기업 AI 계정 탈취한 LLM재킹, 2026년 들어 크게 늘었다

기업 AI 계정과 API 키를 탈취해 모델과 컴퓨팅 자원을 무단 사용하는 ‘LLM재킹’이 2026년 들어 크게 늘었다고 보안 전문가들이 경고했다. 지디넷은 9월 30일 보도에서 이 같은 불법 접근이 기업에 막대한 비용을 안길 수 있다고 전했다.

탈취 계정으로 AI 모델 무단 이용

존 헐트퀴스트 구글(Google) 위협 인텔리전스 그룹 수석 분석가는 파이낸셜 타임스(Financial Times)에 해당 조직이 2026년 들어 LLM재킹의 ‘큰 증가’를 확인했다고 말했다. LLM재킹은 다른 사람의 컴퓨팅 자원을 빼돌려 암호화폐를 채굴하는 ‘크립토재킹’과 비슷한 방식으로, 타인의 AI 계정이나 연산 자원을 허가 없이 사용하는 행위다.

범죄자는 기업 네트워크에 침투하거나 피싱, 데이터 유출, 보안 취약점, 내부자 위협 등을 통해 계정의 사용자 이름과 비밀번호, API 키를 확보할 수 있다. 기업 계정은 사용량 한도가 높거나 한도가 없는 경우도 있어, 탈취한 인증정보로 모델을 이용하면 범죄자가 토큰 비용을 직접 부담하지 않고도 AI 자원을 쓸 수 있다. 구독 한도를 넘긴 사용량은 일반 구독료와 별도로 청구될 수 있다.

하루 10만달러 넘는 비용 가능성

시스딕(Sysdig) 위협 연구팀은 최상위 모델을 이용한 무단 사용으로 기업에 하루 약 4만6000달러, 많게는 10만달러가 넘는 비용이 발생할 수 있다고 추산했다. 헐트퀴스트는 앤트로픽(Anthropic), 구글, 오픈AI(OpenAI) 등이 제공하는 AI 모델에 대한 불법 접근권이 정상 가격보다 최대 97% 낮은 가격에 거래되는 사례를 보안팀이 확인했다고 전했다. 일부 판매자는 탈취 계정이 차단되거나 폐쇄될 경우에도 접근을 계속 제공하겠다고 보장하는 것으로 나타났다.

탈취된 계정과 API 키는 범죄자들이 직접 사용하는 데 그치지 않고 다른 사이버범죄 집단에 판매될 수도 있다. 도난당한 AI 자원을 이용하면 공격자는 비용을 지불하지 않고 AI를 활용해 공격을 수행하는 경제적 이점을 얻는 반면, 방어 측은 토큰 비용 상승 부담을 지게 된다는 게 헐트퀴스트의 설명이다. AI 모델의 성능과 활용 범위가 커질수록 필요한 연산 자원과 토큰도 늘어날 수 있어, 기업 계정 관리가 비용 통제와 보안 모두에 중요해진다.

기업은 연례 행사에 그치지 않는 피싱 예방 교육과 보안 인식 프로그램을 운영하고, 설정 오류와 외부에 노출된 데이터가 없는지 자주 점검해야 한다. 취약점을 악용한 네트워크 접근을 막도록 보안 패치도 정기적으로 적용할 필요가 있다. 직원에게는 업무에 필요한 자원만 필요한 시점에 접근하도록 하는 최소 권한 원칙을 적용하고, 관리자 권한 계정의 악용 가능성을 낮춰야 한다.

API 키와 인증정보를 코드에 고정해 두지 않는 것도 방어책으로 제시됐다. 보안 침해가 의심되면 계정 비밀번호와 키를 지체 없이 교체하고, AI 사용량이 갑자기 늘어나는 등 이상 징후가 확인되면 접근을 일시적으로 차단한 뒤 서비스 제공업체에 연락해야 한다. LLM재킹은 도난 계정으로 발생한 사용료가 기업에 청구될 수 있는 만큼, 계정 보호와 사용량 감시를 함께 해야 한다.

RELATED ARTICLES