네이버 메인에 뉴시스 채널 추가하기!

수십년 된 보안망도 '1분 컷'…AI가 바꾼 해킹의 법칙[긴급진단-AI 해킹 포비아①]

등록 2026/10/05 08:32:03

피싱 메일 쓰던 AI, 침투 코드 짜고 자동 공격까지…'해킹 에이전트'로 진화

금융권 공격에 AI 기반 취약점 탐지 도구 악용 정황…자동 공격에 활용된 듯

기술 진입장벽 낮아지며 'AI 해킹 대중화' 우려…"수개월 내 사회기반시설도 위험"

[서울=뉴시스] 해킹 사고 컨셉. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.08.07. photo@newsis.com *재판매 및 DB 금지

[서울=뉴시스] 해킹 사고 컨셉. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.08.07. [email protected] *재판매 및 DB 금지

[서울=뉴시스]윤정민 박은비 기자 = "27년간 아무도 몰랐던 보안 결함을 단 1분 만에?"

올해 4월 전 세계 보안업계는 충격에 빠졌다. 앤트로픽의 고성능 인공지능(AI) 모델 '미토스'가 등장하면서다. 미토스는 보안 전문가들이 수십 년간 찾아내지 못했던 소프트웨어(SW)들의 보안 결함을 단시간에 찾아냈다.

빈틈을 뚫고 들어갈 공격용 무기(익스플로잇)도 직접 만든다. 여러 개 취약점을 엮어 복잡한 공격 시나리오까지 스스로 짜서 제안한다.

수십년간 유지돼온 국가 기간망과 금융 시스템의 보안은 과연 안전할까. 보안팀의 대응 속도보다 AI 자동 공격 속도가 압도적으로 빨라지면서 치명적인 보안 사고가 일상화되는 '버그마게돈(버그+아마게돈)' 공포가 전세계를 강타했다.

국내 금융권을 상대로 벌어진 사이버 공격이 우리 사회에 큰 파장을 일으키는 이유도 여기에 있다.  6개월 전 '미토스 쇼크' 당시 우려했던 'AI 자율 해킹'이 현실로 다가왔다는 신호탄으로 읽히기 때문이다.

보조 도구서 '실행 주체'로…스스로 침투하는 AI 해커

AI를 악용한 사이버 공격은 빠르게 진화하고 있다.

과거 생성형 AI는 피싱 메일 문구를 쓰거나 악성코드를 작성해 주는 '보조 도구'에 그쳤다.

 이제는 AI가 해커를 대신해 전 과정을 처리한다. 시스템 탐색부터 취약점 분석, 공격 도구 실행까지 직접 맡는다. 공격 대상 물색부터 침입 경로 설정, 정보 탈취까지 자동화하는 '해커 에이전트(Hacker Agent)' 단계에 들어섰다는 분석이다.

기존에는 해커가 보안이 허술한 서버를 일일이 찾아다니며 공격 대상을 선별해야 했다. 반면 AI 에이전트를 활용하면 인터넷에 노출된 수만 대의 서버를 자동으로 탐색한다. 로그인 인증 체계나 서비스 설정 취약점을 분석해 공격 가능성을 스스로 판단한다.

실제 사이버 공격에 AI가 활용되는 정황은 곳곳에서 포착된다. 구글 위협인텔리전스그룹(GTIG)은 지난 5월 AI가 설계한 것으로 추정되는 제로데이 공격 코드를 발견했다. 공격자는 웹 기반 시스템 관리 도구의 2단계 인증을 우회하는 취약점을 활용해 대규모 공격을 기획했다.

AI에 실제 공격 작업을 맡긴 사례도 공개됐다. 앤트로픽이 보고서에 따르면, 올해 초 한 해커는 AI모델 '클로드'를 활용해 유럽 정당과 언론사 등을 공격했다.

AI 에이전트들은 정찰과 코드 검토를 맡아 이용자의 정치적 견해가 포함된 기록 약 14만건을 유출했다. 일부 공격은 사람의 개입을 최소한 채 여러 표적을 상대로 수 시간에서 수일 동안 동시다발적으로 진행됐다. 

최근에는 AI 기반 취약점 분석 프로그램과 무작위 비밀번호 대입 프로그램이 서비스형 클라우드 형태(SaaS)로 거래된다는 정보도 있다. 전문적인 해킹 기술이 없어도 돈을 내면 AI 기반 공격 자동화 도구를 이용할 수 있는 환경이 만들어지고 있는 셈이다.

이른바 'AI 해킹 대중화'가 현실로 다가오면서 사이버 공격의 진입장벽이 낮아질 수 있다는 우려도 커지고 있다.

금융권 사고, AI 공격의 첫 신호탄인가

[서울=뉴시스] AI 침투시험 도구 '아르텍스(ARTEX)' 대시보드. 2026.10.05. (사진=깃허브 'Autumn-27' 캡처) *재판매 및 DB 금지

[서울=뉴시스] AI 침투시험 도구 '아르텍스(ARTEX)' 대시보드. 2026.10.05. (사진=깃허브 'Autumn-27' 캡처) *재판매 및 DB 금지

다만 이번 금융권 사고에 쓰인 AI 프로그램의 경우 당장 고성능 AI를 활용한 고난도 공격으로 보기는 어렵다는 분석이 지배적이다.

사고 현장에서 사용 정황이 포착된 AI 도구 '아르텍스(ARTEX)'는 원래 보안 점검 목적으로 개발된 오픈소스 프로그램이다. 보안 담당자가 점검 대상을 지정하면 AI 에이전트가 시스템을 탐색하고 취약점을 분석하는 방식으로 작동한다.

공격자가 이를 악용할 경우 인터넷에 노출된 시스템 가운데 보안이 취약한 지점을 찾아내고, 공격 준비 과정 일부를 자동화하는 데 활용할 수 있다. 실제 이번 공격에서도 메인 서버 대신 보안이 상대적으로 허술한 대출모집인 조회 시스템이나 외곽 웹사이트를 찾는 데 썼을 가능성이 크다.

[서울=뉴시스] 고승민 기자 = 신한은행에서 주민등록번호를 포함한 2만5000여명의 고객정보가 유출되는 사고가 발생한 1일 서울 신한은행 본점 모습.   금융당국과 신한은행에 따르면 이번 사고는 외부에서 인증을 우회하는 비정상적인 방법으로 신한은행의 일부 대출 관련 서비스에 접근하면서 발생한 것으로 파악됐다. 금융감독원은 현장조사에 착수해 정확한 유출 규모와 사고 경로 등을 확인하고 있는 것으로 알려졌다. 신한은행은 이 사고로 고객에게 발생한 손해에 대해 전액 보상하기로 했다. 고객 피해를 최소화하기 위해 필요한 보호조치와 후속 대응에도 모든 역량을 집중한다는 방침이다. 2026.10.01. kkssmm99@newsis.com

[서울=뉴시스] 고승민 기자 = 신한은행에서 주민등록번호를 포함한 2만5000여명의 고객정보가 유출되는 사고가 발생한 1일 서울 신한은행 본점 모습. 금융당국과 신한은행에 따르면 이번 사고는 외부에서 인증을 우회하는 비정상적인 방법으로 신한은행의 일부 대출 관련 서비스에 접근하면서 발생한 것으로 파악됐다. 금융감독원은 현장조사에 착수해 정확한 유출 규모와 사고 경로 등을 확인하고 있는 것으로 알려졌다. 신한은행은 이 사고로 고객에게 발생한 손해에 대해 전액 보상하기로 했다. 고객 피해를 최소화하기 위해 필요한 보호조치와 후속 대응에도 모든 역량을 집중한다는 방침이다. 2026.10.01. [email protected]

이상근 고려대 AI보안연구소장은 "이번 은행권 사고들은 허술한 지점에 AI를 이용해서 쉽게 찾아낸 양상에 더 가깝다"며 기존 취약점들을 빠르게 찾고·공격을 자동화한 사례로 분석했다.

병원·상수도까지 위협…근본 대책 마련 시급

그럼에도 AI 해킹 자동화 시대에 대한 근본적인 대비책 마련은 미룰 수 없는 과제다.

 AI 기반 사이버 공격이 앞으로 수개월 안에 훨씬 광범위하고 정교해질 수 있다는 경고도 나온다. 이 경우 금융권뿐 아니라 병원과 상수도 시설, 인터넷 기반시설 등 사회 필수 서비스까지 위협 받을 수 있다.

최근 구글, 마이크로소프트(MS), 오픈AI, 앤트로픽 등 글로벌 기업과 기관 120여곳이 AI 사이버 위협 공동 대응을 촉구하는 서한을 발표한 이유다.

 

박찬암 스틸리언 대표는 "AI로 공격을 자동화하면서 사람이 순차적으로 하던 작업을 여러 대상에 동시에 수행할 수 있게 됐다"며 "금융권을 넘어 공공과 기업으로 위협이 번지는 것도 시간문제'라고 지적했다.

◎공감언론 뉴시스 [email protected], [email protected]

Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지

글자크기 설정

상단으로 이동
로딩중로딩아이콘

URL이 성공적으로 복사되었습니다.