요약: Anthropic의 2026년 9월 위협 보고서에 따르면 중국 연구소들은 경쟁 모델을 훈련하기 위해 약 2억 건의 Claude 상호작용을 수집했으며, 이 중 두 곳은 자신들의 사용자 요청을 Claude로 은밀히 전달하는 방식이었다고 합니다. 가짜 "저렴한 Claude" 리셀러는 구매자를 다른 모델로 프록시하고 그들의 자격 증명을 훔쳤습니다. 보고서에 언급된 모든 도난당한 API 키는 Anthropic이 아닌 고객 환경에서 발생했습니다. 또한 무기 조직은 Claude Code를 전체 엔지니어링 팀으로 사용했습니다. API 팀을 위한 교훈은 AI 키, 프롬프트, 에이전트가 새로운 공격 표면이 되는 세상에 맞춰 강화된 일반적인 보안 규율입니다.
Anthropic의 새 보고서에서 가장 충격적인 부분은 미사일과 모델 도난에 관한 것입니다. 유용한 내용은 여러분의 API 키에 관한 것입니다.
9월 10일, Anthropic은 "AI 오용 탐지 및 대응: 2026년 9월" 보고서를 발행했으며, 이는 2025년 12월부터 2026년 8월까지 7가지 피해 영역에 걸친 위협 활동을 다루고 있습니다. 테크크런치와 CNBC는 모델 증류(distillation) 수치를 주요 내용으로 다루었습니다. 헤드라인을 넘어, 이 보고서는 AI 자격 증명이 대규모로 도난당하고, 재판매되고, 프록시되며, 오용되는 방법에 대한 현장 가이드입니다.
저희는 7월의 OpenAI 및 Hugging Face 사건 이후에도 이와 유사한 분석을 작성했습니다. 이번 보고서는 일반적인 API 고객이 피해자였기 때문에 더 많은 팀에게 중요합니다. 여기에 이번 주에 실천할 수 있는 7가지 교훈이 있습니다. Apidog는 도움이 되는 곳에 나타나고 그렇지 않은 곳에는 방해가 되지 않습니다.
보고서 내용
API 팀에게 중요한 4가지 발견 사항이 있습니다. 이들은 모두 Anthropic의 귀속이며, 작성 시점까지 명시된 연구소 중 어느 곳도 응답하지 않았습니다.
산업 규모의 모델 증류. Anthropic은 가장 큰 캠페인을 알리바바(Alibaba)에 귀속시킵니다: Claude Opus 4.6 및 4.7에서 사고 체인(chain-of-thought)을 추출했으며, 3,500개 이상의 사기성 계정에서 하루 최대 3백만 건의 상호작용을 기록하며 5월부터 7월까지 총 1억 5천 1백만 건의 상호작용이 Qwen 3.5에서 3.7을 훈련하는 데 사용되었습니다. 문샷 AI(Moonshot AI)와 딥시크(DeepSeek)는 한 걸음 더 나아가 고객의 요청을 Claude에 알리지 않고 전달했으며, 딥시크는 14일 동안 1,210만 건의 상호작용을 기록했습니다.
가짜 리셀러. GTG-50021로 추적되는 러시아 및 우크라이나어를 사용하는 그룹은 Anthropic의 말에 따르면 "저렴하지도 않고 실제 Claude도 아닌" "저렴한 Claude 접근"을 판매했습니다. 트래픽은 다른 모델로 전송되었고, 리셀러의 도구는 자격 증명 수집기(credential harvester)를 설치하여 도난당한 Anthropic 로그인 정보를 재판매했습니다.
매번 도난당한 키. 사이버 사례 전반에 걸쳐 Anthropic은 다음과 같이 명시했습니다: "관련된 모든 API 키는 Anthropic 고객 환경에서 도난당했습니다." 한 그룹은 하드코딩된 비밀을 스캔하기 위해 180만 개의 안드로이드 APK를 대량 다운로드했습니다.
엔지니어링 팀으로서의 에이전트. 예멘 북부의 한 조직은 유도 로켓의 유도 및 제어 소프트웨어를 작성하기 위해 인간 엔지니어 대신 Claude Code를 사용했습니다. 시험 발사는 실패한 것으로 보입니다. 몇 시간 만에 그들은 Claude에게 왜 실패했는지 묻기 위해 돌아왔습니다.
교훈 1: 이제 AI 키는 프로덕션 자격 증명입니다.
Anthropic의 지침은 단호합니다: "조직은 AI 키와 에이전트 통합을 프로덕션 자격 증명과 동일한 수준의 중요성으로 다루어야 합니다. 공격자들도 동일한 수준의 중요성으로 다루기 때문입니다."
대부분의 팀은 그렇게 하지 않습니다. AI 키는 노트북에 붙여넣어지고, 데모 리포지토리에 커밋되며, 모바일 빌드에 포함되고, Slack에서 공유됩니다. APK 스캐닝 그룹이 존재하는 이유는 이러한 습관이 산업화될 만큼 충분히 흔하기 때문입니다.
재고 파악부터 시작하십시오. 키가 숨을 수 있는 모든 곳을 스캔하십시오: 요청 헤더, 환경 파일, 예제 응답, 스크립트, 문서. Apidog의 Enterprise 플랜을 사용 중이라면, Secret Scanner가 요청, 환경 및 팀 변수, 스크립트, Markdown 문서, 응답 예제에서 키, 토큰 및 웹훅 URL을 검색하고, 이를 대체해야 하는 변수 또는 볼트 참조를 알려줍니다. 그런 다음 에이전트 키를 위한 최소 권한 가이드를 사용하여 남은 부분을 범위화하십시오.

교훈 2: 할인 리셀러는 가격 페이지를 가진 자격 증명 수집기입니다.
접근 권한 구매에 대한 보고서의 조언은 한 문장으로 요약됩니다: "AI 접근 권한은 승인된 채널을 통해서만 구매해야 합니다. 알려지지 않은 중개자를 통해 트래픽과 자격 증명을 라우팅해야 하는 소위 할인은 사용자 데이터와 시스템에 엄청난 위험을 초래합니다."
중개자를 통해 보내는 모든 프롬프트는 해당 중개자가 읽을 수 있습니다. 건네는 모든 키는 그들의 소유가 됩니다. GTG-50021의 피해자들은 돈을 절약하고 있다고 생각했습니다. 그들은 낯선 사람에게 프롬프트를 기부하고 자격 증명을 재판매 시장에 내놓고 있었던 것입니다.
이 시장에는 합법적인 버전도 있습니다. OpenRouter와 같은 라우터는 모델을 누가 운영하는지, 무엇이 기록되는지, 청구가 어떻게 작동하는지를 공개합니다. 저희의 OpenRouter 대안 요약은 실제 회사가 지원하는 것들을 다룹니다. 트래픽을 보유하는 법인 이름을 알 수 없다면, 전송하지 마십시오.
교훈 3: 어떤 모델이 응답하는지 확인하십시오.
두 중국 플랫폼의 사용자들은 자신도 모르게 Claude와 대화하고 있었고, GTG-50021의 고객들은 Claude를 사용하고 있다고 생각했지만 실제로는 그렇지 않았습니다. 두 그룹 모두 확인할 방법이 없었습니다. 하지만 당신은 할 수 있습니다.
모델 ID를 다른 API 계약처럼 취급하고 테스트하십시오:
- 응답
model필드에 대한 어설션(Assertion)을 추가합니다. 공급업체의 공식 엔드포인트에 대한 요청과 모든 중개자에 대한 동일한 요청을 저장합니다. Apidog에서$.model에 대한 어설션을 추가하고 하나의 테스트 시나리오에서 둘 다 실행하십시오. 프록시는 이 필드를 위조할 수 있으므로, 이는 최소한의 기준이지 증명은 아닙니다. - 토큰 계산을 비교합니다. 동일한 프롬프트를 둘 다에게 보내고
usage.input_tokens를 비교합니다. 토크나이저는 모델 제품군마다 다르므로, 불일치는 다른 모델이 계산하고 있음을 의미합니다. - 공급업체별 구조를 확인합니다. Claude는 서명된 사고 블록(thinking blocks)과
request-id헤더를 반환합니다. Claude가 아닌 백엔드는 후속 턴에서 유효성을 검사하는 서명을 생성할 수 없습니다. - 지연 시간 및 거부 스타일의 기준선을 설정합니다. 시나리오를 정기적으로 실행하고 변화가 있을 경우 경고합니다.
이는 상태 코드에 대해 이미 수행하는 계약 테스트와 동일하지만, 한 단계 더 올라간 것입니다.
교훈 4: 프롬프트는 건물 밖으로 나가는 로그 라인입니다.
보고서에 따르면 DeepSeek이 사용자 요청을 Claude로 중계했을 때, 중계된 트래픽은 "러시아 정부 데이터베이스와 PRC 경찰 사건 관리 시스템에 대한 실제 자격 증명"을 노출했습니다. 누군가 프로덕션 비밀을 채팅 창에 붙여넣었고, 이는 최소 두 회사의 인프라를 거쳐 넘어갔습니다.
여러분의 개발자들도 이와 같은 일을 합니다. 연결 문자열이 포함된 스택 추적. 베어러 토큰이 온전히 포함된 Curl 명령. 에이전트의 컨텍스트에 "이해를 돕기 위해" 떨어뜨려 놓은 구성 파일.
해결책은 기술적입니다. 비밀은 프롬프트 텍스트나 저장된 요청에 절대 노출되지 않도록 환경 변수나 볼트 지원 변수에 보관하십시오. Apidog의 환경 및 비밀 변수는 저장 시 및 공유 내보내기 시 값을 마스킹하며, HashiCorp Vault 통합은 비밀을 저장하는 대신 요청 시점에 가져옵니다. 어떤 도구를 사용하든 표준은 동일합니다: 프롬프트는 게시해도 안전해야 합니다.

교훈 5: 추론 출력은 자산이자 공격 표면입니다.
문샷(Moonshot)의 캠페인은 Anthropic이 교차 세션 리플레이 공격(cross-session replay attack)이라고 부르는 방식을 사용하여 Claude의 사고 서명(thinking signatures)에서 추론 흔적을 추출했습니다. 알리바바(Alibaba)는 고정된 추출 프롬프트를 대규모로 사용했습니다. 보고서에 따르면 Anthropic의 대응책에는 추출 분류기(extraction classifiers), 원시 추론이 아닌 요약된 추론, 변조에 저항하는 보존된 사고(preserved thinking), 그리고 차단과 함께 신원 확인이 포함됩니다.
선두 API를 기반으로 구축하는 경우, 공격 표면이 계속 변화할 것으로 예상하십시오. 원시 사고 체인(raw chain-of-thought)은 더 짧고 요약될 것입니다. 서명 검사는 더욱 엄격해질 것이며, 이것이 일부 팀이 보존된 사고(preserved thinking) 가이드에서 다룬 "블록이 다른 대화에 바인딩되었습니다" 오류에 직면하는 이유입니다. 통합을 설계할 때 추론 블록의 정확한 형태가 아니라 최종 답변과 구조화된 출력에 의존하도록 하십시오.
교훈 6: 에이전트 팀에는 사람의 검토 관문이 필요합니다.
로켓 조직 사례는 보고서의 가장 암울한 경우지만, 대상을 제거하고 보면 수천 개의 합법적인 팀이 현재 실행하는 워크플로를 설명합니다: 여러 Claude Code 세션이 엔지니어링 팀 역할을 하며 아무도 검토하지 않는 코드를 배포하다가, 테스트가 실패하면 에이전트에게 자신의 작업을 디버깅하도록 요청합니다.
무기 프로그램의 경우, 검토자가 없다는 것이 핵심입니다. 여러분의 팀에게는 그것이 위험입니다. 여러 에이전트가 코드를 작성하고 자격 증명을 보유하게 되면, 다음과 같은 운영상의 질문이 생깁니다: 어떤 에이전트가 어떤 저장소에서 무엇을 작업하고 있는지, 무엇이 완료되었고 무엇이 실패했으며, 배포되기 전에 사람이 검토하기를 기다리는 것은 무엇인지.
그것은 모델 문제가 아닌 관리 문제이며, Sharkly가 이를 위해 만들어졌습니다. Sharkly는 여러분이 이미 사용하는 에이전트(Claude Code, Codex, Gemini CLI 등) 위에 위치하여, 팀원처럼 작업을 할당하고, 각 작업을 여러분의 컴퓨터에서 격리된 Git 작업 트리에서 실행하며, 요청부터 릴리스까지 진행 상황, 방해 요소, 사람의 검토 과정을 시각적으로 관리합니다. 에이전트가 완료했다고 해서 자동으로 병합되는 것은 없습니다. 에이전트가 팀이라면, 관리자를 지정해 주십시오.
교훈 7: 일반적인 사용 방식의 기준선을 설정하십시오.
Anthropic은 프롬프트를 읽는 방식으로 3,500개의 사기성 계정을 적발하지 않았습니다. "행동 시그니처", 프록시 네트워크의 메타데이터 기반 귀속, 계정 클러스터링을 통해 적발했습니다.
같은 아이디어를 자신의 키에도 적용할 수 있습니다. 모든 키에는 예상되는 호출자, 볼륨 및 시간대가 있어야 합니다. 보통 야간 CI 작업을 실행하고 새로운 지역에서 새벽 3시에 갑자기 40,000번의 호출을 하는 키는 침해되었거나 증류(distilled)되고 있는 것입니다. 키별 속도 제한을 설정하고, 편차에 대해 경고하며, 증거보다는 의심이 갈 때 순환(rotate)하십시오. API 도구의 감사 로그는 누가 언제 무엇을 내보냈는지 보여줌으로써 순환을 완료합니다.
7가지 모두의 공통 패턴
보고서의 모든 사례는 누출된 키, 신뢰할 수 없는 중개자, 평문으로 된 비밀, 검토되지 않은 출력, 모니터링되지 않은 사용 등 일반적인 메커니즘을 내포하고 있습니다. AI 레이어는 이러한 허점을 만들어내지 않았습니다. 단지 공격자들이 이제 검색을 자동화하고 구매자들이 도난당한 접근 권한에 비용을 지불하면서, 이러한 허점을 방치하는 대가를 높였을 뿐입니다.
네 가지 통제 수단이 대부분을 해결합니다. 키를 소스 코드와 프롬프트에서 멀리 두십시오. 이름을 알 수 있는 공급업체에서 구매하십시오. 어떤 모델이 응답하는지를 포함하여 계약을 테스트하십시오. 에이전트 출력과 프로덕션 사이에 사람을 두십시오. 저희는 Vercel 침해 이후에도 동일한 주장을 했으며, 이 보고서는 아무도 무시할 수 없는 규모로 이를 증명합니다.
Apidog를 다운로드하여 작은 것부터 시작하십시오: 컬렉션의 모든 하드코딩된 키를 마스킹된 환경 변수로 이동한 다음, 타사를 통해 전송되는 모든 요청에 $.model에 대한 어설션을 하나 추가하십시오. 2시간의 작업으로 보고서의 공격 경로 중 두 가지가 여러분에게 더 이상 적용되지 않습니다.
자주 묻는 질문
모델 증류(model distillation)란 무엇이며, Anthropic은 왜 이를 불법이라고 부르는가? 모델 증류는 더 크거나 비싼 모델의 출력을 사용하여 더 작거나 저렴한 모델을 훈련하는 것입니다. 자체 모델에서는 표준적인 관행입니다. Anthropic의 불만은 경쟁 연구소들이 수천 개의 사기성 계정을 사용하여 약관을 위반하며 Claude의 추론을 추출했으며, 두 사례에서는 자신들의 고객 트래픽을 공개 없이 Claude를 통해 라우팅했다는 것입니다.
Anthropic이 해킹당했는가? 보고서에 따르면 그렇지 않습니다. 보고서는 모든 사이버 사례에서 API 키가 고객 환경에서 도난당했으며 "Anthropic 자체 시스템은 침해되지 않았다"고 명시합니다.
제3자 AI API가 제가 주장하는 모델로 요청을 보내는지 어떻게 알 수 있나요? 테스트하십시오. model 필드, 동일한 프롬프트에 대한 토큰 사용량, 공급업체별 헤더 및 서명된 블록, 그리고 공급업체의 공식 엔드포인트와 비교하여 지연 시간을 비교하십시오. 정기적인 테스트 시나리오는 시간이 지남에 따라 그 진실성을 유지하는 데 도움이 됩니다.
이후 Kimi, DeepSeek, Qwen API를 사용하는 것이 안전한가? 보고서는 해당 연구소들의 훈련 관행과, 그 중 두 곳에 대해서는 미공개 요청 전달에 대해 주장합니다. 이는 어떤 제3자 API를 다루어야 하는 방식에는 변함이 없습니다: 비밀을 프롬프트에서 멀리하고, 누가 여러분의 트래픽을 보유하는지 파악하며, 계약을 확인하십시오. 이 표준은 미국 공급업체를 포함한 모든 공급업체에 적용됩니다.
Apidog가 제 키가 도난당하는 것을 막을 수 있나요? 어떤 도구도 이를 약속할 수는 없습니다. Apidog는 키가 유출될 수 있는 지점을 줄여줍니다: 마스킹된 환경 및 볼트 지원 변수, Enterprise 플랜의 Secret Scanner, 감사 로그 등이 있습니다. 나머지는 과정(process)의 문제입니다.
이미 Claude Code를 사용하고 있다면 Sharkly는 어디에 적합한가요? Claude Code와 함께 사용됩니다. Claude Code가 실행을 담당합니다. Sharkly는 그 주변의 작업을 관리합니다: 할당, 격리된 작업 트리, 진행 상황, 그리고 어떤 것이든 배포되기 전의 인간 검토 단계. 이는 공급업체 중립적이므로, 최고의 에이전트가 변경될 때도 워크플로가 유지됩니다.
