[창간기획] '공격하는 AI vs 방어하는 AI' 금융권, 인공지능 대응 총력전

3 hours ago 2

이미지=게티이미지뱅크 금융권 사이버 보안 전선이 '사람 대 사람'에서 'AI 대 AI'로 옮겨가고 있다. 생성형 인공지능(AI)이 피싱 문구를 만드는 보조 도구를 넘어 취약점을 찾고 침투 계획을 세우며 공격코드를 만드는 단계까지 발전하면서다. 해커가 직접 수행해야 했던 정찰과 취약점 분석, 악성코드 제작을 AI가 대신하면서 사이버 공격에 필요한 시간과 전문성 문턱도 낮아지고 있는 상황이다. 생성형 AI를 활용한 문서 위·변조, 보이스피싱 등 금융범죄는 실제 발생하고 있는 위협이다. 포토샵 위·변조는 글꼴이나 자간 변화 같은 흔적을 남겼지만 생성형 AI는 이미지 픽셀 자체를 새로 만들어 물리적 단서가 사라진다. 금융권은 신분증과 진단서, 차량 파손사진 등 보험 가입, 사고 처리, 청구까지 전 과정에서 AI 위·변조가 악용될 수 있다고 보고 있다. 보이스피싱도 AI 확산의 직접적인 영향을 받고 있다. 생성형 AI로 자연스러운 피싱 문구를 대량 생산하고 음성변조와 딥페이크를 결합하면 금융사 직원이나 가족을 사칭하는 정교한 공격이 가능해진다. 직접 공격 사례도 확인되고 있다. 금융감독원에 따르면 올해 1~2월 방화벽 등 보안장비를 대상으로 한 대규모 스캔·해킹 공격에 'CyberStrike AI'라는 AI 기반 침투 도구가 사용됐다. 자연어로 공격 목표를 입력하면 AI 에이전트가 100개가 넘는 보안도구를 자동으로 실행해 취약한 시스템을 찾고, 침투 계획과 공격코드까지 생성한다. 해외에선 이미 AI를 활용한 금융범죄, 해킹 공격에 따른 피해가 현실화되고 있다. 구글 맨디언트는 올해 2월 북한 연계 해킹조직 UNC1069가 가상자산 분야 핀테크 업체를 침해한 사건을 공개한 바 있다. 침해된 시스템에서는 자격증명과 브라우저 데이터, 세션 토큰 탈취를 노리는 악성코드 7종이 확인됐다. AI가 해킹 작업 자체를 대신 수행한 사례도 있었다. 앤트로픽은 지난해 9월 중국계 국가배후 해킹그룹이 자사 AI 코딩도구를 조작해 금융기관을 포함한 약 30개 글로벌 조직을 공격했다고 밝혔다. AI가 목표 시스템 정찰과 분석, 유출까지 공격 전 과정을 수행했고 일부 침투는 실제 성공했다. 앤트로픽은 공격 과정 80~90%를 AI가 수행했다고 분석했다. 국내 금융권 대응 방향도 분명해지고 있다. 공격자가 AI로 금융사기와 해킹 속도를 높인다면 금융사는 방어에 AI를 투입해 보안을 강화하는 방향으로 발전하고 있다. 공격하는 AI와 방어하는 AI...

Read Entire Article