인공지능(AI) 서비스의 계정과 클라우드 자원이 사이버 범죄의 표적이 되고 있다. 구글 위협정보그룹(GTIG)은 9월 8일 공개한 위협 보고서에서 공격자가 개발자 인증 정보를 훔치거나 침해된 AI 서비스 계정을 구매하고, 기업 클라우드 환경을 점거해 허가받지 않은 AI 연산을 수행하는 사례를 확인했다고 밝혔다. 남의 인프라에서 대규모 언어 모델을 가동하는 행위는 ‘LLM 재킹’으로 불린다.
보고서에 따르면 2026년 구글이 관찰한 지하 포럼에서 AI 계정을 사려는 이용자와 판매 광고가 모두 늘었다. 특히 클로드·제미나이 계정과 AI 코딩 도구의 접근 권한을 원하는 수요가 확인됐다. 구글은 정보 탈취 악성코드가 브라우저 계정뿐 아니라 개발 도구의 설정 파일도 수집 대상으로 삼는다고 설명했다. 설정 파일에 API 키가 평문으로 남아 있다면 공격자가 유료 사용량과 연결된 권한을 가져갈 수 있다.

GTIG가 제시한 한 조사 사례에서는 공격자가 노출된 깃허브 개인용 접근 토큰을 이용해 클라우드 환경에 들어간 뒤 무단 AI 인프라를 배치하고 고성능 컴퓨팅 자원을 늘렸다. 이는 AI 모델 자체를 훔치는 공격과 구별된다. 정당한 사용자의 계정과 비용 한도를 침해해 모델 접근 및 연산을 대신 사용한 사례다. 보고서는 사건이 일어난 시기와 공격 경로를 설명하지만 전체 피해 기업 수나 국내 피해 규모는 제시하지 않았다.
기업은 AI 서비스의 로그인 권한과 클라우드 자원 할당을 함께 점검할 필요가 있다. 접근 토큰의 노출 여부를 확인하고, 불필요한 키를 폐기하며, 사용량 급증과 새로 생성된 서비스 계정을 감시하는 방식이 대응 출발점이다. 다만 이런 조치는 구글이 보고한 공격 방식에서 도출한 방어 방안으로, 특정 제품만 쓰면 침해를 막을 수 있다는 뜻은 아니다. 근거: 구글 위협정보그룹의 9월 8일 보고서.
저작권자 © STORIUM 무단전재 및 재배포 금지














