Skip to main content
  • Home
  • AI Memo
  • [AI MEMO] 사이버보안의 양날의 검 AI, 방어력 강화 속 공격 위협도 확대

[AI MEMO] 사이버보안의 양날의 검 AI, 방어력 강화 속 공격 위협도 확대

Picture

Member for

1 year 4 months
Real name
송혜리
Position
연구원
Bio
[email protected]

다양한 주제에 대해 사실에 근거한 분석으로 균형 잡힌 시각을 제공하고자 합니다. 정확하고 신뢰할 수 있는 정보 전달에 책임을 다하겠습니다.

수정

AI 기반 조기 탐지 강화 및 사이버 피해 비용 절감
피싱·딥페이크 고도화로 범죄 위험 확대
인간의 판단과 보안 관리체계 중요성 부각

본 연구 기사는 유럽 경제 연구소 The Economy의 연구위원(Fellow)들이 작성한 The Economy Review 시리즈 기고문을 한국 시장 상황에 맞춰 재구성한 글입니다. 본 시리즈는 최신 기술-경제-정책 이슈에 대해 연구자의 시각을 담아, 일반 독자들에게도 이해하기 쉽게 전달하는 것을 목표로 합니다. 기사에 담긴 견해는 집필자의 개인적인 의견이며, The Economy 또는 집필자의 소속 기관의 견해와 일치하지 않을 수 있습니다.


인공지능(AI)이 사이버보안 환경을 빠르게 바꾸고 있다. 기업들은 AI를 활용해 보안 위협을 조기에 탐지하고 피해를 줄이는 반면, 사이버범죄자들은 이를 이용해 공격 수법을 고도화하는 추세다. 이러한 양면성은 통계에서도 확인된다. IBM과 포네몬 연구소(Ponemon Institute)가 발간한 연례 보고서에 따르면, 지난해 전 세계 데이터 유출 사고의 평균 피해 비용은 444만 달러(약 60억6,600만원)로 5년 만에 처음 감소했다. 보고서는 AI와 자동화 기술에 따른 위협 탐지 및 대응 속도 향상을 주요 원인으로 꼽았다. 반면 미국 이동통신사업자 버라이즌(Verizon)은 악성 이메일에서 AI 언어모델이 생성한 문구의 비중이 2년 새 두 배로 늘었다고 집계했다. 물론 공식 통계에 포함되지 않은 사례를 고려하면 실제 사고 규모는 더 클 것으로 추정된다.

디지털 전환 속 사이버위협 확산

온라인뱅킹과 전자상거래, 클라우드 기반 업무시스템 등 디지털 서비스에 대한 의존도가 높아지면서 사이버공격 위험도 함께 증가했다. 특히 첨단 제조업과 반도체 산업에서는 인더스트리 4.0 확산에 따라 로봇 설비와 사물인터넷(IoT) 센서, AI 기반 자동화 시스템, 통합 공급망 소프트웨어 등의 연결이 확대되고 있다. 이에 따라 생산 효율성은 높아졌지만 외부 공격에 노출되는 경로도 다양해졌으며, 한 기업의 보안사고가 공급망 전체로 확산될 가능성도 커졌다. 실제로 2023년 2월 미국 반도체 장비업체 MKS 인스트루먼츠가 랜섬웨어 공격을 받으면서 고객사인 어플라이드 머티어리얼즈의 사업에도 차질이 예상됐다. 당시 어플라이드 머티어리얼즈는 해당 사고로 다음 분기 매출이 2억5,000만 달러(약 3,360억원) 감소할 수 있다고 경고했다.

공격 수법까지 빠르게 진화하면서 기존 보안체계의 한계도 드러나고 있다. 과거에는 알려진 악성코드의 특징을 식별하거나 사전 설정된 규칙과 차단목록을 활용해 위협을 탐지하는 방식이 주를 이뤘다. 그러나 새로운 변종이 잇따라 등장하고, 공격 대상도 복잡하게 연결된 시스템 전반으로 확대되면서 기존 방식만으로는 대응하기 어려워졌다. 보안 담당자가 방대한 데이터를 일일이 확인하고 이상 징후를 파악하는 데도 한계가 있다. 이에 따라 실시간 데이터 분석과 이상 징후 탐지에 강점을 지닌 AI가 새로운 보안 대응 수단으로 자리 잡았다.

AI 기반 보안의 탐지·예방 역량 강화

AI가 사이버보안 분야에서 주목받는 가장 큰 이유는 대응 속도를 높일 수 있다는 점이다. 해커가 시스템에 침입하는 데는 몇 분이면 충분하지만, 기업이 이를 발견하기까지는 몇 시간에서 며칠이 걸리기도 한다. AI를 활용하면 이러한 대응 시간의 격차를 줄이고 피해 확산을 억제할 수 있다. AI 보안시스템은 네트워크 통신량과 사용자 활동, 시스템 기록 등을 실시간으로 분석해 비정상적인 움직임을 감지한다. 직원 계정에서 심야 시간에 대량의 데이터를 내려받거나, 공장 설비가 평소와 다른 명령을 전송하면 이를 이상 징후로 식별하는 방식이다. IBM에 따르면 지난해 AI와 자동화 기술을 보안 업무에 적극 활용한 기업은 그렇지 않은 기업보다 데이터 유출 사고 한 건당 평균 피해 비용이 190만 달러(약 25억5,300만원) 적었다. 사고 발생부터 피해 확산을 차단하기까지 걸린 기간도 평균 80일 짧았다.

주: 2021~2025년 데이터 유출 사고 대응 기간이 46일 단축됐으며 탐지 시간 감소가 주요 원인으로 작용했다.

생산 중단에 따른 손실이 큰 제조업에서는 조기 탐지의 효과가 더욱 중요하다. 공장 내 로봇팔과 자동 검사장비, 조립라인 등은 네트워크로 연결된 산업제어시스템에 의존한다. 이로 인해 일부 설비가 사이버공격을 받으면 생산 차질은 물론 장비의 물리적 손상까지 발생할 가능성이 크다. AI는 이처럼 사람이 직접 확인하기 어려운 대규모 설비 데이터를 지속적으로 분석해 위험을 조기에 포착하도록 돕는다. 또한 사고 발생 이후의 대응뿐 아니라 취약점을 사전에 찾아내고 보완하는 데도 활용되고 있다. 과거 공격 기록과 장기간 축적된 보안 데이터, 글로벌 사이버위협 정보를 분석해 공격 가능성이 높은 취약점을 식별하는 방식이다.

지난해 8월 미국 국방고등연구계획국(DARPA)과 보건고등연구계획국(ARPA-H)이 주관한 ‘AI 사이버 챌린지(AI Cyber Challenge)’ 결승전에서는 7개 팀의 자율형 AI 시스템이 5,400만 줄의 코드를 분석했다. 그 결과 대회 주최 측이 의도적으로 삽입한 취약점 63개 중 54개를 찾아냈으며, 이 가운데 43개를 수정하는 성과를 거뒀다. 작업당 평균 비용은 152달러(약 20만원)였으며, 사전에 삽입하지 않은 실제 취약점 18개도 추가로 찾아냈다. 같은 해 7월 구글은 자사의 AI 에이전트 ‘빅슬립(Big Sleep)’을 통해 데이터베이스 소프트웨어 SQLite의 보안 취약점(CVE-2025-6965)을 발견했다고 밝혔다. 당시 이 취약점은 악의적 공격자들에게만 알려진 상태였다. 구글은 AI 에이전트가 실제 환경에서 취약점 악용 시도를 저지한 첫 사례라고 평가했다.

이러한 기술 발전은 자체 보안 인력과 예산이 부족한 중소기업에도 도움이 된다. 전문 보안업체나 클라우드 서비스를 이용하면 대규모 보안 조직을 갖추지 않고도 AI 기반 탐지·예방 기술을 활용할 수 있어서다. 실제로 은행은 고객의 결제 패턴을 분석해 소액 시험 결제 등 이상거래를 조기에 차단하고 있다. 통신사는 네트워크 통신량을 분석해 대량의 접속 요청으로 서비스를 마비시키는 서비스거부(DoS) 공격을 탐지한다. 전자상거래 플랫폼에서도 허위 상품 등록과 조작된 리뷰, 판매자의 비정상적인 활동을 식별하는 데 AI가 쓰인다.

AI 악용과 사이버범죄의 지능화

그러나 방어 역량을 높이는 AI 기술은 사이버범죄의 진입장벽도 낮추고 있다. 과거에는 어색한 문장이나 문법 오류가 피싱 이메일을 구별하는 단서였지만, AI의 등장으로 이러한 특징마저 사라지는 추세다. 소셜미디어에 공개된 직업과 관심사, 지인 관계 등을 분석해 피해자별로 정교한 사기 메시지를 작성하는 것도 가능해졌다. 그만큼 수신자가 메시지의 진위를 판단하기 어려워졌다. 버라이즌의 ‘2025년 데이터 침해 조사 보고서’에 따르면 조사 대상 침해사고의 약 60%에는 피싱이나 부주의 등 인적 요인이 관여했다.

AI를 이용한 음성·영상 조작으로 이러한 위험은 더 커졌다. 온라인에 공개된 몇 초 분량의 음성만으로 가족의 목소리를 복제할 수 있게 되면서 자녀나 배우자를 사칭해 긴급 송금을 요구하는 범죄도 발생하고 있다. 특히 딥페이크 기술의 발전으로 목소리나 얼굴만으로 상대방의 신원을 확인하기 어려워지면서 금융사기 수법도 정교해지는 양상이다. 대표적인 사례가 2024년 1월 홍콩에서 발생한 대규모 금융사기 사건이다. 당시 글로벌 엔지니어링기업 아럽(Arup)의 홍콩사무소 직원은 최고재무책임자(CFO)와 동료들이 참석한 화상회의에서 송금 지시를 받았다. 이에 따라 5개 계좌로 15차례에 걸쳐 총 2억 홍콩달러(약 342억4,600만원)를 이체했지만, 회의에 등장한 인물들은 모두 공개된 음성과 영상을 토대로 AI가 합성한 가짜 인물이었다. 기존의 침입탐지 시스템으로는 포착하기 어려운 방식으로 대규모 금융 피해가 발생한 셈이다.

AI를 활용한 공격 자동화도 빠르게 진행되고 있다. 수천 개의 웹사이트와 기기에서 보안 취약점을 자동으로 탐색하고 공격 대상을 선정할 수 있게 되면서, 숙련된 해커들이 직접 수행하던 작업의 상당 부분을 AI가 대체하기 시작했다. 이에 따라 공격에 필요한 인력과 비용도 크게 줄었다. 실제로 지난해 11월 미국 AI 기업 앤트로픽(Anthropic)은 중국 정부의 지원을 받은 것으로 판단되는 해킹 조직이 자사의 AI 코딩 도구 ‘클로드 코드(Claude Code)’를 악용해 약 30개 기관과 기업을 대상으로 사이버공격을 시도했다고 밝혔다. 공격 대상에는 기술기업과 금융기관, 화학 제조업체, 정부기관 등이 포함됐다. 앤트로픽의 분석에 따르면 AI는 공격 대상 조사와 취약점 탐색, 데이터 탈취 등 전술적 작업의 80~90%를 수행했다. 다만 실제 침입에 성공한 사례는 소수에 그쳤다.

산업시설과 공급망도 이러한 변화에서 자유롭지 않다. 과거 외부 인터넷망과 분리돼 운영되던 산업제어시스템이 디지털화와 원격접속 기술의 확산으로 외부 네트워크와 연결되고 있기 때문이다. 이와 같은 산업시설에 대한 사이버공격은 광범위한 경제적 손실로 이어질 수 있다. 지난해 영국 자동차업체 재규어 랜드로버(Jaguar Land Rover)는 사이버공격으로 현지 공장 가동에 약 5주간 차질을 빚었다. 영국 사이버모니터링센터(Cyber Monitoring Centre)는 생산 차질 등으로 5,000개 이상의 기업과 기관이 영향을 받았으며, 영국 경제 전체의 피해액은 19억 파운드(약 3조3,785억원)에 달한 것으로 추산했다. 해당 공격에 AI가 사용됐다는 사실은 확인되지 않았지만, 공급망의 일부에서 발생한 보안사고가 산업 전반에 막대한 손실을 초래할 수 있다는 점을 방증한다.

주: 제3자 연루 침해사고 비중은 1년 새 두 배로 늘어난 반면 인적 요인 관련 비중은 감소했다.

AI 맹신에 따른 보안 사각지대 확대

사이버공격의 자동화로 피해 규모가 커지는 가운데 AI 기반 방어체계의 한계도 점차 뚜렷해졌다. 과거 데이터를 기반으로 공격 패턴을 분석하는 AI는 새로운 수법을 탐지하지 못할 수 있으며, 정상적인 활동을 위협으로 잘못 판단하는 오탐도 발생한다. 이처럼 불필요한 경보가 반복되면 보안 담당자의 업무 부담이 커지고 실제 공격에 대한 대응이 지연될 우려가 있다. 생성형 AI가 사실과 다른 정보를 만들어내는 ‘환각’ 현상도 보안 업무에 혼선을 초래한다. 앞서 앤트로픽이 공개한 AI 악용 사이버공격 사례에서는 AI 모델이 분석 결과를 과장하거나, 존재하지 않는 데이터를 생성한 것으로 나타났다. 올해 1월에는 데이터 전송 소프트웨어 ‘컬(curl)’의 개발진이 AI가 생성한 부정확한 보안 취약점 신고가 급증하자 ‘버그바운티(Bug Bounty·소프트웨어의 보안 취약점을 발견해 신고한 사람에게 포상금을 지급하는 제도)’ 프로그램을 중단했다.

이와 같이 AI의 판단을 과신하면 보안체계가 오히려 취약해질 수 있다. AI가 모든 위협을 탐지할 것이라는 인식이 확산되면 담당자가 미세한 이상 징후를 간과하거나, 경고를 단순한 오탐으로 판단할 가능성이 커진다. 음성의 어조나 메시지의 표현, 조직 내부의 업무 관행처럼 상황에 따라 의미가 달라지는 정보는 AI가 정확하게 해석하기 어려운 영역이다. 따라서 분석 결과를 그대로 수용하기보다 보안 담당자가 여러 정황을 종합해 검증하는 절차가 필요하다. 기술적 한계에 기업의 관리 부실까지 겹치면 위험은 더 커진다. IBM에 따르면 AI 관련 보안사고를 보고한 조직의 97%는 적절한 접근통제 체계를 갖추지 못했다. AI 사용을 관리하거나 승인되지 않은 AI 활용을 탐지하기 위한 정책을 마련한 조직도 37%에 불과했다. 특히 기업의 승인 없이 AI를 업무에 사용하는 ‘섀도 AI(Shadow AI)’가 널리 퍼진 조직은 데이터 유출 사고 한 건당 평균 피해 비용이 67만 달러(약 9억원) 더 높았다.

상시 보안 감시, 개인정보 침해 우려

AI 기반 보안시스템의 확산은 개인정보보호 문제로도 이어진다. 사이버위협을 정확하게 탐지하려면 사용자의 로그인 위치와 기기 정보, 통신 기록, 키보드 입력 간격, 인터넷 이용 패턴 등 다양한 행동정보를 수집·분석해야 하기 때문이다. 이러한 정보는 비정상적인 활동을 조기에 발견하는 데 유용하지만, 수집 범위가 지나치게 넓어지면 사생활 침해로 이어질 수 있다. 게다가 보안 목적으로 수집한 개인정보마저 유출될 가능성을 배제하기 어렵다. IBM에 따르면 섀도 AI와 관련된 데이터 유출 사고 가운데 65%에서 개인정보가 노출됐다. 전체 데이터 유출 사고의 개인정보 노출 비율인 53%보다 12%포인트 높은 수준이다.

개인정보 활용 범위를 둘러싼 법적·윤리적 논란도 해소되지 않았다. 유럽연합(EU)의 일반개인정보보호법(GDPR)은 신고 대상 개인정보 침해사고에 대해 원칙적으로 72시간 이내 감독기관에 신고하도록 규정하고 있다. 그러나 AI 기반 모니터링에서 어느 수준까지 개인정보를 수집하고 분석할 수 있는지 판단하기는 쉽지 않다. 특히 보안 목적으로 수집한 정보를 직원의 업무성과 평가 등 동의받지 않은 용도로 활용할 경우, 개인정보 침해 논란이 불가피하다. 또한 클라우드 서비스의 확산으로 개인정보가 국경을 넘어 이동하는 사례까지 늘면서 데이터 관리 책임도 복잡해지고 있다. 이에 따라 기업은 정보 수집 범위와 활용 목적을 명확히 하고 접근 권한과 보존기간을 엄격하게 관리해야 한다.

인간 중심의 사이버보안 체계 구축

이러한 한계를 고려하면 사이버보안은 AI 기술만으로 해결하기 쉽지 않다. 특히 위협의 성격에 따라 방어자와 공격자에게 유리한 조건이 달라진다는 점에 주목할 필요가 있다. 소프트웨어 취약점이나 네트워크 이상 징후처럼 자동 검증이 가능한 영역에서는 방어자가 상대적으로 유리하다. 반면 가짜 음성이나 영상으로 사람을 속이는 공격은 제작 비용이 낮은 데 비해 진위를 확인하는 데 상당한 시간과 노력이 필요하다. 이 경우 공격자에게 유리한 환경이 조성된다.

이를 위해 기업은 AI 기반 보안시스템과 함께 명확한 관리체계와 접근통제, 정기 점검, 직원교육을 갖춰야 한다. 고액 송금이나 기밀정보 제공 요청은 사전에 확인된 연락처로 재확인하고, 별도의 이중 승인절차를 거치도록 하는 것이 효과적이다. 영국 정부도 ‘2022년 국가 사이버전략(National Cyber Strategy 2022)’에서 보안 전문인력 양성을 주요 과제로 제시했다. 직원교육의 효과는 확인되고 있다. 버라이즌에 따르면 최근 보안교육을 받은 사용자의 피싱 메시지 신고율은 약 21%로 기본 신고율인 5%를 웃돌았다.

개인도 기존의 사기 판별 기준만으로는 위험을 구별하기 어려워진 만큼 대응 방식을 바꿔야 한다. 문법 오류나 낯선 전화번호 등 기존의 사기 판별 기준만으로는 자연스러운 문장과 실제 인물처럼 보이는 영상의 진위를 가려내기 어려워졌다. 이에 따라 금전을 요구하는 연락은 별도의 경로로 사실 여부를 확인하고 비밀번호를 정기적으로 변경하는 등 기본적인 보안수칙을 준수해야 한다. 사이버보안에 대한 이해와 대응 능력은 앞으로 금융 지식만큼 중요한 생활 역량이 될 전망이다.

AI는 사이버위협의 탐지와 예방에 기여하는 동시에 공격 수법의 고도화와 범죄 확산에도 악용된다. 따라서 기술 도입만큼 이를 통제할 관리체계와 인간의 판단 역량을 강화하는 것이 중요하다. 이를 위해 기업과 개인 모두 AI의 편의성에 의존하기보다 보안 위험을 인식하고 검증 절차를 갖춰야 한다. 결국 사이버보안의 미래는 AI 기술 자체보다 이를 얼마나 책임 있게 활용하고 관리하느냐에 달려 있다.


본 연구 기사의 원문은 [Howie Chang Series] Is AI in Cybersecurity a Blessing or a Curse?을 참고해 주시기 바랍니다. 본 기사는 외부 기고문의 국문 번역본이며, 원문의 견해는 저자 개인의 견해입니다.본 기사의 저작권은 The Economy에 있습니다.

Picture

Member for

1 year 4 months
Real name
송혜리
Position
연구원
Bio
[email protected]

다양한 주제에 대해 사실에 근거한 분석으로 균형 잡힌 시각을 제공하고자 합니다. 정확하고 신뢰할 수 있는 정보 전달에 책임을 다하겠습니다.