STINER는 X(옛 트위터)의 실시간 침해 게시물에서 전략적 사이버 위협 인텔리전스(CTI)를 추출하기 위한 분류체계와 전문가 주석 코퍼스로, 위협 행위자·업종·지역 등 8개 개체 유형에 대해 2,100건의 실제 경보를 라벨링했다. 9개 모델을 12개 설정으로 벤치마크한 결과 도메인 특화 인코더 DarkBERT가 89.33%의 엄격 F1 점수로 범용 모델과 파인튜닝된 LLM을 모두 능가했으며, LLM은 추론 지연시간도 훨씬 컸다. STINER-DarkBERT로 수행한 2025년 상반기 유럽 위협 지형 분석은 공식 보고서와 부합하면서도 스페인 대상 공격의 독특한 가시성 패턴을 드러냈고, SafePay 랜섬웨어 캠페인의 조기 신호를 벤더 보고서보다 앞서 포착했다.
- •X의 실시간 침해 게시물에서 전략 CTI를 추출하는 8개 개체 유형 분류체계와 2,100건 주석 데이터셋 공개.
- •도메인 특화 인코더 DarkBERT가 F1 89.33%로 범용 모델·파인튜닝 LLM을 모두 능가.
- •LLM 기반 추출은 정확도는 낮고 추론 지연시간은 훨씬 크다.
- •SafePay 랜섬웨어 캠페인의 조기 신호를 벤더 공식 보고서보다 먼저 포착.
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
STINER: Automated Extraction of Strategic Cyber Threat Intelligence from X
- 1.X(트위터)의 실시간 침해 게시글에서 전략급 CTI를 추출하는 분류체계와 전문가 주석 데이터셋 STINER 제안
- 2.2,100건 실제 경보를 전문가 주석한 데이터셋 구축, 8개 엔티티 유형의 세분화 분류체계 제시
- 3.범용·도메인특화 인코더, 오픈스키마 추출, 생성형 LLM을 포함해 9개 모델 12개 구성을 벤치마크
- 4.DarkBERT가 89.33% strict F1로 범용·파인튜닝 LLM 능가, SafePay 캐페인 조기 신호 포착
왜 중요한가?
SNS의 비정형 텍스트에서 전략급 CTI를 자동 추출해 벤더 공식 보고서보다 빠르게 위협 신호를 포착할 수 있음을 보여, 실시간 위협 헌팅·조기경보 체계 구축에 실질적으로 적용 가능하다.
국내 기업과 정부 기관들은 고도화된 사이버 위협에 지속적으로 노출되어 있으며, 신속한 위협 정보 분석이 중요합니다. 이 연구는 X(구 트위터)에서 전략적 위협 정보를 자동 추출하여 특정 산업 표적, 랜섬웨어 그룹, 데이터 손실 규모 등 심층 분석을 가능하게 합니다. 이는 한국의 사이버 보안 방어 체계를 강화하고 위협 인텔리전스 역량을 향상시키는 데 필수적인 통찰력을 제공할 것입니다.
본문 미리보기
arXiv:2608.14418v1 Announce Type: new Abstract: Strategic Cyber Threat Intelligence (CTI) focuses on high-level insights, such as identifying targeted industries, attributing attacks to specific ransomware groups, and assessing the scale of data loss. Today, X (formerly Twitter) has become the fastest source for this intelligence, often hosting real-time breach announcements days before formal vendor reports. Converting this raw chatter into actionable intelligence requires navigating a complex
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:23AI 초안

