■ 진행 : 윤보리 앵커
■ 전화연결 : 임종인 고려대 정보보호대학원 명예교수
* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스와이드] 명시해주시기 바랍니다.
[앵커]
금융권 정보 유출 피해 사고, 어디까지 번질지 우려됩니다. 인공지능을 통해 해킹한 것으로 추정되는데 추가 피해는 없을지, 막을 방안은 없는 건지 전문가와 함께 짚어보겠습니다. 임종인 고려대 정보보호대학원 명예교수 전화로 연결합니다. 교수님, 안녕하십니까?
[임종인]
임종인입니다.
[앵커]
지금 정보 유출 피해가 일파만파입니다. 피해가 밝혀진 곳만 현재까지 금융권 7군데인데요. 이번에 피해가 은행 등 금융사에 집중된 이유가 있을까요?
[임종인]
아마 이번에 나온 것처럼 집중적으로 금융사 쪽으로 됐는데요. 여러 가지 정황으로 볼 때 동시다발적으로 대규모로 해킹을 할 수 있는 건 사람의 행위가 아니고요. 이건 올해 많이 나오는 AI 에이전트를 이용한 공격으로 추정되고 있습니다. 그런데 금융권으로 한 건 꼭 금융권이라기보다 범인의 의도가 뭔지 모르지만 범인이 지시를 하면 예를 들면 한국의 금융기관을 해킹해 봐, 그렇게 지시를 하면 이 해킹 에이전트는 즉시 정말 무서운 기계의 속도로 해킹을 하고 그러기 때문에 그리고 특별히 개인정보가 일부 유출되거나 그렇게 됐지만 일단은 한국의 금융기관 보안 정도를 테스트해본 정도로 생각하고 있습니다.
[앵커]
교수님, 방금 AI에 의한 해킹으로 추정이 된다고 말을 해 주셨는데 금융위원회에서도 오늘 점검회의를 열고 인공지능을 활용한 해킹 피해 가능성이다, 이렇게 언급을 했거든요. 아직 원인이 정확히 드러난 게 아닌 겁니까?
[임종인]
신한은행부터 시작됐는데요. 거기서 바이두에서 올해 초에 만들었던 AI 에이전트용 사이버 보안 도구 AI가 있는데요. 그것을 갖다가 중국은 늘상 그랬듯이 오픈 AI라고 해서 전부 설계도를 누구나 다운받을 수 있게 하고 중국 쪽 가드레일이라고 해서 우리가 AI 그러면 거기다가 자살하는 법을 알려줘, 무기 만드는 법을 알려줘. 그러면 안 알려주거든요. 그래서 그런 가드레일이 있는데 중국 것들은 그 가드레일 부분이 약해서 쉽게 악당들이 내려받아서 회피해서 나쁜 목적으로 쓸 수 있다. 그런 우려가 있었는데 이번에 중국의 바이두에서 만든 AI 에이전트, 그게 악용된 것으로 추정되고 있고 아까 말씀드렸던 것처럼 사람이 한다고 하면 이렇게 대규모로 동시다발적으로 해킹을 할 수 있는 집단은 미국의 NSI도 그렇게 못해요. 그렇기 때문에 이건 AI 에이전트를 이용해서 자율적으로 했을 것이다라고 추정하고 있습니다.
[앵커]
그렇다면 인공지능을 활용해서 어떤 식으로 해킹을 한 걸까요?
[임종인]
이 AI는 지시만 하면 과거의 AI는 문답식으로 어떤 질문을 하면 답을 하고 그랬는데 에이전트는 지시만 하면 그 목적을 달성하기 위해서 자기가 계획을 짜고 도구를 빌려오고 그래서 임무를 완수합니다. 얼마 전에 오픈 AI에서 허깅 페이스라고 해킹했다고 해서 시끄러웠죠. 원래 시키지 않았지만 그 경우에는 오버한 거였는데 이번 같은 경우에는 한국의 금융기관을 해킹해 봐, 이렇게 지시를 범인이 내린 것 같습니다. 그런데 AI는 사람들이 막는 방어법이라든지 모든 해킹 방법을 다 알고 있기 때문에 현실적으로 이를 막는 것은 거의 불가능에 가깝고 그래서 얼마 전에 젠슨 황도 AI 시대 때 다음 큰 시장은 사이버 보안시장이다, 이렇게 얘기를 하지 않았습니까? 그래서 AI에 의한 공격, 이건 AI로 막는 수밖에 없고요. 그래서 이걸 막는 AI에 대한 여러 가지 시장이 크게 열리고 있고 우리도 이것에 대해서 단순히 사람이 막는다, 이건 이미 어렵고 이것을 막는 AI, 그 개발, 운용 그리고 미국이 특히 이거에 대해서 미리 대비하고 있는데 미국과의 정보 공유 및 공조, 이것이 중요합니다.
[앵커]
AI로 인한 해킹을 막는 것은 불가능해 보인다는 말씀을 해 주셨는데 해킹을 저지른 집단이나 개인이 누구인지 이 부분은 밝힐 수 있을까요?
[임종인]
그건 더 어렵습니다. 과거에 북한 나자루스라든지 해킹을 하면 한 달 정도 지나서 국정원이나 정보화지능원에서 취사해서 조사를 하고 북한 짓이다, 아니면 돈을 노린 어느 집단의 짓이다. 이렇게 밝히지 않았습니까? 그런데 이 경우에는 AI 에이전트는 거의 흔적을 남기지 않아요. 흔적을 남기지 않고 우리가 그동안 조사해 왔던 방법들을 다 알고 있는데 그 방법들을 사용해서는 이걸 찾아내는 것이 거의 불가능합니다. 그래서 그 부분을 디지털 포렌식이라고 하는데 거기서 AI 공격에 대한 새로운 범죄수사기법을 개발하고 있고이 부분은 아까 말씀드린 대로 이걸 현실적으로 공격이 시작되면 이상한 징후가 포착되고 이상한 징후가 포착되면 즉시 네트워크를 차단하고 권한을 해소하는 거의 실시간적인 대응을 하는 AI를 지금도 개발하고 있거든요. 그걸 갖다가 전문용어로 제로 트러스트 아키텍처라고 하는데 그런 것을 지금 개발하는 여러 가지 움직임이 있고 미국에서도 그쪽 솔루션을 갖고 있는 크라우드 스트라이커나 팔로알토나 여기 주식들이 올해 몇 배나 올랐거든요. 그래서 현실적으로는 우리 정부에서도 그러한 방어를 위한 AI를 만들고 있지만 아직까지는 성능이 글로벌 수준으로 나오지 못하니까 금융기관이 특히 해킹당한다고 하면 국민의 피해가 크기 때문에 우리가 어떻게 보면 그런 업체의 솔루션을 구한다든지 미국과 정보 공유, 이걸 통해서 해야 하는데 현재로서는 이건 어떻게 보면 공격의 패러다임 자체가 바뀌었기 때문에 정부가, 대통령께서 관심을 가지고 생각하셨는데 범정부적으로 하지 않으면 금융기관뿐만 아니라 통신사 그리고 우리나라의 국가기간산업, 이런 데 어디도 안전하다고 볼 수 없습니다.
[앵커]
그렇다면 다른 금융사로도 피해가 늘어날 수도 있겠네요?
[임종인]
그럼요. 이번에는 어떻게 보면 개인정보가 유출되든지 아니면 감염되든지 그랬는데 실질적인 큰 피해는 없거든요. 그런데 아마 범인은 이번에 한국의 금융기관들의 보안 수준을 테스트해 본 거였고 그다음에 취합한 정보를 분석해서 아마 AI 에이전트한테 특별한 타깃을 정하고 거기를 공격해 봐라, 만약에 돈을 목적으로 했으면 말거기에서 돈을 빼와라, 이런 식으로 명령을 내리면 그 AI 에이전트가 자율적으로 다 수행을 하고 있고 그런데 그 속도가 너무 빠르고 수법이 교묘하기 때문에 사람이 막는 것은 거의 불가능하고 말씀드린 대로 AI는 AI로 막아야 됩니다.
[앵커]
AI 공격은 AI로 방어해야 한다는 말을 금융위원장도 했었는데 구체적으로 어떻게 할 수 있습니까?
[임종인]
만약에 어떤 것이 침투하면 벌써 들어가지 않아야 할 수상한 행동을 해요. 범인이 어디 침투하면 자기의 권한을 탈취해서 신분증을 위조하고 그 권한에 의해서 침투하는 거거든요. 그러면 그 사람이 접근을 할 수 있는 지정 지역이라든지 데이터가 있는데 그걸 벗어나서 한다든지, 이렇게 되면 수상한 행동이잖아요. 그러면 그걸 아까 말씀대로 감시하는 AI가 있어서 얘가 평소에 안 하던 짓을 한다, 아니면 자기의 권한을 벗어나서 다른 데에 접근하려고 한다. 그러면 즉시 네트워크를 차단하고 권한 해소하고 이런 식으로 감시하는 AI을 많이 개발하고 있는데 어차피 이것은 창과 방패의 싸움이기 때문에 해커가 사용하는 AI 에이전트, 그리고 우리가 방어하려고 사용하는 AI, 둘 사이의 창과 방패의 싸움이기 때문에 이건 어느 나라 국산만을 써야 된다, 뭐만을 써야 한다, 이런 논리가 안 통하고 가장 성능이 좋은 그런 것을 사용해야 한다고 생각합니다.
[앵커]
그런데 세계적으로 AI 개발이 엄청난 속도로 이루어지고 있기 때문에 아무리 보안을 강화해도 이것을 막을 수 있겠느냐, 이런 생각도 들거든요.
[임종인]
얼마 전에 AI에 대해서 터미네이터 식으로 AI가 사람을 공격할 수 있다, 이건 사실 핵무기나 이런 것처럼 이중용도이기 때문에 나쁜 목적으로 쓰는 사람이 문제거든요.
그래서 이쪽에서 가장 발전한 미국의 앤스로픽이라든지 오픈 AI라든지 이런 데서 예를 들면 저번에 나왔던 아스트라 포 사이버, 솔 포 사이버, 그련식으로 해서 방어기법에 특화된 그러한 AI들을 최고 수준으로 만들고 있고 말씀드린 대로 실시간 감시하는 툴 작용하는 AI도 세계적인 업체들이 많이 상품으로 개발하고 있기 때문에 그들과 협력을 하면 거의 완벽하게는 아니지만 많이 막을 수 있기 때문에 무조건 두려워할 것은 아니고 우리의 방어력을 최대로 갖추고 또 국제적으로 특히 미국과 공조한다고 하면 우리가 할 수 있습니다. 특히 걱정되는 게 우리 반도체 산업이라든지 이런 데 공격이 들어와서 우리 디도스 때처럼 그런 데가 작업에 지장을 받으면 큰 문제가 될 거 아닙니까? 그렇기 때문에 국가 안보, 경제 안보에 문제가 될 수 있기 때문에 개인정보 보호뿐만 아니라 국가의 안보 측면에서 이걸 다뤄야 한다고 생각합니다.
[앵커]
알겠습니다. 오늘 말씀 여기까지 듣겠습니다. 지금까지 임종인 고려대 명예교수였습니다. 감사합니다.
※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr
[저작권자(c) YTN 무단전재, 재배포 및 AI 데이터 활용 금지]