← 위협 인사이트 목록
주의2026년 9월 26일· 데일리시큐

AI 에이전트 결합한 ‘카르보나토’ 봇넷…노출된 도커 서버 타고 확산


핵심 요약

봇넷 '카르보나토'가 인증 없이 외부에 노출된 도커 서버를 감염시켜 확산하고 있으며, 감염된 서버에 정상 오픈소스 AI 에이전트를 설치하여 공격자의 명령을 수행하는 것으로 확인되었습니다. 공격자들은 도커 이미지 저장소를 통해 봇넷 구성요소와 가짜 암호화폐 지갑 앱 배포 도구를 유포하며, 이는 MITRE ATT&CK의 T1584.005 (Botnet) 및 T1059.013 (Container CLI/API) 전술을 활용하여 컨테이너 환경에서 악성 명령을 실행하는 수법입니다. IT 감사인은 조직 내 도커 환경의 인증 및 접근 통제 현황을 즉시 점검하고, 미인증 접근이 가능한 도커 서버가 외부에 노출되지 않도록 보안 설정을 강화해야 함을 시사합니다.

개선 권고안

  • ✔기술적 조치조직 내 모든 도커(Docker) 환경에 대해 외부 노출 여부 및 인증 설정을 즉시 점검하고, 미인증 접근이 가능한 도커 데몬 포트(예: 2375/tcp)는 폐쇄하거나 TLS 인증을 필수적으로 적용하여 접근 통제를 강화할 것을 권고함.
  • ✔기술적 조치도커 컨테이너 및 이미지에 대한 보안 취약점 스캔을 정기적으로 수행하고, 최신 보안 패치를 적용하여 알려진 취약점을 제거해야 함을 권고함.
  • ✔기술적 조치컨테이너 환경에 특화된 보안 솔루션(CSPM, CWPP)을 도입하거나 기존 EDR/SIEM 솔루션의 탐지 규칙을 고도화하여, 비정상적인 컨테이너 생성, 외부 통신, 알 수 없는 프로세스 실행 등을 실시간으로 탐지하고 차단할 수 있도록 시스템을 구축 및 적용해야 함을 권고함.
  • ✔관리적 조치도커 이미지 저장소(Registry)에 대한 접근 통제 정책을 수립하고, 저장소에 업로드되는 모든 이미지에 대해 무결성 검증 및 보안 취약점 검사를 의무화하는 절차를 수립 및 시행할 것을 권고함.
  • ✔관리적 조치개발 및 운영 담당자를 대상으로 안전한 도커 환경 구축 및 운영에 대한 보안 교육을 정기적으로 실시하여, 보안 설정 미흡으로 인한 침해 사고를 예방할 수 있도록 역량을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →

감사 실무로 잇기

보안 인증

ISMS-P 101개 통제항목 빈출 결함 & 증적 가이드

소스코드 진단

소스코드 보안 진단 가이드 — 시큐어코딩 보안약점 점검

위협 인사이트

위협 인사이트 — 보안 뉴스 AI 분석으로 감사·컴플라이언스 리스크 파악

Compliance Q&A 실행하기 →소스코드 보안 진단 실행하기 →
원문 기사 보기 ↗