“해커 1명이 1년 걸리는 침투·탈취, AI 에이전트는 하루 만에 해”
보안 비상 4일 서울시내 한 건물에 주요 은행의 ATM이 설치돼 있다. 주요 시중은행에서 인공지능(AI) 해킹 공격을 받아 일부 고객 정보가 유출되면서 금융권 보안에 비상이 걸렸다. 연합뉴스
수많은 시스템 한 번에 훑는 AI
해커 1명을 ‘팀’으로 만드는 셈
침입 평균 속도 24시간 이하로
방어는 30~60일 걸려 ‘간극’ 커
금융권 연쇄 해킹에 인공지능(AI) 에이전트가 활용됐을 가능성이 제기되면서 해킹 위협이 더 넓게 번질 수 있다는 우려가 커지고 있다. AI가 공격에 드는 사람과 시간을 줄이면서 한 공격자가 여러 표적을 동시에 노릴 수 있게 됐다는 것이다.
4일 업계에 따르면 금융당국은 이번 ‘금융권 해킹 사태’에서 AI 도구를 활용한 자동화 공격 가능성을 들여다보고 있다. 앞서 BNK부산은행은 지난 1일 밤 AI 에이전트를 쓴 것으로 보이는 웹서버 공격이 있었다고 밝혔다. 신한은행 공격 추정 서버에서 중국산 AI 보안 점검 도구 ‘아르텍스(ARTEX)’ 흔적이 발견됐다는 보안업계 분석도 나왔다. 아직 단정할 수는 없지만 AI가 해킹 도구로 활용됐을 가능성에 무게가 실린다.
AI 에이전트가 해킹의 판을 흔드는 건 공격의 비용과 규모를 바꾸기 때문이다. 과거엔 전문 인력이 시스템마다 취약점을 분석하고 침투 방법을 찾아야 했지만, AI 에이전트는 여러 시스템을 한꺼번에 훑으며 공격 단계까지 자동화할 수 있다. 아르텍스처럼 공개된 AI 에이전트가 확산하면서 해킹 진입장벽도 낮아지고 있다.
그 결과 해커 한 사람이 감당할 수 있는 공격의 규모가 달라졌다. 앤트로픽이 지난달 공개한 ‘위협 인텔리전스’ 보고서를 보면 한 해커가 유럽 정당과 언론사 등 42곳을 노려 최소 14곳에 침투했다. 침입부터 정보 탈취까지 몇시간 만에 끝난 사례도 있었다. 앤트로픽은 새로운 공격 기법보다 AI가 사람의 일을 대신하면서 공격 비용을 낮췄다고 분석했다.
김명주 서울여대 정보보호학부 교수는 이날 통화에서 “과거는 집에 들어가기 위해 해커가 열쇠를 구해와야 했다면 이제는 AI가 집 주변을 24시간 돌면서 빈틈을 찾는 방식”이라며 “AI 에이전트가 사람이 1년 걸리던 작업을 하루 만에 하는 등 해킹에 걸리는 시간도 빠르게 단축되고 있다”고 말했다.
금융권은 외부와 연결되는 시스템이 많아 공격에 노출될 지점도 많다. 금융보안원이 147개 금융회사에서 식별·관리하는 외부 노출 자산은 지난 6월 기준 27만개가 넘는다. 임종인 고려대 정보보호대학원 석좌교수는 “AI를 활용하면 여러 표적을 동시에 탐색할 수 있기 때문에 뚫기 어려운 곳보다 상대적으로 취약한 곳을 찾아 공격할 가능성이 커진다”고 말했다.
막는 속도가 뚫는 속도를 따라가지 못한다는 지적도 나온다. 마이크로소프트(MS)는 지난 1일 공개한 보고서에서 AI가 공격 과정 일부를 수일에서 수초로 줄이고 있다고 분석했다. 취약점이 발견된 뒤 공격 도구로 만들어지기까지 걸리는 시간도 24시간(중앙값 기준) 아래로 떨어졌다. 반면 기업이 외부에 노출된 심각한 취약점을 고치는 데는 30~60일이 걸릴 수 있어 간극이 크다. AI가 흩어진 유출 정보를 빠르게 결합해 개인정보를 실제 범죄에 악용할 위험도 커졌다. 앤트로픽이 적발한 한 공격자는 수천만 건의 기존 유출 자료와 새로 탈취한 정보를 AI로 결합해 개인별 정보를 검색할 수 있는 플랫폼을 혼자서 만들었다.
기업과 정부가 방어용 AI 도입에 나서고 있지만 갈 길이 멀다. IBM이 지난 7월 발표한 조사에 따르면 침해를 겪은 기업 가운데 보안 업무 전반에 AI를 폭넓게 쓰는 곳은 36%에 그쳤다. 정부는 지난달 네이버클라우드 컨소시엄을 사업자로 선정하고 사이버보안 특화 AI 파운데이션(기초) 모델 개발에 나섰지만, 10개월 일정의 개발이 이제 막 시작된 걸음마 단계다.
AI로 해킹의 ‘안전지대’가 사라지면서 공격자보다 먼저 취약점을 찾아 고치는 AI 기반 방어 체계로 전환해야 한다는 제언도 나온다. 김 교수는 “지금은 누가 취약점을 먼저 찾아내느냐의 시간 싸움”이라며 “방어하는 쪽에서도 AI를 써 취약점을 빨리 찾아내야 한다”고 말했다. 김승주 고려대 정보보호대학원 교수는 “(해킹 통로가 될 수 있는) 자산 파악이 안 된 기업은 백약이 무효”라며 인터넷에 연결된 자산을 전수조사해야 한다고 조언했다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.