- Anthropic이 발표한 AI 기반 사이버 첩보 활동 보고서는 중국 국가지원 해커 그룹의 공격을 탐지했다고 주장하지만, 기술적 근거와 검증 가능한 정보 부재가 문제로 지적됨
- 보고서에는 IoC(침해 지표) , TTP(전술·기술·절차) , 도메인·해시값·공격 도구 정보 등 일반적인 위협 인텔리전스 보고서의 핵심 요소가 전혀 포함되지 않음
- 공격의 세부 방식, 사용된 도구나 시스템 종류, 피해 규모 등에 대한 구체적 데이터나 증거가 제시되지 않아 검증 불가한 주장으로 남음
- 특히 중국 정부 연계 그룹으로의 공격 귀속(attribution) 주장에도 근거가 없어, 외교적 파장 가능성을 고려하지 않은 무책임한 발표
- 전체적으로 사실 기반 증거 없이 자사 AI 제품 홍보에 이용된 보고서로 평가되며, 업계의 투명성과 검증 기준을 강화할 필요성이 있음
Anthropic 보고서 개요
- Anthropic은 AI 어시스턴트 Claude를 개발한 회사로, 최근 “AI가 주도한 사이버 첩보 작전”을 탐지했다는 보고서를 발표
- 보고서에 따르면 2025년 9월경 중국 국가지원 해커 그룹 GTG-1002가 약 30개 기관을 대상으로 공격을 수행했으며, 일부 침입이 성공했다고 주장
- 공격은 Claude Code 인스턴스를 이용해 자율적으로 침투 테스트를 수행하고, 80~90%의 전술적 작업을 자동화했다고 기술됨
기술적 근거 결여
- 보고서에는 도메인, 해시, IP, 피싱 이메일, 사용 도구 등 일반적으로 공개되는 침해 지표(IoC) 가 전혀 포함되지 않음
- MITRE ATT&CK 프레임워크 기반의 분석, 공격 시점, 툴링 정보, 대응 권고 등도 누락되어 있음
- 프랑스 CERT의 APT28 보고서 등과 비교할 때, 산업 표준에 미달하는 형식으로 평가됨
검증 불가능한 주장
- 보고서의 “AI가 80~90%의 전술 작업을 수행했다”는 수치는 검증 불가
- Claude가 인증서 추출, 자격 증명 수집, 내부 서비스 질의 등을 수행했다고 하나, 구체적 실행 방식이나 도구(Mimikatz 등) 에 대한 언급 없음
- 어떤 시스템이나 환경이 침해되었는지, 데이터가 어떻게 처리되었는지에 대한 설명도 없음
귀속(attribution) 문제
- 보고서는 공격을 중국 정부 연계 그룹으로 단정하지만, 근거 제시 없음
- 어떤 APT 그룹인지, 어떤 분석을 통해 귀속했는지 불명확
- 작성자는 이러한 무근거한 국가 귀속이 외교적으로 위험하며, 책임 없는 발표라고 비판
결론 및 비판
- 보고서가 사실 검증 없이 자사 AI 방어 솔루션 홍보에 초점을 맞춘 것으로 보임
- 마지막 문단에서 “보안팀은 AI를 방어에 적용해야 한다”고 권장하며, AI 보안 제품 판매 유도 의도가 드러남
- 작성자는 이를 “부끄럽고 비전문적인 행위”로 규정하며, 산업 전반의 검증 기준 강화와 윤리적 책임을 요구
- 근거 없는 주장은 보안 연구의 신뢰성 훼손으로 이어질 수 있으며, 사실 기반 증거 공개가 필요함