허니팟 관측, 노출된 Ollama API 84일간 29만건 공격

2분 OllamahoneypotLLM securityprompt injection
최근 30일 조회수 — 좋아요 —

핵심 요약

연구진이 허니팟으로 84일간 관측한 결과 노출된 Ollama LLM 서버에 인프라 취약점, 자원 고갈, LLM 계층 공격이 실제로 확인됐다.

인터넷에 그대로 노출된 오픈소스 LLM 서버 Ollama API를 겨냥한 실제 공격이 84일간 29만 건 넘게 관측됐다. 연구진이 이 API를 흉내 낸 허니팟 ‘올루어(Ollure)‘를 클라우드와 대학 네트워크 네 곳에 심어 측정한 결과다. 논문 ‘OllamaDrama’는 이 관측 결과를 2026년 9월 24일 arXiv에 공개했다.1

Ollama는 로컬 환경에서 LLM을 구동하고 API로 노출할 수 있게 해주는 오픈소스 도구로, 설정을 잘못하면 인증 없이 인터넷에 그대로 열려버리는 경우가 적지 않다. 연구진은 이 API를 실제 백엔드 LLM 없이 흉내만 내는 저·중 상호작용(low- and medium-interaction) 허니팟을 만들어 네 곳에 배치했고, 84일 동안 2,793개의 고유 IP에서 총 290,887건의 상호작용을 기록했다.

관측된 트래픽의 대부분은 자동화된 스캐닝이었다. 어떤 서비스가 열려 있는지 찾아내는 디스커버리, 서버의 정체를 확인하는 핑거프린팅, 어떤 모델이 올라와 있는지 확인하는 모델 열거(enumeration)가 주를 이뤘다. 이는 봇이 인터넷을 훑으며 취약한 서버를 자동으로 골라내는 작업으로, 특정 공격자가 표적을 정해 침투를 시도하는 것과는 성격이 다르다.

하지만 논문은 이 배경 잡음 사이에서 실제 악용 시도도 함께 포착됐다고 밝혔다. 공격은 인프라 계층과 LLM 계층 두 방향에서 모두 나타났다. 인프라 쪽에서는 모델 관리 기능을 악용하는 시도, 서버가 접근해서는 안 될 내부 경로에 접근하려는 경로 순회(path traversal), 서버를 시켜 다른 내부 시스템에 요청을 보내게 하는 서버 측 요청 위조(SSRF) 탐침이 확인됐다. 더 심각한 축에서는 원격 코드 실행(RCE) 시도와 암호화폐 채굴 페이로드 투입, 서버 자원을 고갈시키려는 시도까지 나왔다.

LLM 계층을 겨냥한 공격도 별도로 관측됐다. 모델에 조작된 입력을 넣어 원래 의도와 다른 답을 뽑아내려는 프롬프트 인젝션(prompt injection), 모델이나 시스템에서 정보를 빼내려는 시도, 그리고 에이전트가 도구를 호출하는 방식(agent-oriented tool use)을 악용하려는 시도가 이에 해당한다. 이는 전통적인 서버 취약점 공격과 별개로, LLM이라는 계층 자체를 노리는 공격 유형이 실제로 존재한다는 것을 보여준다.

논문은 네 종류의 공격, 즉 인프라 취약점 악용, 서비스 오남용, 자원 고갈, LLM 계층 공격이 실제 환경에서 동시에 관측됐다는 점에서, 노출된 자체 호스팅 LLM 서비스에 대한 위협이 이론적 우려 수준을 넘어섰다고 평가한다. 다만 논문 초록에는 공격 유형별 빈도나 심각도의 구체적인 비율은 제시돼 있지 않아, 어떤 공격이 얼마나 자주 일어나는지에 대한 정량적 판단은 전체 논문 본문을 확인해야 할 것으로 보인다.

Footnotes

  1. arXiv (cs.CR), “OllamaDrama: Designing and Deploying a Honeypot to Measure Attacks on Exposed LLM Infrastructure” ↩

읽기 목록은 이 브라우저에 저장됩니다.

출처

  1. OllamaDrama: Designing and Deploying a Honeypot to Measure Attacks on Exposed LLM Infrastructure — arXiv (cs.CR)

이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.