지난 1년간 위협 행위자들이 AI를 무기화해 사이버 작전에 활용하는 방식을 추적해 왔습니다. 오늘은 그 실제 공격 사례들을 사이버 공격자의 전술과 기법을 체계화한 데이터베이스인 MITRE ATT&CK 프레임워크에 매핑한 새로운 분석 결과를 공개합니다.
Kyla Guru, Alex Moix, and Jacob Klein
지난 1년간 위협 행위자들이 AI를 무기화해 사이버 작전에 활용하는 방식을 추적해 왔습니다. 오늘은 그 실제 공격 사례들을 사이버 공격자의 전술과 기법을 체계화한 데이터베이스인 MITRE ATT&CK® 프레임워크에 매핑한 새로운 분석 결과를 공개합니다. 이 분석을 통해 기존 사이버보안의 통념에 의문을 제기하는 패턴들이 드러났습니다. 예를 들어, 기술적 정교함이나 기법의 다양성 같은 지표만으로 위협 행위자의 위험 수준을 가늠하기 어려워졌다는 점이 그렇습니다. 이번 분석 결과 일부는 Verizon과의 협업을 통해 2026 Verizon Data Breach Investigation Report (DBIR)에도 수록되었으며, 이 보고서에서는 AI 기반 사이버 작전의 주요 트렌드를 보다 심층적으로 분석합니다.[1]
이번 연구에서는 2025년 3월부터 2026년 3월까지 1년간 악성 사이버 활동과 연관된 계정 832개를 분석했습니다. Anthropic은 이 계정들이 이용 정책을 위반한 것으로 판단해 Claude 사용을 차단했습니다. 분석에 포함된 계정들은 해당 기간 동안 조사하고 차단한 전체 계정의 일부로, 악성 활동 내역이 MITRE ATT&CK 프레임워크에 매핑할 만큼 충분히 상세하게 확보된 사례들을 선별했습니다.
분석 대상 832개 계정은 초기 정찰부터 최종 영향 단계까지 프레임워크 전체 14개 전술과 482개의 고유 하위 기법에 걸쳐 AI 모델을 활용했습니다.[2] 또한 이들 행위자가 공격을 계획하는 데 AI 지원이 얼마나 기여했는지를 평가하는 위험 점수 산정 프레임워크(이후 상세 설명)를 새롭게 개발했습니다. 가장 주목할 만한 결과는 중간 위험 이상으로 분류된 행위자의 비율이 연구 기간 전반기에서 후반기 사이 33%에서 56%로 크게 뛰었다는 점입니다. 이는 AI가 공격자들로 하여금 점점 더 정교한 사이버 작전을 한결 쉽게 수행할 수 있게 돕고 있음을 시사합니다.
분석에서 도출된 세 가지 핵심 발견은 다음과 같습니다.
Claude Mythos Preview가 AI 사이버 역량의 최전선이 어디로 향하는지—최고 수준의 연구자에 근접한 취약점 탐지 및 악용—를 보여준다면, 이 보고서는 위협 행위자들이 현재 범용 모델을 어떻게 악용하고 있는지를 보여줍니다. 아울러 점점 더 강력해지는 모델을 위협 행위자들이 가까운 미래에 어떻게 악용할지 예측하는 길잡이 역할도 합니다. 방어자들이 선제적으로 대비할 수 있도록 말입니다.
이번 분석을 비롯한 여러 연구 결과는 Claude 설계에 직접 반영됩니다. 예를 들어, 위험도가 가장 높은 행위자를 탐지하기 위한 Claude 내장 분류기(classifier)를 업데이트하고, 이번 분석에서 확인된 고위험 행동 지표를 포착하도록 프로브(probe) 탐지 범위를 확대했습니다. 이번 연구 결과들은 저위험과 고위험 행위자를 가르는 기준이 더 이상 기술적 역량이 아닌 조율 능력임을 보여주며, 방어 체계와 탐지 시스템, 그리고 우리 모두가 의존하는 공유 프레임워크 역시 위협의 진화 속도에 맞춰 빠르게 발전해야 함을 시사합니다.
이 보고서의 분석 결과는 2025년 3월부터 2026년 3월 사이 사이버 관련 이용 정책을 위반해 Anthropic이 차단한 832개 계정에서 도출되었습니다. 이 계정들은 자동화된 안전 장치와 위협 인텔리전스 팀의 조사를 병행해 식별했습니다. 각 계정별로 관측된 활동 요약본을 작성하고, 해당 요약본에 기술된 전술·기법·절차(TTP)를 추출해 당시 최신 버전(V18)의 MITRE ATT&CK 프레임워크에 매핑했습니다. 총 482개의 고유 기법과 14개 ATT&CK 전술 전반에 걸쳐 13,873건의 행동이 관측되었습니다.
각 행위자에게는 0에서 100까지의 위험 점수를 부여했습니다(0이 최저, 100이 최고). 이는 아래에서 설명하는 AI 위험 지원 점수(ARiES, AI Risk Enablement Score)라는 새로운 방법론에 기반합니다. 분석 과정에서 개별 행위자를 특정할 수 없도록 데이터는 익명화 처리되었습니다.
이번 분석의 일환으로 개발한 LLM ATT&CK Navigator는 실제 관측된 AI 기반 악용 패턴을 MITRE ATT&CK 프레임워크에 매핑하고, 행위자별로 ARiES 위험 점수를 산정하는 인터랙티브 프레임워크입니다. ARiES는 세 가지 신호를 조합한 복합 점수로, 행위자의 위협 프로파일, 요청된 해악에 대한 모델의 기여도, 그리고 실제 또는 잠재적 영향을 기반으로 합니다. 이 점수는 Claude.ai, Claude Code, API 전반에 걸친 행위자 활동을 바탕으로 안전 분류기와 오픈소스·내부 위협 인텔리전스 지표를 종합해 산출됩니다. 점수가 높을수록 AI 지원을 받은 행위자의 위험 수준이 높다는 의미입니다.
이 프레임워크는 개별 기법과 계정 모두를 세 가지 차원에서 점수화합니다.
이 세 요소를 합산해 0에서 100까지의 총 위험 점수를 산출하며, 이를 바탕으로 위협 행위자와 기법을 저위험·중간위험·고위험·심각(critical) 등급으로 분류합니다.
13,873건의 기법을 실증적으로 분석한 결과, 공격자들이 공격 생애주기 전반에 걸쳐 AI를 활용하는 방식과 현재 모델이 가장 많이 사용되는 기법들에서 뚜렷한 패턴이 나타났습니다.
가장 빈번하게 관측된 기법 계열은 ATT&CK ID T1587(역량 개발, Develop Capabilities)로, 분석 대상 832개 행위자 중 574개(69%)가 사용했습니다. 이 중 대부분은 T1587.001(악성코드 개발, Malware Development)로 나타났으며, 560개 행위자가 이에 해당합니다. 실제로 위협 행위자들은 모델을 악용해 맞춤형 스크립트를 제작·정교화하거나, DLL 인젝션 코드를 상세한 구현 가이드와 함께 작성하고, 캔버스 핑거프린팅 회피 기법과 자동화된 계정 관리 코드를 개발하는 것이 관측되었습니다.
다음으로 빈번한 기법은 T1027(파일/정보 난독화, Obfuscated Files or Information)로 위협 행위자의 64.7%가 사용했고, T1005(로컬 시스템 데이터 수집, Data from Local System)는 55.9%, T1562(방어 무력화, Impair Defenses)는 54.9%가 사용했습니다. 이 상위 기법들을 종합하면, 위협 행위자들은 주로 사전 공격 도구 개발, 도구 탐지 회피, 침해된 시스템에서의 데이터 수집을 위해 LLM의 도움을 구하고 있음을 알 수 있습니다.

반면, 표적 네트워크 침투 이후 실시간으로 상황에 맞는 결정을 내리는 단계에서는 LLM 활용 빈도가 훨씬 낮습니다. 예를 들어, 832개 위협 행위자 중 횡적 이동에 모델을 사용하는 경우는 54개(6.5%)에 불과하며, RDP·SSH·SMB 같은 원격 서비스에 모델을 활용하는 행위자는 12개 미만입니다. 권한 상승과 영향 단계에 LLM을 사용하는 행위자도 22.5%에 그칩니다.
실제 사이버 공격의 주요 기법 계열로 꼽히는 액티브 디렉터리(Active Directory) 취약점 악용, Kerberos 티켓 공격, 클라우드 인프라(AWS·Azure·GCP) 조작, 컨테이너 탈출 등은 데이터셋 내에서 눈에 띄게 낮은 비중을 차지합니다.
상위 기법들과 그 사용 빈도는 연구한 1년간 큰 변화를 보이지 않았습니다. 전반기와 후반기 모두 행위자가 모델을 활용하는 기법의 중앙값은 16개였습니다. 후반기에는 미묘한 방향성 변화가 감지됩니다. 독립형 악성코드나 난독화 스크립트 제작보다 사이버 공격의 특정 작전 단계 지원, 표적 내 정찰 및 수집 기법 활용이 늘어나는 추세입니다. 구체적으로 전반기 대비 후반기에 T1087(계정 정찰, Account Discovery)은 8.9%, T1020(자동화된 유출, Automated Exfiltration)은 6.2% 증가한 반면, T1587(역량 개발)은 12%, T1566(피싱, Phishing)은 8.6% 감소했습니다.
방어 회피(Defense Evasion)는 데이터셋 전체에서 가장 큰 전술 범주로, 분석 대상 행위자의 84.4%에서 관측되었습니다. MITRE는 엔터프라이즈 및 모바일 전용 프레임워크에서 '방어 회피' 항목 아래 64개 기법을 정의하고 있으며, 당사 데이터셋에서는 그 중 32개(엔터프라이즈 25개, 모바일 7개)가 관측되었습니다.
이 전술 내에서 가장 많이 관측된 기법은 다음과 같습니다.

사용 빈도가 낮은 전술로는 영향(2.8%), 유출(2.8%), 권한 상승(2.4%), 횡적 이동(0.7%)이 있으며, 이를 합산해도 전체 관측의 8.7%에 불과합니다. 방어 회피 단독보다도 낮은 수치입니다. 이 활동들은 모두 공격 생애주기 후반 단계에 해당합니다. 이는 위협 행위자들이 공격 초기 단계에서는 모델을 적극 활용하지만, 네트워크에 침투한 이후 실시간으로 환경에 적응해야 하는 후반 단계에서는 상대적으로 덜 활용한다는 것을 시사합니다. 이 패턴은 연구 기간 1년 내내 일관되게 유지되었습니다.
횡적 이동 같은 전술은 데이터셋에서 빈도가 낮지만, 높은 ARiES 위험 점수와 강한 상관관계를 보입니다. 즉, 가장 위험한 행위자일수록 공격 후반 단계에 모델을 활용할 가능성이 높습니다. AI를 횡적 이동에 사용하는 행위자의 평균 위험 점수는 그렇지 않은 행위자보다 10.5점 높습니다. 이는 AI를 사이버 공격 준비에 활용하는 것에서 나아가 실제 네트워크 작전에 활용하는 것이 높은 AI 지원 수준을 나타내는 핵심 지표임을 의미합니다.

전반적으로, 위험 점수가 가장 높은 행위자들은 원격 서비스, 자격증명 덤핑, 웹 셸 배포, 내부 네트워크 및 계정 정찰과 같은 침해 후 직접 조작 기법에 AI를 가장 집중적으로 활용했습니다. 횡적 이동은 고위험 행위자를 식별하는 가장 강력한 지표였습니다. 횡적 이동을 활용한 데이터셋 내 54개 행위자의 평균 위험 점수는 56.4로, 전체 평균 46.8보다 약 10점 높았으며, 이에 근접하는 예측력을 보인 다른 기법은 없었습니다.
기법 단위로 보면, 위험 점수 최상위 행위자들이 가장 많이 사용한 기법은 T1021(원격 서비스: SSH/SMB), T1078.003(유효 계정), T1003(OS 자격증명 덤핑), T1560(수집 데이터 압축), T1505.003(웹 셸)이었습니다. 이 기법들은 모두 전체 모집단 대비 최고위험 행위자 집단에서 3~5배 더 빈번하게 사용되었습니다.
반면, 방어 회피·자원 개발 같은 가장 보편적인 전술과 자격증명 스터핑·스피어피싱 같은 범용 기법은 최고위험 행위자와 최저위험 행위자 모두에서 비슷한 빈도로 사용되었습니다. 이러한 전술 자체가 워낙 흔하기 때문에 예상된 결과입니다. 종합하면, 대다수 위협 행위자는 공격 준비 단계에서 악성 코드 같은 결과물을 만드는 데 AI를 활용하지만, 가장 위험한 행위자들은 준비 단계는 물론 침해된 네트워크 내부에서의 직접 작업에도 모델을 활용한다는 것을 알 수 있습니다.
또한 위협 인텔리전스 팀이 위협 행위자 평가에 통상적으로 활용하는 기술적 역량, 사용 인터페이스 선택, 사용 기법 수 등의 속성이 AI 모델이 특정 위협 행위자에게 제공하는 역량 향상 수준을 예측하는 데 있어 약한 지표에 불과하다는 점도 확인했습니다. 기술적 정교함은 순환 오류를 방지하기 위해 복합 점수에서 제외했을 때, 나머지 위험 구성 요소와의 상관계수가 r = 0.28에 불과합니다. 실제로 이 요소를 완전히 제외해도 상위 6개 행위자의 순위는 동일하게 유지되었습니다(전체 832개 기준 Spearman ρ = 0.96). 고위험 상위군은 기술적 정교함 구성 요소의 영향이 아닙니다.
기법 적용 범위와 위험 점수 간의 상관관계도 r = 0.27로 미약한 양의 상관관계에 그칩니다. 대부분의 행위자들은 모델을 여러 기법에 산발적으로 활용하는데, 실제로 데이터셋의 중앙값 행위자는 16개의 고유 MITRE ATT&CK 기법을 사용했습니다. 이 정도의 범위는 5년 전만 해도 풍부한 자원과 기술적 성숙도를 갖춘 작전의 징표로 여겨졌을 것입니다.

마지막으로, 인터페이스 선택도 비슷한 이야기를 들려줍니다. 이번 연구 대상 행위자의 80%가 Claude Code를 악용해, 에이전트 도구가 일부 행위자의 특징이 아닌 기본 접근 방식으로 자리 잡았음을 보여줍니다. 대화형 인터페이스, API, 에이전트 코딩 도구 중 어떤 것을 사용하든 위험 프로파일은 통계적으로 유의미한 차이가 없었습니다.
이것이 의미하는 바는, AI로부터 가장 많은 역량 향상을 얻는 악성 행위자들이 반드시 다른 행위자보다 기술적으로 더 정교하거나, 코딩 도구를 사용하거나, 킬체인의 여러 단계에 걸쳐 Claude를 활용하는 것은 아니라는 점입니다. 이들을 구별 짓는 것은 단지 더 직접적인(hands-on) 기법에 Claude를 활용했다는 사실입니다.
앞서 언급했듯, AI 지원 수준에서 중간 위험 이상으로 분류된 행위자의 비율은 연구 전반기 약 33.5%에서 후반기 약 56.1%로 1년도 안 되어 1.7배 증가했습니다. 두 기간 사이 집단은 약 22.6%포인트 이동했습니다. 전반기에는 대다수 행위자의 위험 점수가 낮았던 반면, 후반기에는 대다수가 중간 위험 점수를 기록했습니다.
이 증가의 일부는 향상된 위협 탐지 기법의 영향일 수 있지만, 과거에는 극히 일부 고위험 행위자에게서만 보이던 실시간 네트워크 내 작업을 모델에 요청하는 행위자가 늘어난 것도 확인됩니다. 연구 후반기에는 익스플로잇 도구, C2 인프라, 원격 접근 트로이목마(RAT) 제작에 모델을 활용하는 전문화된 행위자들이 늘었을 뿐 아니라, 중·저숙련 행위자들도 사전 준비 작업을 넘어 실시간 작전에 모델을 활용하는 사례가 증가했습니다. 전반기 대비 후반기에 T1087(계정 정찰)이 8.9%, T1020(자동화된 유출)이 6.2% 증가한 것도 이와 일맥상통합니다. 빈도가 높아지는 기법들이 바로 행위자가 이미 네트워크에 접근했음을 암시하는 기법들이기 때문입니다.
방어자들에게 이것이 의미하는 바는 다음과 같습니다. AI를 활용하는 행위자 집단은 수적으로 성장하는 것에 그치지 않고, 행위자 자신의 역량 향상 없이도 프레임워크 내에서 가장 위험한 활동 쪽으로 이동하고 있습니다. 이 추세가 지속된다면, 지금의 작전 기법은 더 이상 차별 요소가 아닌 내일의 기준선이 될 것이며, 가장 위험한 행위자를 측정하는 새로운 방법이 필요하게 됩니다. 다음 섹션에서 이에 대한 방향을 논의합니다.

가장 위험한 위협 행위자들을 들여다보면, AI 기반 사이버 작전의 위험을 공격 기법의 수·종류·범위만으로 산정하는 것이 얼마나 부족한지 다시 한번 확인됩니다. 기법들을 연결해 실시간 작전에 투입하는 스캐폴딩, 즉 위협 행위자들이 구축하는 아키텍처까지 파악해야 합니다. 이 스캐폴딩을 통해 AI 모델은 인간 개입 없이 사이버 공격의 광범위한 단계를 자율적으로 실행할 수 있게 됩니다.
당사가 2025년 11월에 보고한 AI 기반 사이버 스파이 캠페인을 주도한 위협 행위자 GTG-1002의 행동을 분석한 결과, 이 행위자는 최고 위험 점수인 100점을 달성하고, 여러 국가의 정부 및 주요 인프라 표적을 성공적으로 침해했으며, Claude Code를 조언자가 아닌 자율 운용자로 활용하기 위한 스캐폴딩을 구축했습니다. 그러나 이들의 전반적인 MITRE 프로파일, 즉 13개 전술에 걸친 30개 기법은 이 데이터셋의 수십 개 중간 위험 행위자들과 비슷한 수준입니다. 중앙값 행위자가 16개 기법을 사용하고, 30개를 초과하는 저위험 행위자도 여럿 있습니다. 다시 말해, 기법의 수나 전술 유형만으로는 GTG-1002가 지금까지 관측된 가장 위험한 행위자인 이유를 설명할 수 없습니다.
이 행위자의 높은 위험 점수를 실제로 설명해 주는 것은 그들이 사용한 점점 더 에이전트화된 구성 요소들, 즉 기법들을 조율하고 연결해 목표를 달성하는 방식입니다. GTG-1002는 Kali Linux 머신에서 실행되는 Claude Code를 무기화하고, 오픈소스 침투 테스트 도구들을 MCP(Model Context Protocol) 서버로 통합해 AI를 코드 작성 도우미가 아닌 자율 공격 플랫폼으로 전환했습니다. AI는 단순히 명령어를 제안하거나 공격 스크립트를 생성하는 것에 그치지 않고, 이를 직접 실행하며 공격 환경을 자율적으로 추론했습니다. 이들의 '에이전트적 특성'은 당사가 추적하는 기법 유형에 일부 간접적으로 드러납니다. GTG-1002는 T1021.004(원격 서비스: SSH), T1210(원격 서비스 취약점 악용), T1560(수집 데이터 압축) 같은 작전 기법을 사용했습니다. 그러나 진정한 차별 요소는 다음과 같습니다.
GTG-1002의 활동이 새로운 이유는, AI 에이전트를 이용해 정찰·익스플로잇·횡적 이동·유출에 이르는 사이버 공격 생애주기의 여러 단계를 하나의 유기적인 작전으로 자율 연결하고, 무엇을 할지, 어떤 데이터를 수집할지 실시간으로 결정했다는 점입니다. 이것이 바로 기법 빈도 표가 포착하지 못하는 AI 기반 역량 향상의 차원이며, 에이전트 도구가 성숙해질수록 가장 중요한 차원이 될 것입니다.
이 보고서의 연구 결과는 AI 기반 사이버 악용의 탐지·조사·차단 방식을 직접적으로 개선하는 데 활용되고 있습니다.
첫째, 위험 점수 분석을 통해 가장 위험한 행위자들이 반드시 가장 눈에 띄거나 활발한 것은 아님을 확인했습니다. 이들은 종종 사용하는 기법의 유형이나 양에서는 평범해 보이며, 전체 사이버 작전을 AI로 조율하는 방식에서 차별화됩니다. 이에 따라 탐지 시스템을 업데이트하고, 높은 ARiES 점수와 상관관계가 있는 기법을 포착하도록 분류기 및 프로브를 확대하고 있습니다. 또한 MCP 서버 등 유사 인터페이스를 통한 다단계 자율 실행, AI 주도 피벗 결정, 도구 강화 작전과 같이 MITRE에 명확히 매핑되지 않는 에이전트 악용 패턴에 대한 탐지 신호도 개발하고 있습니다.
둘째, 가장 강력한 모델에 실시간 사이버 안전 장치를 도입해 랜섬웨어 개발이나 대규모 데이터 유출 같은 금지 활동을 요청 단계에서 자동으로 탐지·차단합니다. 아울러 사이버 공격자와 방어자 모두가 수행할 수 있는 이중 활용 위험 활동에 대해서는 사이버 인증 프로그램(CVP, Cyber Verification Program)을 통해 처리함으로써, 방어 전문가들이 업무에 당사 모델을 계속 활용할 수 있도록 지원합니다.
셋째, Project Glasswing을 통해 가장 강력한 모델의 공격적 사이버 역량을 일반에 공개하기 전에 먼저 연구함으로써, 위협 행위자들이 이를 악용하기 전에 AI 사이버 역량의 방향을 파악하고 악용이 발생하기 전에 안전 장치를 설계할 수 있도록 하고 있습니다.
마지막으로, 2026 Data Breach Investigation Report에서의 Verizon 협업에 이어, MITRE와도 ATT&CK 프레임워크가 이번 분석에서 관측된 AI 고유의 작전 행동을 포괄하도록 발전시키는 방안에 대해 현재 적극적인 논의를 진행하고 있습니다. 또한 위협 행위자들이 사용하는 기술 지표, 전술·기법·절차, 조사 결과를 정부 및 업계 파트너들과 지속적으로 공유하고 있습니다.
가장 위험한 행위자들은 이제 단순히 공격 도구를 만드는 것을 넘어 AI로 공격을 조율하고 있지만, 위협 조사자들이 사용하는 프레임워크는 아직 따라잡지 못했습니다. 행위자의 기술적 정교함에 기대는 전통적인 프레임워크는, 저숙련 행위자도 전문가 수준의 도구를 구축·지휘·운용할 수 있게 된 지금 무력해질 수밖에 없습니다.
1년간의 활동 매핑과 Verizon과의 협업에서 얻은 명확한 교훈 하나는, 공유된 위협 어휘를 확장해야 한다는 것입니다. MITRE ATT&CK는 행위자들이 실행하는 개별 기법을 포착하지만, 가장 위험한 행위자들을 나머지와 구별 짓는 행동, 즉 전체 킬체인의 에이전트 조율이나 표적의 자율 선택 같은 것들은 아직 이 분류 체계에 담겨 있지 않습니다.
다음 단계는 ATT&CK 프레임워크에 여러 기법을 연결하는 에이전트적·자율적·의사결정적 행동을 식별하는 데 도움을 주는 새로운 범횡단 범주를 추가하는 것이라고 봅니다. 이를 통해 방어자들은 공격자들이 실전에서 AI 도구를 활용하는 방식에 발맞추는 어휘를 갖게 될 것입니다.
동시에, 방어자들도 공격자와 동일한 정교함과 긴박함으로 AI를 활용하고, 조직 간 위협 인텔리전스를 공유하며, 소프트웨어 취약점 발견부터 패치까지의 시간을 단축해야 할 것이 분명합니다. 업계 전체가 보안에 취약한 코드에 훨씬 더 엄격한 기준을 적용해야 합니다. 과도기는 쉽지 않을 것입니다. 그러나 업계·정부·시민사회가 지금 이 순간의 긴박함을 직시한다면, 장기적으로 뛰어난 AI 시스템은 공격자보다 방어자에게 더 큰 혜택을 줄 것이라고 믿습니다. 새 코드가 배포되기 전에 버그를 찾아내고, 사회가 의존하는 시스템을 더 안전하게 만들 수 있습니다. 그 결과는 더 잘 방어된 인프라, 그리고 사기와 악용이 실질적으로 줄어든 디지털 환경이 될 수 있습니다. 위협 지형이 진화하는 동안 우리가 배우는 것들을 계속해서 공개해 나갈 것입니다.