랜섬웨어 조직 오로라, AI 코딩툴 커서로 실전 침투 수행

3분 AuroraCursor랜섬웨어AI 에이전트
최근 30일 조회수 — 좋아요 —

핵심 요약

러시아어권 랜섬웨어 조직 오로라가 커서 AI 에이전트를 활용해 9개국 20여 조직을 침투 계획부터 실전 공격까지 수행한 정황이 드러났다.

랜섬웨어 조직 오로라(Aurora, 일명 Aur0ra)가 SpaceX의 AI 코딩 어시스턴트 커서(Cursor)를 실제 침투 작업에 활용한 정황이 드러났다. 보안업체 클라우드섹(CloudSEK)과 갬빗 시큐리티(Gambit Security)가 각각 독립적으로 진행한 분석에서, 이 러시아어권 사이버범죄 조직이 관리하던 노출된 서버 인프라를 확인한 결과다.

두 회사는 오로라가 방치한 오픈 디렉터리에서 공격 도구, 셸 실행 기록, 암호화 프로그램 등을 통째로 확보했다. 클라우드섹에 따르면 이 디렉터리에는 2026년 4월부터 7월까지 9개국 20개 이상 조직을 겨냥한 “수개월치 활동 기록”이 담겨 있었고, 이 중 4곳은 이미 오로라의 데이터 유출 사이트에 이름이 올라간 상태다. 랜섬웨어 활동을 추적하는 Ransomware.Live 집계로는 미국, 독일, 네덜란드, 캐나다, 영국 등지에서 피해자가 33명에 달한다.

클라우드섹이 복구한 채팅 기록을 보면 공격자는 커서를 공격 각 단계 계획 수립에 상당히 광범위하게 사용했다. 여기에는 러시아어로 작성된 액티브 디렉터리 인증 서비스(AD CS) 전체 공략 계획까지 포함돼 있다. 특히 눈에 띄는 대목은 공격자가 CIS(독립국가연합) 국가의 IP 대역과 도메인을 예외 없이 공격 대상에서 제외하도록 커서에 지시했다는 점이다.

갬빗 시큐리티는 여기서 한 걸음 더 나아간 정황을 공개했다. 이 회사는 오로라 공격자가 앤스로픽의 클로드 소네트(Claude Sonnet)를 구동하는 ‘커서 에이전트(Cursor Agent)‘를 2026년 4월 8일부터 5월 21일 사이 10개 표적에 대한 실전 침투(hands-on exploitation)에 직접 동원한 사실을 확인했다고 밝혔다. 갬빗 시큐리티의 위협 인텔리전스 담당 이사 에얄 셀라(Eyal Sela)는 “이런 사례에서는 에이전트에게 이미 확보한 자격 증명이나 피해 조직 내부로 통하는 경로가 주어졌다”며 “그다음 다양한 익스플로잇 작업을 맡기는 방식이었다”고 설명했다.

오로라의 실체는 2026년 5월 말 사이퍼마(CYFIRMA)의 첫 분석으로 알려지기 시작했다. 당시 보고서는 이 조직이 윈도우 시스템을 주로 노리며 기능 추가와 점진적 업데이트를 통해 도구를 고도화하고 있다고 지적한 바 있다. 이번에 클라우드섹이 확인한 바로도 오로라의 윈도우용 암호화 프로그램 sap.exe와 리눅스·ESXi용 encrypt.out은 각각 따로 만든 것이 아니라, Zig 언어로 작성한 단일 코드베이스를 플랫폼별로 정적 컴파일한 결과물이다. 클라우드섹은 “윈도우 바이너리 안에 리눅스 빌드용 사용 예시가 그대로 남아 있다”며 “하나의 소스 트리를 두 플랫폼이 공유한 흔적”이라고 설명했다.

이달 초 블랙힐스 인포메이션 시큐리티(Black Hills Information Security)가 공개한 실제 침해 사례를 보면 오로라의 초기 침투 수법도 드러난다. 공격자는 표적 기업 직원들에게 이메일 폭탄을 퍼부은 뒤, IT 헬프데스크 직원을 사칭해 전화를 걸어 문제 해결을 돕겠다고 접근함으로써 원격 접속 경로를 확보했다. 이 과정에서 오픈소스 유틸리티 Xray-core를 이용해 원격 접근 경로를 확보한 뒤, SMB·LDAP·WinRM·RDP·RPC 등을 통해 내부망을 옮겨 다니며 고권한 관리자 계정을 탈취했다. 이후 로그를 지우고 마이크로소프트 디펜더를 비활성화해 탐지를 피하면서 민감 데이터를 빼돌리고 암호화 프로그램을 배포하는 순서로 공격이 진행됐다.

윈도우 버전은 볼륨 섀도 복사본을 삭제하고 레지스트리를 조작해 시스템 복원 기능을 꺼버리는 방식으로 복구를 원천 차단한다. 리눅스·ESXi 버전은 암호화를 시작하기 전에 호스트에서 구동 중인 가상머신을 하나도 남김없이 강제 종료하는 점이 특징이다.

클라우드섹은 암호화 프로그램에서 복구한 키를 통해 공격자와 특정되지 않은 피해자 사이의 몸값 협상 내용, 그리고 암호화폐 지갑 4개로 구성된 클러스터도 함께 확인했다. 이 지갑들의 자금 분배 내역을 보면 제휴 조직(affiliate)이 몸값의 54%에서 79%를 가져가고 나머지를 운영 조직이 챙기는데, 그 비율은 몸값 요구액과 피해 기업의 매출 규모에 따라 사건마다 달라졌다. 확보한 자금은 이후 세탁을 거쳐 현금화되는 것으로 파악됐다.

읽기 목록은 이 브라우저에 저장됩니다.

출처

  1. Aurora Ransomware Operators Use Cursor AI in Attacks Against 10 Targets — The Hacker News

이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.