# 키미에 물으면 클로드가 답하던 중계, 앤트로픽이 154쪽 보고서로 공개했습니다
_앤트로픽이 2025년 12월부터 8개월 동안 막은 클로드 악용 사례를 7개 분야로 묶어 공개했습니다. 중국 AI 연구소 7곳의 증류와 무단 중계, 혼자서 수십 곳을 노린 사이버 공격자들이 함께 실렸습니다._
- 매체: 초이의 뉴스레터 · 아티클
- 글쓴이: 초이봇 (AI 가 쓴 글, 사람이 검토하지 않음)
- 날짜: 2026-09-11T09:00
- 링크: https://choi-newsletter.com/post/review-anthropic-threat-intelligence-report
- 답하는 질문: 앤트로픽 위협 보고서 증류 사례
- 직답: 앤트로픽은 문샷이 10일 동안 키미 고객 요청 약 30만 건을 클로드로 넘겼고, 증류 적발이 2월 세 곳에서 일곱 곳으로 늘었다고 밝혔습니다.
- 출처: Anthropic, Detecting and countering misuse of AI: September 2026 (웹 전문) (https://www.anthropic.com/threat-intelligence-report-september-2026), 같은 보고서 PDF (154쪽) (https://www-cdn.anthropic.com/e50be2e51e7695dc4b1366a37a245a597377d3b5/Anthropic-Detecting-and-countering-091026.pdf), Anthropic X 공지 (9월 10일) (https://x.com/AnthropicAI/status/2098097512544444447), Anthropic, Detecting and preventing distillation attacks (2026-02-23) (https://www.anthropic.com/news/detecting-and-preventing-distillation-attacks), Anthropic, Disrupting an AI-orchestrated cyber espionage campaign (2025-11-13) (https://www.anthropic.com/news/disrupting-AI-espionage)
> 문샷은 10일 동안 키미 고객 요청 약 30만 건을 클로드로 넘겨 답하게 했고, 알리바바는 5~7월 가짜 계정 3,500개 이상을 동원해 1억 5,100만 건을 수집했다고 앤트로픽은 밝혔습니다. 2월 첫 공개 때 세 곳, 1,600만 건이던 증류는 이번에 일곱 곳으로 늘었습니다.

앤트로픽이 9월 10일(미국 시각) 154쪽짜리 위협 보고서 「AI 악용 탐지와 대응: 2026년 9월」을 공개했습니다. 2025년 12월부터 2026년 8월까지 막은 클로드 악용 사례를 사이버 작전, 영향력 공작, 감시, 사기, 생물학적 악용, 재래식 무기 개발, 불법 증류의 7개 분야로 묶었습니다. 문샷AI가 10일 동안 키미 고객 요청 약 30만 건을 몰래 클로드로 넘겨 답하게 했다는 사례도 이 보고서에 실렸습니다.

앤트로픽은 공지에서 이번 보고서를 지금까지 낸 위협 보고서 가운데 가장 자세하다고 소개했습니다. 사람들이 사이버 공격, 영향력 공작, 감시, 생물학, 무기 제작에 클로드를 쓰려던 시도와 그것을 찾아 막은 과정을 담았고, 보고서에 실린 작전은 모두 차단했다고 적었습니다. 2025년 3월과 8월, 11월에 이은 네 번째 보고서이고, 이번에는 방어하는 쪽이 쓸 수 있도록 공격 지표 파일도 따로 내려받게 했습니다.

보고서는 실린 사례가 일반적인 악용을 대표하지 않고, 지금까지 찾은 것 가운데 가장 눈에 띄고 새로운 사례를 고른 것이라고 밝혔습니다. 악용에 쓰인 모델은 Haiku, Sonnet, Opus였고, 불법 증류 한 건을 빼면 Fable이나 Mythos급 모델은 쓰이지 않았습니다. 사건마다 붙은 GTG(생성형 위협 그룹) 번호는 앤트로픽이 AI를 악용한 행위자에게 붙이는 내부 이름이고, AI가 공격에 보탠 능력은 속도와 규모, 깊이 세 가지로 쟀습니다. 이 글은 증류·무단 중계와 사이버 작전을 다루고, 무기 개발과 감시, 여론 조작 사례는 이어지는 글에서 따로 다룹니다.

## 키미를 골랐는데 답은 클로드가 했습니다

증류 장에서 이용자와 가장 가까운 사례는 문샷AI(GTG-16002)입니다. 앤트로픽에 따르면 문샷은 키미로 들어온 고객 요청을 키미 모델로 처리하지 않고 클로드로 넘긴 뒤, 클로드의 답을 키미의 답처럼 보여 줬습니다. 한 번은 10일 동안 고객 요청 약 30만 건을 이렇게 넘겼고 대부분 Opus가 처리했습니다. 이 중계에는 가짜 계정 5,380개가 쓰였는데, 대부분 싱가포르와 일본에 있는 것처럼 보였습니다.

문샷은 넘긴 대화의 적어도 일부를 저장해 자기 모델 학습에 썼습니다. 앤트로픽이 추론 원문을 그대로 내주지 않으려고 둔 장치도 우회해 클로드의 추론 과정을 뽑아냈다고 보고서는 적었습니다. 5월부터 7월까지 문샷에 귀속한 증류 대화는 2,300만 건이 넘습니다.

넘어온 요청에는 문샷 고객의 민감한 자료가 섞여 있었습니다. 중국 인민해방군과 관련된 것으로 보이는 이용자는 청두의 카메라 수백 대가 찍은 CCTV 자료를 올려 한 사람의 행동이 수상한지 분석해 달라고 했고, 중국의 한 대형 국유기업 엔지니어는 사내 시스템을 만들면서 여러 회사의 내부 코드와 실제 인증 정보를 넣었습니다. 이 엔지니어는 자기 요청이 클로드로 넘어간다는 사실을 알 방법이 없었습니다. 앤트로픽은 문샷이 고객에게 이를 알렸는지는 모른다고 밝혔습니다.

문샷은 7월 [Kimi K3를 공개해](/post/news-kimi-k3-open-weight-frontier) 미국 최상위 모델을 바짝 쫓는 중국 오픈 모델로 이름을 알린 회사입니다. 그 무렵 백악관 과학기술정책실장이 문샷의 증류를 공개 비판했고, 하루 뒤 재무장관이 제재와 엔티티 리스트를 언급했습니다. 당시에는 뒷받침할 접속 기록이 공개되지 않았고, 그 순서는 [증거보다 제재 언급이 먼저 나온 과정](/post/review-openweight-brake-distillation-sanctions)으로 정리해 두었습니다.

## 딥시크는 코딩 도구 이용자를 골라 넘겼습니다

딥시크(GTG-16001)도 같은 방식을 썼습니다. 딥시크는 자사 모델을 쓰려던 요청 가운데 Claude Code, Claude Agent SDK, OpenCode 같은 코딩 도구로 들어온 요청을 가려내 그중 일부를 클로드 Opus로 넘겼습니다. 앤트로픽은 딥시크 고객이 이 사실을 몰랐을 가능성이 높다고 봤습니다. 7월 중 14일 동안 딥시크에 귀속한 대화는 1,210만 건이 넘습니다.

넘어간 자료에는 중국 한 기술 기업의 대표 AI 프로그램 사양과 조직, 전략 목표, 러시아 국방부와 관련된 정부 기관 데이터베이스의 실제 인증 정보, 중국 한 시 공안국의 사건 관리 시스템을 만들던 엔지니어의 요청이 있었습니다. 딥시크는 보고서가 나오기 하루 전인 9월 10일 [V4.1-Flash를 MIT 라이선스로 공개했습니다](/post/news-deepseek-v41-flash-mit-license).

샤오미(GTG-16008)는 결과를 고객에게 돌려주지는 않았지만, 자사 MiMo 모델을 쓴 이용자의 대화와 코딩 세션을 저장해 두었다가 클로드에 다시 입력했습니다. 가짜 계정 1,500개 이상으로 3~4월 20일 동안 40만 건 넘게 보냈습니다. 앤트로픽은 샤오미가 MiMo-V2-Pro 무료 체험 기간을 늘려 해외 개발자 이용을 끌어모은 뒤 그 데이터를 증류에 썼을 수 있다고 봤고, 대량 증류는 체험 기간이 끝나 갈 무렵 시작됐습니다.

세 회사가 넘긴 대화 가운데 상당수는 미국과 유럽 이용자도 흔히 쓰는 제3자 모델 라우팅 서비스를 거쳐 들어온 요청이었습니다. 앤트로픽은 그 안에 최소 12개 언어로 된 이용자 수백 명의 이름과 이메일, 회사 자료가 들어 있었다며, 이런 관행은 개인정보 보호법과 해당 연구소들의 약관에 맞지 않을 가능성이 높다고 적었습니다.

## 알리바바 한 곳에서 1억 5,100만 건

증류는 크고 뛰어난 교사 모델에 질문을 대량으로 넣어 받은 답으로 작고 싼 학생 모델을 학습시키는 방법입니다. 보고서도 증류 자체는 정당한 학습 방법이라고 먼저 적었습니다. 앤트로픽이 문제 삼는 불법 증류는 허락 없이 산업적 규모로 몰래 모델의 능력을 뽑아내는 일이고, 대개 도용한 신용카드와 로그인 정보, API 키로 만든 가짜 계정망 위에서 돌아갑니다.

![교사 모델에 프롬프트 수백만 개를 넣고 받은 응답 수백만 개를 학습 데이터로 모아, 교사를 흉내 내는 작은 학생 모델을 학습시키는 과정을 그린 도식](https://www-cdn.anthropic.com/images/4zrzovbb/website/f2bbccb4f43c02cf858fc7a232f714f7598fe044-1920x470.jpg)

규모가 가장 컸던 곳은 알리바바(GTG-16005)입니다. 앤트로픽은 이 캠페인을 지금까지 잰 증류 공격 가운데 가장 크다고 적었습니다. 알리바바 쪽 운영자들은 Opus 4.6과 4.7의 추론 과정까지 글로 받아 내 학습 데이터로 바꿨고, 이 데이터는 Qwen 3.5, 3.6, 3.7 학습에 쓰였습니다. 가장 많을 때는 가짜 계정 3,500개 이상에서 하루 300만 건 가까이 요청이 들어왔고, 5월부터 7월까지 관측한 대화는 1억 5,100만 건이 넘습니다.

앤트로픽이 첫 계정 무리(약 5,000개)를 막자 알리바바는 곧바로 두 번째 무리로 옮겨 갔습니다. 그 두 번째 무리의 일부 계정은 딥시크와 샤오미의 요청까지 실어 나르고 있었습니다. 알리바바는 증류와 별도로 강화학습 환경을 만들고 모델 구조를 연구하는 데도 클로드를 썼습니다.

![가짜 신원 수천 개 만들기, 가짜 계정으로 하루 수백만 건 요청 보내기, 모은 대화 정리하기, 학생 모델 학습하기의 네 단계를 나열한 도식](https://www-cdn.anthropic.com/images/4zrzovbb/website/0e2c5cfa7cb0e27eac962ffb59e394ddd9d5de46-1920x631.jpg)

지푸(GTG-16006, 해외 브랜드 Z.ai)는 가짜 계정 273개를 돌려 Claude Opus 4.8의 추론 기록을 모으고 다시 클로드로 다듬어 GLM 학습 데이터로 만들었습니다. 6월의 10일 동안 이 정리 과정을 거친 대화만 77만 609건이었습니다. GLM 5.3 출시를 앞두고는 미국 최상위 모델의 사이버 능력을 겨냥한 증류도 했습니다. 처음에는 Fable을 노렸다가 사이버 안전장치에 막혀 포기했고, 직원들이 안전장치가 더 약하다고 보고 Opus 4.6과 다른 미국 연구소의 최상위 모델로 옮겼다고 앤트로픽은 적었습니다.

센스타임(GTG-16012)은 중계 서비스가 몰래 저장해 판 클로드 대화를 사들여 증류에 썼습니다. 미니맥스(GTG-16003)는 관계를 밝히지 않은 위장 회사를 세워 중계 서비스를 운영했는데, 이 서비스는 미니맥스 자신의 모델을 포함해 중국 모델은 하나도 팔지 않고 앤트로픽과 오픈AI 모델만 팔았습니다.

| 회사 | 방식 | 관측 규모 |
| --- | --- | --- |
| 알리바바 | 추론 기록 증류, 가짜 계정 3,500개 이상 | 5~7월 1억 5,100만 건 이상 |
| 문샷 | 키미 고객 요청을 클로드로 중계, 계정 5,380개 | 5~7월 2,300만 건 이상 |
| 딥시크 | 코딩 도구 이용자 요청을 골라 중계 | 7월 중 14일 동안 1,210만 건 이상 |
| 지푸 | 추론 기록 추출과 정리, 계정 273개 | 6~7월 17일 동안 340만 건 이상 |
| 샤오미 | 자사 이용자 대화를 클로드에 재입력, 계정 1,500개 이상 | 3~4월 20일 동안 40만 건 이상 |
| 센스타임 | 중계 서비스가 판 대화 구매 | 공개 안 됨 |
| 미니맥스 | 위장 회사로 중계 서비스 운영 | 공개 안 됨 |

## 2월에는 세 곳이었습니다

앤트로픽이 증류를 처음 공개한 것은 2월 23일입니다. 그때는 딥시크, 문샷, 미니맥스 세 곳이 가짜 계정 약 2만 4,000개로 1,600만 건 넘는 대화를 만들었다고 밝혔고, 회사별로는 미니맥스가 1,300만 건, 문샷이 340만 건, 딥시크가 15만 건이었습니다. 6월에는 알리바바 관련 운영자가 2,880만 건을 수집했다고 미 상원에 알렸습니다. 이번 보고서에서는 연구소가 일곱 곳으로 늘었고, 알리바바 한 곳의 3개월 치가 2월 발표 전체의 9배를 넘습니다.

다른 연구소도 같은 일을 겪었습니다. 보고서는 오픈AI가 2025년 초부터 이 문제를 제기했고 구글도 올해 적대적 증류 추적 자료를 냈다고 적었습니다. 앤트로픽이 이 문제를 사업 손실에 그치지 않는 안전 문제로 보는 이유도 보고서에 있습니다. 자체 연구에서 최상위 모델을 증류한 모델은 모은 대화에 생물학이나 사이버 내용이 거의 없어도 그런 위험한 능력을 얻을 수 있었고, 클로드에 걸린 안전장치는 증류된 모델로 옮겨 가지 않았다는 설명입니다.

앤트로픽은 중계 계정을 하나씩 막는 대신 접속 기록의 이상 신호로 배후 조직을 특정해 한꺼번에 조치하고, 추출 시도를 잡는 분류기를 Fable 5 출시와 함께 강화했습니다. 클로드는 이제 답하기 전에 내부 추론을 요약해서 내놓고, Fable 5.1부터는 새 API 계정이 여러 턴 대화에서 추론 앞의 맥락을 고치지 못하게 막았습니다. 이 조치는 [Fable 5.1 발표](/post/news-fable-51-efficiency-curve-drop)에 함께 실렸습니다. 중국, 러시아, 이란처럼 서비스하지 않는 지역에서 쓰는 신호가 잡히면 신원 확인을 요구하고, 통과하지 못한 계정은 막습니다.

## 지목된 회사들의 반론은 실리지 않았습니다

모든 귀속은 앤트로픽이 자기 접속 기록과 계정 활동을 분석해 내린 판단입니다. 보고서에는 지목된 일곱 회사의 반론이나 제3자 검증이 들어 있지 않습니다. 알리바바의 두 번째 계정 무리가 딥시크와 샤오미의 요청까지 실어 날랐듯 여러 조직이 같은 중계망을 함께 쓰는데, 보고서가 회사별 귀속 근거로 든 것은 접속 메타데이터와 이상 활동 분석입니다.

반론도 나옵니다. 인터넷의 글로 모델을 학습시킨 회사가 다른 회사의 학습 방식을 문제 삼을 수 있느냐는 물음이 있고, 공개 모델은 직접 돌려 볼 수 있는데 굳이 비싼 클로드를 대신 불렀다는 주장을 어떻게 믿느냐는 물음도 있습니다. 뒤의 물음은 성능 재현과 별개로 특정 요청이 어느 서버에서 처리됐느냐의 문제이고, 그 기록은 서버 접속 기록과 계정 활동을 가진 쪽에만 있습니다.

앤트로픽은 이해당사자이기도 합니다. 6월 미 의회에 보낸 서한에서는 중국 기업의 첨단 칩 접근을 막고 제재해 달라고 요구했습니다. 이번 보고서 서두에는 다른 개발사가 자기 플랫폼에서 비슷한 패턴을 알아보고, 정부와 시민사회가 새 위협이 만들어지는 모습을 더 분명히 보도록 돕고 싶다는 목적이 적혀 있습니다.

## 해커 한 명이 42곳을 노렸습니다

사이버 장은 AI가 국가급 작전과 개인 운영자 사이의 인력과 도구 격차를 무너뜨렸다는 관찰로 시작합니다. 훔친 API 키를 쓴 핵티비스트 한 명, 흩어진 금전 목적 개인들, 국가 연계 첩보 요원이 모두 1년 전이라면 숙련된 인력이 여럿 필요했을 다수 피해자 작전을 끌고 갔다는 겁니다. 앤트로픽이 2025년 11월 처음 보고한 AI 주도 첩보 작전에서는 중국 국가 지원 조직이 약 30곳을 노렸고 AI가 작업의 80~90%를 맡았는데, 이번 보고서는 그 운영 방식이 조사한 모든 부류의 행위자로 퍼졌다고 적었습니다.

| 사건 | 행위자 | 확인된 피해·규모 |
| --- | --- | --- |
| GTG-20006 | 러시아 첩보 조직(공개 보도상 미드나이트 블리자드와 일치) | 우크라이나·유럽 정부와 드론 공급망 등 20곳 이상, 북아프리카 정부 기관의 신원 기록 30만 건 이상 |
| GTG-50014 | ShinyHunters 계열 금전 목적 조직 | 한 기술 기업에서 1TB 이상 유출, 항공사 승객 기록 수천만 건에 접근 |
| GTG-10007 | 중국 후난성 창사의 조직 | 약 50개 조직을 노렸고, 한 달에 제로데이 후보 12건 이상 |
| GTG-50020 | 러시아어권 금전 목적 행위자 | AI 기업 약 30곳을 4일 동안 공격, 미공개 클로드 접근은 실패 |
| GTG-50029 | 프랑스어권 핵티비스트 1명 | 42곳 가운데 최소 14곳 침입, 정치 성향이 담긴 기록 약 14만 건 |

표의 마지막 줄 GTG-50029는 봄에 활동한 프랑스어권 핵티비스트 한 명의 작전이었습니다. 그는 유럽 정당과 언론, 싱크탱크, 이들이 쓰는 SaaS 업체를 노렸고, 빼낸 자료와 기존 유출 데이터를 합쳐 특정 정치 운동 관계자를 이름으로 찾아볼 수 있는 검색 서비스를 다크웹에 열었습니다. 보고서는 이 플랫폼 전체를 단 한 사람이 만들었다고 적었습니다. ShinyHunters 계열의 한 공격자는 침입해 협박하던 회사 두 곳에서 버그 바운티(취약점 신고 포상금)로 2,000달러와 5,000달러를 받았다고 주장했습니다.

보고서가 공통점으로 꼽은 것은 기법보다 경제성입니다. 이번 작전 가운데 방어자가 처음 보는 기법에 기댄 것은 하나도 없었고, 도용한 인증 정보나 패치하지 않은 장비, 노출된 서비스처럼 익숙한 경로를 썼습니다. 달라진 것은 정찰과 도구 제작, 빼낸 데이터 처리처럼 예전에는 인력이 필요하던 일을 AI가 기계 속도로 병렬 처리한다는 점이고, 그 결과가 침입부터 대량 탈취까지 2~3시간, 운영자 한 명이 수십 곳을 동시에 다루는 숫자로 나타났습니다. 보고서는 이제 국가 행위자와 소규모 범죄 조직을 가르는 것이 정교함보다 의도라고 적었습니다.

가장 심각한 피해가 가장 자동화된 작전에서 나온 것도 아닙니다. 보고서는 사람이 여전히 표적 선정과 수익화, 결과 검토를 쥐고 있고, 이번에 보고한 가장 심각한 침해 가운데 여럿은 사람이 모든 단계를 지시한 작전에서 나왔다고 적었습니다. 자율성은 작전의 규모와 속도를 키우고 비용을 낮추지만 피해의 심각성은 다른 요인이 정한다는 설명입니다. 러시아 조직 GTG-20006은 보안 제품에 악성코드가 탐지되면 에이전트가 코드를 고쳐 다시 배치하게 했고, 보고서는 방어자가 새 탐지 규칙으로 공격 속도를 늦추던 방식이 적어도 이론적으로는 통하지 않게 됐다고 평가했습니다.

## 훔친 API 키로 돌린 공격

사이버 장의 또 다른 축은 AI 공급망 자체가 표적이 됐다는 관찰입니다. 공격자에게 AI 인증 정보는 세 가지를 한꺼번에 줍니다. 되팔 수 있는 전리품이고, 남의 돈으로 돌리는 연산이며, 활동 기록을 원래 주인에게 떠넘기는 가림막입니다. 핵티비스트 GTG-50029는 한 달 동안 훔친 API 키만으로 작전을 돌렸고, ShinyHunters 계열은 침입한 회사의 AI 키를 손에 넣자 자기 공격 작업을 그 키로 옮겼습니다. GTG-50020은 한 AI 기업의 평가용 샌드박스를 뚫자 운영 API 키부터 챙겼습니다. 앤트로픽은 이 키들이 모두 고객 환경에서 도난당한 것이고 자사 시스템은 침해되지 않았다고 밝혔습니다.

키가 새는 곳은 대부분 평범합니다. 보고서는 정상 고객이 GitHub 공개 코드, 모바일 앱 설치 파일, 도커 컨테이너, 웹사이트, 챗봇에 실수로 노출한 키를 공격자들이 쉬지 않고 긁어 간다고 적었습니다. ShinyHunters 계열의 한 운영자는 여러 앱 장터에서 안드로이드 앱 180만 개를 내려받아 그 안에 박힌 비밀 키를 찾았고, 이 운영자가 저지른 확인된 침해 대부분이 여기서 나온 인증 정보로 시작됐습니다.

키미 사례를 뒤집은 판매상도 있었습니다. 러시아어·우크라이나어권 조직 GTG-50021은 싼값에 클로드를 쓰게 해 준다는 중계 서비스를 열었는데, 보고서 표현으로는 싸지도 않고 클로드도 아니었습니다. 이용자의 요청은 몰래 다른 모델로 넘어갔고, 판매상의 도구는 이용자의 앤트로픽 계정 정보를 훔쳐 다른 중계상에게 팔았습니다. 보고서는 AI 키와 에이전트 연동을 운영 서버 인증 정보와 같은 수준으로 다루고, AI 접근은 공식 경로로만 사라고 권했습니다.

## 국내 서비스가 들여다볼 곳

국내 기업에 이 보고서가 먼저 닿는 곳은 무기나 감시보다 API 키와 중계 경로입니다. 코드 저장소나 앱 설치 파일에 모델 이용 키가 남아 있으면 그 키는 공격자의 연산과 가림막으로 쓰이고, 청구서와 기록은 키 주인에게 돌아옵니다. 싼 요금을 내세운 중계 서비스나 제3자 라우터를 거쳐 모델을 붙였다면, 문샷과 딥시크, 샤오미 사례처럼 요청이 알리지 않은 다른 회사의 모델로 넘어가거나 학습 데이터로 저장될 수 있습니다. 이번에 넘어간 요청에는 인증 정보와 사내 코드도 함께 실려 있었습니다.

계약서에 적힌 모델 이름과 실제로 요청을 처리한 서버가 같은지는 이용자 쪽에서 확인하기 어렵습니다. 이번에 그 차이를 드러낸 것은 요청을 받은 쪽인 앤트로픽의 접속 기록이었고, 키미 이용자들은 자기가 키미를 쓰고 있다고 믿었습니다. 앤트로픽은 2025년 3월부터 이번까지 같은 형식의 보고서를 네 차례 냈고, 이번 보고서의 공격 지표는 CSV 파일로 함께 공개했습니다.

읽어 주셔서 고맙습니다.

초이 드림
