IT IT일반

방어용·범용AI가 해킹 도구로 "접근 권한 세분화·다중인증을" [AI 해킹 후폭풍]

최혜림 기자
파이낸셜뉴스

AI가 불러온 '해킹의 진화'
AI가 취약점 탐색·공격 자동화
해킹 특화 AI, SaaS 형태 유통
악성코드, 실행과정서 AI 호출

해킹을 막기 위해 만든 보안 인공지능(AI)과 일상 업무를 돕는 AI 에이전트가 역으로 해커의 공격도구가 되고 있다. 다크웹에서 해킹 전용 악성 AI가 서비스형 소프트웨어(SaaS) 형태로 거래되는 데 이어 취약점 탐지부터 권한 탈취, 내부정보 탐색까지 AI가 공격 과정에 직접 투입되고 있다. 전문해커가 일일이 수행하던 공격 과정이 AI로 빠르게 자동화되면서 해킹의 진입장벽은 낮아지고 공격 속도와 규모는 커지는 새로운 사이버 위협이 현실화하고 있다는 우려가 제기됐다.

6일 보안업계에 따르면 AI를 활용한 사이버 공격은 피싱 문구나 악성코드를 생성하는 수준을 넘어 공격 과정 자체를 자동화하는 방향으로 진화하고 있다. 구글 위협정보그룹(GTIG)에 따르면 올해 1~8월 사이버 공격에 악용된 소프트웨어 취약점은 월평균 18개로 지난해 같은 기간 월평균 10.5개보다 71% 늘었다. 최근 금융권 해킹에서도 공격 서버에서 AI 기반 취약점 탐지도구를 활용한 정황이 발견돼 정상적 보안도구가 공격에 악용됐을 가능성이 제기됐다.

AI를 이용한 해킹은 이미 하나의 서비스로 진화하고 있다. 본지가 안랩을 통해 다크웹과 일반 웹사이트 등을 모니터링한 결과 웜GPT와 프로드GPT, 에빌AI 등 해킹에 특화된 AI가 월·분기·연간 이용권을 판매하는 SaaS 형태로 유통되고 있는 것으로 나타났다.

기존 생성형 AI에 적용된 안전장치를 우회하는 방식도 등장했다. 별도의 악성 AI를 개발하는 대신 딥시크·제미나이 등 상용 AI의 응용프로그램인터페이스(API)를 연결하고 특정 프롬프트를 통해 안전장치를 우회하는 '카와이GPT' 등이 대표적이다.

더 큰 문제는 해킹을 막기 위해 개발된 보안 AI까지 공격도구로 활용되고 있다는 점이다. 생성형 AI와 150개 이상의 보안도구를 연결해 취약점 탐색 등을 자동화하는 침투테스트 플랫폼 '헥스스트라이크 AI'도 실제 공격에 악용된 정황이 포착됐다.

글로벌 보안업체 체크포인트에 따르면 지난해 공격자들이 이 플랫폼을 이용해 한 기업의 네트워크 장비를 탐색·공격하려는 움직임이 포착됐다. 일부 공격자는 취약점 공격에 성공했다고 주장했고, 이 도구로 탐색한 것으로 추정되는 취약 장비가 해킹 커뮤니티에서 판매 대상으로 올라오기도 했다.

범용 AI 에이전트도 예외가 아니다. 지난 7월 태국 재무부를 겨냥한 침입에서는 일반 업무용 AI 에이전트 '헤르메스'가 권한 상승 가능성을 확인하고 내부 파일을 탐색하는 데 활용된 정황이 발견됐다. 특정 해킹용으로 만들어지지 않은 AI도 공격 과정에 투입될 수 있다는 의미다.

AI가 외부에서 해킹을 돕는 수준을 넘어 악성코드 자체가 AI를 활용하는 단계로도 진화하고 있다. GTIG는 지난해 생성형 AI를 활용하는 악성코드 'PROMPTFLUX' 'PROMPTSTEAL' 등을 확인했다. AI를 이용해 스스로 코드를 바꿔 탐지를 피하거나 시스템 정보와 문서를 빼내는 데 필요한 명령어를 상황에 맞춰 생성하는 방식이다.

보안업계에서는 공격자의 개별 침입을 막는 데 그치지 않고 비정상적 API 호출이나 계정 접근, 대량 정보 조회 등 자동화 공격의 징후를 빠르게 탐지하는 체계가 필요하다고 지적했다. 안랩은 "기업은 API 요청별 접근 권한을 세분화하고 자동화된 대량 요청 등에 대비해 이용 기록을 지속적으로 모니터링해야 한다"며 "관리자 페이지와 내부 업무 시스템까지 보안점검 범위를 확대하고 관리자 계정에는 다중인증(MFA)을 적용해야 한다"고 말했다.

[email protected] 최혜림 기자


#AI 에이전트 #보안 인공지능 #침투테스트 플랫폼
※ 저작권자 © 파이낸셜뉴스, 무단전재-재배포 금지

기자 정보