비밀번호와 다중 인증은 로그인 절차를 보호합니다. 그러나 로그인이 완료된 뒤의 인증된 브라우저 세션까지 반드시 보호하는 것은 아닙니다. 활성 세션에는 유료 모델 사용량, 대화, 업로드 자료, 연결된 워크플로, 계정에 부여된 기타 기능에 대한 접근 권한이 담길 수 있으므로 이 차이는 AI 계정에서 중요해졌습니다.
Anthropic은 최근 일부 Claude 사용자에게 일반적인 정보 탈취 악성코드가 감염된 컴퓨터에서 활성 로그인 세션을 복사했다고 경고했습니다. BleepingComputer 보도에 따르면 공격자는 이 세션을 재사용해 계정에 들어가 사용 가능한 사용량을 소진했습니다. Anthropic은 영향을 받은 세션을 철회하고 사용자를 로그아웃시키며 저장된 결제 수단을 제거하고 무단으로 판단한 청구액을 환불했습니다. 회사는 해당 악성코드가 Claude에서 비롯됐거나 서비스를 사용한 결과라고 믿을 이유가 없다고 밝혔습니다.
이는 공격자가 비밀번호를 해독하거나 MFA 챌린지를 무력화한 일로 설명되지 않았습니다. 사용자가 성공적으로 인증하면 브라우저는 일반적으로 쿠키나 토큰을 받습니다. 브라우저는 이후 요청에서 이 아티팩트를 제시하므로 사용자는 모든 페이지에서 비밀번호를 입력하고 MFA를 완료할 필요가 없습니다. 악성코드가 아티팩트를 추출하고 서비스가 다른 환경에서의 그것을 받아들이면 공격자는 이미 인증된 상태를 이어받을 수 있습니다.
MITRE ATT&CK는 이 동작을 탈취된 웹 세션 쿠키의 사용으로 분류합니다. 설명에 따르면 공격자는 탈취한 쿠키를 자신이 통제하는 브라우저로 가져와 세션이 활성 상태인 동안 피해자인 것처럼 애플리케이션을 사용할 수 있습니다. 기반 세션이 이미 인증을 통과했기 때문에 이 기법은 일부 MFA 프로토콜을 우회할 수 있습니다. Microsoft는 비슷한 패턴을 “pass-the-cookie”라고 설명합니다. 악성코드가 브라우저 쿠키를 추출하고 공격자가 이를 다른 브라우저에 넣어 새 로그인 시 적용될 검사 지점을 통과하는 방식입니다.
그러므로 세션 탈취는 새 비밀번호와 MFA 챌린지가 필요한 절차를 우회할 수 있다고 말하는 편이 더 정확합니다. 이는 비밀번호가 복구됐거나 두 번째 요소가 암호학적으로 깨졌거나 MFA가 가치 없다는 사실을 증명하지 않습니다. MFA는 도난당한 자격 증명만을 기반으로 하는 많은 공격을 여전히 막습니다. 문제는 재사용 가능한 세션 아티팩트가 이러한 보호 조치의 하류에 있으며 일시적으로 그 자체가 자격 증명처럼 작동할 수 있다는 점입니다.
첫 대응은 다른 신뢰할 수 있는 기기에서의 차단이어야 합니다. AI 서비스의 세션 관리 제어를 열고 낯선 세션을 종료하십시오. 서비스가 전체 로그아웃 옵션을 제공한다면 범위가 불확실할 때 이를 사용하십시오. Anthropic의 활성 세션 페이지에서는 Claude 사용자가 로그인된 기기와 브라우저를 검토하고 인식하지 못하는 세션을 원격으로 종료할 수 있습니다. 이 조치는 탈취된 인증 상태를 직접 겨냥합니다. 비밀번호만 바꾼다고 모든 서비스의 기존 세션이 즉시 무효화되지는 않을 수 있습니다.
다음으로 복구 경로를 보호하십시오. 기본 이메일 계정, 활성 세션, 복구 이메일 주소, 복구 전화번호, 인증 방식을 검토하십시오. 이메일은 다른 서비스의 비밀번호 재설정을 통제하는 경우가 많으므로, 그 접근을 유지한 공격자는 이후의 복구 작업을 되돌릴 수 있습니다. 적절한 경우 저장된 결제 접근 권한을 제거하고 설명되지 않는 구매나 사용량을 조사하며 공급자의 공식 지원 절차를 통해 무단 활동을 신고하십시오.
그런 다음 해당 컴퓨터에서 대체 세션을 만들기 전에 영향을 받은 컴퓨터를 조사하십시오. Anthropic의 경고는 사용자를 로그아웃하면 도난당한 세션은 멈추지만 악성코드는 제거되지 않는다고 강조했습니다. 정보 탈취 악성코드가 계속 활성 상태이면 다시 로그인하는 것은 복사할 새 세션을 제공할 뿐입니다. 평판 좋은 엔드포인트 보안 도구를 사용하고 기기 소유자나 조직의 사고 대응 절차를 따르십시오. 정리에 대한 확신이 낮다면, 신뢰할 수 있는 출처에서 기기를 재구축하는 편이 반복적으로 다시 로그인하고 검사하는 것보다 더 분명한 복구 경계를 제공할 수 있습니다.
계정 복구를 신뢰할 수 있는 환경으로 옮기고 엔드포인트를 처리한 뒤에야 사용자는 노출된 자격 증명을 재설정하고 새 세션을 만들어야 합니다. 브라우저에 저장됐거나 악성코드가 활성 상태일 때 입력한 비밀번호는 AI 계정을 넘어 검토할 필요가 있습니다. 범용 정보 탈취 악성코드는 로컬에서 이용 가능한 여러 종류의 정보를 수집하도록 만들어졌으므로, Claude 경고는 모델 사용에 관한 고립된 문제가 아니라 더 광범위한 기기 침해의 증거로 다뤄야 합니다.
팀은 영향을 받은 사람이 접근할 수 있었던 것에 따라 검토 범위를 넓혀야 합니다. 개발자 환경에는 저장소 자격 증명, 클라우드 접근, 패키지 레지스트리 토큰, API 키, 업무 세션이 있을 수 있습니다. 보고된 Claude 사건은 브라우저 로그인 세션에 관한 것이며 Anthropic API 키, 개발자 콘솔, 엔터프라이즈 ID 공급자 또는 감염된 컴퓨터의 다른 모든 자격 증명이 침해됐음을 확립하지 않았습니다. 이러한 자산을 검토하는 일은 범용 정보 탈취 악성코드의 성격상 정당한 예방 조치이지, 각각의 자산이 탈취됐다는 증거는 아닙니다.
차단 후에는 사용 가능한 시스템이 제공하는 증거를 보존하고 조사하십시오. 유용한 기록에는 세션 이력, 보안 알림, 사용량 변화, 구매 내역, 엔드포인트 탐지, ID 공급자 이벤트, 관리 감사 로그가 포함됩니다. Microsoft는 토큰 탈취 후 침해된 계정에서 지속성 및 의심스러운 변경을 조사할 것을 권고합니다. 정확한 점검은 애플리케이션에 따라 다르지만 원칙은 변하지 않습니다. 아티팩트를 철회하면 하나의 접근 경로가 차단되고, 조사는 공격자가 다른 경로를 만들었는지 판단합니다.
공개된 Claude 보고서는 제한된 결론을 뒷받침합니다. 일부 사용자의 컴퓨터는 일반적인 정보 탈취 악성코드에 감염됐고, 활성 Claude 세션이 수집되어 악용됐으며, Anthropic은 계정 및 결제 복구 조치를 적용했습니다. 보고서는 여러 Windows 악성코드 계열과 더 적은 수의 Mac 사례를 식별했습니다. 또한 예기치 않은 사용량 소진을 일부 영향을 받은 사용자가 관찰할 수 있는 증상으로 설명했습니다.
이 보고서는 영향을 받은 전체 사용자 수, 완전한 악용 기간, 총 무단 사용량 또는 조사의 탐지 방법을 공개하지 않습니다. Anthropic의 핵심 시스템, 모델 또는 계정 데이터베이스가 침해됐다는 사실도 확립하지 않습니다. 공격자가 대화 기록을 읽었거나, 업로드 파일을 열었거나, 커넥터를 사용했거나, 계정 설정을 변경했다는 사실도 증명하지 않습니다. 유효한 세션은 해당 사용자에게 가능한 기능을 제공할 수 있지만, 가능한 접근과 입증된 공격자 활동은 같은 주장이 아닙니다.
이러한 절제는 보안 의사결정에 중요합니다. 사건을 단순한 비밀번호 재사용으로 축소하면 잘못된 복구 순서가 나오고, 플랫폼 침해로 과장하면 보고된 진입점을 잘못 식별하게 됩니다. 방어 가능한 해석은 엔드포인트 악성코드가 인증된 브라우저 상태가 나타내는 신뢰를 훼손했고, 그 결과의 악용이 AI 서비스 안에서 가시화됐다는 것입니다.
구매자와 관리자가 가장 먼저 평가할 제품 통제는 세션 가시성입니다. 사용자가 활성 기기와 브라우저, 대략적 위치, 최근 활동을 볼 수 있습니까? 모든 기기를 방해하지 않고 한 세션을 종료할 수 있습니까? 불확실한 사고를 위한 신뢰할 수 있는 전체 로그아웃 옵션도 있습니까? 관리자가 세션을 중앙에서 철회할 수 있으며, 그 효과가 웹, 데스크톱, 모바일 및 연결된 경험 전반에서 즉시 나타납니까?
철회의 의미는 특히 면밀히 살필 만합니다. Microsoft는 새로 고침 토큰을 철회해도 이미 발급된 액세스 토큰이 반드시 즉시 무효화되는 것은 아니며, 플랫폼이 더 빠른 집행을 지원하지 않으면 그 토큰이 만료될 때까지 접근이 지속될 수 있다고 지적합니다. AI 공급업체가 Microsoft의 아키텍처를 사용할 필요는 없지만 같은 평가 질문에 직면합니다. 사용자나 관리자가 “로그아웃”을 누른 뒤 어떤 인증 아티팩트가 어느 표면에서 얼마나 빨리 작동을 멈춥니까?
세션 수명은 검토할 또 다른 절충안입니다. 수명이 짧은 아티팩트는 복사된 토큰이 유용한 기간을 줄이지만 더 많은 재인증을 요구하고 장시간 작업을 중단시킬 수 있습니다. 위험 기반 재인증은 민감한 작업, 비정상적인 환경 또는 권한 상승 작업에 챌린지를 요구하여 더 선택적인 경계를 제공할 수 있습니다. 고객은 어떤 이벤트가 새로운 인증 확인을 유발하는지, 저장된 결제수단 변경이나 다른 중대한 작업이 추가 보호를 받는지 물어봐야 합니다.
탐지와 알림은 대응형 통제가 얼마나 빨리 작동할 수 있는지를 결정합니다. 유용한 기능에는 낯선 세션, 비정상 위치, 비정상 사용량, 보안 설정 변경에 대한 경고가 포함됩니다. 어느 하나의 신호도 그 자체로 결정적이지는 않습니다. 정상 사용자는 여행하고, 네트워크를 바꾸며, 브라우저를 전환하고, AI 사용량을 달리합니다. 제품은 신호를 결합하고 유용한 감사 이력을 보존하며 사용자가 일반 활동과 철회해야 할 세션을 구분할 충분한 맥락을 제공해야 합니다.
관리형 기기 정책은 조직 계정의 노출을 줄일 수 있습니다. Microsoft는 사용자가 어디에서 인증하는지에 대한 가시성, 중요한 애플리케이션을 위한 기기 규정 준수 통제, 비관리형 기기를 위한 보완 세션 통제를 권장합니다. AI 서비스를 평가하는 팀은 엔터프라이즈 요금제가 알려진 기기로 접근을 제한하고, 기존 ID 통제와 통합하며, 권한 있는 관리를 일상적 사용과 분리하고, 각 직원의 응답을 기다리지 않고 신속한 차단을 지원할 수 있는지 확인해야 합니다.
기기에 바인딩된 세션은 내보낸 쿠키 재생에 더 직접적인 방어를 제공합니다. Google의 Device Bound Session Credentials 설계는 하드웨어 기반의 내보낼 수 없는 개인 키와 짧은 수명의 쿠키를 사용합니다. 서버가 새 세션 쿠키를 발급하기 전에 브라우저는 해당 키를 보유하고 있음을 반복해서 증명해야 합니다. 따라서 다른 컴퓨터로 복사된 쿠키는 기기가 보유한 키 없이는 빠르게 만료되어야 합니다. Google은 Chrome 146에서 Windows 사용자에게 공개 제공한다고 발표했으며 macOS 지원은 이후 릴리스에서 제공될 것이라고 밝혔습니다.
이 보호는 자동적이지도 절대적이지도 않습니다. 서비스는 필요한 등록 및 갱신 엔드포인트를 구현해야 하며 브라우저 지원만으로 특정 AI 제품이 DBSC를 사용한다는 것을 알 수는 없습니다. 기기 바인딩은 내보낸 쿠키의 원격 재생을 방해하도록 설계됐으며 감염된 컴퓨터를 신뢰할 수 있게 만들지는 않습니다. 기기에서 동작하는 악성코드는 여전히 다른 정보를 훔치거나 침해된 환경을 통해 행동할 수 있습니다. 복구, 여러 기기 사용, 지원되지 않는 하드웨어, 연합 ID 또한 구매자가 공급업체에 설명을 요구해야 할 배포 문제를 만듭니다.
가장 강력한 제품 태세는 계층을 결합합니다. 탈취를 줄이는 엔드포인트 보호, 이를 차단하는 가시적이고 철회 가능한 세션, 유용성을 제한하는 더 짧거나 위험 민감한 인증 창, 악용을 식별하는 탐지, 그리고 내보낸 아티팩트 재생을 어렵게 하는 기기 바인딩입니다. 명확한 지원 절차와 청구 복구는 통제가 실패한 뒤의 피해를 줄이지만 예방적 설계를 대체하지 말고 보완해야 합니다.
AI 사용자에게 실무 규칙은 간단합니다. 비밀번호와 MFA 방식이 바뀌지 않은 것처럼 보여도 예상치 못한 사용량 급증이나 세션 경고는 엔드포인트 사고일 수 있습니다. 깨끗한 기기에서 접근을 철회하고, 복구 계정을 보호하며, 엔드포인트를 조사하고, 노출된 자격 증명을 교체한 뒤에만 새 신뢰 세션을 만드십시오. 팀에 대한 지속적인 교훈은 더 광범위합니다. 공격자는 이미 그렇게 하고 있으므로, 인증된 세션 상태를 비밀번호, API 키 및 기타 자격 증명과 같은 수준의 गंभीर함으로 평가하십시오。
1차 자료, 제품 문서, 실제 활용 사례를 바탕으로 해당 도구가 여러분의 업무 흐름에 맞는지 더 쉽게 판단할 수 있도록 돕습니다.
