

CTI 소식 모음: RMM 악용, SesameOp, 구글의 ‘사이버보안 2026 ’ 전망

악의적인 행위자들이 RMM 도구를 악용해 트럭 운송 및 물류 회사를 표적으로 삼고 있으며, SesameOp은 OpenAI Assistants API를 활용해 C2 건의 통신을 수행하고, 구글은 2026건에서 적대적 AI의 채택이 증가하고 있다고 경고하고 있다.

이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 사이버 범죄자들이 합법적인 것으로 보이는 원격 모니터링 및 관리(RMM) 도구를 활용해 트럭 운송 및 물류 기업을 점점 더 많이 표적으로 삼고 있는 현상을 살펴봅니다. 다음으로, ‘ ’에서는 OpenAI 어시스턴트 API를 은밀한 명령 및 제어(C2) 채널로 악용하는, 최근 발견된 백도어인 SesameOp에 대해 에서 살펴보겠습니다. 마지막으로,  에서 구글이 최근 발표한 ‘사이버보안 전망 2026 (Cybersecurity Forecast 101)’ 보고서의 주요 내용을 요약해 드리며, 이 보고서는 공격자들의 AI 사용이 증가할 것으로 전망하고 있습니다.

해커들이 RMM 도구를 악용해 트럭 운송 및 물류 회사를 표적으로 삼고 있다

Proofpoint에 따르면, 사이버 범죄자들은 피싱 캠페인을 통해 겉보기에는 합법적인 원격 접속 도구를 배포함으로써 트럭 운송 및 물류 회사를 점점 더 많이 표적으로 삼고 있으며, 이를 통해 중개업체 계정을 탈취하고 실제 화물을 훔치고 있다.

이러한 공격으로 인해 전 세계적으로 화물 도난 피해가 급증하면서, RMM 통제를 강화하고 이메일 보안을 강화해야 한다는 긴급한 요구가 제기되고 있다.

[비즈니스 이메일 사기(BEC)가 사이버 위험을 어떻게 변화시키고 있는지, 그리고 이것이 귀사에 어떤 의미를 지니는지 알아보세요]

화물 도난이란 무엇인가요?

화물 도난은 운송 중에 물품이 도난당하는 결과를 초래하는 다양한 행위를 포괄합니다. 이는 대개 조직 범죄 집단에 의해 자행됩니다. 프루프포인트의 보고서는 특히 북미 지역의 화물 도난 사건에 초점을 맞추고 있지만, 이러한 사건이 발생하는 지역은 북미뿐만이 아닙니다.

오늘날 사이버 기술을 이용한 화물 절도 사건의 상당수는 의 사회공학 기법 과 업계 지식을 복합적으로 활용하고 있습니다. 이러한 공격은 대개 해킹당한 중개업체 화물 게시판 계정에서 시작되는데, 프루프포인트(Proofpoint)는 이를 “기업들이 트럭 화물 예약을 원활하게 진행하기 위해 이용하는 마켓플레이스”라고 설명합니다. 해킹당한 이 계정을 통해 공격자는 가짜 부하를 발생시켜 공격을 시작할 수 있습니다.

캠페인 상세 정보

프루프포인트는 화물 절도 공격을 자행하는 위협 집단을 적극적으로 추적하고 있습니다. 적어도 ‘ 2025년 6월’ 시절부터 활동해 온 것으로 추정되는 이 그룹은 RMM 도구와 원격 접속 소프트웨어를, 종종 함께 사용하는 모습이 포착되었다. 이러한 도구를 통해 초기 접근 권한을 확보한 후, 공격자는 정찰 활동을 시작하고 다양한 인증 정보 수집 도구를 배포할 것입니다.

[변화하는 위험 요소를 명확히 파악하세요—이 비디오에서 Tanium Guardian의 새로운 SMB 및 RMM 대시보드가 어떻게 실시간 가시성과 실행 가능한 인사이트를 제공하는지 확인해 보세요]

프루프포인트는 다른 연구자들이 유사한 전술, 기법 및 절차(TTP)와 인프라를 활용한 활동을 확인했으며, 이를 통해 해당 활동이 6월보다 더 이전 시점으로 거슬러 올라갈 수 있음을 시사한다고 밝혔다. 프루프포인트는 또한 2024 과 2025년 5월 사이에서 발생한 완전히 별개의 캠페인을 추적했는데, 이 캠페인에서 한 공격자가 다양한 악성코드를 이용해 교통 관련 기관을 표적으로 삼았으나, 이 활동이 전적으로 동일한 공격자에 의한 것이라고 단정할 수는 없다.

이 해커는 화물 게시판을 해킹하여 가짜 악성 화물 정보를 게시하고, 이메일 스레드를 탈취하며, 직접 이메일 캠페인을 전개하는 모습이 포착되었습니다.

현재로서는 해당 배우가 특정 기업을 겨냥한 흔적이 포착되지 않았다. 이 배우는 다양한 단체들을 차례로 겨냥하고 있는 것으로 보이며, 이로 인해 그의 표적 선정이 기회주의적인 성격을 띠는 것처럼 보인다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

이번 캠페인은 위협 행위자들 이 신뢰받는 RMM 소프트웨어 를 악용해 기존의 보안 통제 체계를 우회한 또 다른 사례로, 원격 액세스 활동에 대한 엄격한 모니터링의 필요성을 여실히 보여주고 있다.

이 캠페인의 배후에 있는 공격자는 현재 공급망 내 신뢰 관계를 악용하는 등 여러 가지 다른 널리 사용되는 기법들을 사용하고 있습니다. 조직은 여러 가지 위협을 한 번에 대응할 수 있는 절차를 도입하는 것을 고려해야 한다. 프루프포인트의 조사 결과는 또한 물리적 보안과 운영 부서 간의 협력이 필요함을 강조하고 있다.

SesameOp은 C2 가지 커뮤니케이션에 OpenAI Assistants API를 사용합니다.

A new Microsoft report sheds light on SesameOp, a newly discovered backdoor that uses the OpenAI Assistants API as a covert C2 channel and enables attackers to issue encrypted tasks and exfiltrate data without relying on traditional infrastructure.

OpenAI Assistants API를 통해 개발자와 조직은 특정 작업, 분야 및 워크플로우에 맞는 맞춤형 AI 에이전트를 구축할 수 있습니다. 마이크로소프트는 이것이 취약점이 아니라 합법적인 API의 악용 사례라고 강조하며, OpenAI API 트래픽을 모니터링하고 Defender의 고급 보호 기능을 활성화할 것을 권장합니다.

기술적 분석

마이크로소프트는 백도어 임플란트에 OpenAI Assistants API를 통합한 위협 행위자를 발견했습니다. 이는 위협 행위자가 별도의 전용 인프라를 구축하거나 사용하는 대신 C2 채널을 생성하기 위해 수행한 것입니다.

마이크로소프트는 조사 과정에서 페이로드 압축 및 다중 암호화 등 통신 내용을 난독화하는 데 사용된 여러 기법을 확인했습니다.

이 감염 경로에는 ‘ Netapi64.dll’ 이라는 로더와 ‘OpenAiAgent.Netapi64’라는 백도어가 포함되어 있으며, 마이크로소프트는 이 두 가지에 대해 더 자세히 설명하고 있습니다.

Netapi64.dll 로더

이 로더는 Eazfuscator.NET이라는 도구를 사용하여 난독화된 것으로 확인되었습니다. Netapi64.dll은 Windows\Temp 폴더에 파일을 생성하고, 뮤텍스 를 생성하여 한 번에 메모리에서 단 하나의 인스턴스만 실행되도록 합니다. 그런 다음 로더는 Temp 폴더 내의 파일을 일일이 확인하며, Netapi64 로 끝나는 파일을 찾아 이를 해독하고 실행합니다.

OpenAIAgent.Netapi64 백도어

마이크로소프트는 이 감염 체인에 포함된 백도어를 분석한 결과, 해당 백도어가 OpenAI 에이전트 SDK나 실행 기능을 활용하지 않는 것으로 확인했습니다. 대신, OpenAI Assistants API를 사용하여 명령을 가져옵니다. 수신된 명령을 처리하는 대로, 그 결과를 메시지로 OpenAI에 다시 전송합니다.

백도어가 실행되면, 뮤텍스를 생성하고, 해당 구성 정보를 읽어온 뒤 이를 파싱합니다. 구문 분석된 구성은 다음과 같은 몇 가지 부분으로 이루어져 있습니다:

  1. 의 OpenAI API 키를 가진 첫 번째 항목
  2. 사전 키 선택자로 사용되는 두 번째 요소
  3. 프록시 주소을 지정하는 세 번째 항목

마이크로소프트는 해당 코드가 프록시 주소가 있으면 이를 사용하지만, 프록시 주소가 발견되지 않을 경우 기본 웹 프록시 시스템을 사용한다는 사실을 확인했습니다.

이 백도어는 “OpenAI Assistants API와 하드코딩된 API 키를 사용하여 OpenAI의 벡터 저장소 목록을 조회”합니다. 이 정보를 확보한 후 OpenAI 계정의 어시스턴트 목록을 수집하게 되지만, 마이크로소프트는 이 목록이 최대 100 개까지이며 “제한 쿼리 매개변수에 의해 페이지 분할이 제어된다”고 밝혔습니다.

수신된 각 어시스턴트에는 몇 가지 필드가 있으며, 그중 하나가 설명 필드입니다. 이 필드가 ` SLEEP`로 설정되어 있으면, 결국 스레드 슬립 작업이 수행됩니다. 이 필드가 ‘ Payload’로 설정된 경우, 실행을 위한 스레드를 호출하고, 메시지를 복호화하여 사전(dictionary)으로 변환한 뒤, 구성에서 키를 가져옵니다.

그 후, ` .executeWithJScriptEngine( )` 메서드는 리플렉션을 사용하여 내장된 .NET 모듈을 로드하는 동시에 추가 메서드를 호출합니다. 프레임워크()라고 불리는 이 추가 메서드는 JScript를 사용하여 구성 정보에 기반한 값을 실행한 다음, 그 결과를 AES와 RSA로 압축 및 암호화한 후 동일한 스레드 ID로 OpenAI에 다시 전송합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

Adversaries are increasingly exploiting legitimate AI services for covert operations, making traditional C2 detection methods less effective.

조직들이 AI를 지속적으로 도입함에 따라, 공격자들은 AI 서비스를 악용하는 방식을 계속 사용할 것입니다. OpenAI API로 전송되는 트래픽은 무해해 보이고 암호화되어 있을 수 있으므로, 조직에서는 현재의 네트워크 모니터링 전략을 재검토하고 AI 서비스 엔드포인트가 위협 탐지 프로세스에 포함되도록 해야 할 수 있습니다..

마이크로소프트는 또한 보고서 말미에 ‘ ’에 대한 유용한 대응 및 보호 지침( )을 포함시켰습니다.

구글, 2026개 국가에서 적대적 AI 도입 증가에 경고

구글의 ‘사이버 보안 전망 2026 (Cybersecurity Forecast 101)’ 보고서 에 따르면, 사이버 보안 환경은 공격자들이 더 빠르고 정교한 공격을 위해 AI를 광범위하게 활용함에 따라 형성될 것으로 전망된다. 동시에, 보안 담당자들은 보안 운영을 강화하기 위해 AI 에이전트( )를 점점 더 많이 도입하게 될 것이며( ), 이러한 움직임은 프롬프트 주입(prompt injection)이나 섀도 에이전트(shadow agents)와 같은 새로운 위험의 문을 열어줄 것입니다.

구글은 또한 랜섬웨어와 데이터 갈취가 여전히 주류를 이룰 것이며, 국가 차원의 위협은 더욱 심화될 것으로 전망하고 있다. 따라서 조직은 회복탄력성을 유지하기 위해 선제적이고 다층적인 방어 체계를 우선시하고, AI 거버넌스 를 구축해야 합니다.

AI: 점점 커지는 위협 2026

구글에 따르면, 위협 행위자들은 2026년에 AI를 전면적으로 도입할 것으로 보이며, 이러한 전망은 사이버 보안 업계 전반에서 공감대를 얻고 있다. 이 보고서는 공격 주체들이 작전 수행 능력을 강화하기 위해 AI를 지속적으로 활용함에 따라, 공격 주체들 사이에서 AI의 사용이 현재 수준을 넘어 발전하여 위협 환경에 더 큰 영향을 미칠 것으로 전망하고 있다. 또한 공격자들이 에이전트 기반 시스템을 활용해 공격 규모를 확대할 가능성도 있다.

그 밖의 예측으로는, AI의 를 조작하기 위한 프롬프트 주입이 증가할 것이라는 점, AI로 인해 더욱 정교해진 사회공학 공격이 나타날 것이라는 점, 그리고 AI 에이전트의 급속한 확산으로 인해 발생하는 새로운 과제들이 포함된다.

2026년 사이버 범죄 전망

구글은 현재의 랜섬웨어 및 갈취 문제가 2026년까지 지속될 것으로 전망하며, 이를 “전 세계적으로 재정적 피해가 가장 큰 사이버 범죄 유형”으로 꼽았다. 이는 주로 2025 전역에서 지속적으로 증가하고 있는 사건 건수에 기인한 것입니다. 구글의 보고서는 또한 암호화폐와 토큰화된 자산의 지속적인 확산이 공격 표면을 더욱 확대할 것이라는 점에도 언급하고 있다.

구글은 위협 행위자들의 공격 초점이, 현재 중대한 사각지대로 드러나고 있는 기반 가상화 인프라 쪽으로 더 많이 이동할 것으로 전망하고 있다. 이러한 전망은 행위자들이 최소한의 저항으로 최대의 효과를 거두려고 시도하는 전술적 진화와 밀접한 관련이 있다. 산업 제어 시스템(ICS) 및 운영 기술(OT)에 대한 위협도 계속될 것으로 보인다.

국가 행위자: 러시아, 중국, 이란, 북한에 대한 전망

구글은 러시아, 중국, 이란, 북한 등 국가 주도의 최근 사이버 작전을 분석한 후 다음과 같은 전망을 내놓았다:

  • 러시아의 국가 차원 행위자들은 우크라이나 분쟁 지원에만 집중하던 태도를 벗어나, 보다 장기적인 글로벌 전략적 목표를 추구할 것으로 보인다.
  • 중국은 운영 규모를 극대화하는 빠른 속도의 활동을 통해 앞으로도 다른 국가들을 계속해서 앞지를 것으로 보인다.
  • 지역 내 긴장이 고조됨에 따라 이란의 국가 차원 행위자들은 사이버 첩보 활동을 가속화할 것이다.
  • 북한은 특히 ‘ ’ IT 인력 활동()을 통해 현재의 수익 창출 목표를 계속 유지할 것으로 보인다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

AI는 더 이상 단순한 방어 수단이 아닙니다. 구글에 따르면, 이는 이제 적대 세력의 무기가 되었다. 따라서 견고한 AI 거버넌스를 구축하지 못하는 조직은 혁신이 오히려 취약점으로 전락할 위험에 처하게 됩니다.

[AI가 보안에 어떤 영향을 미치는지 궁금하신가요? 비즈니스를 보호하기 위한 실용적인 팁과 통찰력을 확인해 보세요]

마찬가지로, AI 에이전트의 부상은 신원 및 접근 관리 분야에서 패러다임의 전환을 가져올 것입니다. 이러한 이유로, AI 에이전트를 최우선적인 디지털 정체성으로 취급하는 것은 선택 사항이 아니라 필수적인 기초입니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium의 토론 포럼에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.