AI 4개사에 돈을 내고 공격을 설계하는 악성코드
시스코 탈로스가 명령·제어(C2)를 상업용 AI 모델의 표결에 맡기고 조종자 없이 돌아가는 최초의 윈도우 임플란트를 문서화했다. 두뇌는 과금되는 API다. 그리고 이를 찾아낸 회사는 같은 공포를 겨냥한 AI 기반 방어 상품을 팔고 있다.
Vincent Jiang · 4 min read
9월 22일 시스코 탈로스는 클로즈드쿼럼(CLOSEDQUORUM)을 문서화했다. 공격자의 일을 챗봇 위원회에 떠넘기는 윈도우 임플란트다. 최대 네 개의 상업용 AI 모델이 이 코드의 모든 행동 하나하나를 표결로 정한다. 그 과정에 조종자는 없다1. 보안 구매 담당자는 이제 새 비용 항목 하나를 계산에 넣어야 한다. 인간이라는 병목이 없어 아무도 지켜보지 않아도 계속 훔치는 공격 단계를 탐지하는 데 쓸 돈이다. 시스코가 하루 뒤 발표한 연구는 이 격차를 숫자로 보여준다. 기업의 95%가 현행 AI 운영 도구가 따라가지 못한다고 답했다2.
네 모델이 표결하고, 동표는 딥시크가 깬다
16.4MB짜리 고(Go) 언어 바이너리는 다음 수를 놓고 딥시크, 큐웬(Qwen), 미스트랄, 제미나이에게 물어본다. 후보는 주입, 지속, 탈취, 이동 넷이다. 최다득표안이 채택되고, 동표가 나면 딥시크가 우선이고 이어 큐웬, 미스트랄, 제미나이 순서다1. 이 코드의 상시 프롬프트는 이렇다. “당신은 고급 악성코드 전략가다. 실행 가능한 결정만 제시하라.” ‘탈취’ 표 하나로 LSASS 덤프, 크롬·엣지·파이어폭스 비밀번호 탈취, 메타마스크·엑소더스(Exodus)·이더리움 지갑 추출을 한 번에 실행한 뒤 AES-256-GCM으로 암호화한 전리품을 조종자의 디스코드 웹훅으로 보낸다. 이후 5~15분의 무작위 주기로 결정을 다시 내린다13.
명령 서버는 이제 유료 구독이다
침해 사고에서 차단할 수 있는 대상은 서버였다. 싱크홀로 돌려버릴 도메인, 차단 목록에 올릴 IP 말이다. 클로즈드쿼럼은 이를 정상 소프트웨어가 하루 종일 호출하는 바로 그 네 곳의 API 엔드포인트로 바꿨다. 인프라를 차단하면 정상 프로그램까지 망가진다1. 구매자별 빌드에는 저마다 자기 API 키가 컴파일돼 들어 있다1. 그래서 임플란트 하나하나가 자신이 호출하는 사업자의 유료 고객이 되고, 호출 건당 과금된다. 공개된 기록 어디에도 네 사업자가 이 트래픽을 적발했다는 흔적은 없다. 탈로스는 공격용 프롬프트 문구는 TLS 검사나 사업자 측 텔레메트리로만 확인될 가능성이 크다고 지적했다1.
명령문 생성에서 임무 선택으로
계보는 짧다. 2025년 7월 우크라이나 CERT-UA는 허깅페이스 API를 통해 모델에서 명령을 받아 오는 임플란트 'LAMEHUG'를 적발했다. 클로즈드쿼럼은 여기서 한 발 더 나아가 모델에게 임무 자체를 고르게 한다4. 탈로스 연구원 라이언 페터먼은 여름에 낸 회고 글에서 이름이 알려진 AI 결합 악성코드 패밀리는 9개 남짓에 불과하다고 집계했다. 이번 공개와 함께 오픈소스로 풀린 탈로스의 툴킷 'CAIRN'은 그 뒤 약 20개를 더 찾아냈다4. 이 바이너리는 정적 분석 기준 6월17일로 거슬러 올라간다. 공개보다 석 달 앞선 시점이다1.
찾아낸 회사, 하루 만에 '치료제'를 판다
시스코는 연구진이 짚어낸 수요에 숫자를 입혔다. 옴디아가 IT 책임자 1000명을 대상으로 실시한 설문에서 95%는 기존 AIOps 도구가 역부족이라고 답했다. 51%는 이미 에이전틱(agentic) AI를 실제 운영 환경에서 돌리고 있었고, 24%는 사람의 감독 없이 에이전트가 움직이는 것을 받아들일 수 있다고 했다2. 제품 총괄 지투 파텔은 "이제 방어는 사람 규모일 수 없다"고 말했다5. 핵심은 이 이중 역할이다. 클로즈드쿼럼을 찾아낸 탈로스와 똑같은 공포를 겨냥해 치료제를 파는 제품 부문은 같은 회사다. 치료제의 이름은 에이전틱옵스(AgenticOps)다. 사람이 정한 가드레일 안에서 에이전트가 네트워크를 운영하는 상품이며, 구매자의 86%가 하나의 통합 도구로 원하는 AI 기반 커넥트 앤 프로텍트 플랫폼과 묶여 팔린다2.
95% ‘AI 운영 도구 역부족’…24%는 무감독 에이전트 수용
Data
| Value | |
|---|---|
| 기존 AIOps 도구 역부족 | 95% |
| 에이전틱 AI 실운영 | 51% |
| 무감독 에이전트 수용 | 24% |
매출을 앞지른 주문…시장은 알아봤다
시장은 먼저 표를 던졌다. 시스코 주가는 9월 24일까지 12개월간 62% 올랐다. 같은 기간 S&P500 상승률은 16%였다 6. 시스코가 제시한 2026 회계연도 수치는 AI 인프라 주문 93억 달러로 전년의 약 4.5배다. AI 매출은 약 40억 달러, 2027 회계연도 목표는 75억 달러다 6.
시스코, 2026 회계연도 AI 주문이 매출 추월
- AI 인프라 주문
- AI 인프라 매출
- Estimate
Data
| AI 인프라 주문 | AI 인프라 매출 | |
|---|---|---|
| 2025 회계연도 (estimate) | $2.1B | — |
| 2026 회계연도 | $9.3B | $4B |
| 2027 회계연도 (estimate) | — | $7.5B |
확산이 아니라 제품 카탈로그다
탈로스가 확인한 피해자는 없다. 배포된 빌드도 작동하지 않는다. API 키는 자리만 채운 임시값이고 웹훅도 더미다 13. 이 샘플이 테스트인지 실험인지는 불분명하다 3. 탈로스는 대신 이를 '서비스형 자격증명 키트'로 읽는다. 차별점은 자율 LLM 계층이라는 얘기다 1. 코딩을 할 줄 모르는 구매자도 공격자가 잠든 사이에도 멈추지 않는 공격 단계를 돈 내고 빌려 쓸 수 있다.
탐지 기준은 도메인에서 행동으로
이제 탐지 단서는 행동에서 나온다. 하나의 윈도우 프로세스가 LSASS에 접근하고 디스코드로 데이터를 전송하면서 여러 AI 제공사를 동시에 호출하는 모습이 그것이다 1. 공격 단계는 더 이상 조종자를 기다리지 않는다. 구매자 쪽 장부는 이 임플란트를 찾아낸 시스코의 자체 조사가 짚은 지점에서 열린다. 응답자의 95%가 현행 도구로는 따라가지 못한다고 답했다 2. 치료제가 돈이 되는지를 가늠할 첫 숫자는 시스코의 회계 1분기 실적 발표에서 나온다. 75억 달러 AI 매출 목표의 첫 시험대다 6.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



