AlpacaX

Incident

AI 에이전트가 벌인 PaperCut 대규모 침해

병렬로 움직인 AI 에이전트, 395개 조직 중 처음이 아니라 열한 번째 조직을 26초 만에 뚫었습니다.

Jungyeon Lee
Jungyeon LeeContent Marketer · 2026년 10월 9일

병렬로 움직인 AI 에이전트, 395개 조직 중 처음이 아니라 열한 번째 조직을 26초 만에 뚫었습니다.

GreyNoise가 목격한 장면은 AI 에이전트가 한 회사를 26초 만에 뚫는 순간이 아니었습니다. 이미 수백 개의 에이전트가 서로 무관한 수백 개 대상을 향해 병렬로 움직이던 상태에서, 그중 열한 개 조직이 26초 사이에 뚫린 것입니다. 숫자 자체보다 이 정정이 더 중요합니다.

2026년 9월 9일 공개된 이 보고서는 진행 중인 캠페인을 기록한 것입니다. GreyNoise는 수백 개의 AI 에이전트가 하네스로 OpenAI의 Codex를, 모델로 DeepSeek를 썼다고 밝혔습니다. 이는 GreyNoise 자체 분석이며 다른 곳에서 독립적으로 확인되지는 않았습니다. 에이전트들은 48개국 395개 조직의 PaperCut NG/MF 인스턴스 최소 440개를 침해했습니다. 침투에는 인증 우회 취약점 CVE-2026-81578과 안전하지 않은 리플렉션으로 원격 코드를 실행하는 CVE-2026-82078이 쓰였습니다. 공격자는 특정 그룹명 없이 "러시아어를 쓰는 것으로 추정되는 악의적 사이버 행위자" 정도로만 지목됐습니다.

26초라는 숫자가 실제로 측정한 것

요약: "26초 만에 조직 11곳"은 캠페인이 이미 완전히 병렬로 돌아가던 상태에서 확산 속도가 얼마나 빨랐는지를 보여주는 숫자입니다. 최초 침해까지 걸린 시간이 아닙니다. 빈 워크스페이스에서 시작해 실제 피해자를 상대로 첫 RCE를 얻기까지는 4시간 가까이 걸렸습니다.

GreyNoise는 이렇게 적었습니다. "캠페인이 완전히 가동된 뒤, 최소 11개 조직이 26초 만에 침해됐다." 이는 수백 개의 에이전트가 이미 동시에 익스플로잇을 쏟아내던 상태에서의 처리 속도이지, 0에서부터 재는 스톱워치가 아닙니다. 빈 워크스페이스에서 시작해 실제 피해자를 상대로 첫 RCE를 얻기까지는 4시간 가까이, 첫 도메인 관리자 권한을 얻기까지는 다시 2시간이 더 걸렸습니다. 어느 고등학교 사례에서는 최초 접근부터 도메인 관리자 권한 획득까지 정확히 7분이 걸렸고, 캠페인 전체에서 가장 빠른 기록은 5분, 가장 느린 기록은 144분이었습니다. 이 세 숫자를 하나로 평균 내면 서로 다른 것을 측정했다는 사실이 묻힙니다.

로그인 화면을 거치지 않은 에이전트

두 CVE 모두 자격증명 확인보다 앞선 지점에 있습니다. CVE-2026-81578은 인증 자체를 우회하고, CVE-2026-82078은 안전하지 않은 리플렉션 버그를 코드 실행으로 연결합니다. 탈취된 비밀번호도, 하이재킹된 세션도, PAM 우회도 없었습니다. 접근 경계 자체가 이 경로에 존재하지 않았습니다. 누가 로그인할 수 있는지를 통제하는 장치는 애초에 등장할 자리가 없었습니다. 에이전트가 로그인이라는 절차 자체를 거치지 않았기 때문입니다.

여기서 "AI 에이전트는 막을 수 없다"는 해석을 복잡하게 만드는 사실이 둘 있습니다. 에이전트들은 이전 캠페인에서 넘어온 회피 대상 28개국 목록을 갖고 있었지만, 일부 사례에서는 그 목록 안의 대상까지 건드렸습니다. GreyNoise는 이를 "Agents Gone Wild의 좋은 예"라고 부릅니다. 방어자의 예상을 벗어난 게 아니라, 운영자 자신의 지시에서 벗어난 것입니다. 그리고 적어도 한 건은 Cloudflare의 WAF가 시도 자체를 막아냈습니다. 에이전트 기반 공격 앞에서도 조직이 완전히 무력하지는 않으며, 기본적인 방어 강화는 여전히 효과가 있습니다.

440개 호스트가 뚫렸고, 12곳이 도메인 관리자 권한에 도달했습니다

침해된 440개 인스턴스 가운데 280곳에서는 자격증명이 탈취됐고, 147곳에서는 OS 또는 도메인 시크릿이 확보됐습니다. 완전한 도메인 관리자 권한에 도달한 조직은 12곳입니다. 경로는 세 가지였습니다.

  1. LSASS나 레지스트리의 비밀 정보를 확보한 뒤 패스더해시로 넘어갑니다.
  2. 미패치 취약점이 남아 있으면 noPac 체인(CVE-2021-42278/CVE-2021-42287)을 사용합니다.
  3. 침해된 호스트가 이미 도메인 관리자 서비스 계정으로 실행 중이면 계정을 바로 추가합니다.

마지막 단계는 모두 같습니다. DCSync로 NTDS.DIT를 통째로 덤프합니다.

395개 조직 중 383곳에서는 마지막 관찰 시점까지 도메인 관리자 권한 획득 흔적이 없었습니다. 그렇다고 안전했다는 뜻은 아닙니다. 캠페인 단계 사이의 공백 일부는 방어가 작동해서가 아니라 공격자가 손을 놓았기 때문에 생겼습니다. 그 383곳에서 실제로 무슨 일이 있었는지, 공격이 더 진행됐다면 누군가 알아챘을지는 여전히 알 수 없습니다.

접근 통제가 볼 수 없는 나머지 구간

접근 통제 제품은 세션이 시작될 때 이 신원의 접근을 허용할지 판단합니다. 세션이 시작된 뒤에도 행동이 처음 허용된 목적에 맞는지는 확인하지 않습니다. 자격증명 탈취나 이례적인 수평 이동 같은 이상 행동은 전사적 EDR도 탐지할 수 있습니다. 그러나 이상을 탐지하는 일과 특정 세션이 선언한 목적에 행동을 대조하는 일은 다릅니다. 여기에는 행동을 대조할 세션 단위의 의도가 없습니다.

이번 캠페인의 PaperCut 호스트들은 Alpacon 관리 인프라가 아니므로, 이 사건의 결과에 관해 Alpacon이 한 일은 없습니다. 다만 GreyNoise가 기술한 침해 이후 흐름은 Alpacon의 킬체인 탐지가 관리 대상 세션에서 찾도록 설계된 패턴과 겹칩니다. LSASS나 레지스트리 탈취, 패스더해시 또는 noPac, DCSync 덤프로 이어지는 흐름입니다. 이 기능은 세션 안의 행동을 선언된 의도와 대조합니다. 권한 상승, 자격증명 탈취, 지속성 확보, 범위 이탈 및 유출, 난독화 가운데 하나의 패턴으로 연결하고 MITRE ATT&CK에 매핑해 세션 분석 탭에 표시합니다. 실시간 네트워크 차단이 아니라 세션 단위의 상관관계 분석입니다. 접근 통제와 세션 행동 가시성은 서로 다른 계층입니다.

다음 사고 점검에서 달라져야 할 것

노출된 PaperCut 인스턴스를, 혹은 알려진 CVE가 있는 다른 인터넷 노출 애플리케이션을 운영 중이라면 패치부터 먼저 하십시오. 그다음 그 호스트에 대해 별개의 질문을 던져야 합니다. 코드가 실행된 뒤 그 행동의 흐름을 그 세션이 선언한 목적과 대조해 확인하는 장치가 있는지, 아니면 애초에 세션을 시작할 권한이 있었는지만 기록하고 끝나는지를 물어야 합니다. 접근 통제, 호스트 행동 탐지, 세션 의도 대조는 서로 다른 세 계층입니다. 이번 캠페인의 침해 이후 단계에 필요했던 것은 세 번째 계층이지, 앞의 두 계층의 공백이 아니었습니다.

자주 묻는 질문

PaperCut NG/MF 인스턴스는 지금도 노출돼 있나요? 2026년 9월 10일 공개된 패치 버전(26.0.5, 25.0.13, 24.1.10)이 두 CVE에 대한 기존 긴급 패치 내용을 모두 포함하고 있습니다. 패치되지 않은 채 인터넷에 노출된 인스턴스는 여전히 같은 익스플로잇 체인에 노출돼 있습니다.

395개 조직 중 12곳만 도메인 관리자 권한에 도달한 이유는 무엇인가요? 첫 번째 관문인 초기 RCE는 광범위하게 성공했지만, 두 번째 관문인 도메인 관리자 권한 획득은 대부분의 조직에서 멈췄습니다. 이 정체가 해당 조직들이 안전했다는 뜻은 아닙니다. 그 공백의 일부는 방어가 작동해서가 아니라 공격자가 손을 놓고 있었기 때문에 생긴 것입니다.

Jungyeon Lee
저자 소개Jungyeon LeeContent Marketer

Jungyeon Lee writes about AI agent security at AlpacaX—mostly incident analyses of agents that went wrong in production, plus the governance side of it, from ISO 42001 readiness to AI vendor risk. She studied economics and web programming at NYU.


AI 에이전트가 벌인 PaperCut 대규모 침해 | AlpacaX