AI 에이전트, 해킹 자동화해 소규모 기관 보안 부담 키워

AI 에이전트가 해킹을 자동화하고 공격 규모를 키워 지역 병원과 은행 등 소규모 기관의 보안 부담을 키우고 있다고 더버지(The Verge)가 9월 29일 보도했다. 앨라배마주 비영리단체 비비안스 도어(Vivian’s Door)는 올해 3월 해킹 피해를 입었지만, 공격에 AI가 쓰였는지는 확인하지 못했다.

비영리단체도 해킹 표적

비비안스 도어는 소외계층과 소수 인종 소유 기업에 교육과 자원을 제공하는 단체로, 지원 기업의 금융 정보 일부를 자체 시스템에 보관했다. 재니스 말론은 자신이 보내지 않은 돈 요청 이메일을 받았다는 전화를 세계 곳곳에서 받은 뒤 외부 IT팀에 도움을 요청했다. 조사와 취약점 보완을 위해 시스템을 사흘간 중단했고, 비용으로 약 3000달러가 들었다. 말론은 지원하던 기업의 정보가 노출됐을 가능성을 우려했지만, 공격이 사람의 소행인지 AI의 도움을 받았는지, 추가 공격이 있을지는 알지 못했다.

기사에 따르면 AI 에이전트는 사이버 보안과 코딩 작업에 능숙해졌고, 대규모로 배치할 수 있다. AI에 익숙하지 않은 공격자도 자동화된 시스템을 이용해 공격을 시도할 수 있으며, 과거라면 가치가 큰 표적만 노렸을 해커가 여러 기관을 동시에 겨냥할 수 있다는 설명이다. 앤트로픽(Anthropic)은 2025년 8월 정교한 사이버 범죄 조직이 클로드 코드(Claude Code)를 이용해 의료기관과 응급 서비스, 종교기관, 정부기관의 데이터를 갈취하려 했다고 밝혔다. 당시 앤트로픽 위협정보팀장 제이콥 클라인은 에이전트형(agentic) 시스템의 도움으로 과거 여러 전문가가 해야 했던 일을 한 사람이 할 수 있다고 더버지에 말했다.

방어 기술은 대형 기관에 집중

AI는 방어에도 활용될 수 있지만, 강력한 보안 모델에 대한 접근은 제한돼 있다. 미토스(Mythos)가 취약점을 대량으로 찾아내 마이크로소프트(Microsoft)가 이를 신속히 수정하기 어려운 상황이라는 보도도 나왔다. 다만 안전 우려 때문에 앤트로픽과 오픈AI(OpenAI)는 미토스와 아스트라(Astra) 같은 모델을 일부 대기업과 주요 인프라 제공자, 핵심 오픈소스 소프트웨어 관리자 등 제한된 기관에만 제공하고 있다. 엔비디아(Nvidia), 구글(Google), 애플(Apple) 등이 접근 대상에 포함됐다.

보도는 소규모 기관이 이런 도구를 이용할 수 있더라도 비용을 감당하기 어려울 수 있다고 짚었다. 지역 병원과 지방자치단체, 소매업체, 비영리단체는 24시간 보안 인력을 두거나 미확인 위협을 찾아낼 IT팀을 운영할 여력이 부족하다. 말론은 예상하지 못한 보안 비용을 내면서도 직원 급여를 지급해야 했고, 시스템 중단 기간에는 사업을 할 수 없었다고 말했다. 퓨처 오브 라이프 연구소의 마이클 클라인먼 미국 정책 책임자는 지역 은행과 신용조합, 병원망, 전력망도 위험에 노출될 수 있다고 말했다. 기사에는 소규모 기관을 위한 보안 모델의 출시 일정이나 가격은 제시되지 않았다.

RELATED ARTICLES