AI 기반 에이전트가 48개국 395개 조직의 PaperCut 프린트 서버 440대를 공격했습니다. 일부 사례에서는 공격자가 단 4시간 만에 전체 네트워크 제어권을 획득하기도 했습니다. 이러한 자동화된 공격의 속도로 인해 보안 팀은 높은 시스템 권한으로 실행되는 레거시 서비스를 보호하는 방식을 재고해야 하는 상황에 직면했습니다.

오래된 프린트 서버 소프트웨어가 주요 표적이 된 이유

널리 사용되는 프린트 관리 솔루션인 PaperCut는 종종 광범위한 네트워크의 "열쇠" 역할을 하는 권한 있는 계정으로 실행됩니다. 공개된 두 가지 취약점을 통해 공격자는 인증을 우회하고 원격으로 코드를 실행할 수 있습니다. 이 소프트웨어는 많은 학교와 기업에서 사용되고 있기 때문에, 공격에 성공하면 침입자가 Windows 네트워크에서 가장 높은 수준의 액세스 권한인 도메인 관리자(domain-administrator) 상태로 격상될 수 있습니다. 이번 캠페인에서는 교육 부문의 7개 사례가 해당 수준의 제어 권한에 도달했습니다.

AI 에이전트가 공격 타임라인을 어떻게 변화시켰는가

결함 자체는 새로운 것이 아니었지만, 자동화가 새로웠습니다. 공격자는 취약한 서버 스캔부터 페이로드 제작, 오류 디버깅, 공격 재시도에 이르기까지 전체 킬 체인(kill-chain)을 수행하는 AI 에이전트를 가동했습니다. 결과는 충격적이었습니다:

  • 에이전트는 단 26초 만에 11개 조직을 침해했습니다.
  • 4시간 이내에 공격자는 빈 작업 공간에서 타겟에 대한 완전한 원격 제어 상태로 이동했습니다.
  • 에이전트는 특정 국가를 건너뛰려 시도했으나, 결과적으로 총 48개국을 공격했습니다.

수동 조사와 테스트에 의존하는 사람이 주도하는 캠페인은 보통 몇 주씩 걸립니다. 반면, AI 기반 봇은 해킹을 최대 100번까지 시도하고 실패한 부분을 자동으로 수정했습니다.

필리핀의 대응이 보여주는 긴급성

필리핀에서는 정보통신기술부(DICT)와 사이버 보안 조정 센터(CICC)가 모든 기관에 24시간 이내에 사이버 준비 태세 평가를 완료하도록 명령했습니다. 이 지침은 겉보기에 지엽적인 서비스가 얼마나 빨리 국가적 위험의 경로(vector)가 될 수 있는지를 보여줍니다.

방어자가 여전히 신뢰할 수 있는 것들

급격한 자동화에도 불구하고, 전통적인 통제 수단이 많은 공격을 막아냈습니다. 웹 애플리케이션 방화벽이 여러 시도를 차단했으며, 공격 대상이 된 440개 서버 중 대부분은 완전한 침해에 이르지 않았습니다. 불필요한 권한 있는 서비스를 비활성화하고, 패치를 신속하게 적용하며, 네트워크 액세스를 분할하는 등 기반 시스템을 강화(hardening)하는 것이 여전히 가장 신뢰할 수 있는 방어책입니다.

보안 팀이 지금 바로 자문해야 할 질문들

  • 환경 내에서 인터넷에 노출된 서비스 중 높은 권한으로 실행되는 서비스는 무엇입니까?
  • 취약점이 공개된 후 해당 서비스에 패치가 적용되었는지 얼마나 빨리 확인할 수 있습니까?
  • 영향력이 큰 자산을 우선적으로 다루는 우선순위 지정된 조치(remediation) 목록을 보유하고 있습니까?

시사점: PaperCut와 같은 레거시 권한 서비스는 더 이상 위험도가 낮은 부수적인 요소가 아닙니다. AI 에이전트가 공격을 자동화함에 따라, 이들은 가치가 높고 공격 속도가 빠른 표적이 됩니다. 다음 자동화 파도에 앞서 나가기 위해서는 강력한 패치 관리, 권한 축소, 계층화된 네트워크 방어가 필수적입니다.