[흔들린 보안 시간표]해킹까지 단 몇 분…AI가 없앤 '골든타임'

AI 활용 공격 89%↑…침투 후 내부 확산까지 평균 29분
국내 금융권도 AI 도구 흔적…BIS "정기 점검·패치만으론 부족"

편집자주 ...인공지능(AI)이 해킹을 더 빠르고 광범위하게 만들고 공격에 필요한 비용과 전문성의 문턱까지 낮추고 있다. <뉴스1>은 AI가 사이버 공격의 수법과 위협을 어떻게 바꾸고 있는지 짚고, 금융권 등 주요 시스템을 지키기 위한 보안 체계가 어떻게 달라져야 하는지 살펴본다.

ⓒ 뉴스1 김초희 디자이너

(서울=뉴스1) 유수연 기자 = 인공지능(AI)의 발전으로 소프트웨어 취약점 발견부터 실제 공격에 악용되기까지 걸리는 시간이 기존 수주에서 수분(weeks to minutes)까지 줄어들 수 있다는 경고가 나왔다.

프런티어 AI가 해킹 수법을 알려주는 수준을 넘어 취약점을 스스로 찾고 공격 코드를 만든 뒤 여러 단계의 공격까지 수행하는 수준으로 발전하면서 AI발 해킹은 빨라지는 반면 사람이 취약점을 찾아 고치는 기존 보안 대응은 그 속도를 따라가지 못할 수 있다는 것이다.

최근 국내에서 발생한 은행 등 금융사 해킹 사고에서도 금융당국이 AI를 활용한 공격 가능성을 살펴보고 있다. 공격과 방어의 '시간차'를 줄이는 것이 금융권 보안의 새로운 과제로 떠오른 이유다.

국제결제은행(BIS) 산하 금융안정연구소(FSI)는 최근 발간한 '기계가 공격할 때: 프런티어 AI 사이버 위협과 금융 부문의 정책 대응(When machines attack: frontier AI cyber threats and policy responses in the financial sector)' 보고서에서 이같이 진단했다.

AI 악용 공격 89%↑…해킹 문턱도 낮아져

보고서에 따르면 AI를 활용한 사이버 공격은 지난해 89% 증가했다.

공격자가 시스템에 처음 침투한 뒤 네트워크 안의 다른 시스템으로 이동하기까지 걸리는 평균 시간인 '이크라임 브레이크아웃 타임(eCrime breakout time)'도 지난해 29분으로 전년보다 65% 빨라졌다.

AI는 해킹에 필요한 '전문성'의 문턱도 낮추고 있다.

앤트로픽이 지난해 3월부터 올해 3월까지 악성 사이버 활동으로 차단한 클로드 이용 계정 832개를 분석한 결과 AI를 이용한 행동 1만 3873건이 사이버 공격의 14개 전술 전반에서 발견됐다.

중·고위험 공격자 비율도 조사 전반기 33%에서 후반기 56%로 높아졌다.

실제 공격에서도 AI가 공격에 걸리는 시간을 크게 줄인 사례가 확인됐다. 지난해 말부터 올해 2월까지 멕시코 정부 기관 9곳을 해킹한 공격자는 앤트로픽 '클로드 코드'와 오픈AI 'GPT-4.1'을 핵심 도구로 활용했다.

AI는 수백 대의 서버에서 얻은 정보를 분석하고 공격 대상을 골라 맞춤형 공격 수단을 만드는 시간을 며칠 또는 수주에서 수 시간으로 줄였다.

과거 상당한 전문성과 시간이 필요했던 작업을 AI가 대신하면서 공격자는 더 짧은 시간에 더 많은 시스템을 노릴 수 있게 됐다. AI가 새로운 해킹 수법을 만드는 것뿐 아니라 기존 수법을 더 빠르고 광범위하게 실행하는 데 활용될 수 있다는 의미다.

인공지능(AI)이 취약점 탐색과 공격 준비를 자동화하면서 공격에 걸리는 시간은 크게 줄고 있지만, 금융권의 취약점 점검과 패치·사고 인지 등 방어 체계는 이를 따라가지 못할 수 있다는 우려가 나온다.(챗GPT로 생성한 인포그래픽) News1 ⓒ 뉴스1
AI發 해킹 빨라지는데 패치는 그대로…금융권 '시간 싸움'

AI를 활용한 공격 가능성은 국내 금융권에서도 현실적인 문제가 됐다.

최근 KB국민은행의 외부 업무지원 시스템에는 42시간 41분 동안 반복적인 공격이 이어졌다. 공격이 멈춘 뒤 은행이 사고를 인지하기까지도 약 25시간이 걸렸다. 신한·국민·하나·부산은행에서는 동일한 공격 IP와 AI 기반 침투 테스트 도구 관련 흔적도 확인됐다. 금융당국은 실제 공격 과정에서 AI가 활용됐는지 등을 살펴보고 있다.

특히 공격은 핵심 전산망보다 외부에 노출된 업무지원 시스템 등 상대적으로 취약한 지점을 노렸다.

BIS는 은행 등 금융사가 상호 연결된 디지털 인프라를 통해 주요 서비스를 제공하는 데다 클라우드·소프트웨어 등 외부 사업자에 대한 의존도도 높다고 짚었다.

실제 침해 사고의 31%는 소프트웨어 취약점을 악용한 경우로 가장 흔한 최초 침입 경로였다.

그러나 미국 사이버보안·인프라보안국(CISA)이 지정한 주요 취약점 중 지난해 완전히 조치된 비율은 26%에 그쳤다.

보고서는 일정 주기로 취약점을 점검하고 정해진 일정에 맞춰 패치하는 기존 방식만으로는 AI발 해킹의 속도를 따라가기 어려울 수 있다고 지적했다.

해외 금융당국도 대응에 나섰다. 유럽중앙은행(ECB)은 은행들에 AI로 작은 취약점까지 찾아 운영 복원력 계획을 보완하라고 요구했다.

홍콩금융관리국(HKMA)도 '기계의 규모와 속도(machine scale and speed)'를 전제로 방어체계를 재점검하도록 했다.

AI발 해킹에 맞서 방어에도 AI를 활용하려는 움직임도 커지고 있다. 금융사 역시 AI로 취약점을 더 빨리 찾고 이상 징후를 탐지해 사고 대응 시간을 줄일 수 있어서다.

보고서는 각국 금융당국의 대응이 별도의 'AI 전용 사이버 규제'를 만들기보다 기존 사이버 위험 관리와 운영복원력(operational resilience) 체계를 강화하는 방향으로 수렴하고 있다고 분석했다.

그러면서 "프런티어 AI가 사이버 복원력의 기본 틀을 근본적으로 바꾸는 것은 아니지만, 기존 보안 관행을 실행해야 하는 속도와 강도는 크게 높인다"고 강조했다.

shushu@news1.kr