마이크로소프트, AI로 악성코드 공급망을 함께 끊었다

마이크로소프트가 유로폴 및 보안업계 파트너들과 함께 Amadey와 StealC 악성코드 인프라를 동시에 교란했다. AI 분석으로 두 도구의 공유 인프라를 빠르게 파악하고, 200개 이상 C2 서버와 1만8000대 이상 피해 기기 통제를 차단한 사례다.

Date: 2026-06-25 Topic: AI Security Primary source: Microsoft On the Issues

마이크로소프트 디지털범죄대응팀은 2026년 6월 24일, 유로폴과 보안업계 파트너들과 함께 Amadey와 StealC 악성코드 인프라를 동시에 교란했다고 발표했다. 두 도구는 각각 감염 기기 확보와 계정 정보 탈취에 쓰이며, 랜섬웨어와 금융 사기, 추가 침투로 이어지는 공격 사슬의 앞단을 맡아왔다.

이번 조치가 주목받는 이유는 단일 악성코드를 하나씩 차단한 것이 아니라, AI 분석과 법적 조치를 결합해 서로 다른 악성코드가 공유한 기반 인프라를 하나의 범죄 공급망으로 다뤘다는 점이다. 마이크로소프트는 5월 첫 2주 동안 두 악성코드가 전 세계 14만 대 이상 감염 컴퓨터와 연계됐고, 이번 작전으로 1만8000대 이상 피해 기기에 대한 범죄자 통제를 끊었다고 밝혔다.

피해자는 특정 기업에만 국한되지 않는다. 탈취된 비밀번호와 세션 정보는 개인 계정 도용, 기업 침해, 병원·공공서비스 중단, 랜섬웨어 공격의 출발점이 될 수 있다. 따라서 이번 뉴스의 핵심은 "AI가 보안에 쓰였다"는 홍보 문구보다, 방어자가 공격자의 분업 구조를 더 빠르게 파악하고 동시에 끊어낼 수 있느냐에 있다.

News Brief

  • 발표일: 2026년 6월 24일.
  • 주체: Microsoft Digital Crimes Unit, Europol, ESET, BitSight, Lumen, MBSD 등 공공·민간 파트너.
  • 대상: Amadey와 StealC. Amadey는 기기 침투와 추가 악성코드 배포에, StealC는 비밀번호·쿠키·암호화폐 지갑·파일 탈취에 주로 쓰인다.
  • 규모: 마이크로소프트는 두 악성코드가 2026년 5월 첫 2주에만 14만 대 이상 감염 컴퓨터와 연결됐다고 설명했다.
  • 조치: 200개가 넘는 명령제어 서버를 교란했고, 1만8000대 이상 피해 기기에서 범죄자 통제를 차단했다고 밝혔다.
  • 기술적 특징: 조사팀은 Copilot을 포함한 AI 분석으로 복잡한 악성코드 동작과 숨은 연결점을 빠르게 파악했다고 설명했다.

Key Details

마이크로소프트가 강조한 변화는 "개별 도구 차단"에서 "공급망 차단"으로의 이동이다. Amadey와 StealC는 서로 다른 범죄자들이 만든 도구지만, 실제 공격에서는 함께 쓰이거나 같은 인프라에 의존하는 방식으로 연결됐다. 공격자는 먼저 Amadey 같은 로더로 기기에 들어가고, 그 다음 StealC 같은 인포스틸러로 저장된 비밀번호와 브라우저 쿠키, 인증 토큰을 빼낸다. 이후 그 접근 권한은 사기, 기업 침투, 랜섬웨어, 더 정교한 표적 공격으로 팔리거나 재사용된다.

법적 접근도 달랐다. 마이크로소프트는 AI 분석으로 두 악성코드 운영의 연결성을 더 빨리 확인했고, 이를 바탕으로 미국의 조직범죄 대응 법률인 RICO를 적용해 여러 관련 행위자를 하나의 공모 구조로 다뤘다고 설명했다. 기존처럼 악성코드 하나를 따로 떼어 상대하기보다, 공격이 조립되는 흐름을 하나의 사건으로 묶어 다룬 셈이다.

ESET은 별도 분석에서 Operation Endgame이 Amadey와 StealC 관련 약 50개 도메인과 거의 200개의 활성 IP 기반 명령제어 서버에 영향을 줬다고 밝혔다. ESET은 3년간 두 악성코드를 추적하며 명령제어 서버, 암호화 키, 캠페인 식별자, 빌드 식별자 같은 정보를 제공했다. 이는 단순히 도메인을 내리는 수준이 아니라, 서비스형 악성코드 생태계 안에서 어느 하위 운영자가 어떤 인프라를 쓰는지 묶어 보는 작업이었다.

Background

인포스틸러는 이름 그대로 정보를 훔치는 악성코드다. 특히 요즘 공격에서는 비밀번호 자체보다 브라우저 쿠키, 세션 토큰, 암호화폐 지갑, 메신저나 FTP 클라이언트의 저장 자격 증명이 더 위험할 수 있다. 비밀번호를 바꿔도 이미 탈취된 세션이 살아 있으면 공격자가 계속 계정에 접근할 수 있기 때문이다.

Amadey 같은 로더도 중요하다. 로더는 피해 기기에 처음 들어간 뒤 다른 악성코드를 내려받아 실행하는 역할을 한다. 사용자가 가짜 소프트웨어 업데이트나 크랙 설치 파일을 실행하면, 로더가 먼저 자리 잡고 그 위에 인포스틸러나 원격제어 도구, 랜섬웨어 전 단계 도구가 붙을 수 있다. 그래서 방어자는 "어떤 악성코드가 최종 피해를 냈는가"뿐 아니라 "어떤 도구가 공격을 가능하게 했는가"를 함께 봐야 한다.

Core Lens
이번 사건은 AI 보안 도구의 성능 경쟁보다, 방어자가 범죄자의 분업형 인프라를 얼마나 빨리 연결해 실제 차단으로 옮길 수 있는지를 보여준다.

What It Means

이번 조치는 AI가 보안팀의 일을 완전히 대신한다는 뜻은 아니다. 마이크로소프트가 설명한 AI의 역할은 악성코드 코드를 사람이 한 줄씩 살피는 시간을 줄이고, 공통 인프라와 숨은 연결점을 더 빨리 찾는 데 있었다. 즉 판단과 법적 실행, 국제 공조는 여전히 사람과 기관이 맡지만, 분석 속도가 빨라지면서 동시에 칠 수 있는 범위가 넓어진다.

기업 보안팀 입장에서는 몇 가지 실무적 의미가 있다. 첫째, 계정 정보 탈취는 랜섬웨어보다 작아 보이지만 실제로는 더 큰 침해의 입구가 된다. 둘째, 위협 인텔리전스는 악성 파일 해시만 모으는 일이 아니라, 명령제어 서버와 캠페인 식별자, 운영자별 인프라 관계를 계속 추적하는 일에 가까워졌다. 셋째, AI 기반 분석이 빨라질수록 공격자도 인프라를 더 자주 바꾸려 할 가능성이 높다.

개인 사용자에게도 메시지는 단순하다. 브라우저에 저장된 비밀번호와 세션, 가짜 업데이트 팝업, 출처가 불분명한 설치 파일이 실제 피해의 출발점이 될 수 있다. 비밀번호 관리자, 다중 인증, 운영체제와 브라우저의 공식 업데이트 경로 사용은 여전히 기본이지만, 이번 사례는 그 기본 수칙이 왜 반복해서 강조되는지 보여준다.

What To Watch

앞으로 볼 지점은 세 가지다.

  • 공격자들이 Amadey와 StealC 인프라를 얼마나 빨리 재구축하는가.
  • Microsoft, Europol, ESET 등이 피해자 통지와 후속 도메인 차단을 얼마나 지속하는가.
  • AI 분석이 다음 국제 공조 작전에서도 법적 증거와 기술 분석을 연결하는 표준 방식으로 자리 잡는가.

단기적으로는 감염 기기 통제 차단과 서버 교란이 성과다. 그러나 서비스형 악성코드 시장은 한 번의 작전으로 사라지지 않는다. 이번 사건은 끝난 전투라기보다, 방어자가 공격자의 조립 라인을 겨냥하기 시작했다는 신호에 가깝다.

Sources