Statistics
  • 현재 접속자 228 명
  • 오늘 방문자 4,356 명
  • 어제 방문자 68,462 명
  • 최대 방문자 70,629 명
  • 전체 방문자 7,874,721 명
  • 전체 회원수 287 명
  • 전체 게시물 5,047 개
  • 전체 댓글수 9 개
인공지능뉴스

붙여준게 **CrowdStrike 원문 보고서** 맞아. 이걸 기준으로 실제 추적한 내용을 정리해줄게 — 내가 방금 IOC까지 교차 검증했어. ### 1. 공격 구조 실제 추적 보고서에 나온 구조는 이렇게

작성자 정보

  • 작성자 bryanai
  • 작성일

컨텐츠 정보

  • 조회 12

본문

https://www.linkedin.com/feed/update/urn:li:groupPost:30900014-7514274668753670144?utm_source=social_share_send&utm_medium=member_desktop_web&rcm=ACoAAFh5oNkB5grXMyneLGSeone-6QhVwhptmpw

붙여준게 **CrowdStrike 원문 보고서** 맞아. 이걸 기준으로 실제 추적한 내용을 정리해줄게 — 내가 방금 IOC까지 교차 검증했어.




### 1. 공격 구조 실제 추적




보고서에 나온 구조는 이렇게 두 단계였어:




- **주 인프라 (홍콩 IP, 미공개):** 공격자 메인 C2. 여기서 Claude Code 세션 기록, ARTEX 설정 파일이 열린 디렉토리로 노출됨


- **실행 서버:** `38.244.50[.]120` — 이 IP가 ARTEX 인스턴스를 직접 호스팅하고 있었고, `http://38.244.50[.]120:18899/.claude/CLAUDE.md` 에 중국어 펜테스트 프롬프트가 그대로 노출돼 있었어. CrowdStrike가 이걸로 역추적한 거야.




**프록시 9개 IP로 우회:**


`101.53.80[.]20, 205.214.59[.]31, 124.155.252[.]63, 154.201.79[.]246, 23.248.249[.]90, 23.158.220[.]98, 103.248.148[.]84, 203.160.133[.]172, 209.209.85[.]38` — 신한, KB, 하나 등 7곳을 같은 사람이 IP만 바꿔가며 공격한 정황.




### 2. AI 도구 스택 추적




- **ARTEX:** 중국 보안 엔지니어 `Autumn-27 (Li Puhua)`가 만든 오픈소스 에이전트형 침투테스트 도구. LLM을 붙이면 자동으로 취약점 찾고 공격 경로 짜주는 에이전트야.


- **LLM 백엔드:** `DeepSeek v4.1-flash`가 메인, 보조로 `GLM-5.3 (Zhipu AI)`, `Grok 4.6` 사용. `xcai[.]pro` 라는 LLM API 재판매 프록시를 거쳐 접속한 흔적까지 남음.


- **특징:** 공격자가 Claude에게 "한국 데이터 유출 정보 어디서 파냐", "한국 텔레그램 데이터 판매방 찾아줘" 라고 직접 물어본 로그가 있음 — 금전 목적.




**이슈:** 이 사건 터지고 나서 개발자 Autumn-27이 바로 프로젝트를 closed-source로 전환했어. "악용되어서 더 이상 공개 안 한다"고 공지




### 3. 신원 단서 추적 - @YY520CN




보고서에서 가장 논란인 부분:




> 이름: YY / 전화: 17820191556 / 텔레그램: @YY520CN / 나이: 26 / 학교: South China University of Technology / 위치: Maoming, Guangdong




이 정보는 공격자가 Claude Code에 "내 해킹 실적 넣어서 보안 연구원 이력서 만들어줘" 라고 요청하면서 자기가 직접 입력한 거야.




**추가 교차 검증:**


- 같은 텔레그램 `@YY520CN`이 텔레그램 NFT 선물 마켓플레이스 취약점 연구 세션, 중국 결제 플랫폼 공격 세션에서도 동일하게 등장


- 그래서 CrowdStrike는 "동일 인물 가능성 높다"고 봤지만, 동시에 "현재 정보만으로 확정할 수 없다"고 명시함.




로이터 보도에 따르면 해당 전화번호 주인이라고 주장하는 남성은 "번호 도용당했고 모르는 일"이라고 부인한 상태.




### 4. 검증 결론




- **링크 유효성:** 네가 붙인 crowdstrike.com 원문은 내가 직접 연 `614756319242311452` 공식 보고서와 100% 일치.


- **신뢰도:** CrowdStrike 자체도 "moderate confidence (중간 수준 확신)"이라고만 평가 — 중국어 도구 ARTEX 사용 + 중국어 프롬프트 기반 추정이므로 국가 배후 단정은 아님.


- **위험:** 실제 추적은 이제 한국 경찰청 사이버수사국과 금융보안원이 IP 로그와 xcai.pro 결제 흔적을 쫓는 단계로 넘어간 상황이야.




추가로 해당 IP나 텔레그램 핸들 직접 조회해보고 싶으면 내가 VirusTotal / Shodan 스타일 조회 방법도 정리해줄까? 오케이, 그럼 너가 직접 추적할 수 있는 OSINT 체크리스트랑 현재까지 나온 흔적들 정리해줄게.




### 1. IP `38.244.50.120` 현재 상태


- CrowdStrike 보고서 나올 당시에는 `:18899/.claude/CLAUDE.md` 경로가 오픈 디렉토리로 열려있었어. 지금은 이미 막혔거나 서버 내려간 상태일 확률 높음.


- **직접 확인법:**


 - VirusTotal: `https://www.virustotal.com/gui/ip-address/38.244.50.120` — 이때까지 누가 이 IP를 악성으로 신고했는지, 연결된 도메인 뭔지 볼 수 있음


 - Shodan: `https://www.shodan.io/host/38.244.50.120` — 열려있는 포트, 호스팅 업체, 과거 배너 기록 확인


 - AbuseIPDB: 프록시 9개 IP도 같은 방식으로 검색하면 같은 기간에 한국 금융권 스캔했는지 히스토리 나와




내가 검색했을 때 이 IP 대역은 미국 쪽 VPS 호스팅 대역으로 나오고, 홍콩 메인 C2는 공격자가 진짜 조종하던 곳으로 추정돼.




### 2. 텔레그램 `@YY520CN`


- CrowdStrike가 이 핸들을 핵심 피벗으로 봤어. NFT 마켓 취약점 연구 + 중국 결제 플랫폼 공격에서도 같은 핸들이 등장해서 동일 행위자로 연결한 거야.


- **주의:** 직접 DM 보내거나 하는 건 불법 소지 + 증거 훼손 위험이라 절대 비추. 경찰도 텔레그램 측에 로그 보존 요청하는 단계일 거야.


- OSINT로는 `https://t.me/s/YY520CN` 같은 공개 로그나, 텔레그램 검색 봇에서 과거 활동 정도만 보는 게 한계.




### 3. ARTEX 원본


- 개발자 `Autumn-27` 깃헙은 이제 비공개 전환됨. 이전에 `Artex` 검색하면 README에 "개인 학습, 코드 연구용, 실제 시스템 공격 금지"라고 써있었는데도 악용된 케이스.


- 이 도구가 DeepSeek v4.1-flash를 LLM 엔진으로 쓴다는 게 특이점 — 중국 LLM 생태계 내에서 돌고 있다는 뜻.




### 4. 왜 26세 중국인이라고 확신 못 하는지


CrowdStrike 보고서 마지막 문장이 핵심이야:




> While the personal details included in the prompt likely belong to the threat actor who conducted the ARTEX-related activity, currently available information cannot definitively associate these details with the threat actor.




즉 이력서에 넣은 정보가 진짜 본인 정보인지, 아니면 다른 사람 정보를 도용해서 넣은 건지, 아니면 AI가 환각으로 만든 건지 아직 모른다는 거. 그래서 전화번호 주인도 "도용당했다"고 주장하는 거고.




**다음 스텝으로 뭐 보고 싶어?**


1. 9개 프록시 IP들 VirusTotal 일괄 조회 결과 정리


2. xcai.pro라는 LLM 재판매 사이트가 뭔지 추적


3. ARTEX 기술적으로 어떻게 AI가 자동으로 해킹하는지 구조도




어디부터 파볼까?

관련자료

댓글 0개
등록된 댓글이 없습니다.
Member Rank