Mac Mini M4 또는 클라우드에서 Langflow, LangChain 등 AI Agent 워크플로를 운영하는 엔지니어와 보안 담당자라면, 2026년 7월 Sysdig가 공개한 JADEPUFFER 사건에 주목해야 합니다. 이는 알려진 사례 가운데 최초로 대규모 언어 모델이 엔드투엔드로 구동한 완전한 랜섬웨어 작전입니다. 정찰, 자격 증명 탈취, 측면 이동, 파괴적 암호화까지 핵심 단계에서 인간의 수동 개입이 관측되지 않았습니다. 본문은 Sysdig 위협 연구팀(TRT) 1차 보고서를 바탕으로 사건 개요와 타임라인, ATA 신개념, CVE-2025-3248 기술 분석, 2단계 공격 체인, 4가지 자율성 증거, 비트코인 주소 미스터리, IOC 목록, 방어 권고, 업계 반응, Sysdig 결론을 포괄하며, 프로덕션 환경에 적용 가능한 7단계 강화 체크리스트를 제시합니다.
SECTION 01 JADEPUFFER란? 사건 개요, ATA 신개념, 타임라인
클라우드 보안 기업 Sysdig 위협 연구팀(TRT, 보고서 집필 Michael Clark)은 2026년 7월 1일 전체 기술 보고서를 공개했습니다(일부 언론은 7월 2~6일에 후속 보도했으며, 대중 인지의 분기점은 대체로 7월 6일로 잡힙니다). 공격자는 JADEPUFFER(Sysdig 공식 전대문 표기)로 명명되었고, 새로운 공격자 유형 Agentic Threat Actor(ATA, 에이전틱 위협 행위자)로 정의됩니다. 공격 역량이 인간이 조작하는 도구 모음이 아니라 AI Agent 자체에서 나온다는 점이 핵심입니다.
- 핵심 평가: Sysdig는 이를 알려진 최초의 「엔드투엔드 LLM 구동 완전 랜섬 작전」으로 분류하며, 짧은 관측 기간에 600개 이상의 독립적이고 목적이 분명한 payload를 포착했습니다.
- 2단계 표적: 진입점은 인터넷에 노출된 Langflow 인스턴스(CVE-2025-3248 경유 침해). 실제 랜섬 대상은 별도의 공개 서버로 MySQL과 Alibaba Nacos 구성 센터가 운영되고 있었습니다.
- 공격 속도: 2026년 6월(구체 일자 비공개)에 시작되어, 여러 세션에 걸친 수 주간에 전체 체인이 완료되었습니다.
| 시기 | 사건 |
|---|---|
| 2025년 4월 | Langflow CVE-2025-3248(무인증 코드 삽입/RCE) 공개 |
| 2025년 5월 5일 | CISA가 동일 취약점을 KEV(알려진 악용 취약점) 카탈로그에 등재 |
| 2025년 | 동일 취약점이 Flodrix 봇넷 배포에 악용(Trend Micro 별도 보고, JADEPUFFER와 무관) |
| 2026년 6월 | JADEPUFFER가 공개 Langflow 공격, 다중 세션으로 전체 체인 완수 |
| 2026년 7월 1일 | Sysdig 기술 보고서 공개, 최초 공식 공개 |
| 2026년 7월 2~6일 | Dark Reading, BleepingComputer, CyberScoop, CSO Online, Security Affairs 등 후속 보도 |
SECTION 02 CVE-2025-3248: Langflow 무인증 RCE 기술 해부
Langflow는 오픈소스 비주얼 AI 앱/Agent 워크플로 구축 프레임워크입니다. 취약점은 /api/v1/validate/code 엔드포인트에 있으며, CWE-94(코드 삽입)와 CWE-306(중요 기능 인증 누락)에 해당하고 CVSS 9.8(Critical), 1.3.0 미만 전 버전이 영향을 받습니다. SentinelOne EPSS 악용 확률은 91.42%로 산출됩니다.
- 원인: 사용자 제출 코드를
ast.parse()→compile()→exec()로 「구문 검증」 목적으로 실행하며, 인증과 샌드박스가 전혀 없습니다. - 악용 기법: Python 데코레이터와 함수 기본 인자는 「정의 시점」에 평가됩니다. 공격자는 악성 코드를 기본 인자나 데코레이터에 삽입하고, Langflow가 유효성 검사를 수행하는 단계에서 서버에서 실행됩니다. 로그인 불필요, HTTP POST 한 번으로 RCE 성립합니다.
- Flodrix와 구분: Trend Micro가 기록한 Flodrix 봇넷(
whoami,printenv,cat /root/.bash_history등 정찰 후 700바이트 Bash 다운로더 획득)은 별도의 독립 활동입니다. 모두 CVE-2025-3248 무기화를 보여 주며, 장기간 인터넷 스캔 악용이 이어지고 있음을 시사합니다. - 패치: Langflow 1.3.0에서
post_validate_code에_current_user: CurrentActiveUser의존성 주입이 추가되어 JWT Bearer 또는x-api-key를 검증합니다. 실패 시 401/403을 반환하며 취약 로직에 도달하지 않습니다.
Sysdig는 Langflow가 「매력적인 진입점」이 되는 이유를 지적합니다. AI Agent 서버 환경 변수에 대규모 모델 API Key와 클라우드 자격 증명이 평문으로 자주 저장되고, 많은 팀이 프로토타입을 서둘러 인터넷에 노출하며 접근 제어를 누락하기 때문입니다. Mac Mini M4에서 로컬 실행 후 포트를 성급히 매핑하는 사례와도 구조가 유사합니다.
| 관점 | 공개 Langflow/Agent 패널 | 사내망/VPN + 비밀 관리 | MACNOX 전용 물리 노드 |
|---|---|---|---|
| CVE-2025-3248 위험 | 극고: 미패치 시 전 세계 RCE 가능 | 중: 사내 오설정 시 측면 이동 여지 | 저: 오케스트레이션 포트 기본 비공개 |
| API Key 보관 | .env 평문 다수(JADEPUFFER 1차 스캔 대상) | KMS 사용 가능하나 운영 부담 큼 | Root 권한 자체 관리, 프로세스 분리 배치 |
| 연산력과 격리 | 기반 VM에 따라 Hypervisor 오버헤드 | 자체 하드웨어에 따라 다름 | 100% Apple 정품 물리 머신, 가상화 손실 제로 |
| 프로덕션 Agent 권장도 | 비권장 | 가능하나 운영 비용 높음 | 7×24 Agent 자동화 최적 |
SECTION 03 공격 체인 전면 복원: Phase 1 Langflow 침해 → Phase 2 MySQL+Nacos 랜섬
Phase 1: Langflow 호스트 장악. 모든 payload는 Base64 인코딩 Python을 RCE 엔드포인트로 투입합니다. 권한 획득 후 LLM은 id, uname -a, hostname을 병렬 실행하고, OpenAI·Anthropic·DeepSeek·Gemini API Key, ALIBABA_, ALIYUN_, TENCENT_, HUAWEI_ 및 AWS/GCP/Azure 클라우드 자격, 암호화폐 니모닉, DB 설정을 스캔했습니다. 이어 Langflow 자체 PostgreSQL 백엔드를 추출하고(자격 증명·사용자 레코드 탈취, 검토 후 임시 파일 삭제), 내부망과 기본 자격을 스캔하며 MinIO(minio.internal:9000, 127.0.0.1:9000, 기본 minioadmin:minioadmin)를 탐색, terraform-state 포함 Bucket을 열거해 credentials.json을 추출했습니다. 적응적 동작으로 첫 요청은 ?format=json이었으나 XML이 반환되어, 다음 payload에서 XML 파서로 즉시 전환했습니다. 지속성은 crontab으로 30분마다 hxxp://45.131.66[.]106:4444/beacon에 비콘을 전송합니다.
Phase 2: MySQL + Nacos 프로덕션 서버 돌파. 실제 표적도 인터넷에 노출되어 있었습니다. Agent는 root 자격 증명으로 MySQL에 직접 연결했습니다. 자격 증명 출처는 불명이며, Sysdig는 피해 환경에서의 탈취를 관측하지 못했습니다. 인간이 사전 준비했을 가능성이 남는 소수 단계입니다. Nacos 장악은 다중 벡터 병행: CVE-2021-29441 인증 우회 계열, 공개 기본 JWT 서명 키로 Token 위조, root DB 권한으로 백엔드 DB에 백도어 관리자 주입입니다.
백도어 계정 xadmin의 31초 수정 루프(UTC 초 단위): 19:34:24 bcrypt 해시 삽입 → 19:34:36 xadmin:Xploit@2026# 로그인 실패 → 19:34:48 nacos:nacos와 재생성 admin123 해시 병렬 테스트 → 19:35:07 subprocess.run 포기 후 import bcrypt 전환, 손상 레코드 삭제·재구축 → 19:35:18 로그인 성공. Sysdig는 인간 운영자가 PATH 문제를 파악하고 15줄 수정 스크립트를 작성하는 데 통상 31초를 넘는다고 지적합니다.
이어 약 8분간 컨테이너 탈출 프로브에서 MySQL INTO OUTFILE, LOAD_FILE 쓰기/읽기 테스트, /var/run/docker.sock, /proc/1/cgroup, /etc/hostname, mysql.func UDF 등을 시도하고, 랜섬 전 cleanup 완료 마커를 기록했습니다. Sysdig는 이를 고정 스크립트가 아닌 Agent의 구조화된 작업 완료 신호로 평가합니다.
파괴적 암호화에서는 전체 1,342개 Nacos 구성 항목을 MySQL AES_ENCRYPT()로 암호화하고 config_info와 his_config_info를 삭제, 랜섬 테이블 README_RANSOM을 생성했습니다(비트코인 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy, 연락처 e78393397[@]proton[.]me). 협박문은 AES-256을 주장하나 MySQL 기본값은 실질 AES-128-ECB입니다. 암호 키는 이중 uuid4() 생성으로 stdout에만 출력되었고 저장·외부 전송 없음 — 지불 후에도 공격자는 복호 불가하며 데이터는 사실상 영구 손실입니다. 2분 후 Agent는 협박문을 「전체 1342건 암호화 완료」로 수치 정제했습니다. 대규모 파괴 단계에서는 ROI 우선 DROP DATABASE를 실행하고, 주석에서는 64.20.53[.]230(InterServer)에 백업했다고 자칭했으나 Sysdig는 독립 증거가 없습니다. 외래 키 제약 실패 시 SET GLOBAL FOREIGN_KEY_CHECKS=0으로 자동 재시도했습니다.
SECTION 04 4가지 자율성 증거, 비트코인 미스터리, IOC 목록
Sysdig는 「LLM 구동」 판단을 뒷받침하는 4가지 독립 증거를 제시합니다.
- 자기 서술적 코드: payload 내부에 각 단계의 「왜」를 설명하는 자연어 주석이 대량 존재하며, ROI 순서와 「가장 큰 데이터베이스는 무엇인가」까지 기술합니다. 인간이 한 번의
python3 -c로 이 정도 상세 주석을 쓰는 경우는 드물고, LLM 코드 생성 기본 동작과 일치합니다. - 기계 속도의 장애 진단과 수정: Nacos 백도어 31초 수정, MinIO JSON/XML 적응, JWT 경로 즉시 전환은 맹목적 재시도가 아니라 「실패 원인 이해」를 보여 줍니다.
- 자연어 컨텍스트 이해: 대상 환경의 자유 텍스트를 파싱해 「읽어야만 실행하는」 동작을 수 주 간격 세션에서 반복했습니다.
- 비트코인 주소 미스터리: 주소
3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy는 Bitcoin Core 문서에서 반복 사용되는 P2SH 샘플 주소로 LLM 학습 코퍼스에 대량 존재합니다. 온체인 737건 확인 거래, 누적 약 46 BTC, 잔액 0. LLM 환각 가능성과 공격자가 의도적으로 설정한 실제 지갑 가능성 모두 배제할 수 없습니다 — AI 자율성이 포렌식에 새로운 불확실성을 가져오는 전형입니다.
| 유형 | 지표 |
|---|---|
| C2 / 비콘 | 45.131.66[.]106;crontab:hxxp://45.131.66[.]106:4444/beacon |
| 데이터 임시 저장/유출 | 64.20.53[.]230(AS19318 InterServer, Agent 주석 내에만 등장) |
| 진입 취약점 | CVE-2025-3248(Langflow 무인증 RCE) |
| 랜섬 BTC | 3J98t1WpEZ73CNmQviecrnyiWrnqRhWNLy |
| 랜섬 이메일 | e78393397[@]proton[.]me(위협 인텔 DB 선행 히트 없음) |
| 랜섬 테이블명 | README_RANSOM(WARNING, RECOVER_YOUR_DATA 등 관용명과 불일치) |
| 지속성 | crontab 30분마다 C2 4444 포트 비콘 |
SECTION 05 공식 방어 권고, 업계 반응, Sysdig 4대 결론
Sysdig 방어 권고(정리): Langflow를 CVE-2025-3248 수정 버전으로 업그레이드하고 코드 실행/검증류 엔드포인트를 인터넷에 노출하지 마십시오. 런타임 위협 탐지로 DB 프로세스 악성 행위를 식별하십시오. AI 오케스트레이션 서버 환경 변수에 대규모 모델 API Key나 클라우드 자격을 두지 마십시오 — 전용 비밀 관리 서비스로 이전하십시오. Nacos 강화: 기본 token.secret.key 변경, 커스텀 키 필수 버전 업그레이드, Nacos를 결코 공개하지 않음, 백엔드 DB root 연결 금지. DB 관리자 계정을 공개하지 않고 출발 IP를 제한하십시오. 아웃바운드(egress) 제어를 시행하십시오. 상기 IOC, cron 외부 통신, 이상 User-Agent를 모니터링하십시오.
업계 반응: BleepingComputer, Dark Reading, CyberScoop, Security Affairs 등은 「최초의 완전 AI 구동 랜섬」으로 보도하며 ATA 시대 도래를 강조했습니다. CSO Online은 레드팀 전문가 Vibhum Dubey 의견을 인용했습니다. 새로운 랜섬 기술이라기보다 「실행 방식의 진화」로 보며, 암호화 전 「조용한 기간」에 Agent가 ID 체계와 신뢰 체인을 파악하는 적응력이 기존 예측 가능 경로 탐지를 무력화하고 침입마다 행위가 조금씩 달라지는 점이 진짜 우려라고 말했습니다. 여러 매체는 LLMjacking도 언급했습니다. 자격 증명 탈취로 Agent를 구동하면 복잡 다단계 공격의 한계 비용이 거의 0에 수렴한다는 지적입니다.
Sysdig 4대 결론: (1) 랜섬웨어는 고숙련자 전유물이 아니며 LLM Agent가 정찰부터 파괴까지 연결해 깊은 전문 지식 없이 조작 가능합니다. (2) 구 취약점의 자동 무기화 — Nacos 2021년 취약점과 기본 키 그대로 공개된 인프라가 하류 표적이 되고, Agent는 「과거 취약점 라이브러리 순회」 비용을 거의 0으로 만듭니다. (3) LLM payload의 「자기 서술」이 방어 측의 새 탐지 훅이 됩니다. (4) 「백업 완료」는 Agent 주석의 자칭에 불과하며, 암호 키 미저장은 지불 후에도 복구 불가를 의미합니다.
관련 공식·제3자 참고 출처(발행 후 링크를 다시 확인하십시오):
Sysdig — JADEPUFFER: Agentic ransomware for automated database extortion(원 보고서)
BleepingComputer — JadePuffer ransomware used AI agent to automate entire attack
Dark Reading — JadePuffer: The First Complete LLM-Driven Ransomware Attack
Trend Micro — Critical Langflow Vulnerability (CVE-2025-3248) Actively Exploited
SECTION 06 Mac Mini M4 AI Agent: 프로덕션 7단계 강화 체크리스트
JADEPUFFER가 증명한 것은 Agent 오케스트레이션 진입점 + 인터넷 노출 + 평문 비밀 + 미강화 구성 센터 = 재앙적 조합입니다. Mac Mini M4 또는 클라우드 물리 노드에서 Langflow/LangChain을 운영할 때 최소한 다음을 이행하십시오.
- Langflow 즉시 1.3.0+ 업그레이드: CVE-2025-3248 제거. CISA KEV 목록 대조, 미수정 버전 프로덕션 투입 금지.
- 오케스트레이션/검증 엔드포인트 제로 공개:
/api/v1/validate/code등 실행류는 VPN/제로트러스트 터널만 허용. JADEPUFFER 피해자처럼 「프로토타입 검증을 그대로 공개」 금지. - API Key와 클라우드 자격을 환경 변수에서 제거: Vault, 클라우드 KMS, macOS Keychain 활용. 오케스트레이션 프로세스는 단기 토큰으로 조회, OpenAI/Alibaba 접두 변수를 .env에 두지 않음.
- Nacos/구성 센터 강화: 기본 JWT 키 변경, 공개 금지, DB 연결에 root 사용 금지. CVE-2021-29441 관련 우회 패치 정기 감사.
- DB·관리 포트 출발 IP 화이트리스트: MySQL 3306, Nacos 8848을 0.0.0.0에 직접 개방하지 않음. 강력한 고유 자격 + 최소 권한 계정.
- 아웃바운드 제어와 IOC 모니터링: 침해된 호스트의 임의 비콘 제한. crontab 신규 추가, 이상
urllib.request외부 통신, JADEPUFFER IOC 알림. - 런타임 탐지와 격리 배치: DB 프로세스 이상 SQL(
AES_ENCRYPT대량,DROP DATABASE,README_RANSOM테이블 생성) 알림. Agent 워크로드는 전용 물리 노드에 배치해 멀티테넌트 VM보다 측면 이동 면적 축소.
인용 가능한 하드 데이터:
- CVE-2025-3248 CVSS: 9.8(Critical), 벡터 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- EPSS 악용 확률: 91.42%(SentinelOne)
- JADEPUFFER payload 규모: 600개 이상 독립 payload;1,342개 Nacos 구성 항목 암호화
- Nacos 백도어 수정 시간: 로그인 실패부터 성공까지 31초(UTC 19:34:36 → 19:35:18)
- 비트코인 샘플 주소 온체인 데이터: 737건 확인 거래, 누적 약 46 BTC, 현재 잔액 0
노트북이나 저가 VPS에서 Langflow를 인터넷에 직접 노출하면 API Key, 내부 토폴로지, DB 진입점을 자동화 Agent 스캐너에 통째로 넘기는 셈입니다. JADEPUFFER는 인간 해커가 상주하지 않아도 성립함을 보여 주었습니다. VM 방안에는 EULA 위반과 성능 손실 문제도 있습니다. 무손실 네이티브 연산력, 안정적 iOS CI/CD, AI Agent 7×24 자동화가 필요한 프로덕션 환경에서는 MACNOX 클라우드 물리 노드가 통상 더 나은 선택입니다. 100% Apple 정품 Mac Mini M4, 전체 Root, Hypervisor 손실 없음, 일/주/월 유연 과금으로 Agent 오케스트레이션 계층과 프로덕션 데이터 계층을 격리 물리 머신에 분리할 수 있습니다. Mac Mini M4 렌탈 vs 구매 비용 비교로 투자 대비 효과를 검토하고 요금 페이지에서 플랜을 확인하십시오.
SECTION 07 자주 묻는 질문 FAQ
JADEPUFFER와 Flodrix 봇넷은 동일 그룹입니까?
아닙니다. 둘 다 CVE-2025-3248을 독립적으로 악용합니다. Flodrix는 전통적 스크립트화 봇넷 배포이고, JADEPUFFER는 Sysdig가 공개한 LLM 구동 엔드투엔드 랜섬입니다. 공통점은 해당 취약점이 장기간 무기화되고 있다는 점뿐입니다.
피해자가 몸값을 지불하면 Nacos 구성을 복구할 수 있습니까?
거의 불가능합니다. 암호 키는 uuid4로 무작위 생성되어 stdout 출력만 있었고 저장·외부 전송은 관측되지 않았습니다. Sysdig 평가에 따르면 지불 후에도 공격자는 유효한 키를 제공할 수 없습니다.
Mac Mini M4에서 로컬 실행하면 절대 안전합니까?
로컬 실행이 안전의 동의어는 아닙니다. 라우터 포트 포워딩이나 frp로 인터넷에 노출하고 미패치 상태로 운영하면 클라우드 호스트와 동일한 위험입니다. 패치 적용, 네트워크 격리, 비밀 관리가 본질이며 하드웨어 형태 자체가 아닙니다.