게시 날짜 : 25, 2026
ShinyHunters 회고: AI 기반 공격에 대한 방어력이 필요한 앱을 파악하기
텔레그램 그룹 어딘가에 회사 소유의 키가 있을 수도 있습니다. 어떻게 가능할까요? 인공지능(AI) 때문입니다. 그리고 많은 사람들이 실수로 수많은 앱에 기밀 정보를 유출하고, 그 앱들이 공개되면서 이러한 유출이 가능해지기 때문입니다.
앤트로픽은 2026년 9월 위협 인텔리전스 보고서에서 샤이니헌터스(ShinyHunters) 생태계와 연관된 프랑스어 사용 운영자가 진행한 자격 증명 수집 작업을 기록했습니다. 이 공격은 10개의 AWS EC2 워커에서 실행되었으며, 여러 앱 스토어에서 180만 개의 서로 다른 안드로이드 APK 파일을 대량 다운로드하고, 각 파일을 디컴파일한 후, 트러플호그(TruffleHog)를 사용하여 하드코딩된 비밀 키, API 키, 클라우드 자격 증명, 백엔드 토큰 등을 스캔했습니다. 검증된 자격 증명은 실시간으로 텔레그램으로 전송되어 운영자가 운영 시스템에 유출될 자격 증명을 우선적으로 처리할 수 있도록 정리되었습니다. 이와 병행하여 노출된 GitHub 개인 액세스 토큰도 수집했습니다.
앤트로픽의 설명에 따르면, 이 두 가지 경로는 운영자와 관련된 "확인된 대부분의 침해 사고에 대한 초기 접근 자격 증명을 제공"했습니다. 그리고 물론 거기서 멈추지 않았습니다! 한 SaaS 제공업체를 침해한 후, 운영자는 해당 회사의 하위 고객사 약 200곳에 접근하여 약 34시간 만에 40개 이상의 기업 테넌트에 걸쳐 2,100개 이상의 Azure AD 토큰 세트를 배포했습니다. 앤트로픽은 이 작업의 거의 모든 부분을 AI 에이전트가 수행했다고 지적합니다. 이런!
요원들이 한 일은 무엇이었을까요? 다운로드, 디컴파일, 스캔.
에뮬레이터도, 실제 기기도, 루팅된 기기도, 계측 프레임워크도, 어떤 종류의 실행도 하지 않았습니다. 사실 앱은 전혀 실행된 적이 없습니다. 이것은 눈에 띄고 가치 있는 데이터를 빠르게 찾기 위한 순수 정적 분석으로, 약 200만 회 실행되었습니다.
문제의 범위 이해하기
이는 대부분의 팀이 모바일 앱 보안을 바라보는 방식에 불편한 의미를 내포하고 있으며, 우리 회사에서 우리 제품에 대해 이야기하는 방식에도 솔직한 영향을 미칩니다. Digital.ai런타임 보호 기능(예: 변조 감지, 루트 및 탈옥 감지, 계측 방지, RASP)은 분명히 유용하지만, 이 경우에는 전혀 관련이 없습니다. 앱이 실행될 때 작동하는 방어 기능은 앱이 실행되지 않는 공격에는 아무런 도움이 되지 않습니다. 이 특정 캠페인에 대해 이와 다른 주장을 하는 업체는 이번 경우에는 전혀 도움이 되지 않을 제품을 판매하는 것입니다.
이는 규모를 설명해 줍니다. 앱을 실행하는 데는 비용이 많이 듭니다. 기기나 에뮬레이터, 유효한 계정, (경우에 따라) 로그인 정보, 그리고 무슨 일이 일어났는지 판단할 사람이 필요합니다. 반면 파일을 읽는 것은 비용이 적게 듭니다. 실제로 AI는 바이너리 파일을 읽고 이해하는 비용을 거의 제로에 가깝게 줄였고, 이로써 모바일 개발팀이 수년 동안 조용히 던져왔던 질문, "우리 앱이 누군가 굳이 손댈 만큼 흥미로운가?"라는 질문이 더 이상 필요 없어졌습니다. 아무도 이런 앱들이 노력할 가치가 있다고 판단하지 않았습니다. 자원을 할당하려는 노력도 없었습니다. 대신 공격자는 "그물을 충분히 넓게 던지면 분명 흥미로운 무언가를 잡을 수 있을 거야"라고 생각했습니다.
이미 알고 있듯이, 장기간 유효한 권한 있는 자격 증명이 모바일 앱에 컴파일되어 있다면, 올바른 해결책은 이를 제거하는 것입니다. 권한 있는 자격 증명은 서버 측에 보관하세요. 앱은 인증을 거친 후, 클라이언트가 실제로 필요한 특정 작업에 대해서만 유효 기간이 짧고 범위가 제한된 토큰을 발급해야 합니다. 사용량 할당량, 애플리케이션 제한, 그리고 실행 계획서에 있는 것이 아니라 실제로 테스트를 거친 토큰 교체 경로를 추가하세요.
클라이언트 측 보호 기능이 있더라도 이러한 권장 사항은 변하지 않습니다. 제어할 수 없는 장치에 배포하는 애플리케이션은 본질적으로 방어 대상의 손에 들어가게 됩니다. 난독화는 클라이언트 측 비밀을 아키텍처적으로 보호하지 못합니다. safe예산 및 Digital.ai 그렇다고 주장하지는 않습니다.
먼저 팀원들에게 그 내용을 전달하세요. 그런 다음 두 번째 대화를 시작하세요. 이 캠페인의 진정한 핵심은 바로 그 두 번째 대화입니다.
경화로 인해 달라지는 점: 추출 비용
두 번째 논의는 정보 추출 비용을 높이는 것에 관한 것입니다. 모든 비밀 정보를 내일 당장 서버 측으로 옮길 수 있는 것은 아니며, 바이너리 파일에서 드러나는 정보 중 일부는 자격 증명이 아닐 수도 있습니다. 또한, 복구 작업에는 상당한 비용이 드는 반면 스캔 파이프라인은 몇 초밖에 걸리지 않습니다. 따라서 제한된 보안 리소스를 어디에 가장 효율적으로 사용할지 고려할 때, 유용한 질문은 "내 앱이 뚫을 수 없을 정도로 안전한가?"가 아니라 "내 앱을 처리하는 데 드는 비용이 저렴한가?"입니다.
이러한 구분점이 바로 이 공격의 핵심 메커니즘입니다. 180만 개의 바이너리를 처리하는 파이프라인은 처리량을 최적화합니다. 395,423번째 앱의 보안을 뚫는 데 20분을 허비하지 않습니다! 오히려 해당 앱을 버리고 아무런 비용도 들지 않는 나머지 1.79만 개의 앱 중 하나로 넘어갑니다. 사소한 정적 읽기를 앱별 동적 작업으로 변환하는 모든 보안 조치는 공격 파이프라인에서 여러분을 배제합니다. 우리는 종종 곰보다 빠를 필요는 없고, 함께 등산하는 사람보다만 빠르면 된다는 농담을 하곤 합니다. 이 경우, 무리 가장자리에 있는 병들거나 약한 영양처럼 눈에 띄지 않으면 됩니다.
역량, 그 기능의 역할, 그리고 이것이 여기서 중요한 이유
String Encryption Guard — App Hardening for Mobile(DEX 6.9.1, Native ARM 16.6.0)은 문자열 리터럴을 런타임 복호화 호출로 대체하므로 정적 디컴파일 후에도 읽을 수 있는 내용이 남지 않습니다. 이는 운영자가 자동화한 정적 문자열 스캔 단계를 직접적으로 무력화하고 앱별 동적 공격을 강요하는데, 이러한 공격 방식은 1.8만 개의 앱에 적용하기에는 확장성이 떨어집니다.
화이트박스 암호화: 에이전트 1.1.1 버전에서는 자격 증명이 일반 상수로 존재하는 대신 `hideAndStore()`를 통해 저장되고 `fetchAndUnhide()`를 통해 검색됩니다. 자격 증명은 앱의 패키지 ID 및 서명 인증서에 바인딩됩니다. 이는 API 키와 OAuth 토큰 보호를 위해 특별히 설계되었습니다. 복원력은 정적 추출을 넘어 루팅, 탈옥 및 디버깅 중인 기기까지 확장되어, 문자열 암호화만으로는 제공할 수 없는 수준의 보안을 제공합니다.
문자열 암호화는 빌드 시 구성입니다. 화이트박스 암호화는 개발자가 의도적으로 통합해야 하는 기능이며, 단순히 켜고 끄는 옵션이 아닙니다. 상당한 노력이 필요하며, 자세한 내용은 여기에서 확인할 수 있습니다. 무엇보다 중요한 것은 구현 가능성을 고려하는 것입니다. 서명 인증서에 연결된 암호화된 데이터 덩어리 형태로만 존재하는 자격 증명은 grep 명령어로 찾을 수 없으며, 처리량 최적화 파이프라인에서도 처리가 중단되지 않습니다.
마지막으로 질문 하나 드리겠습니다. 팀원 중 누군가가 현재 운영 중인 빌드를 디컴파일하고 그 결과를 읽어본 적이 있습니까?
대부분의 조직에서 그 답은 '아니오'입니다. 부주의 때문이 아니라, 일반적인 툴체인에서는 해당 취약점을 발견할 수 없기 때문입니다. 정적 분석은 소스 코드를 읽고, 구성 분석은 종속성을 읽습니다. 하지만 둘 다 공격자가 받는 형태의 아티팩트를 보여주지 않습니다. 이러한 파이프라인은 공격자가 받는 형태의 애플리케이션만 보게 되기 때문입니다.
당신의 퍼널에 무엇이 있는지 파악하세요. 그런 다음 그 퍼널에 얼마나 관여하고 싶은지 결정하세요.
Digital.ai 앱 보호 기능은 팀이 통제 범위를 벗어난 배포 애플리케이션에 대한 AI 기반 역공학 및 변조 공격 비용을 높이는 데 도움을 줍니다. 앱에서 숨겨진 비밀 정보를 찾는 데 도움이 필요하시면 지금 바로 신청하세요. 무료 앱 평가 — 또는 더 자세히 알아보세요 모바일 앱 보안 강화 화이트박스 암호화
지우면 좋을거같음 . SM
인간 중심적 관점, AI 오용 탐지 및 대응: 2026년 9월* (위협 클러스터 GTG-50014). 제품 상세 정보 Digital.ai 모바일 앱 보안 강화(DEX 6.9.1, 네이티브 ARM 16.6.0) 및 화이트박스 암호화: 에이전트 1.1.1 사용자 가이드.
당신은 또한 좋아할 거라
인공지능이 암호해독 속도를 가속화하고 있다. 암호학은 이에 적응해야 한다.
2026년 7월, Anthropic은 다음과 같은 방법으로 얻은 두 가지 암호 해독 결과를 발표했습니다…