방어용·범용 AI까지 해킹 도구로 둔갑…AI가 해킹 공식 바꿨다
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
해킹을 막기 위해 만든 보안 인공지능(AI)과 일상 업무를 돕는 AI 에이전트가 역으로 해커의 공격 도구가 되고 있다. 다크웹에서 해킹 전용 악성 AI가 서비스형 소프트웨어(SaaS) 형태로 거래되는 데 이어 취약점 탐지부터 권한 탈취, 내부 정보 탐색까지 AI가 공격 과정에 직접 투입되고 있다.
최근 금융권 해킹에서도 공격 서버에서 AI 기반 취약점 탐지 도구를 활용한 정황이 발견돼 정상적인 보안 도구가 공격에 악용됐을 가능성이 제기됐다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
챗GPT 등 일상·업무용 AI 에이전트까지 결합
악성코드가 AI 호출하는 등 공격 방식 다양화
"대량 공격 대비 권한 세분화·MFA 적용해야"



[파이낸셜뉴스] 해킹을 막기 위해 만든 보안 인공지능(AI)과 일상 업무를 돕는 AI 에이전트가 역으로 해커의 공격 도구가 되고 있다. 다크웹에서 해킹 전용 악성 AI가 서비스형 소프트웨어(SaaS) 형태로 거래되는 데 이어 취약점 탐지부터 권한 탈취, 내부 정보 탐색까지 AI가 공격 과정에 직접 투입되고 있다. 전문 해커가 일일이 수행하던 공격 과정이 AI로 빠르게 자동화되면서 해킹의 진입 장벽은 낮아지고 공격 속도와 규모는 커지는 새로운 사이버 위협이 현실화하고 있다는 우려다.
6일 보안업계에 따르면 AI를 활용한 사이버 공격은 피싱 문구나 악성코드를 생성하는 수준을 넘어 공격 과정 자체를 자동화하는 방향으로 진화하고 있다. 구글 위협정보그룹(GTIG)에 따르면 올해 1~8월 사이버 공격에 악용된 소프트웨어 취약점은 월평균 18개로 지난해 같은 기간 월평균 10.5개보다 71% 늘었다. 최근 금융권 해킹에서도 공격 서버에서 AI 기반 취약점 탐지 도구를 활용한 정황이 발견돼 정상적인 보안 도구가 공격에 악용됐을 가능성이 제기됐다.
AI를 이용한 해킹은 이미 하나의 서비스로 진화하고 있다. 본지가 안랩을 통해 다크웹과 일반 웹사이트 등을 모니터링한 결과 웜GPT와 프로드GPT, 에빌AI 등 해킹에 특화된 AI가 월·분기·연간 이용권을 판매하는 SaaS 형태로 유통되고 있는 것으로 나타났다.
기존 생성형 AI에 적용된 안전장치를 우회하는 방식도 등장했다. 별도의 악성 AI를 개발하는 대신 딥시크·제미나이 등 상용 AI의 응용프로그램 인터페이스(API)를 연결하고 특정 프롬프트를 통해 안전장치를 우회하는 '카와이GPT' 등이 대표적이다.
더 큰 문제는 해킹을 막기 위해 개발된 보안 AI까지 공격 도구로 활용되고 있다는 점이다. 생성형 AI와 150개 이상의 보안 도구를 연결해 취약점 탐색 등을 자동화하는 침투테스트 플랫폼 '헥스스트라이크 AI'도 실제 공격에 악용된 정황이 포착됐다.
글로벌 보안업체 체크포인트에 따르면 지난해 공격자들이 이 플랫폼을 이용해 한 기업의 네트워크 장비를 탐색·공격하려는 움직임이 포착됐다. 일부 공격자는 취약점 공격에 성공했다고 주장했고, 이 도구로 탐색한 것으로 추정되는 취약 장비가 해킹 커뮤니티에서 판매 대상으로 올라오기도 했다.
범용 AI 에이전트도 예외가 아니다. 지난 7월 태국 재무부를 겨냥한 침입에서는 일반 업무용 AI 에이전트 '헤르메스'가 권한 상승 가능성을 확인하고 내부 파일을 탐색하는 데 활용된 정황이 발견됐다. 특정 해킹용으로 만들어지지 않은 AI도 공격 과정에 투입될 수 있다는 의미다.
AI가 외부에서 해킹을 돕는 수준을 넘어 악성코드 자체가 AI를 활용하는 단계로도 진화하고 있다. GTIG는 지난해 생성형 AI를 활용하는 악성코드 'PROMPTFLUX', 'PROMPTSTEAL' 등을 확인했다. AI를 이용해 스스로 코드를 바꿔 탐지를 피하거나 시스템 정보와 문서를 빼내는 데 필요한 명령어를 상황에 맞춰 생성하는 방식이다.
보안업계에서는 공격자의 개별 침입을 막는 데 그치지 않고 비정상적인 API 호출이나 계정 접근, 대량 정보 조회 등 자동화 공격의 징후를 빠르게 탐지하는 체계가 필요하다고 지적했다. 안랩은 "기업은 API 요청별 접근 권한을 세분화하고 자동화된 대량 요청 등에 대비해 이용 기록을 지속적으로 모니터링해야 한다"며 "관리자 페이지와 내부 업무 시스템까지 보안 점검 범위를 확대하고 관리자 계정에는 다중인증(MFA)을 적용해야 한다"고 말했다.
kaya@fnnews.com 최혜림 기자
Copyright © 파이낸셜뉴스. 무단전재 및 재배포 금지.
- '230억 자산가' 박정수, 보증금 22억 실버타운 고민한다…"월세 500만원"
- "내년부터 역대급 전월세 폭등 시작"…서울대 교수의 정책 대안은
- 성현주, 먼저 떠난 8살 아들…"1000일 동안 의식 없었다"
- "8000만원 올려줄 테니 살게 해달라"…매물 고갈된 전세 시장
- "5분 만에 40만원 번다는데…" 주식 접은 대신 베팅 올인하는 美 Z세대
- "3~5년 차에 월 500만원도 번다"... 유연석·이정현 등 연예인도 줄서서 딴 '이 자격증'
- 김태규 "부엉이바위 진실 영화 만들자" 발언에 김용민 격분…"일베보다 더 일베스러워"
- "20살 때까지 아빠와 같이 목욕"…'타짜4' 일본 女배우 발언 재조명
- 전현무, 타워팰리스 재력에 놀란 사연 "마트서 앞 사람이 내 것도 계산"
- 관사에 붉은색 글씨로 10여명 이름 남기고 숨진 20대 공군 하사