Loading...

AI 뉴스

해커들이 전 세계 크립토재킹 공격에서 AI 프레임워크를 악용

페이지 정보

작성자 xtalfi
작성일 2025.11.20 03:02
870 조회
0 추천
0 비추천

본문

cryptomining-cryptojacking.jpg

(퍼플렉시티가 정리한 기사)


사이버 보안 연구원들에 따르면, 정교한 해커 그룹이 널리 사용되는 오픈 소스 AI 프레임워크의 아직 패치되지 않은 취약점을 악용하여 수백만 달러 가치의 컴퓨팅 클러스터를 탈취하고, 이를 자체 증식하는 암호화폐 채굴 봇넷으로 변환하고 있습니다.

Oligo Security는 ShadowRay 2.0으로 명명된 이번 캠페인이 Ray를 표적으로 삼고 있다고 밝혔습니다. Ray는 Anyscale이 개발하고 Amazon, OpenAI, Uber 등 여러 기업에서 사용하는 AI 오케스트레이션 프레임워크입니다. 이번 공격은 Ray의 인증되지 않은 Jobs API에 존재하는 치명적인 취약점 CVE-2023-48022를 악용하는데, 해당 취약점은 원격 코드 실행이 가능하며 아직 수정되지 않았고 공급업체에 의해 논쟁 중입니다.​

이번 캠페인은 2024년 3월에 발견된 초기 공격보다 훨씬 큰 규모의 확산을 보여줍니다. 현재 연구원들은 전 세계적으로 230,000개 이상의 Ray 서버가 노출되어 있는 것으로 집계하고 있는데, 이는 최초 ShadowRay 발견 당시의 몇 천 대와 비교해 10배 이상 증가한 수치입니다. IronErn440으로 추적되고 있는 위협 행위자는 처음에는 GitLab을 통해 악성코드를 배포했으나, 해당 인프라가 11월 5일에 폐쇄된 후 수일 만에 GitHub로 옮겨 작전을 재개했으며, 이 캠페인은 11월 17일 기준으로도 여전히 활동 중입니다.​


AI가 생성한 페이로드가 프리미엄 GPU를 노린다

이 공격은 AI로 생성된 코드를 사용해 취약한 Ray 클러스터를 식별하고 악용하며, 특히 시간당 $3~$4의 비용이 드는 Nvidia A100 GPU가 장착된 시스템을 주요 클라우드 플랫폼에서 표적으로 삼고 있습니다. The Register에 따르면, 연구진은 연간 400만 달러의 가치가 있는 수천 대의 머신이 60%의 Ray 클러스터에서 CPU 사용률 100%로 감염된 클러스터를 발견했습니다.​

"공격자는 취약점을 악용할 필요도 없었고, 단지 설계된 대로 Ray의 기능을 사용했을 뿐입니다."라고 Oligo의 연구원인 Ari Lumelsky와 Gal Elbaz는 썼습니다. "본질적으로 피해자의 인프라를 의도한 대로, 파이썬 코드—이미 실행 중인 애플리케이션처럼—를 악의적으로 사용하는 셈입니다".​

악성코드는 탐지를 피하기 위해 사용 가능한 자원의 60%로 리소스 사용량을 제한하고, 채굴 프로세스를 정상적인 시스템 서비스로 위장하며, 감염된 시스템에서 경쟁 크립토마이너를 적극적으로 제거합니다. 또, 15분마다 실행되는 크론 잡(cron job)과 systemd 수정으로 지속성을 유지합니다.​


논란이 되는 취약점으로 인해 인프라가 노출되다

CVE-2023-48022는 2023년 말에 처음 공개되었지만 아직 패치되지 않았습니다. Anyscale은 Ray가 "엄격하게 통제된 네트워크 환경"을 위해 설계되었다고 주장하며 취약점으로 분류하는 것에 이의를 제기하고 있습니다. GitHub는 악의적인 리포지토리에 대한 통보를 받은 후 허용 가능한 사용 정책을 위반한 계정을 제거했다고 확인했습니다.​

보안 전문가들은 이 캠페인이 암호화폐 채굴을 넘어 데이터 유출, 자격 증명 도용, 잠재적인 분산 서비스 거부 공격까지 확장된다고 경고합니다. 손상된 서버 중 하나에는 수년간의 회사 개발에 걸친 240GB의 소스 코드, AI 모델 및 데이터셋이 포함되어 있었습니다. Oligo 연구원들은 방화벽 규칙을 통해 Ray 클러스터를 보호하고, 대시보드 포트에 인증을 구현하며, 비정상적인 활동에 대한 지속적인 모니터링을 권장합니다.

댓글 0
전체 1,366 / 141 페이지
(퍼플렉시티가정리한기사)연세대와고려대에이어서울대에서도인공지능(AI)을이용한시험부정행위가적발되며대학가전반에논란이확산하고있다.이번사태는온라인시험뿐아니라대면시험에서도AI부정행위가발생하고있음을보여주며,명문대학들이AI시대에맞는교육평가시스템마련에속수무책인상황을드러냈다.대면시험도예외없어12일서울대에따르면지난달치러진교양과목'통계학실험'중간고사에서일부학생이AI를활용해문제를푼정황이적발됐다.이강의는서울대자연대에서개설한교양과목으로약30명이수강하는대면강의다.중간고사도강의실에비치된컴퓨터를이용한대면방식으로치러졌다.​학교측은시험전AI활용을금지한다고공지했지만,조교가채점중AI사용정황을발견했다.서울대관계자는"자진신고한학생이두명있었다"며"집단적부정행위정황은발견되지않았고개인적일탈로판단하고있다"고밝혔다.서울대는해당분반의중간고사성적을무효화하고재시험을실시하기로결정했다.​앞서연세대'자연어처리와챗GPT'수업에서는600명중190명이상이비대면시험에서부정행위를한것으로알려졌다.고려대'고령사회에대한다학제적이해'과목에서도학생들이카카오톡오픈채팅방을통해답안을공유해시험이전면무효화됐다.​구조적문제지적전문가들은이번사태가개인의윤리문제를넘어구조적문제라고지적한다.대학정보공시에따르면연세대의비대면강의는2022년2학기34개에서2024년2학기321개로급증했다.한국직업능력연구원조사결과대학생의91.7%가과제나자료검색에AI를활용한다고답했지만,한국대학교육협의회에따르면전국131개대학중AI가이드라인을마련한곳은30곳(22.9%)에불과하다.​김명주바른AI센터장은"대면시험에서도부정행위가발생한것은교수들이AI의영향력을제대로인식하지못한결과일수있다"고분석했다.학생들사이에서는"정직하게시험을치른학생만손해"라는인식이확산하고있다.​가이드라인마련시급각대학은뒤늦게대책마련에나섰다.서울대는오는21일'챗GPT로숙제해도될까요'라는주제로학부생대상워크숍을개최할예정이다.연세대도조만간AI활용과윤리를주제로긴급공청회를열기로했다.유재준서울대자연대학장은"단순히정답을맞히는기존시험평가방식에서벗어나는근본적인전환이필요한시점"이라고말했다.
1295 조회
0 추천
2025.11.12 등록
(퍼플렉시티가정리한기사)새로운설문조사에따르면대다수의청취자들이더이상인간이만든음악과인공지능이완전히생성한트랙을구별할수없는것으로나타나,투명성과음악산업의미래에대한우려가제기되고있습니다.스트리밍플랫폼Deezer를위해Ipsos가실시하고수요일에발표된이설문조사는8개국의9,000명에게세개의음악클립(AI생성두개와인간제작한개)을듣고어떤것이인공적인지식별하도록요청했습니다.응답자의97%가테스트에실패했습니다.절반이상이두가지를구별할수없다는사실을알게되었을때불편함을느꼈습니다.​이조사결과는이번주AI생성컨트리송이처음으로빌보드차트정상에오르면서나왔습니다.생성형AI기술을사용하는것으로널리알려진아티스트BreakingRust의"WalkMyWalk"가월요일에발표된데이터에따르면빌보드의CountryDigitalSongSales차트에서1위를차지했습니다.​AI음악,스트리밍플랫폼에서급증Deezer는2025년내내AI생성음악이자사플랫폼에서폭발적으로증가했다고밝혔습니다.현재이서비스는매일50,000개이상의완전한AI생성트랙을받고있으며,이는전체일일업로드의34%이상을차지합니다.1월에는매일스트리밍되는트랙10개중1개가완전히AI로생성된것이었지만,10월에는그수치가3개중1개이상으로증가했습니다.​Deezer에따르면,완전히AI로생성된트랙의스트림중최대70%가사기로감지되었으며,플랫폼은이를로열티지급에서제외하고있습니다.완전히AI로생성된음악이현재Deezer의전체스트림중약0.5%만을차지하고있지만,회사는사기행위가이러한업로드의주요동기로남아있다고주장합니다.​산업투명성요구설문조사는AI생성콘텐츠에대한라벨링에대해압도적인지지를보여주었으며,응답자의80%가완전히AI로생성된음악은청취자들에게명확하게표시되어야한다는데동의했습니다.Deezer는사용자를위해완전히AI로생성된콘텐츠를체계적으로라벨링하는유일한주요음악스트리밍플랫폼입니다.​"설문조사결과는사람들이음악에관심을갖고있으며자신이듣고있는것이AI인지사람이만든트랙인지알고싶어한다는것을명확히보여줍니다"라고DeezerCEOAlexisLanternier는말했습니다.​설문응답자의70%는완전히AI로생성된음악이현재와미래의음악가들의생계를위협한다고믿으며,65%는AI모델이저작권이있는자료로학습하는것을허용해서는안된다고답했습니다.9월에Spotify는아티스트와퍼블리셔들이음악제작에서AI사용을공개하는자발적산업규약에가입하도록장려할것이라고발표했습니다.
1174 조회
0 추천
2025.11.12 등록
(퍼플렉시티가정리한기사)데이터센터반도체전문기업파두가올해3분기매출256억원,영업손실114억원을기록하며전년동기대비매출은250%증가하고적자폭은63%감소했다고12일공시했다.인공지능(AI)데이터센터용솔리드스테이트드라이브(SSD)수요급증에힘입어실적개선세가뚜렷하게나타나고있다.​3분기매출액은지난해같은기간101억원에서2.5배이상증가했으며,영업손실은전년동기305억원에서114억원으로대폭축소됐다.올해1~3분기누적매출은685억원을기록했다.​대형수주잇따라…내년실적기대감고조파두는최근4개월연속대형수주에성공하며내년매출확대기대감을높이고있다.특히10월중순부터11월초까지한달도되지않는기간동안공시기준562억원규모의수주계약을체결했다.하이퍼스케일클라우드서비스제공업체(CSP)및대형서버고객사를추가로확보한것으로알려져2026년실적증가전망도밝다.​데이터센터SSD의핵심부품인컨트롤러설계에특화한파두는AI데이터센터인프라투자확대의직접적인수혜를받고있다.글로벌낸드플래시메모리기업들은2026년기업용SSD수요가공급을훨씬초과할것으로전망하며가격인상을단행하고있다.​AI시대SSD시장급성장전망글로벌투자은행모건스탠리는지난9월발표한'AI시대의낸드본격화'보고서에서2029년까지AI용낸드(NAND)가전체시장가치의34%를차지하고총유효시장에290억달러가추가될것으로전망했다.보고서는기업용SSD의성능과신뢰성을좌우하는핵심이컨트롤러라며기술력의중요성을강조했다.​파두는최근글로벌투자자들이포트폴리오구성기준으로삼는MSCI글로벌스몰캡지수에편입되며기술력과성장가능성을인정받았다.파두관계자는"차세대컨트롤러칩개발에매진하면서도매분기매출과영업적자수준을개선해왔다"며"컨트롤러,SSD모듈사업신규고객사향주문이지속적으로들어오고있다"고밝혔다.
1315 조회
0 추천
2025.11.12 등록
(퍼플렉시티가 정리한 기사)과학기술정보통신부가내년1월시행되는인공지능(AI)기본법의시행령제정안을12일입법예고했다.12월22일까지40일간의견을수렴한후내년1월22일시행을앞둔AI기본법의구체적시행방안을확정할예정이다.​과기정통부는제도의현장안착과기업준비기간제공을위해과태료계도기간을최소1년이상운영할계획이라고밝혔다.계도기간동안통합안내지원센터(가칭)를운영해법적용에관한기업문의사항을안내하고,AI검·인증및영향평가수행비용을지원할방침이다.​투명성·안전성확보의무구체화시행령은AI산업육성을위한R&D,학습용데이터구축,AI도입·활용등지원대상·기준·내용을명확히규정했다.AI투명성확보를위해사업자가고영향AI나생성형AI를이용한제품·서비스를제공할때AI에기반해운용된다는사실을사전에이용자에게고지하도록했다.특히실제와구분하기어려운생성형AI결과물에는AI로생성됐다는사실을명확히고지해야한다.​안전성확보의무대상AI시스템은미국등해외규범을참고해학습시누적연산량이10의26승부동소수점연산(FLOPs)이상인시스템으로정했다.고영향AI여부는사용영역,기본권에대한위험의영향과중대성,빈도등을고려해판단하며,과기정통부의고영향AI확인절차는기본30일이소요되고1회에한해30일연장이가능하다.​AIG3강국도약제도적초석과기정통부는글로벌규범동향과국내AI산업성장을고려해규제보다는진흥에무게를두면서필요최소한의유연한규제체계를도입했다고설명했다.산업부·금융위·개인정보위·원안위·식약처등관계부처소관법률상의무를이행하면AI기본법상고영향AI사업자책무를이행한것으로간주해중복규제를최소화했다.​국내대리인지정사업자대상요건은전년도매출액1조원이상,AI서비스부문매출액100억원이상,일평균국내이용자수100만명이상등이다.​배경훈부총리겸과기정통부장관은"AI기본법시행령제정안은AIG3강국지위를확고히하기위한제도적초석이될것"이라며"입법예고기간동안현장의다양한의견을수렴해AI산업발전과안전·신뢰기반조성이라는입법취지를잘반영하겠다"고밝혔다.
1206 조회
0 추천
2025.11.12 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입