AI Security

월간 AI 보안 소식 - 2026년 7월

안랩클라우드메이트가 전하는 월간 AI 보안 소식 2026년 7월 한 달간 프론티어 랩과 AI 업계는 보안에 대한 경각심을 높이는 여러 사건 사고를 현실 세계에서 마주했습니다. 특히 Hugging Face 사례는 공격자의 도구로만 여겨지던 AI가 공격의 주체가 될 수 있다는 점을 보여주며 AI와 보안 업계 모두에 충격을 줬습니다. 7월에 일어난 주요 AI 보안

16 min read
안랩클라우드메이트가 전하는

월간 AI 보안 소식

2026년 7월 한 달간 프론티어 랩과 AI 업계는 보안에 대한 경각심을 높이는 여러 사건 사고를 현실 세계에서 마주했습니다.
특히 Hugging Face 사례는 공격자의 도구로만 여겨지던 AI가 공격의 주체가 될 수 있다는 점을 보여주며 AI와 보안 업계 모두에 충격을 줬습니다. 7월에 일어난 주요 AI 보안 관련 소식을 살펴보고 이 중 모두의 관심사인 Hugging Face 사례를 자세히 들여다보겠습니다.

Section 1. 주요 뉴스

최초 사례

Hugging Face,
AI 에이전트 침해 공식 확인

OpenAI가 ExploitGym 벤치마크로 모델의 사이버 역량을 평가하던 중 사이버 안전 제한을 의도적으로 낮춘 여러 OpenAI 모델로 구동된 AI 에이전트가 샌드박스를 빠져나와 Hugging Face 운영 인프라까지 침투했습니다. Hugging Face는 7월 27일 사건의 포렌식 타임라인을 공개했습니다.

랜섬웨어

LLM이 오케스트레이션하는
엔드투엔드 랜섬웨어

Sysdig가 JadePuffer라고 명명한 에이전틱 위협 행위자는 Langflow 취약점(CVE-2025-3248)을 악용해 운영 데이터베이스를 암호화·파괴하고 금전을 요구했습니다. 후속 공격에서는 ENCFORGE 랜섬웨어를 배포해 AI 모델과 벡터 데이터베이스, 학습 데이터까지 공격 대상으로 넓혔습니다.

공격 표면

AI 에이전트, 기업에서
가장 빠르게 커지는 공격 표면

Infosecurity Magazine과 Sophos는 AI 어시스턴트와 에이전트가 업무 시스템에 연결되면서 이들이 사용하는 계정과 토큰 등 비인간 신원 자체가 새로운 공격 표면이 된다고 경고했습니다. 보안 실험에서는 악성 기능을 숨긴 가짜 에이전트 스킬이 보안 검사를 통과해 약 2만 6,000개 에이전트에 도달했습니다.

보고서

Mandiant M-Trends 2026
공격 주기에 AI가 파고들다

Mandiant의 M-Trends 2026 보고서에는 한 위협 행위자가 에이전틱 AI를 활용해 한 달 동안 17개 조직을 협박한 사례와 코딩 경험이 없는 3명이 LLM으로 만든 도구로 특정 통신사를 약 22만 회 공격한 사례가 소개됐습니다.

업계 동향

빅테크, AI 탈옥 해킹에 놀라
새로운 안전 이니셔티브 발표

AI 탈옥 해킹 사건에 놀란 빅테크 기업들이 대책 마련에 뜻을 모으기 위해 NVIDIA를 중심으로 Microsoft와 SpaceX 등이 참여하는 AI 안전 얼라이언스를 결성했습니다. AI가 스스로 판단하고 행동하는 환경에서 발생할 수 있는 위험과 기업의 대응 방안을 함께 다룹니다.

취약점 연구

Visa·Anthropic, AI 보안
하네스와 취약점 연구 공개

Visa는 Claude Mythos를 활용한 보안 테스트에서 1만 건이 넘는 취약점과 공격 경로를 찾아냈습니다. 이후 이 과정에 사용한 AI 보안 하네스를 오픈소스로 공개했습니다. Anthropic도 Claude Mythos Preview가 여러 암호 알고리즘에서 새로운 약점을 발견했다는 연구 결과를 발표했습니다.

Section 2. Hugging Face 사건의 날짜별 침해 진행 과정

Hugging Face가 공개한 포렌식 타임라인을 기준으로 이번 사건에서 주목할 부분을 날짜순으로 정리했습니다. 상세 내용은 Hugging Face 블로그를 참조 바랍니다.

7월 9일

외부 코드
실행 환경 장악

인터넷에 인증 없이 노출된 써드파티 인프라의 샌드박스 환경에서 관리자 권한을 확보했습니다. 이후 이 환경을 약 나흘 반 동안 공격 명령을 실행하고 결과를 주고받는 외부 거점으로 활용했습니다.

7월 10일

Hugging Face
공격 경로 탐색

코드 검색 엔진과 Hugging Face API를 이용해 실행 환경에서 발견한 식별자와 챌린지 정보를 반복 검색했습니다. 확보한 단서를 바탕으로 데이터셋 처리 파이프라인의 파일 읽기와 코드 실행 경로를 탐색했습니다.

7월 11일

운영 환경 침투와
관리자 권한 확보

운영 파드에서 서비스 계정 토큰을 읽고 Kubernetes API와 클라우드 메타데이터를 탐색했습니다. 특권 파드를 생성해 노드 관리자 권한을 얻고 시크릿 하나에서 136개의 키를 읽었습니다.

7월 12일

내부 시스템
접근 확대

메시 VPN 인증키와 내부 접근 자격증명으로 공격 거점을 사내 네트워크에 연결했습니다. 내부 CI 환경과 소스 코드 관리 시스템으로 이동하며 일부 저장소까지 접근 범위를 넓혔습니다.

7월 13일

평가 데이터 접근과
실행 경로 유지

ExploitGym·CyberGym 평가 해답 데이터셋 5개에 접근했습니다. 내부 운영용 데이터베이스도 읽었지만 변경이나 대량 반출은 확인되지 않았습니다. 추가 토큰 발급과 흔적 정리도 시도했습니다.

탐지를 했는데 신속하게 대응을 못한 이유

Hugging Face의 여러 보안 계층이 공격 신호를 탐지했지만 경보의 심각성을 제때 판단하지 못해 즉각적인 대응으로 이어지지 않았습니다. 이후 오픈웨이트 모델을 활용해 약 1만 7,600건의 공격 동작을 복원했습니다.

Section 3. 공격 단계별 위협 행위 분석

Hugging Face가 공개한 포렌식 기록을 바탕으로 이번 사건에서 관찰된 AI의 위협 행위를 침해 진행 단계로 구분해 재구성했습니다. 각 위협 행위는 여러 날짜에 걸쳐 반복되거나 동시에 진행됐습니다. 단계별로 위협 행위를 살펴보면 전술, 기술, 절차(TTPs)는 새로울 것이 없습니다. 하지만 사람이 아니라 AI가 위협 행위의 주체가 되면 달라지는 것이 있습니다. 규모, 속도, 지속성 측면에서 머신 스피드와 효율을 보이며 위협을 가한다는 것이 다르다는 것을 이번 사건을 통해 알 수 있습니다.

킬체인
이번 사건에서 관찰한 위협 행위
AI가 스스로 수행하는 위협 행위의 특징
정찰
접속 직후 계정과 서비스, 코드, 내부 API를 반복 조사했습니다. 총 6,191건의 정찰 동작으로 인프라 구조와 접근 가능한 자원을 빠르게 파악했습니다.
SOC의 보안 분석가들이 일일히 탐지하기 어려운 규모의 공격 대상 탐색을 머신 스피드로 수행합니다. 이 과정에서 오탐이 쌓여 중요 경보 분석을 방해합니다.
초기 침투
외부 URL 호출이 막히자 HDF5 외부 참조를 이용한 내부 파일 읽기와 Jinja2 템플릿을 이용한 코드 실행으로 경로를 바꿨습니다.
하나의 방법이 막히면 즉시 다른 경로를 찾습니다. 고정된 차단 규칙의 빈틈을 반복적으로 탐색합니다.
실행 기반 확보
환경이 초기화될 때마다 필요한 도구를 다시 내려받고 실행 환경을 재구성했습니다. 영구적인 설치 없이도 접속할 때마다 공격 기반을 복원했습니다.
휘발성 환경에 맞춰 스스로 실행 기반을 다시 만듭니다. 전통적인 지속성 기법 없이도 공격을 이어갈 수 있습니다.
명령·제어(C2)
전용 서버 대신 요청 기록 서비스와 페이스트빈, 파일 공유 서비스를 이용했습니다. 100개가 넘는 일회용 주소를 바꾸어 사용했습니다.
일반적인 공개 서비스를 조합해 통신 경로를 분산합니다. 한 채널을 막아도 다른 경로로 같은 내용을 전달합니다.
권한 상승
서비스 파드에서 코드를 실행한 뒤 클라우드 메타데이터와 노드에 접근했습니다. 한 번의 시크릿 읽기로 136개의 키를 확보했습니다.
낮은 권한에서 시작해 노출된 자격증명과 설정 오류를 빠르게 연결합니다. 하나의 잘못된 권한이 다음 단계의 발판이 됩니다.
측면 이동
내부 중계 서비스에서 클러스터 목록과 인증서를 확보했습니다. 공유 자격증명이 최고 관리자 권한에 연결돼 여러 클러스터로 침투 범위를 넓혔습니다.
여러 시스템의 낮은 신호를 연결해 하나의 침투 경로를 만듭니다. 공유 자격증명 하나가 공격 범위를 급격히 확대합니다.
정보 수집
평가 해답 데이터셋 5개와 내부 설정, 자격증명에 접근했습니다. 내부 데이터베이스도 읽었지만 대량 반출은 확인되지 않았습니다.
목표 달성에 필요한 정보만 선별해 수집합니다. 광범위한 파괴보다 해답과 자격증명 확보에 행동을 집중했습니다.
목표 수행
파괴 가능성이 있는 클라우드 명령은 모두 DryRun으로 실행했습니다. 실제 변경보다 접근 범위와 실행 가능성을 확인하는 데 집중했습니다.
이번에는 정보 확보가 목적이었지만 목표가 달랐다면 같은 권한이 파괴로 이어질 수 있었습니다.

Section 4. 우리에게 남은 과제

Hugging Face 사례가 모두를 놀라게 한 것은 AI가 사람의 지시 없이 주어진 목표를 달성하기 위해 스스로 공격 경로를 탐색하고 위협 행위를 실행에 옮겼다는 것입니다. 이런 일이 또 일어 나지 말란 법은 없습니다. 이제 프론티어급 AI를 직접 최적화하고 서빙하는 조직은 모델의 내부 오용뿐 아니라 에이전트가 사내 권한과 도구를 이용해 내부는 물론이고 외부 시스템까지 침해할 가능성을 함께 관리해야 합니다. 앞으로는 목표와 허용 범위를 구체적으로 제한하고 외부 네트워크 접근·코드 실행·자격증명 사용·시스템 변경에는 별도 승인과 차단 정책을 적용해야 할 것입니다. 또한, 에이전트의 행동이 조직 경계를 넘어서는 순간 즉시 탐지하고 중단할 수 있어야 합니다.

끝까지 읽어 주셔서감사합니다!

출처 및 참고 자료

  • Hugging Face, “Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident” (2026.7.27)
  • OpenAI, “Hugging Face model evaluation security incident”
  • Mandiant / Google Cloud, “M-Trends 2026”
  • Sysdig, “JADEPUFFER: Agentic ransomware for automated database extortion”
  • Google Cloud, “Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access”
  • eSecurity Planet, “AI Agents, Trust Abuse, and Breaches Define Cybersecurity News this Week of July 2026”
  • Infosecurity Magazine, “AI Agents Now the Enterprise's Fastest Growing Exposed Attack Surface” · Sophos AI Security 2026 Report
  • Scripps News / LEX18, “Tech giants have announced a new AI safety initiative following rogue AI hack” (2026.7.28)
  • VentureBeat, “Visa used Mythos to hunt for bugs… then open-sourced the harness” · Anthropic, Claude Mythos Preview 연구

Share This Post