위협 인텔리전스 · 2026년 6월
The 신화
현장 보고서
우리는 Anthropic의 Mythos가 실제 기업 환경에서 어떻게 작동하는지 살펴보았습니다. 그 결과, AI 기반 공격을 실제로 차단한 방법을 알려드리겠습니다.
아래로 스크롤하여 저희의 분석 결과를 확인하시거나, Mythos 준비 키트를 다운로드하여 바로 경영진에게 전달하세요.
~2시간
최초 접근부터 도메인 전반에 걸친 완전한 침해까지
AI 기반 공격 플레이북은 인간이 대응할 현실적인 여유를 주지 않을 정도로 빠른 속도로 실행됩니다.
우리가 발견한 것: 미소스 현장 보고서 주요 결과
보안 및 신원 확인 책임자라면 반드시 확인해야 할 6가지 핵심 사항
이 여섯 가지 통찰은 이론적인 것이 아닙니다. 실제 기업 환경에서 Mythos를 실행하고 어떤 제어 기능이 최종적으로 문제를 해결했는지 확인한 결과입니다.
01
AI 기반 공격은 신원 정보를 노리고 이루어집니다.
Mythos는 항상 CVE가 필요한 것은 아닙니다. 어떤 경우에는 기존의 신뢰받는 계정들을 찾아내고, 계획을 세우고, 도메인을 넘나들며, 잘못된 구성(재사용된 자격 증명, 과도한 권한이 부여된 계정, 취약한 인증 흐름 등)을 이용하여 2시간 이내에 전체 도메인을 침해하기도 합니다.
02
Active Directory 온프레미스 인프라가 주요 공격 대상입니다.
Mythos는 온프레미스 인프라를 대상으로 합니다. Active Directory 구체적으로 말하자면, 우리는 이 악성코드가 RC4 취약점, 취약한 인증서, 그리고 잘못 구성된 도메인 제어를 악용하는 것을 목격했습니다. 이 악성코드는 도메인 장악이 중요하다는 것을 알고 있습니다. Active Directory 그것이 바로 승리하는 방법이며, 그 목표를 향해 체계적으로 나아가는 방법입니다.
03
취약점 관리의 수학적 원리는 성립하지 않습니다.
Mythos로 스캔하면 수천 개의 취약점이 발견되므로 패치 경쟁은 비현실적입니다. 패치를 적용할 수 있다고 하더라도 AI 모델은 여전히 이동하고, 리소스에 접근하고, 네트워크를 거쳐야 합니다. 이때 AI 모델은 ID와 액세스 권한을 사용합니다.
04
정적 IGA가 완전히 고장납니다
인공지능 기반 공격은 속도가 빠르고, 사전 설정된 규칙으로는 예측할 수 없는 방식으로 적응합니다. 인공지능 에이전트는 일시적이고, 다중 정체성을 가지며, 비결정적입니다. 거버넌스는 중요하지만, 주기적인 검토만으로는 더 이상 주요 통제 수단이 될 수 없습니다.
05
탐지 기능에는 현실적인 인간 기반 대응 시간 범위가 없었습니다.
침입 시간이 몇 분 단위로 측정되는 상황에서 탐지는 너무 늦습니다. Mythos는 여러 공격 벡터를 동시에 실행하여 한 영역에서 교란을 일으키는 동시에 다른 영역에서 횡적으로 이동합니다. 대응할 때쯤이면 이미 자격 증명을 탈취하고 다른 곳으로 이동한 후입니다. 결국 공격이 있었던 곳에 대응하는 것이지, 현재 있는 곳에 대응하는 것이 아닙니다.
06
서비스 계정과 머신 ID가 가장 흔한 공격 대상입니다.
인간이 아닌 개체는 특권 접근 권한을 가지며, 종종 행동 기준선이나 보완 제어 장치가 없습니다. 한 예로, 서비스 계정이 권한 상승을 위해 정기적으로 악용되었는데, 해당 계정에 가상 펜싱을 적용한 후에야 도메인 전체가 침해당하는 것을 막을 수 있었습니다.
실제로 그것을 막은 것은 무엇이었을까요?
인라인 런타임 ID 제어는 공격을 완전히 차단합니다.
Mythos가 우리에게 보여준 것은 간단했습니다. AI 기반 공격자는 기존 보안 워크플로가 대응할 수 있는 속도보다 훨씬 빠르게 움직인다는 것입니다. 이러한 환경에서 효과적인 것으로 입증된 제어는 바로 이러한 제어 방식이었습니다. 접근 권한이 부여되기 전에 인증 흐름에서 직접 작동합니다.
런타임 접근 방식이 차이를 만들었습니다. 강제 적용은 인라인수평 이동이나 권한 확대가 시작되기 전에 말입니다.
"이런 젠장! 문을 닫아야겠어." Silverfort 드릴을 가동할 수 없기 때문입니다.
레드팀원
On Silverfort 미소스 기반 레드팀 훈련 방지
수정 프로그램
인공지능 기반 공격을 실제로 막는 세 가지 제어 방법
이 세 가지 모두 공통적인 특징을 갖고 있는데, 바로 접근 권한이 부여되기 전, 인증 시점에 인라인으로 작동한다는 점입니다. 런타임 방식이 반응형 방식보다 항상 우수하기 때문입니다.
01
위험도가 높은 접근은 단계별 인증으로 보호하세요.
AI 기반 공격자는 유효한 자격 증명과 과도한 권한을 노립니다. 적응형 인증은 단계별 다단계 인증(MFA), 위험 기반 접근 정책, 그리고 적시 접근(JIT)을 결합합니다. 접근 결정은 위험이 발생할 경우 실시간으로 조정되어 특권 접근을 보호하며, 비즈니스 전반에 걸쳐 불필요한 마찰을 발생시키지 않습니다.
주요 교훈: 정적인 정책은 시대에 뒤떨어집니다. 접근 권한 결정은 공격자의 움직임에 맞춰 실시간으로 빠르게 변화해야 합니다.
02
가장 효과적인
핵심 프로세스를 손상시키지 않고 서비스 계정을 사실상 격리할 수 있습니다.
서비스 계정은 권한 상승으로 이어지는 가장 빠른 경로 중 하나이며, 동시에 해결하기 가장 어려운 위험 요소이기도 합니다. 대부분의 조직은 어떤 계정이 문제인지 알고 있지만, 핵심 업무 프로세스가 손상될까 봐 두려워합니다. 가상 펜싱은 서비스 계정의 작동 방식을 변경하지 않고도 사용 가능한 위치와 방법을 제한함으로써 이러한 딜레마를 해결합니다.
"가장 효과적인 보안 조치는 서비스 계정 펜싱이었습니다. 이를 통해 도메인 침해로 이어질 수 있는 알려진 경로를 차단하고 해당 도메인을 사용할 수 없게 만들었습니다." — 보안 운영 책임자
03
신원 분할을 통한 공격 차단
공격자는 단 하나의 탈취된 계정 정보만 있으면 됩니다. 하지만 이를 실제 침해로 이어지게 하려면 여러 개의 신뢰할 수 있는 경로가 필요합니다. 계정 정보 분할은 탈취된 계정이 이동할 수 있는 경로를 제한하여 측면 이동을 줄이고, 작은 침해가 비즈니스 중단으로 이어지는 것을 방지합니다.
주요 교훈: 모든 침해를 막는 것은 비현실적입니다. 공격자가 탈취한 하나의 계정을 여러 계정으로 확산시키는 것을 방지하는 것이 비즈니스에 미치는 영향을 제한하는 핵심입니다.
Foundation
신뢰의 사슬을 강화하세요
AI 기반 공격자는 새로운 경로를 만들어내는 것이 아니라, 기존의 경로 중 가장 짧은 경로를 찾아냅니다. 취약한 신뢰 관계, 과도한 권한, 그리고 제대로 보호되지 않은 인증 흐름은 권한 상승과 중요 시스템에 대한 직접적인 접근 경로를 만들어냅니다.
신뢰 사슬을 강화하면 공격자가 악용하기 전에 그러한 지름길을 제거하여 런타임 제어가 작동하기 전에 위험을 줄일 수 있습니다.
"Silverfort 정말 대단했습니다. 네트워크상에서 미소스의 확산을 막았죠. 결국에는 기능을 비활성화해야 했습니다. Silverfort추가 테스트를 허용하기 위한 방어 체계."
— 보안 운영 책임자
인공지능 기반 공격에 대비하셨습니까?
이것이 당신의 역할에 미치는 영향은 다음과 같습니다.
공격 연계 방식은 변하지 않았습니다. 속도가 달라졌을 뿐입니다. 이것이 여러분에게 어떤 영향을 미칠지는 여러분의 위치에 따라 다릅니다.
이사회는 당신이 AI 기반 공격에 대비하고 있는지 묻고 있습니다. 솔직히 말씀드리면, AI 속도에 맞춰 작동하는 추가 제어 지점이 필요합니다.
신원 정보 인프라는 주요 공격 대상이자 최후의 방어선입니다.
공격자는 항상 가장 쉬운 경로를 택하며, AI 기반 공격자도 예외는 아닙니다. Mythos 훈련에서 신원 정보는 측면 이동, 권한 상승, 그리고 핵심 시스템 접근으로 이어지는 경로였습니다. 공격이 점점 더 자율화됨에 따라, 신원 정보 복원력은 더 이상 단순한 보안 계층이 아니라, 침해와 그로 인한 피해를 막는 최후의 방어선이 되는 경우가 많습니다.
"침해 발생을 가정하라"는 말은 언제나 옳았습니다. 이제 AI가 그 위험성을 한층 높였습니다.
자격 증명이 유출되고 구성 오류가 발생하는 것은 흔한 일입니다. 하지만 달라진 점은 AI 기반 공격자들이 이러한 오류를 찾아내고 악용하는 속도가 훨씬 빨라졌다는 것입니다. 이제 관건은 공격자가 침입에 성공할지 여부가 아니라, 그들이 더 나아가 공격하기 전에 얼마나 빨리 막느냐입니다.
조작 방식은 시간을 전제로 하지만, AI 기반 공격은 시간을 제거합니다.
거버넌스와 취약점 관리는 여전히 필수적이지만, 관리 및 복구 일정에 따라 진행됩니다. 탐지는 매우 중요하지만, 본질적으로 의심스러운 활동이 이미 발생한 후에야 가능합니다. AI 기반 공격은 침해와 영향 사이의 간격을 단축시켜 사람이 대응할 시간을 거의 남기지 않습니다. 비즈니스 중단으로 이어지기 전에 위험한 접근을 즉시 차단할 수 있는 제어 장치가 필요합니다.
대답
신원 확인은 신뢰할 수 있는 통제 수단이 될 수 있습니다.
일반적인 접근이 실질적인 비즈니스 영향으로 이어지는 모든 단계, 즉 측면 이동, 권한 상승, 데이터 유출 등은 모두 ID 계층을 거쳐야 합니다. 런타임 시 이러한 ID 계층 통과를 제어하는 것이 AI 속도의 공격에 효과적으로 대응할 수 있는 아키텍처입니다.

Mythos는 기존의 신원 확인 격차를 이론적 위험에서 실제 운영상의 위험으로 전환했습니다. 이를 활용하여 신원 확인을 관리 기능에서 최전선 보안 제어 기능으로 격상시키십시오.
서비스 계정과 머신 ID가 주요 공격 대상입니다.
공격적인 AI 에이전트는 과도한 권한을 가진 계정으로 인증합니다. 따라서 이들의 행동은 추적되지 않으며, 기준선 설정도 이루어지지 않습니다. Mythos를 사용한 한 사례에서는 단일 서비스 계정에 가상 펜싱을 적용하여 도메인 전체 침해를 방지했습니다. 해당 계정은 이전의 모든 레드팀 공격에서 악용되었던 계정입니다.
미소스는 당신의 AD 진형을 이용할 것입니다.
하나의 Active Directory 잘못된 구성으로 인해 평균 109개의 섀도우 관리자 계정이 생성됩니다. Active Directory 계정의 거의 3분의 1은 높은 권한을 가진 서비스 계정이며, 조직의 67%는 Active Directory 암호를 클라우드와 동기화합니다. AI 기반 공격자는 이러한 취약점을 찾아내고 이를 연결하여 권한 상승 경로를 구축하는 데 탁월한 능력을 발휘합니다.
기존 시스템 및 자체 개발 시스템의 다단계 인증(MFA) 취약점은 더 이상 용납될 수 없습니다.
강력한 제어가 없는 모든 인증 흐름은 자격 증명 악용의 기회가 됩니다. NTLM과 같은 기존 프로토콜 및 관리되지 않는 인증 경로는 공격자가 악용할 수 있는 사각지대를 만듭니다. NTLM을 더 이상 사용하지 않고 모든 인증 흐름과 리소스에 다단계 인증(MFA)을 확장하면 공격 표면을 크게 줄일 수 있습니다.
대답
인라인 런타임 액세스 제어는 공격을 완전히 차단합니다.
단계별 다단계 인증(MFA), 적시 접근(Just-in-Time access), 서비스 계정 가상 펜싱 및 ID 분할을 활용한 적응형 인증은 Mythos 기반 공격을 차단하는 데 효과적인 것으로 입증되었습니다. 인증 시점에 제어를 적용함으로써 조직은 AI 기반 공격자가 의존하는 측면 이동 및 권한 상승 경로를 차단할 수 있습니다.

숫자로 보는 환경
109
단일 AD 설정 오류로 인한 섀도우 관리자 계정
67%
조직들이 AD 암호를 클라우드에 동기화하여 온프레미스 침해를 클라우드 침해로 전환하고 있습니다.
37%
관리자들이 NTLM으로 인증하기 때문에 공격자가 평문 암호에 접근할 수 있습니다.
1의 3
이 계정들은 매우 높은 권한을 가진 서비스 계정이며, 대부분은 모니터링되지 않습니다.
앤트로픽의 신화 속으로
실제 상황에서의 신화: 런타임 제어 없이 도메인 전체가 침해당하는 과정은 어떻게 전개되는가
이는 새로운 기법이나 제로데이 취약점이 거의 없는 레드팀 활동의 종합적인 결과입니다. 대부분 거의 모든 기업에 존재하는 신원 도용 문제가 기계적인 속도로 연쇄적으로 발생한 것입니다.
01단계
초기 저수준 접근
모델 및 파생 에이전트는 자세 차이와 과도한 권한이 부여된 신원을 조합하여 도메인 접근에 도달할 수 있는 실행 가능한 경로를 확보했습니다.
02단계
상위 권한을 획득하세요
과도한 권한을 가진 서비스 계정과 재사용된 자격 증명이 확인되어 악용되었습니다. 최초로 관리자 권한을 획득했습니다. 아직 연구실 환경 내에서 발생한 일입니다.
03단계
테스트를 통과하고 바로 프로덕션 환경으로 배포하세요.
연구실 경계를 넘어섰습니다. 잘못 구성된 신뢰 관계를 이용해 신화가 프로덕션 환경으로 확산되었습니다.
04단계
권한 상승
ESC1 설정 오류와 섀도우 관리자 계정을 연쇄적으로 이용하여 두 단계의 추가적인 권한 상승을 시도했습니다. 그 결과 도메인 관리자 권한을 획득했습니다.
05단계
서비스 계정을 사용하여 수평 이동하세요
서비스 계정 및 ID 인프라를 대상으로 하는 완벽한 공격입니다.
06단계
인프라에 대한 도메인 액세스 권한을 확보하세요
디렉터리 복제 공격을 통해 프로덕션 환경의 암호 해시를 빼낼 수 있습니다.

런타임 ID 보안의 필요성
지금 사실인 세 가지
01
기존 보안 통제 방식이 무너지고 있다
CVE는 계속 발행될 것이고, 패치는 계속 배포될 것이며, 탐지 도구는 계속 경고를 발생시킬 것입니다. 하지만 이러한 조치들만으로는 AI 기반 공격이 환경에 이미 존재하는 잘못된 구성과 자격 증명을 이용해 도메인 전체를 장악하는 것을 막기에는 충분히 빠르지 않습니다. 이러한 보안 조치가 구축된 기반이 되는 전제는 더 이상 유효하지 않습니다.
02
이제 신원이 핵심 통제 요소가 되었습니다.
정체성은 단순히 통제 지점이 아닙니다. 전에, 제어 지점. 공격자가 측면 이동을 하거나, 권한을 상승시키거나, 민감한 데이터에 접근하거나, 중요 시스템에 도달하려면 ID 경계를 넘어야 합니다. 바로 이러한 이유로 런타임 ID 제어는 비즈니스 중단으로 이어지기 전에 공격을 차단하는 가장 효과적인 방법 중 하나가 되었습니다.
03
AI 기반 공격에는 런타임 제어가 필수적입니다. 다른 어떤 방법도 충분히 빠르지 않기 때문입니다.
런타임은 에이전트 기반 공격 작전 시대에 요구되는 속도와 의사결정을 관리할 수 있는 유일한 방법입니다. 인증이 완료되기 전에 인라인으로 적용하는 것만이 공격자와 동일한 속도로 작동하는 유일한 제어 수단입니다. 이것이 바로 핵심입니다. Silverfort AD부터 AI에 이르기까지 모든 곳에서 성능을 발휘하도록 설계되었습니다.
다음 단계
미소스를 앞서나가세요.
ID 레이어를 제어 지점으로 전환하세요. 런타임 ID 보안을 통해 조직이 AI 기반 공격으로부터 ID 인프라를 강화하는 방법을 알아보세요.