00:00금융권 해킹 사태 이후 사회 곳곳에 보안 취약점이 드러나고 있습니다.
00:04유출된 정보로 인한 2차 피해 우려도 커지는데요.
00:08AI를 활용한 해킹을 막을 수 있는 방법은 없는 건지 전문가와 함께 짚어보겠습니다.
00:12임종인 숭실대학교 AI 위원회 AI 위원장님 나오셨습니다.
00:17안녕하십니까?
00:18안녕하세요. 임종인입니다.
00:19네, 반갑습니다.
00:20위원장님, 조금 전 전해진 소식이 최근 한국 금융권을 겨냥한 해킹 공격의 배후로 추정되는 인물이 확인이 됐다.
00:28바로 중국 광둥성에 거제하는 26세 인물일 가능성이 거론되고 있는데 신원 확정이 특정되지는 않았다고 하더라고요.
00:36어떻게 볼 수 있을까요?
00:37사실은 이번에 해킹이 사용된 것이 AI인데 이게 아텍스라고 하는 AI 에이전트거든요.
00:45그런데 그게 자기는 몸체는 다 만들어줬고 도구는 있는데 엔진이 없어요.
00:51그래서 AI 엔진을 갖다 다른 데 걸 갖다 쓰는데 추정하기는 아마 중국 QN이나 아니면 딥시크에서 나온 것들이 성능도 뛰어나고
01:03또 그것도 전부 다 가드레일이라고 해서 나쁜 데 쓰지 못하도록 다 막아놨지만 상대적으로 그걸 쉽게 피할 수가 있기 때문에
01:11그거를 갖다 사용했을 거다 생각하는데 크라우드 스트라이크에서는 또 뭐 기술은 클로드를 사용했다 그런 얘기도 있는데
01:18그거는 클로드를 워낙 강하기 때문에 젤 브레이킹이 쉽지 않거든요.
01:23그래서 그건 알아봐야 되겠고.
01:24그런데 이 범인이 만약에 해킹을 하려면 API라는 걸 통해서 다른 데 정보를 데이터를 사와야 되거든요.
01:33그러다 보면 결제도 해야 되고 여러 가지가 있으니까 이번에 얘기하는 크라우드 스트라이크는 전 세계적인 감시망 AI를 가지고 있는 업체이기 때문에
01:42제일 우수한 업체거든요.
01:44그러니까 이 업체에서 글로벌이 전부 다 하다 보니까 아마 이런 단서를 발견한 것 같습니다.
01:50앞서 해킹과 관련해서 중국어 문자역이 확인됐다.
01:53중국발 해킹 아니냐 이런 목소리가 있었잖아요.
01:56좀 가능성이 높아졌다고 볼 수 있을까요?
01:58조금 그런 가능성이 있죠.
01:59그런데 저도 사실은 또 중국과 괜히 외교 마찰을 일으킬까 봐
02:03중국에서 나오는 AI들은 대부분 다 오픈소스나 오픈웨이트로 다 그냥 설계도를 다 뿌려버려요.
02:11그러니까 누구나 내려받을 수 있고 심지어는 남아프리카에서도 내려받아서 그걸 이용해서 해킹할 수가 있기 때문에
02:17중국에서 만든 제품을 사용한 거지 중국인이다 이렇게 특정하는 것은 사실은 성급합니다.
02:24이번 금융권 해킹 사고로 인해서 추가 사고가 발생할지 않을지 걱정이 큰데 어떻게 예상하고 계세요?
02:30사실은 이번에 보면 대규모 공격을 했지 않습니까?
02:35전 금융권 그리고 심지어는 교회나 그런 데까지 다 이렇게 해킹을 했는데
02:40일단 이거는 이번에 아르텍 AI를 사용해서 한국의 어떤 방어 수준을 갖다가 테스트해 보는 거라고 할 수 있죠.
02:48처음부터 우리가 중국어 문자열 나오고 했기 전에도 저는 방송에서
02:53이거는 이렇게 동시다발적으로 대규모로 해킹하는 거는 사람이 할 수가 없는 거고
02:58이거는 아마 AI를 사용했을 거다.
03:01그래서 어제 워드스트리트저널에서도 이게 AI를 사용한 금융권에 대한 전 세계 최초의 해킹이다.
03:09그래서 굉장히 크게 나왔습니다.
03:11말씀하신 그 아르텍스라고 불리는 AI 도구가 원래는 보안용으로 만들어진 거라고 하던데
03:18이번에 해킹 공격에 사용됐다 이렇게 볼 수 있는 건가요?
03:20사실은 이게 우리가 양면의 칼이죠.
03:24이게 공격용, 방어용 똑같거든요.
03:27우리가 방어를 하려면 상대적으로 어떤 시스템의 취약점을 알고
03:31그 취약점을 악용해가지고서는 치고 돌아가는 거거든요.
03:35그런데 이제 중국산 이 모델들 특히 이 모델은 아예 오픈소스로 풀려버렸기 때문에
03:41누구나 다운받아가지고 그 안에 있는 이런 나쁜 목적으로 쓰면 안 되는 가드레일이라고 있는데
03:48그거를 다 무력화시킬 수 있거든요.
03:51그렇기 때문에 이게 방어용으로 바이두에서 8월 달에 경진대회에 가지고
03:55압도적으로 1등한 어떤 AI인데 이게 이제 사실은 공격용으로 변조가 된 거죠.
04:01이런 AI 플랫폼이라는 게 양날의 검이다 라는 말씀을 해주셨습니다.
04:06해당하고 똑같습니다.
04:07앞서 잠깐 언급해 주신 것처럼 대형교회 두 곳에서도 개인정보 유출 사고가 발생을 했습니다.
04:13그런데 이게 아직까지 AI 해킹인지는 확인되지 않은 것 같던데 어떻게 보세요?
04:17그 부분은 그럴 수 있죠.
04:19마치 이제 오비락일 수도 있는데 이번에 워낙 그동안 좀 잠잠하다가
04:24정말 방송에 지금 드러나지 않은 곳까지 하면 어마어마한 곳이 동시다발적으로 많이 했는데
04:30이렇게 대규모로 짧은 시간 내에 해킹을 했다.
04:34그러면 이거는 AI를 동원하지 않고는 할 수가 없는 거고
04:38대형교회의 경우에는 사실은 해킹의 목적이 좀 불분명하죠.
04:43그래서 어쨌든 금융권이건 대형교회이건 이것들을 이용해서 2차 피해가 우려되기 때문에
04:50대통령께서 말씀하신 대로 신속하게 이걸 갖다가 대응을 해야 되는데
04:55사실 그동안 우리는 사람이 해킹하는 것만 생각하고
04:59많은 기술적, 법적, 제도적인 대책을 세웠는데
05:03AI가 해킹하면 마치 사람이 걷는 거하고 페라리가 달리는 거하고 똑같은 속도예요.
05:09그렇죠. 못 따라가죠.
05:10못 따라가죠.
05:10그러니까 이제는 우리는 AI를 이용해서 어떻게 방어체회를 갖출 것이냐
05:14이거에 어떤 중점을 둬야 됩니다.
05:17국내 상급종합병원 4곳 중 한 곳이 해킹에 대해서 실시간 감시를 하지 않고 있다.
05:23이런 얘기도 들리고 최근에 병원 쪽에 CCTV가 유출됐다는 얘기도 많이 들리고 있습니다.
05:28지금 군사보안시설 등에까지 AI 해킹이 이루어진다면
05:32그야말로 큰일이 아닐 수가 없는데
05:35앞으로 좀 어떤 대책을 세워야 할까요?
05:37그러니까 이게 대통령께서 말씀하신 건 안보 문제가 돼버렸어요.
05:40특히 우리나라 오늘 삼성전자 최대 시점을 냈던 삼성전자 같은 데 해킹당해서
05:45슈다운 당하면 정말 경제적으로도 큰 문제죠.
05:48그래서 이게 전부 다 사람이 해킹하는 걸 생각하고 여러 가지 방어제책을 세웠거든요.
05:55그런데 AI는 사람의 모든 공격법, 방어법을 다 알고 있어요.
06:00그리고 엄청나게 천재급이니까 얘는 회피를 갖다가 순식간에 막히면 순식간에 자동으로 지능적으로 회피하는 능력까지 갖추고 있어요.
06:11그러다 보니까 지금의 모든 방어제책이 무용지물이 돼버리는 상황이기 때문에
06:16우리는 빠르게 AI versus AI 그래서 하지 않으면 안 되는데
06:21마침 또 정부에서 우리 사이버 보안용 도파모를 만들겠다.
06:27지금 그러고 있는데 그걸 하면서 한편으로 조금 아까 나온 크라우드 스트라이크라든지
06:32이런 글로벌 업체하고 협업을 해가지고
06:34우리가 투트랙을 가서 하나는 그쪽 걸 받아들이면서
06:38한편으로는 빠르게 우리가 혹사나 하고
06:40이 투트랙을 하고 또한 이게 기술만 갖고 되는 게 아니고
06:44이게 지금 보면 사람을 생각하기 때문에 전파 속도가 느리거든요.
06:49그러니까 그걸 빠르게 할 수 있는 패스트트랙 할 수 있는 어떤 시스템을 구축하고
06:55특히 이건 대통령께서 말씀하셨지만
06:57대통령 아젠데가 돼가지고 청와대에
07:01이번에 AI 수석 만들지 않았습니까?
07:03사이버 안보수석도 만들고
07:05그 다음에 AI 전략위원회에다가 특별 분과도 만들고 그래서
07:09대통령 아젠다로 해야 됩니다.
07:11구조적으로 그리고 시스템적으로 기술적으로
07:14AI 해킹을 막을 수 있는 방안을 다각적으로 좀 모색을 해야 된다.
07:18이런 말씀으로 일을 할 수 있을 것 같습니다.
07:20그런데 이제 개인의 입장으로 봤을 때는
07:22내 것이 AI에게 좀 해킹이 됐는지 안 됐는지
07:25확인하기가 좀 어려운 것 같은데
07:27보안 업체에서 확인하지 않는 이상 확인이 어려운 건가요?
07:30사실 그렇죠.
07:31이번에 사실은 은행권에서는 이제 나간 데이터에 대해서 본인들한테 통보를 했을 겁니다.
07:37그런데 사실 어떻게 뚫었냐 하면
07:39이번에는 뚫렷한 굉장한 방법도 아니고
07:42이게 보면 암시장에, 다크웹이라는 암시장에 보면
07:47이게 한국에서 하도 아이디 패스워드 비밀번호가 나갔잖아요.
07:51이름, 비밀번호가 다 나갔기 때문에
07:53그거를 범인이 샀습니다.
07:56쉽게 살 수 있어요.
07:57사가지고 그걸 가지고 이제 대입을 계속 해보는 겁니다.
08:02대입을 해보는데 사실 그게 대입을 하면 우리 로그인 다섯 번, 비밀번호 다섯 번 틀리면 차단되잖아요.
08:09얘는 그렇게 안 하고 그렇게 하면 다른 거 아니까 한 번만 해요.
08:13한 번만 해요.
08:14그런데 사람들이 대부분 패스워드를 똑같은 거를 여기저기 다 같이 쓰잖아요.
08:19그러니까 한 번에 몇 십 개를 갖다 쏘면 그중에서 운이 좋으면 한 개 정도가 될 수 있잖아요.
08:24그러면 다음에 또 갖고 또 쏘고, 또 쏘고.
08:27왜냐하면 이러한 사람들의 고객 아이디 패스워드를 수십만 개를 갖다가 지금 확보하고 있으니까
08:33그걸 가지고 열 몇 시간 동안 계속 해본 겁니다.
08:36그런데 그거를 탐지하는 도구들이 있거든요.
08:39저희 FDS니 방화벽이니 그런 데 있는데
08:42그것들이 어떻게 막는지를 알고 있으니까
08:45얘는 회피하고 심지어는 우리 보면 사람인지 아닌지 알아보려고
08:50캡차라고 해서 하는 거 있죠?
08:51캡차도 얘는 다 피해요.
08:54다 피해요.
08:55그러니까 지금 말씀드린 것처럼 기존의 어떤 방법 갖고는 막을 수가 없어요.
09:00그러니까 우리도 얘를 막기 위해서 어떻게 할 거냐.
09:03그거에 대해서 선진 기술 배우고
09:05우리 내부적으로 국산화해서 하지 않고 않으면 안 되고
09:09그래서 일반 개인들은 빨리 비밀번호를 바꿔야 됩니다.
09:14비밀번호를 좀 다양하게 설정을 해야 되겠네요.
09:17그런데 이제 그러다 보면 잊어버리거든요.
09:19저도 그러고 잊어버려가지고
09:20그래서 이제 비밀번호를 관리해주는 그런 앱들이 있지 않습니까?
09:23그걸 해야 되는데 그러면 그 앱은 믿을 수가 있어.
09:26또 이런 게 있죠.
09:27그래서 비밀번호를 주기적으로 스스로 여러 군데 같은 걸 쓰더라도
09:32주기적으로 3개월 내지 6개월에 한 번씩 바꿔야 되는 거.
09:35그거는 분명한 것 같아요.
09:37사실 그런데 AI 개발 속도가 워낙 빠르다 보니까
09:40이런 사건, 사고가 발생할 가능성에 대해서는 계속 좀 제기가 되어왔었잖아요.
09:46그렇죠.
09:46그에 대해서 대비가 너무 부족했던 게 아닌가.
09:48지옥론이 열렸죠.
09:50이건 사실은 AI 지금 보면
09:52지난 채 GPT가 22년 11월 말에 나온 다음에
09:56지금까지 얼마나 성능이 좋아졌나 한 번 보니까
10:00250배가 좋아졌어요.
10:02그래서 1년에 6개월에 2배씩 좋아지고 있습니다.
10:05그래서 앞으로 2030년 되면 지금보다 또 250배가 좋아져요.
10:10상상을 불허하죠.
10:11그러니까 이렇게 빨라지고 있으니까
10:13이건 어차피 참가 방패 싸움입니다.
10:15그러니까 방어하는 쪽에서도 이거에 맞춰서 해야 되는데
10:19얼마 전에 젠슨 왕이 AI 시장의 다음번 가장 큰 시장은 사이버 보안이다.
10:24이렇게 얘기하지 않았습니까?
10:26우리가 AI 기술이 발전하고 악용 가능성이 우려가 되니까
10:30그거에 비례해서 사이버 보안, 이쪽에 투자를 해야 되고
10:34그런데 전통적인 사이버 보안이 아니라 AI가 주도하는 사이버 보안입니다.
10:38이제 정부는 이번 해킹 사고를 계기로 보안 시스템을 새롭게 하는
10:43계기로 만들겠다.
10:45이렇게 포부를 밝히기도 했는데
10:46사실 앞서 위원장님께서 예방책과 대응법에 대해서
10:51좀 총괄적으로 말씀을 해주셨어요.
10:53지금 시점에서 가장 먼저 이루어져야 할 건 뭐라고 보세요?
10:56일단 개인 차원에서는 제가 말씀드린 대로 패스워드 바꾸는 거
10:59그리고 향후에도 3개월 내지 6개월에 한 번씩 바꾸는 거
11:02이걸 반드시 해야 되고요.
11:04정부 차원에서는 이제 AI가 해킹하는 시대이기 때문에
11:08기술 개발은 말씀드린 대로 당장 거버넌스 체계에서
11:12대통령 아진대가 돼서 이거는 지금 AI 개발과
11:16도파모 개발과 관련해서 정부에서 노력을 하고 있는데
11:19그건 못지않게 우리가 사이버 보안용 AI를 시급하게 만들어야 된다.
11:24그리고 얼마 전에 샘 엘트먼 오픈 AI CEO도 와서
11:27한국과 어떤 사이버 시크리티 보안에 대해서 협력하겠다고 그랬는데
11:32거기서 나와 있는 이번에 아스트라 같은 거 있지 않습니까?
11:35그러니까 아스트라나 소울 포 사이버 그래서 사이버 보안용 그쪽 AI가 있어요.
11:39그걸 갖다가 우리가 엔진으로 가져와서 우리 역량 강화하고
11:44제일 그 한 거는 전체적으로 아까 이 크라우드 스트라이크 이 업체가 하고 있는 게
11:49이제 코그니티브 제로 트러스트 아키텍처라고 하는 시스템인데
11:53그거를 우리나라도 시급하게 자급화하는 그런 여러 가지 기술적, 제도적
11:58그리고 한 가지만 더 말씀드리면
12:00이게 해커들이 취약점 발견하고 하는데
12:02제일 큰 문제점이 선의로 했다 할지라도 우리나라는 처벌당해요.
12:07그래서 이제 정보통신망법 48조인데
12:09그거를 시급하게 개조해서 선의로 했다 하면
12:13이거에 대해서는 처벌을 미국식으로 그걸 면제해주고
12:18우리나라는 아직까지 시번만 하고 있거든요.
12:21그리고 그러한 취약점이 발견되면
12:22그거를 빠르게 전파할 수 있는 그러한 시스템, 플랫폼을 갖춰야 됩니다.
12:27네, 법 개정까지 필요하다라는 조언까지 해주셨습니다.
12:30지금까지 임종인, 숭실대 AI위원회 AI위원장님과 함께 말씀 나눠봤습니다.
12:35고맙습니다.
12:36감사합니다.