Date: 2026-09-28
Topic: 사이버보안·AI API
Primary source: Qrator Research Labs
보안업체 Qrator Research Labs가 윈도 PC를 노리는 것으로 광고된 봇넷 ‘x47.c’를 분석했다. 9월 26일 SecurityWeek가 이 내용을 보도하면서, 일반적인 서비스 마비 공격뿐 아니라 타인의 유료 AI API 이용량을 소진시키는 기능이 주목받았다. 판매자는 공격 기능 18종과 계정 정보 탈취, 감염 기기를 통신 중계지로 쓰는 기능을 내세운다.
AI API를 쓰는 기업에는 사이트가 정상 작동하더라도 유출된 API 키로 외부에서 요금이 발생할 수 있다는 점이 중요하다. x47.c의 이른바 ‘AI API drain’은 피해 기업의 웹사이트를 거치지 않고 AI 제공업체에 직접 요청을 보내는 방식으로 설명된다. 별도의 ‘AI Stealth’ 기능은 Grok으로 감염 상태를 유지할 행동을 고른다고 광고됐다.
다만 Qrator가 살핀 자료는 판매 광고, 기술 문서, 관리 화면 이미지와 판매자 메시지다. 공개된 분석만으로 실제 감염 기기 수, AI 요금 피해 사례, 광고된 우회 성능이 확인된 것은 아니다. 따라서 이 사안은 보고된 공격 도구의 기능과 확인되지 않은 현장 피해를 구분해 봐야 한다.
What Happened
Qrator는 위협 탐지 과정에서 WraithTools라는 판매자가 내놓은 x47.c를 발견했다. 판매 자료에서 x47.c는 감염된 윈도 기기들을 한곳에서 관리하며 디도스(DDoS·분산 서비스 거부) 공격, 정보 탈취, 프록시 중계 등을 수행하는 도구로 소개된다. Qrator가 확인한 8월 3일자 광고에는 기본 패키지 200달러, DDoS 추가 기능 150달러, 전체 패키지 950달러가 제시됐다. 이는 판매자가 내건 가격이며 실제 거래 규모는 공개되지 않았다.
관리 화면의 공격 목록에는 웹 요청을 쏟아붓거나 연결을 오래 점유하는 방법을 포함해 18가지 방식이 적혀 있다. 그중 AI API drain은 서버를 직접 다운시키는 대신, 유효한 API 키가 연결된 유료 계정의 잔액과 청구액을 공격 대상으로 삼는다는 점에서 다르다.
Key Details
- AI 이용료 소진: 공격자가 대상 계정의 유효한 API 키와 모델 이름을 넣으면, 봇이 OpenAI·xAI 또는 호환 API에 반복적으로 요청을 보내도록 설계됐다는 것이 Qrator의 설명이다. 키가 없으면 이 기능으로 해당 계정에 요금을 부과할 수 없다.
- 기존 서비스와 분리된 경로: 요청은 피해 기업의 앱 서버를 거치지 않고 AI 제공업체로 간다. 따라서 웹사이트 접속이 정상이라는 사실만으로 AI 계정의 비정상 사용을 배제할 수 없다. 계정의 사용 한도에 도달하면 정상 사용자의 AI 기능도 중단될 수 있다.
- Grok 활용 주장: ‘AI Stealth’는 Grok에 감염 기기의 상태를 평가하게 하고, 시작 프로그램 등록이나 예약 작업 같은 미리 정해진 유지 방법 중 하나를 고르도록 설명돼 있다. 명령 대상 자체는 운영자가 선택하며, 모델 호출이 실패해도 로컬 대체 동작을 사용한다고 한다.
- 부가 기능: 판매 자료에는 브라우저 암호·쿠키와 일부 서비스 토큰 수집, SOCKS5 트래픽 중계, 통신 대상 전환 기능도 나온다. 다만 탈취한 토큰을 자동으로 AI API 키로 바꿔 요금 소진 기능에 넘긴다는 설명은 없다.
Qrator는 판매자가 주장한 보안 방어 우회 성능을 뒷받침할 처리량 측정이나 시험 결과를 찾지 못했다고 밝혔다. 이 보고서는 판매 자료에 나타난 기능을 분석한 것이지, 모든 기능이 실제 공격 현장에서 같은 성능으로 작동함을 검증한 결과는 아니다.
Background
AI API는 요청량과 처리량에 따라 비용이 붙는 경우가 많다. OWASP는 공격자가 많은 연산을 발생시켜 사용자의 비용을 키우는 유형을 ‘Denial of Wallet’이라고 설명한다. x47.c 사례의 특징은 정상 앱의 입력창을 남용하는 데 그치지 않고, 유출된 키로 제공업체 API를 직접 호출하는 경로를 내세운다는 점이다.
이 때문에 웹 방화벽에서 고객의 요청량만 살피면 계정에서 벌어지는 비용 이상을 놓칠 수 있다. 반대로 사용량이 갑자기 늘었다고 해서 곧바로 x47.c 감염으로 결론 내릴 수도 없다. 잘못 배포한 키나 정상적인 대량 작업 등 다른 원인과 구별하려면 요청 기록과 실제 서비스 사용량을 함께 확인해야 한다.
Core Lens
AI 기능을 지키려면 웹사이트의 가용성과 AI API 계정의 사용량을 각각 확인해야 한다.
What It Means
이번 분석은 AI가 공격 판단을 전부 자율적으로 내린다는 증거라기보다, 기존 봇넷 판매자가 AI 모델과 유료 API 계정을 공격 도구의 일부로 묶어 광고한다는 사례다. 특히 Grok은 정해진 유지 동작을 고르는 데 쓰인다고 설명되며, 공격 목표를 선정하는 주체는 운영자다. ‘AI가 스스로 모든 공격을 수행한다’고 표현하면 공개 자료보다 한발 더 나간 해석이 된다.
기업 입장에서는 대응 범위도 나뉜다. 감염된 기기는 조사·격리하고, 노출된 계정 키와 세션은 폐기해야 한다. AI 제공업체의 사용 기록과 청구액을 실제 앱 사용량과 대조하고, 가능한 지출 한도와 자동 충전 설정도 점검할 필요가 있다. 앱을 통과하지 않는 API 호출에는 앱 앞단의 트래픽 차단만으로 대응하기 어렵기 때문이다.
What To Watch
앞으로는 독립적으로 확보한 악성코드 샘플이나 실제 피해 조사 결과가 공개되는지가 중요하다. 그런 자료가 있어야 광고된 기능의 작동 범위와 실전 피해를 평가할 수 있다. 그전까지는 API 키 유출 여부, 제공업체 계정의 비정상 사용량, 윈도 기기의 의심스러운 지속성 설정을 각각 살피는 것이 현실적인 점검 순서다.