AI 뉴스

해커들이 전 세계 크립토재킹 공격에서 AI 프레임워크를 악용

페이지 정보

작성자 xtalfi
작성일 11.20 03:02
8 조회
0 추천
0 비추천

본문

cryptomining-cryptojacking.jpg

(퍼플렉시티가 정리한 기사)


사이버 보안 연구원들에 따르면, 정교한 해커 그룹이 널리 사용되는 오픈 소스 AI 프레임워크의 아직 패치되지 않은 취약점을 악용하여 수백만 달러 가치의 컴퓨팅 클러스터를 탈취하고, 이를 자체 증식하는 암호화폐 채굴 봇넷으로 변환하고 있습니다.

Oligo Security는 ShadowRay 2.0으로 명명된 이번 캠페인이 Ray를 표적으로 삼고 있다고 밝혔습니다. Ray는 Anyscale이 개발하고 Amazon, OpenAI, Uber 등 여러 기업에서 사용하는 AI 오케스트레이션 프레임워크입니다. 이번 공격은 Ray의 인증되지 않은 Jobs API에 존재하는 치명적인 취약점 CVE-2023-48022를 악용하는데, 해당 취약점은 원격 코드 실행이 가능하며 아직 수정되지 않았고 공급업체에 의해 논쟁 중입니다.​

이번 캠페인은 2024년 3월에 발견된 초기 공격보다 훨씬 큰 규모의 확산을 보여줍니다. 현재 연구원들은 전 세계적으로 230,000개 이상의 Ray 서버가 노출되어 있는 것으로 집계하고 있는데, 이는 최초 ShadowRay 발견 당시의 몇 천 대와 비교해 10배 이상 증가한 수치입니다. IronErn440으로 추적되고 있는 위협 행위자는 처음에는 GitLab을 통해 악성코드를 배포했으나, 해당 인프라가 11월 5일에 폐쇄된 후 수일 만에 GitHub로 옮겨 작전을 재개했으며, 이 캠페인은 11월 17일 기준으로도 여전히 활동 중입니다.​


AI가 생성한 페이로드가 프리미엄 GPU를 노린다

이 공격은 AI로 생성된 코드를 사용해 취약한 Ray 클러스터를 식별하고 악용하며, 특히 시간당 $3~$4의 비용이 드는 Nvidia A100 GPU가 장착된 시스템을 주요 클라우드 플랫폼에서 표적으로 삼고 있습니다. The Register에 따르면, 연구진은 연간 400만 달러의 가치가 있는 수천 대의 머신이 60%의 Ray 클러스터에서 CPU 사용률 100%로 감염된 클러스터를 발견했습니다.​

"공격자는 취약점을 악용할 필요도 없었고, 단지 설계된 대로 Ray의 기능을 사용했을 뿐입니다."라고 Oligo의 연구원인 Ari Lumelsky와 Gal Elbaz는 썼습니다. "본질적으로 피해자의 인프라를 의도한 대로, 파이썬 코드—이미 실행 중인 애플리케이션처럼—를 악의적으로 사용하는 셈입니다".​

악성코드는 탐지를 피하기 위해 사용 가능한 자원의 60%로 리소스 사용량을 제한하고, 채굴 프로세스를 정상적인 시스템 서비스로 위장하며, 감염된 시스템에서 경쟁 크립토마이너를 적극적으로 제거합니다. 또, 15분마다 실행되는 크론 잡(cron job)과 systemd 수정으로 지속성을 유지합니다.​


논란이 되는 취약점으로 인해 인프라가 노출되다

CVE-2023-48022는 2023년 말에 처음 공개되었지만 아직 패치되지 않았습니다. Anyscale은 Ray가 "엄격하게 통제된 네트워크 환경"을 위해 설계되었다고 주장하며 취약점으로 분류하는 것에 이의를 제기하고 있습니다. GitHub는 악의적인 리포지토리에 대한 통보를 받은 후 허용 가능한 사용 정책을 위반한 계정을 제거했다고 확인했습니다.​

보안 전문가들은 이 캠페인이 암호화폐 채굴을 넘어 데이터 유출, 자격 증명 도용, 잠재적인 분산 서비스 거부 공격까지 확장된다고 경고합니다. 손상된 서버 중 하나에는 수년간의 회사 개발에 걸친 240GB의 소스 코드, AI 모델 및 데이터셋이 포함되어 있었습니다. Oligo 연구원들은 방화벽 규칙을 통해 Ray 클러스터를 보호하고, 대시보드 포트에 인증을 구현하며, 비정상적인 활동에 대한 지속적인 모니터링을 권장합니다.

댓글 0
전체 1,100 / 12 페이지
(퍼플렉시티가정리한기사)업계전문가들에따르면,인공지능인프라에서발생하는배출량을상쇄하려애쓰는기술기업들로인해고품질탄소제거크레딧의유례없는부족현상이발생하고있으며,이시장에대한수요가공급을크게앞질러기후목표달성에점점더중요해지고있다.마이크로소프트()와알파벳의구글()은지난2년간대규모매수로내구성탄소제거크레딧의가격을일반삼림보존에의한상쇄크레딧보다거의4배가까이상승시켰다고복수의소식통이브라질벨렝에서열린COP30기후정상회의에서전했다.CDR.fyi시장추적자에따르면,이들기업은2019년이후탄소를장기간포획·저장하는탄소제거프로젝트에100억달러를썼으며,대부분의구매가최근24개월동안이루어졌다.​공급부족심화공급부족이심각해지고있습니다.2024년에는구매자들이800만톤의내구성탄소제거를구매했지만,2025년에는그수치가현재까지2,500만톤으로급증했습니다.그러나실제로발급된내구성탄소제거크레딧은100만톤미만이며,주로바이오차프로젝트에서나왔습니다.​"높은품질에대한수요는매우현실적이며,숫자에서도이를확인할수있습니다."라고탄소등록기관이소메트릭의최고상업책임자인루카스메이가말했습니다.플랫폼데이터에따르면수요와공급의불일치가드러납니다.바이오차는기후테크기업패치를통한크레딧요청의3분의1을차지했지만,공급부족으로실제판매는20%도되지않았습니다.산림복원크레딧은25%가요청됐으나실제로는12%만판매되었습니다.​이러한부족현상은AI기반데이터센터의급속한확장에서비롯됐습니다.테크기업들이인공지능을구동할인프라를구축하면서종종화석연료를사용해,온실가스배출량이수익증가와함께치솟고있습니다."AI가수익을견인하고,수익이투자를견인하고있다"고패치의최고경영자브레넌스펠라시가COP30부대행사에서말했습니다.​시장반응일부기업들은자체공급을창출함으로써대응하고있다.주요기술고객들을위한서비스를제공하는PureDataCentresGroup은영국윌트셔에위치한영국최대의바이오차시설에2,400만파운드를투자할계획이며,이시설은12월완전히가동되면연간18,500톤의탄소를제거할것으로예상된다.​“우리는장기적인수계약을통해혁신,금융,그리고배치의선순환을촉진할수있도록강력한수요신호를보냅니다,”라고마이크로소프트대변인은말했다.“대규모프로젝트를앵커링함으로써새로운공급을견인하고,다른기업구매자들에게도진입여지를남겨둡니다.”​전문가들은공급부족이도전적이긴하지만,초기탄소제거시장에대한투자에필수적인재정적유인을제공한다고말한다.알파벳은논평을거부했다.
10 조회
0 추천
11.19 등록
(퍼플렉시티가정리한기사)패션이커머스플랫폼무신사가전사적으로인공지능(AI)기술도입을본격화하며개발자채용을확대한다고19일밝혔다.급변하는이커머스시장에서기술경쟁력을확보하기위해개발,기획,디자인등직무전반에AI도구를도입하고,이를뒷받침할기술인재확보에나서는것이다.​무신사는올해하반기부터'AI리터러시(AILiteracy)'강화를핵심과제로삼고업무전반에AI기술을활용하고있다.무신사,29CM,솔드아웃등팀무신사가운영하는플랫폼의안정적인구축과서비스품질고도화가목표다.​개발부터콘텐츠제작까지AI전면도입테크부문개발인력들은코드생성과분석과정에서AI기반클로드(Claude),커서(Cursor),주니(Junie)등의서비스를활용중이다.플랫폼기획,디자인,운영영역에서도AI를적극활용하고있다.방대한패션빅데이터를통한트렌드분석과마케팅콘텐츠제작에AI기반이미지·영상제작툴을운용하며,일본과중국등해외시장진출과정에서필요한상품후기번역및다국어지원에도AI를활용하고있다.​무신사는지난8월사내AI해커톤'무슨사이(MUSNSAI)'를개최해새로운개발문화를제안했으며,11월13일OpenAI가주최한'데브데이익스체인지서울(DevDayExchangeSeoul)'행사에참가해ChatGPT기반상품추천및후기요약앱,에이전트기반상품추천시스템등을선보였다.​기술인재확보에속도무신사는AI역량강화를위해전용채용플랫폼'무신사커리어스'를통해백엔드,프론트엔드,머신러닝(ML),SRE,데이터분야엔지니어를상시채용하고있다.프로덕트매니저와테크니컬프로덕트매니저등주니어·시니어개발자도모집중이다.​전준희무신사테크부문부사장은"AI리터러시강화는이제선택이아닌필수가됐다"며"기술혁신이무신사의성장을이끄는새로운동력이될것이며,지속적인기술투자를통해국내는물론글로벌시장에서도더나은쇼핑경험을제공하는패션이커머스대표기업이될것"이라고밝혔다.
15 조회
0 추천
11.19 등록
(퍼플렉시티가정리한기사)Google는2025년11월18일에Antigravity를공개했습니다.이는에이전트-퍼스트무료통합개발환경으로,AI를단순한보조자에서능동적인개발파트너로격상시킴으로써개발자가소프트웨어를만드는방식을근본적으로변화시킵니다.Gemini3Pro위에구축되었으며,Windsurf에서온기술로구동됩니다.Windsurf의CEO바룬모한과핵심팀은7월에24억달러에Google에인수되었습니다.Antigravity는자율에이전트에게에디터,터미널,브라우저에직접접근할수있도록하며,이들이복잡한소프트웨어작업을독립적으로계획,실행,검증할수있게합니다.​에이전트우선아키텍처가개발자워크플로우를재정의하다기존의AI코드어시스턴트가사이드바를차지하는것과달리,Antigravity는에이전트매니저를주요인터페이스로위치시킵니다.이플랫폼은세가지독특한"서피스"를도입합니다:여러자율에이전트를오케스트레이션할수있는에이전트매니저대시보드,익숙한VisualStudioCode스타일의에디터,그리고에이전트가웹애플리케이션을실시간으로테스트할수있도록스크린샷과녹화를통해깊은크롬브라우저통합을제공합니다.​"Antigravity는개발자가작업공간전반에걸쳐에이전트를관리하면서,기본적으로친숙한AIIDE경험을유지하면서더높은작업지향적수준에서작업할수있도록합니다."라고Google은출시발표에서밝혔습니다.이플랫폼의에이전트는개발자가아키텍처와전략적결정에집중하는동안,새로운기능구현부터코드디버깅,문서생성에이르기까지여러단계의개발작업을자율적으로처리할수있습니다.​이IDE는작업목록,구현계획,브라우저스크린샷,실행녹화등검증가능한결과물인"Artifacts"를도입합니다.이러한투명성메커니즘은에이전트가무엇을만들었고어떻게테스트했는지에대한구체적인증거를개발자에게제공함으로써,단순히완성된코드를보여주는대신AI가생성한코드에대한중요한신뢰의격차를해소합니다.​기업도입가속화초기기업고객들은생산성향상을보고하고있습니다.JetBrains는Gemini3Pro를통합했을때벤치마크작업해결수에서"Gemini2.5Pro대비50%이상개선"을관찰했다고밝혔습니다.GitHub은초기VSCode테스트에서"소프트웨어엔지니어링과제해결정확도가Gemini2.5Pro보다35%높았다"고보고했습니다.​Cursor,Figma,Replit,Shopify,ThomsonReuters등다양한개발플랫폼이이미Gemini3Pro를통합하고있습니다.Box의CTO벤쿠스(BenKus)는Gemini3Pro가"BoxAI가조직지식을해석하고적용하는방식을혁신할새로운수준의멀티모달이해력,계획수립,도구호출을제공한다"고말했습니다.​현재MacOS,Windows,Linux에서무료로공개프리뷰중인Antigravity는Gemini3Pro뿐아니라Anthropic의ClaudeSonnet4.5및OpenAI의GPT-OSS모델도지원합니다.이플랫폼은5시간마다새로고침되는넉넉한속도제한을제공하며,Google은"매우소수의파워유저들"만이제한을경험할것이라고밝혔습니다.
19 조회
0 추천
11.19 등록
(퍼플렉시티가정리한기사)TikTok은11월18일사용자들이피드에표시되는AI생성콘텐츠의양을조절할수있도록허용할것이라고발표했으며,이는인공적으로생성된콘텐츠의유입에대한사용자불만에대응하는소셜플랫폼의증가추세에동참하는것이다.이동영상공유앱은또한기존탐지방법을우회하는AI콘텐츠를더잘식별하기위해고급"비가시워터마킹"기술을테스트하고있다.​새로운제어및탐지기술앞으로몇주안에출시될이기능은TikTok의기존"주제관리"도구내의콘텐츠환경설정(ContentPreferences)에서확인할수있습니다.사용자는슬라이더를이동하여스포츠나음식등카테고리피드를사용자정의하듯AI생성콘텐츠를더많이또는더적게볼수있습니다.플랫폼측은이컨트롤이"피드내의콘텐츠를완전히제거하거나교체하는것이아니라,피드내의다양한콘텐츠범위를사용자가조정할수있도록설계된것"이라고밝혔습니다.​TikTok은이제AI생성으로라벨링된동영상이13억개이상에달한다고공개했습니다.이미회사는AI콘텐츠를태그하기위해C2PAContentCredentials(산업전반의메타데이터시스템)을사용하고있지만,이러한라벨은다른플랫폼에서동영상이다시편집되거나업로드될때제거될수있습니다.이번에도입되는새로운보이지않는워터마크는TikTok만읽을수있으며,플랫폼의AIEditorPro도구로생성된콘텐츠와ContentCredentials를포함하는업로드에추가됩니다.​이런조치는핀터레스트(Pinterest)가'AI슬롭'이피드를도배한다는비판을받은뒤,10월에특정카테고리에서AI생성이미지를제한할수있는컨트롤을도입한것과유사합니다.두이니셔티브모두MetaPlatforms,Inc.(메타)와OpenAI가AI로만생성된영상콘텐츠만제공하는전용플랫폼(Vibes와Sora)을론칭하며반대방향으로나아가는시점에등장했습니다.​AI확산에대한산업계의대응TikTok은"AI가개인이창의성을표현하는방식을혁신할수있다고믿는다"고강조하면서도투명성의중요성을강조했다.이회사는책임있는AI관행에초점을맞춘비영리단체인PartnershiponAI,그리고GirlsWhoCode와같은단체들과파트너십을맺어교육콘텐츠를제작하기위한200만달러규모의AI리터러시기금을발표했다.​11월18일더블린에서열린TikTok신뢰및안전포럼에서전문가들은폭력적극단주의자들이플랫폼가이드라인위반을피하는메시지를생성하여콘텐츠조정을회피하기위해생성형AI를사용하고있다고경고했다.이회사는AI라벨링발표와함께독일에서극단주의관련용어를검색하는사용자를위한새로운교육프롬프트를도입했다.
15 조회
0 추천
11.19 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입