“취약점 찾아라” 안전지대 없는 ‘무차별’ 공격···AI가 바꾸는 해킹 공식
AI 에이전트가 취약점 탐색부터 공격 실행까지 해킹 과정을 자동화하면서 해킹의 ‘경제성’도 빠르게 변화하고 있다. 챗GPT 이미지
금융권 연쇄 해킹에 인공지능(AI) 에이전트가 활용됐을 가능성이 제기되면서 해킹 위협이 더 넓게 번질 수 있다는 우려가 커지고 있다. AI가 공격에 드는 사람과 시간을 줄이면서 한 공격자가 여러 표적을 동시에 노릴 수 있게 됐다는 것이다. 방어에서도 AI로 공격자보다 먼저 취약점을 찾아 고치는 ‘속도전’이 중요해졌다는 분석이 나온다.
4일 업계에 따르면 금융당국은 이번 ‘금융권 해킹 사태’에서 AI 도구를 활용한 자동화 공격 가능성을 들여다보고 있다. 앞서 BNK부산은행은 지난 1일 밤 AI 에이전트를 쓴 것으로 보이는 웹서버 공격이 있었다고 밝혔다. 신한은행 공격 추정 서버에서 중국산 AI 보안 점검 도구 ‘ARTEX’ 흔적이 발견됐다는 보안업계 분석도 나왔다. 아직 단정할 수는 없지만 AI가 해킹 도구로 활용됐을 가능성에 무게가 실린다.
혼자 AI 에이전트로 동시다발 공격···해킹의 ‘비용’이 싸진다
AI 에이전트가 해킹의 판을 흔드는 건 공격의 비용과 규모를 바꾸기 때문이다. 과거에는 전문 인력이 시스템마다 취약점을 분석하고 침투 방법을 찾아야 했지만, AI 에이전트는 여러 시스템을 한꺼번에 훑으며 공격 단계까지 자동화할 수 있다. ARTEX처럼 공개된 AI 에이전트가 확산하면서 해킹 진입장벽도 낮아지고 있다.
그 결과 해커 한 사람이 감당할 수 있는 공격의 규모가 달라졌다. 앤트로픽이 지난달 공개한 ‘위협 인텔리전스’ 보고서를 보면 한 해커가 유럽 정당과 언론사 등 42곳을 노려 최소 14곳에 침투했다. 침입부터 정보 탈취까지 몇 시간 만에 끝난 사례도 있었다. 앤트로픽은 새로운 공격 기법보다 AI가 사람의 일을 대신하면서 공격 비용을 낮췄다고 분석했다.
김명주 서울여대 정보보호학부 교수는 이날 통화에서 “과거는 집에 들어가기 위해 해커가 열쇠를 구해와야 했다면 이제는 AI가 집 주변을 24시간 돌면서 빈틈을 찾는 방식”이라며 “AI 에이전트가 사람이 1년 걸리던 작업을 하루 만에 하는 등 해킹에 걸리는 시간도 빠르게 단축되고 있다”고 말했다.
금융권은 외부와 연결되는 시스템이 많아 공격에 노출될 지점도 많다. 금융보안원이 147개 금융회사에서 식별·관리하는 외부 노출 자산은 지난 6월 기준 27만개가 넘는다. 임종인 고려대 정보보호대학원 석좌교수는 “AI를 활용하면 여러 표적을 동시에 탐색할 수 있기 때문에 뚫기 어려운 곳보다 상대적으로 취약한 곳을 찾아 공격할 가능성이 커진다”고 말했다.
공격과 방어 간 시차 커···취약점 선제 파악해야
이호성 하나은행장, 이환주 KB국민은행장, 정상혁 신한은행장(왼쪽부터)이 4일 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 참석해 있다. 권도현 기자
막는 속도가 뚫는 속도를 따라가지 못한다는 지적도 나온다. 마이크로소프트(MS)는 지난 1일 공개한 보고서에서 AI가 공격 과정 일부를 수일에서 수초로 줄이고 있다고 분석했다. 취약점이 발견된 뒤 공격 도구로 만들어지기까지 걸리는 시간도 24시간(중앙값 기준) 아래로 떨어졌다. 반면 기업이 외부에 노출된 심각한 취약점을 고치는 데는 30~60일이 걸릴 수 있어 간극이 크다.
AI가 흩어진 유출 정보를 빠르게 결합해 개인정보를 실제 범죄에 악용할 위험도 커졌다. 앤트로픽이 적발한 한 공격자는 수천만 건의 기존 유출 자료와 새로 탈취한 정보를 AI로 결합해 개인별 정보를 검색할 수 있는 플랙폼을 혼자서 만들었다.
기업과 정부가 방어용 AI 도입에 나서고 있지만 아직 갈 길이 멀다. IBM이 지난 7월 발표한 조사에 따르면 침해를 겪은 기업 가운데 보안 업무 전반에 AI를 폭넓게 쓰는 곳은 36%에 그쳤다. 정부는 지난달 네이버클라우드 컨소시엄을 사업자로 선정하고 사이버보안 특화 AI 파운데이션(기초) 모델 개발에 나섰지만, 10개월 일정의 개발이 이제 막 시작된 걸음마 단계다.
AI로 해킹의 ‘안전지대’가 사라지면서 공격자보다 먼저 취약점을 찾아 고치는 AI기반 방어 체계로 전환해야 한다는 제언도 나온다. 김 교수는 “지금은 누가 취약점을 먼저 찾아내느냐의 시간 싸움”이라며 “방어하는 쪽에서도 AI를 써 취약점을 빨리 찾아내야 한다”고 말했다. 김승주 고려대 정보보호대학원 교수는 “(해킹 통로가 될 수 있는) 자산 파악이 안 된 기업은 백약이 무효”라며 인터넷에 연결된 자산을 전수조사해야 한다고 조언했다. 임 교수는 “공격에 쓰이는 AI 모델 자체가 빠르게 발전하는 만큼 방어용 AI도 지속적으로 성능을 높여야 한다”고 말했다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.