시스코 탈로스가 사람이 조종하지 않는 자율형 AI 악성코드를 처음으로 공개했어요. 감염된 PC가 4개 AI 모델에 다음 행동을 물어보고 투표로 결정하는 방식이에요. 다행히 유포된 샘플은 가짜 인증정보가 들어있어 실제로는 작동하지 않았어요.
이건 좀 소름 돋는 뉴스예요. 시스코 산하 보안 조직 탈로스가 'CLOSEDQUORUM'이라는 악성코드를 공개했는데, 이게 세계 최초로 보고된 완전 자율형 AI 명령제어(C2) 임플란트라고 해요. 9월 22일에 자체 위협 헌팅 프로젝트인 CAIRN(Cognitive Artifact Intelligence Research Network)을 통해 발견했다고 밝혔어요.
원래 악성코드는 보통 공격자가 운영하는 서버에서 명령을 받아 움직이잖아요. 근데 CLOSEDQUORUM은 그 구조 자체를 바꿔버렸어요. 감염된 윈도우 PC가 스스로 정보를 수집한 다음, 딥시크·큐원·미스트랄·구글 제미나이까지 상업용 AI 모델 최대 4개한테 "다음에 뭘 할까?"를 물어보고, 그 답들을 투표로 모아서 다수결로 행동을 결정하는 방식이에요. 🤖
핵심은 사람이 그 사이에 전혀 개입하지 않는다는 거예요. 배포 이후로는 공격자가 별도 명령을 내릴 필요가 없어요. 탈로스 표현을 빌리면 공격의 전술적 판단 자체를 AI 위원회에 넘겨버린 셈이죠. 사실 그동안 AI를 활용한 악성코드 얘기는 종종 나왔는데, 대부분 코드 생성이나 피싱 문구 작성 같은 보조 역할에 그쳤거든요. 근데 이번 건 공격 실행 단계의 의사결정 자체를 자동화했다는 점에서 결이 완전히 달라요. ⚠️
다행인 부분도 있어요. 탈로스는 실제로 CLOSEDQUORUM이 실전에 배포됐다는 증거는 아직 확인하지 못했다고 밝혔어요. 공개적으로 확보한 배포 바이너리에는 가짜 LLM 인증정보랑 더미 디스코드 웹훅이 들어있어서, 이대로는 작동하지 않는 비활성 버전이었다고 해요. 그러니까 지금 도는 건 개념 증명에 가까운 형태고, 실제 위협으로 확산된 건 아니라는 거죠. 근데 이게 오히려 더 불안한 지점이기도 해요. 누군가 인증정보만 채워 넣으면 바로 작동할 수 있는 구조라는 뜻이니까요.
탈로스는 이번 공개와 함께 CAIRN이라는 오픈소스 툴킷도 같이 풀었어요. LLM에 의존해서 다음 행동을 결정하는 악성코드를 추적하고 분류하기 위한 도구라고 하네요. 보안 업계에서 이런 유형의 위협에 대응할 표준 프레임워크가 아직 없었던 걸 감안하면, 시의적절한 선제 대응으로 보여요.
개인적으로 이 사건이 앞으로 보안 업계의 화두가 될 것 같다는 생각이 들어요. 지금까지 AI 에이전트 얘기는 주로 생산성이나 자동화 쪽에 초점이 맞춰져 있었잖아요. 근데 같은 기술이 공격자 입장에서도 그대로 쓸모가 있다는 게 증명된 셈이니까요. 방어하는 입장에서도 이제 '사람이 배후에 있다'는 전제를 깨고 대응 체계를 다시 짜야 할 시점이 온 것 같아요.
출처