AI 발전에 해킹 공격 고도화…보안 사각지대 제거 필요성 커져
민간 취약점 532건 확인…'독자 AI 사이버 보안 협의체' 출범

(서울=연합뉴스) 박상현 기자 = 최근 국내 금융사를 겨냥해 잇따라 벌어진 해킹 공격에서 인공지능(AI)이 침입 활동의 주요 도구로 활용된 정황이 드러나면서 사이버 보안에 대한 경각심이 높아지고 있다.
정보통신 업계에서는 아무것도 믿지 않고 검증을 거듭하는 제로 트러스트 보안 체계 확립이 필요하다는 견해에 힘이 실리고 있다.
혹여나 침입이 발생하더라도 공격자가 핵심 자산에 접근하지 못하도록 내부망 흐름을 치밀하게 통제해야 한다는 지적도 나온다.
◇ 보안 구멍 빠르게 찾는 AI…외부 노출 통제 강화해야
이번 금융권 해킹은 공격자가 AI를 활용해 여러 업체를 대상으로 대량의 자동화 공격을 벌인 것으로 나타났다.
공격자는 중국산 AI 침투 테스트 도구 '아르텍스'(ARTEX)에 딥시크 등 여러 AI 모델을 결합하고, 다양한 경로로 해킹을 시도했다.
전문가들은 공격자가 대출 모집인 시스템, 임직원 복지·지원 서비스, 영업 지원 플랫폼 등 보안의 사각지대에 있는 이른바 '섀도 IT'(Shadow IT)를 집중적으로 공략한 것으로 보고 있다.
섀도 IT는 보안 조직의 공식 관리 목록에서 누락돼 존재를 인지하지 못했거나, 인지하고 있더라도 점검 순위에서 밀려 방치된 시스템·서비스 등을 뜻한다.
SK쉴더스는 최근 공개한 침해사고 분석·대응 가이드에서 이번 해킹과 관련해 AI가 완전히 새로운 공격 기법을 창조한 것은 아니라고 설명했다.
AI는 기존 공격을 자동화하고 보안 구멍을 빠르게 찾아내는 역할을 수행했다는 것이 이 업체의 분석이다.
SK쉴더스는 AI 해킹 대책으로 응용프로그램 인터페이스(API) 보안 3단계 대응 체계를 제시했다.
구체적으로 공격자 관점에서 외부 노출 자산을 모두 식별해 방치된 섀도 IT를 제거하고, API 인증 체계와 호출 행위를 꾸준히 감시하는 API 모니터링을 도입해야 한다고 제언했다.
아울러 보안 솔루션을 유기적으로 연계해 이상 징후를 차단하는 탐지·대응 체계를 구축해야 한다고 당부했다.
SK쉴더스 측은 "AI는 새로운 취약점을 발굴하는 만능 기술이 아니라 공격의 규모와 속도를 증폭시키는 도구"라며 외부 노출에 대한 통제를 강화해야 한다고 강조했다.

◇ 민간 취약점 적지 않아…AI 예산서 안전·신뢰 비중 매우 낮아
사이버 보안의 중요성이 한층 커진 가운데 민간 주요 정보통신 기반시설과 상용 소프트웨어(SW), 오픈소스를 점검한 결과 취약점이 총 523건 확인된 것으로 드러났다.
더불어민주당 이주희 의원실이 과학기술정보통신부로부터 받은 자료에 따르면 민간 주요 정보통신 기반시설 16곳(대기업 6곳, 중견기업 3곳, 중소기업 2곳, 비영리단체 5곳)에서 취약점 304건이 발견됐다.
상용 SW는 5곳(중견기업 1곳, 중소기업 4곳)에서 135건, 오픈소스는 144종에서 84건의 취약점이 각각 확인됐다.
과기정통부는 내년에 AI 예산으로 약 9조4천억원을 편성했는데, 안전성 평가와 검증 등 안전·신뢰 예산은 극히 일부라는 지적도 제기됐다.
AI 예산에서 보안이나 안전·신뢰 분야 비중을 확대해야 고도화하는 AI 해킹에 대한 효율적 방어가 가능해질 것으로 보인다.
◇ 독파모 후보 기업, 대학과 손잡고 보안 기술 개발
국내 정보보호 기업과 대학이 힘을 합쳐 AI 보안 기술 개발에 나서는 움직임도 일고 있다.
SK텔레콤[017670]과 업스테이지, SK쉴더스, 시큐아이, 안랩[053800] 등은 고려대, 숭실대, 부산대와 함께 최근 '독자 AI 사이버 보안 협의체'를 출범했다.
이 협의체는 정부의 독자 AI 파운데이션 모델 프로젝트 3단계에 진출한 SK텔레콤의 'A.X K' 시리즈와 업스테이지의 '솔라'를 사이버 보안 분야로 확장하기 위해 조직됐다.
참여 기업들은 제로데이 취약점 분석과 실시간 보안관제 등 각사의 보안 제품·서비스에 A.X K와 솔라를 적용하고 실제 운영 환경에서 공동 실증을 추진한다.
A.X K와 솔라가 서로를 공격하고 평가해 취약점을 찾는 '상호 레드티밍'도 진행한다. 이를 통해 발견된 취약 사례는 방어 역량 강화를 위한 학습 데이터로 쓰인다.
이들 기관은 정기적 기술 교류를 진행해 AI·정보보호 분야 공동 연구 과제를 발굴하고 관련 사업 참여도 검토할 계획이다.
psh59@yna.co.kr
(끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>
관련뉴스






