X

"전방위·동시 공격 가능한 AI해킹, 금융권 폐쇄적 시스템으론 못 막아"

이 기사 AI가 핵심만 딱!
애니메이션 이미지
임유경 기자I 2026.10.05 19:07:01

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

사이버보안 전문 기업 '티오리' 박세준 대표 인터뷰
AI, 실패서 학습…저인망식 공격
수작업 의존한 보안점검은 한계
금융권, 보안에 AI 활용 서둘러야

[이데일리 임유경 기자] 금융권을 상대로 한 동시다발적인 해킹 공격에 인공지능(AI)이 활용됐을 가능성이 제기되면서 해커의 공격 수법 변화에도 관심이 쏠린다. 공격에 AI를 어떻게 활용했는지 파악하는 것이 향후 공격 패턴과 잠재적인 공격 대상을 파악하는 단서가 될 수 있어서다.

박세준 티오리 대표는 AI 공격 도구의 특징으로 상황적 맥락과 공격 결과를 분석해 다음 시도를 능동적으로 조정할 수 있다는 점을 꼽았다. 기존 해킹 도구가 미리 정해진 작업을 자동·반복 수행하는 데 그쳤다면, AI는 1차 결과를 보고 추론해 공격 방법을 스스로 조정할 수 있다는 설명이다. 해커가 결과를 확인하고 다음 수를 정하던 과정을 AI가 이어받는 셈이다.

박세준 티오리 대표(사진=이데일리DB)
박세준 티오리 대표(사진=이데일리DB)
박 대표는 “AI는 가령 침투 테스트 시 예상한 문자열이 나타나지 않았다고 곧바로 취약점이 없다고 단정하지 않는다”며 “서비스 반응을 분석해 다른 값을 넣어보거나, 메뉴를 넘어가 추가 테스트를 하면서 기존에 놓쳤을 수 있는 취약점까지 확인한다”고 설명했다. 그는 “공격 기법 자체가 바뀐 것은 아니지만 취약점을 찾고 실제 공격으로 확인하는 과정이 더 깊어지고 빨라진 것”이라고 말했다.

AI의 판단이 항상 정확한 것은 아니다. 아직 실제 취약점이 아닌 것을 오탐하는 경우도 많다. 하지만 오탐률이 높아도 공격자에겐 AI가 전에 없이 강력한 도구가 됐다. 박 대표는 “AI가 찾은 취약점 후보 중 오탐이 많더라도 하나만 실제로 뚫리면 공격자는 성공한 것”이라고 설명했다.

이 같은 변화는 공격 대상이 되는 서비스를 ‘롱테일’에 가깝게 늘렸다. 이번에도 은행의 핵심 뱅킹 시스템뿐 아니라 임직원용 서비스, 대출 모집인용 조회 서비스처럼 상대적으로 보안 점검이 덜 이뤄지는 시스템도 공격 접점이 된 것이다. 주변 시스템을 노리는 공격은 AI 등장 전부터 있었다. 다만 과거에는 공격에 드는 시간과 노력을 고려해 상대적으로 효과가 큰 대상을 골라야 했다. 하지만 이젠 AI를 활용해 모든 시스템을 저인망식으로 훑는 게 가능해졌다.

박 대표는 “주변 서비스에는 당장 돈이 되는 민감 정보는 없지만 인증 체계가 부실한 경우가 많아 내부 주요 시스템으로 들어가는 통로가 될 수 있기 때문에 매력적인 공격 경로가 된다”며 “AI를 이용해 임직원 대상 서비스나 공급망 서비스를 공격했을 때의 파급 효과를 확인했기 때문에 앞으로 더 공을 들일 가능성이 있다”고 내다봤다.

방어자들도 AI를 활용할 수 있다는 점은 희망적이다. 박 대표는 “사실 AI의 등장으로 역사상 처음으로 공격자와 방어자가 대등한 환경에서 겨룰 수 있게 됐다”고 평가했다. 그는 “예전에는 방어자가 공격자만큼의 정보나 기술, 인프라를 갖추지 못했는데도 방어해야 할 지점이 너무 많아 대외적으로 잘 알려진 시스템에 보호·관제 자원을 집중해왔다”며 “불균형한 운동장에서 게임을 해온 셈”이라고 설명했다. 그는 “이제 AI 도구를 활용해서 그동안 방치돼 있었던 시스템들, 비중요 시스템도 관리할 수 있게 됐다”고 강조했다.

그는 “이제는 무조건 숨긴다고 보안이 잘되는 시대는 지났다”며 금융권의 폐쇄적인 IT 시스템 운영에도 변화가 필요하다고 짚었다. 그동안 금융권은 클라우드 활용에도 제약이 컸다. 이 같은 환경에서 보안 점검은 여전히 수작업에 의존해 1년에 몇 차례 주요 서비스를 중심으로 이뤄지는 데 그쳤다. 금융권에선 클라우드 이용이 가능한지, AI에 데이터를 제공할 수 있는지를 논의하는 사이 공격자들은 이미 AI를 활용하고 있다.

금융당국도 금융권 시스템 보호에 AI 활용을 주문하고 나섰다. 이억원 금융위원장은 지난 4일 금융권 긴급 간담회에서 “AI공격은 AI로 방어하는 보안체계 서둘러 마련해야 한다”고 강조했다. 그러면서 “정부는 AI 보안 체계 전환을 위해 망분리 규제 긴급 완화 시행 및 전면 해제 검토 등 근본적인 제도 개선을 추진 중”이라고 밝혔다.

박세준 대표는 국제 해킹방어대회 데프콘 CTF에서 통산 9차례 팀 우승을 이끈 화이트해커다. 2016년 미국 텍사스에서 공격자 관점으로 시스템 취약점을 찾는 오펜시브 보안 기업 ‘티오리’를 창업했다. 그는 올해 금융보안원 금융보안자문위원으로도 위촉됐다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지