안랩, AI 침투 도구 '아르텍스' 분석…계획·실행 맡는 AI 역할 분담
관련 인프라서 추가 IP 약 600개 확인…보안 연구·테스트 환경도 포함 가능
[서울=뉴시스]윤정민 기자 = 최근 국내 금융권 연쇄 해킹 현장에서 흔적이 발견된 인공지능(AI) 기반 침투 테스트 도구 '아르텍스(ARTEX)'가 여러 AI에 역할을 나눠주고 작업을 조율하는 구조로 발전하고 있다는 분석이 나왔다.
안랩은 7일 아르텍스 관련 인프라 추적 결과와 새 버전인 '아르텍스 v2' 분석 내용을 공개했다.
아르텍스는 깃허브에 공개된 AI 기반 자동 침투 테스트 도구다. 거대언어모델(LLM)을 연결해 취약점 탐색과 공격 검증 등을 자동화한다. 안랩은 아르텍스 자체를 악성 도구로 볼 수는 없다고 설명했다. 정상적인 보안 연구와 침투 테스트에도 활용할 수 있기 때문이다.
다만 안랩이 주목한 변화는 여러 AI가 역할을 나눠 작업하는 구조다. 아르텍스 v2는 계획을 세우는 AI인 '플래너'와 실제 작업을 수행하는 여러 '워커 에이전트'로 구분돼 있다.
플래너가 작업을 나눠 맡기면 워커 에이전트가 각자 실행하고 결과를 돌려준다. 사용자는 작업 상태와 실행 결과, 도구 사용 기록 등을 확인할 수 있다.
외부 도구 연결과 작업 기능 재사용, 에이전트별 작업 공간 관리 기능도 제공한다. 안랩은 아르텍스가 단일 침투 테스트 도구를 넘어 다른 AI 기반 보안 테스트 도구까지 연결하고 조율하는 플랫폼으로 발전하고 있다고 전했다.
안랩은 AI 기반 도구가 공격에 필요한 기술 수준도 낮출 수 있다고 봤다. AI는 공격 계획 수립과 도구 선택·실행, 결과 분석 등 여러 단계에 활용될 수 있다.
비숙련자는 공격을 시도하기 쉬워지고 숙련자는 자동화로 공격 속도와 규모를 높일 수 있다는 설명이다. 다만 AI가 숙련된 공격자의 판단을 완전히 대신하는 단계는 아니라고 말했다.
안랩은 아르텍스가 설치된 서버 IP를 시작점으로 관련 인프라를 분석해 약 600개의 추가 IP 주소를 확인했다.
관련 인프라에서 운영되는 도구와 서비스를 조사한 결과 아르텍스 334건, AI 모델 연결 서비스인 '서브투API(Sub2API)' 252건, 외부에 공개된 시스템과 자산을 살피는 도구 '스코프 센트리(Scope Sentry)' 22건, AI 침투 테스트 도구 '사이버스트라이크AI' 15건 등을 확인했다.
일부 시스템에서는 여러 도구가 함께 발견됐다. 사이버스트라이크AI와 공격 지휘·제어 도구인 '미식(Mythic)'·'멀티C2(MultiC2)', 취약점 수집 도구 '아큐네틱스(Acunetix)' 등이 함께 운영되는 사례도 있었다.
안랩은 같은 IP에서 아르텍스와 사이버스트라이크AI가 발견된 사례를 확인했다. 두 도구가 공개된 보안 커뮤니티를 중심으로 공유·확산되는 정황도 파악했다. 다만 같은 IP에서 발견됐다는 사실만으로 특정 공격 조직이나 동일한 위협 행위자가 운영한다고 단정할 수는 없다고 설명했다.
또 도구 설치 여부만으로 위험도를 판단하기 어렵다고 말했다. 보안 연구와 공격에 모두 쓸 수 있기 때문이다. 안랩은 도구가 어디에서 운영되고 다른 서버·도구와 어떻게 연결되는지, 실제 위협 활동으로 이어지는지 추적해야 한다고 밝혔다.
안랩은 AI를 통한 공격 자동화가 확대되면 공격자가 기존 도구와 기술을 더 빠르게 조합해 활용할 수 있다고 봤다. 이에 대응하려면 알려진 공격 IP 등 침해 흔적뿐 아니라 인프라 연결 관계와 도구 간 연계, 공격자 활동을 함께 분석한 위협정보가 중요하다고 강조했다.
◎공감언론 뉴시스 alpaca@newsis.com