플레이어로 건너뛰기본문으로 건너뛰기
■ 진행 : 이세나 앵커
■ 출연 : 임종인 고려대 정보보호대학원 명예교수

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스UP] 명시해주시기 바랍니다.


금융권 해킹 사태 이후 사회 곳곳에 보안 취약점이 드러나고 있습니다. 유출된 정보로 인한 2차 피해 우려도 커지는데요. AI를 활용한 해킹을 막을 수 있는 방안은 뭘까요. 전문가와 함께 짚어보겠습니다. 임종인 숭실대학교 AI위원회 AI 위원장 나오셨습니다.

[임종인]
안녕하세요. 임종인입니다.


최근 한국금융권을 겨냥한 해킹 공격 신원 확인이 됐다를 바로 중국 광둥성에 거주하는 26세 인물인 걸로 거론되고 있는데. 특정되지는 않았다고 하는데 어떻게 보십니까?

[임종인]
이번에 해킹 사용된 것이 AI인데 아텍스라고 하는 AI 에이전트거든요. 그게 자기는 몸체는 다 만들어졌고 도구는 있는데 엔진이 없어요. 그래서 AI 엔진을 다른 데 걸 갖다 쓰는데 추정하기는 중국 QN이나 아니면 딥싱크에서 나오는 것들이 성능도 뛰어나고 가드레일이라고 해서 나쁜 데 쓰이지 못하도록 막아놨지만 상대적으로 쉽게 피할 수 있기 때문에 그걸 사용했을 거라고 생각하는데 스트라이크에서는 클로드는 워낙 강하기 때문에 브레이킹이 쉽지 않거든요. 그걸 알아봐야 되겠고. 범인이 만약에 해킹을 하려면 AIP라고 해서 다른 데서 정보 데이터를 사와야 되거든요. 그러다 보면 결제도 해야 되고 여러 가지가 있으니까 이번에 얘기하는 크라우드스트라이크는 전 세계적인 감시망 AI를 가지고 있는 업체라 제일 우수한 업체거든요. 그러다 보니까 단서를 발견한 것 같습니다.


앞서 해킹과 관련해서 중국어 문자가 발견됐다, 가능성이 높아졌다고 볼 수 있을까요?

[임종인]
그런 가능성이 있죠. 중국과 외교 마찰을 일으킬까 봐 중국에서 나오는 AI들은 대부분 다 오픈소스나 오픈AI로 설계도를 뿌려버려요. 누구나 내려받을 수 있고 심지어는 남아프리카에서도 내려받아서 이용해서 해킹할 수 있기 때문에 중국에서 만든 제품을 사용한 건지 중국인이다, 이렇게 특정하는 건 성급합니다.


이번 금융권 해킹사고로 인해서 추가 사고가 발생하지 않을지 걱정이 큰데 어떻게 예상하세요?

[임종인]
이번에 보면 대규모 공격을 했지 않습니까? 전 금융권, ... (중략)

YTN 안윤학 (yhahn@ytn.co.kr)

▶ 기사 원문 : https://www.ytn.co.kr/_ln/0102_202610080901537313
▶ 제보 안내 : http://goo.gl/gEvsAL, 모바일앱, social@ytn.co.kr, #2424

▣ YTN 데일리모션 채널 구독 : http://goo.gl/oXJWJs

[ 한국 뉴스 채널 와이티엔 / Korea News Channel YTN ]

카테고리

🗞
뉴스
트랜스크립트
00:00금융권 해킹 사태 이후 사회 곳곳에 보안 취약점이 드러나고 있습니다.
00:04유출된 정보로 인한 2차 피해 우려도 커지는데요.
00:08AI를 활용한 해킹을 막을 수 있는 방법은 없는 건지 전문가와 함께 짚어보겠습니다.
00:12임종인 숭실대학교 AI 위원회 AI 위원장님 나오셨습니다.
00:17안녕하십니까?
00:18안녕하세요. 임종인입니다.
00:19네, 반갑습니다.
00:20위원장님, 조금 전 전해진 소식이 최근 한국 금융권을 겨냥한 해킹 공격의 배후로 추정되는 인물이 확인이 됐다.
00:28바로 중국 광둥성에 거제하는 26세 인물일 가능성이 거론되고 있는데 신원 확정이 특정되지는 않았다고 하더라고요.
00:36어떻게 볼 수 있을까요?
00:37사실은 이번에 해킹이 사용된 것이 AI인데 이게 아텍스라고 하는 AI 에이전트거든요.
00:45그런데 그게 자기는 몸체는 다 만들어줬고 도구는 있는데 엔진이 없어요.
00:51그래서 AI 엔진을 갖다 다른 데 걸 갖다 쓰는데 추정하기는 아마 중국 QN이나 아니면 딥시크에서 나온 것들이 성능도 뛰어나고
01:03또 그것도 전부 다 가드레일이라고 해서 나쁜 데 쓰지 못하도록 다 막아놨지만 상대적으로 그걸 쉽게 피할 수가 있기 때문에
01:11그거를 갖다 사용했을 거다 생각하는데 크라우드 스트라이크에서는 또 뭐 기술은 클로드를 사용했다 그런 얘기도 있는데
01:18그거는 클로드를 워낙 강하기 때문에 젤 브레이킹이 쉽지 않거든요.
01:23그래서 그건 알아봐야 되겠고.
01:24그런데 이 범인이 만약에 해킹을 하려면 API라는 걸 통해서 다른 데 정보를 데이터를 사와야 되거든요.
01:33그러다 보면 결제도 해야 되고 여러 가지가 있으니까 이번에 얘기하는 크라우드 스트라이크는 전 세계적인 감시망 AI를 가지고 있는 업체이기 때문에
01:42제일 우수한 업체거든요.
01:44그러니까 이 업체에서 글로벌이 전부 다 하다 보니까 아마 이런 단서를 발견한 것 같습니다.
01:50앞서 해킹과 관련해서 중국어 문자역이 확인됐다.
01:53중국발 해킹 아니냐 이런 목소리가 있었잖아요.
01:56좀 가능성이 높아졌다고 볼 수 있을까요?
01:58조금 그런 가능성이 있죠.
01:59그런데 저도 사실은 또 중국과 괜히 외교 마찰을 일으킬까 봐
02:03중국에서 나오는 AI들은 대부분 다 오픈소스나 오픈웨이트로 다 그냥 설계도를 다 뿌려버려요.
02:11그러니까 누구나 내려받을 수 있고 심지어는 남아프리카에서도 내려받아서 그걸 이용해서 해킹할 수가 있기 때문에
02:17중국에서 만든 제품을 사용한 거지 중국인이다 이렇게 특정하는 것은 사실은 성급합니다.
02:24이번 금융권 해킹 사고로 인해서 추가 사고가 발생할지 않을지 걱정이 큰데 어떻게 예상하고 계세요?
02:30사실은 이번에 보면 대규모 공격을 했지 않습니까?
02:35전 금융권 그리고 심지어는 교회나 그런 데까지 다 이렇게 해킹을 했는데
02:40일단 이거는 이번에 아르텍 AI를 사용해서 한국의 어떤 방어 수준을 갖다가 테스트해 보는 거라고 할 수 있죠.
02:48처음부터 우리가 중국어 문자열 나오고 했기 전에도 저는 방송에서
02:53이거는 이렇게 동시다발적으로 대규모로 해킹하는 거는 사람이 할 수가 없는 거고
02:58이거는 아마 AI를 사용했을 거다.
03:01그래서 어제 워드스트리트저널에서도 이게 AI를 사용한 금융권에 대한 전 세계 최초의 해킹이다.
03:09그래서 굉장히 크게 나왔습니다.
03:11말씀하신 그 아르텍스라고 불리는 AI 도구가 원래는 보안용으로 만들어진 거라고 하던데
03:18이번에 해킹 공격에 사용됐다 이렇게 볼 수 있는 건가요?
03:20사실은 이게 우리가 양면의 칼이죠.
03:24이게 공격용, 방어용 똑같거든요.
03:27우리가 방어를 하려면 상대적으로 어떤 시스템의 취약점을 알고
03:31그 취약점을 악용해가지고서는 치고 돌아가는 거거든요.
03:35그런데 이제 중국산 이 모델들 특히 이 모델은 아예 오픈소스로 풀려버렸기 때문에
03:41누구나 다운받아가지고 그 안에 있는 이런 나쁜 목적으로 쓰면 안 되는 가드레일이라고 있는데
03:48그거를 다 무력화시킬 수 있거든요.
03:51그렇기 때문에 이게 방어용으로 바이두에서 8월 달에 경진대회에 가지고
03:55압도적으로 1등한 어떤 AI인데 이게 이제 사실은 공격용으로 변조가 된 거죠.
04:01이런 AI 플랫폼이라는 게 양날의 검이다 라는 말씀을 해주셨습니다.
04:06해당하고 똑같습니다.
04:07앞서 잠깐 언급해 주신 것처럼 대형교회 두 곳에서도 개인정보 유출 사고가 발생을 했습니다.
04:13그런데 이게 아직까지 AI 해킹인지는 확인되지 않은 것 같던데 어떻게 보세요?
04:17그 부분은 그럴 수 있죠.
04:19마치 이제 오비락일 수도 있는데 이번에 워낙 그동안 좀 잠잠하다가
04:24정말 방송에 지금 드러나지 않은 곳까지 하면 어마어마한 곳이 동시다발적으로 많이 했는데
04:30이렇게 대규모로 짧은 시간 내에 해킹을 했다.
04:34그러면 이거는 AI를 동원하지 않고는 할 수가 없는 거고
04:38대형교회의 경우에는 사실은 해킹의 목적이 좀 불분명하죠.
04:43그래서 어쨌든 금융권이건 대형교회이건 이것들을 이용해서 2차 피해가 우려되기 때문에
04:50대통령께서 말씀하신 대로 신속하게 이걸 갖다가 대응을 해야 되는데
04:55사실 그동안 우리는 사람이 해킹하는 것만 생각하고
04:59많은 기술적, 법적, 제도적인 대책을 세웠는데
05:03AI가 해킹하면 마치 사람이 걷는 거하고 페라리가 달리는 거하고 똑같은 속도예요.
05:09그렇죠. 못 따라가죠.
05:10못 따라가죠.
05:10그러니까 이제는 우리는 AI를 이용해서 어떻게 방어체회를 갖출 것이냐
05:14이거에 어떤 중점을 둬야 됩니다.
05:17국내 상급종합병원 4곳 중 한 곳이 해킹에 대해서 실시간 감시를 하지 않고 있다.
05:23이런 얘기도 들리고 최근에 병원 쪽에 CCTV가 유출됐다는 얘기도 많이 들리고 있습니다.
05:28지금 군사보안시설 등에까지 AI 해킹이 이루어진다면
05:32그야말로 큰일이 아닐 수가 없는데
05:35앞으로 좀 어떤 대책을 세워야 할까요?
05:37그러니까 이게 대통령께서 말씀하신 건 안보 문제가 돼버렸어요.
05:40특히 우리나라 오늘 삼성전자 최대 시점을 냈던 삼성전자 같은 데 해킹당해서
05:45슈다운 당하면 정말 경제적으로도 큰 문제죠.
05:48그래서 이게 전부 다 사람이 해킹하는 걸 생각하고 여러 가지 방어제책을 세웠거든요.
05:55그런데 AI는 사람의 모든 공격법, 방어법을 다 알고 있어요.
06:00그리고 엄청나게 천재급이니까 얘는 회피를 갖다가 순식간에 막히면 순식간에 자동으로 지능적으로 회피하는 능력까지 갖추고 있어요.
06:11그러다 보니까 지금의 모든 방어제책이 무용지물이 돼버리는 상황이기 때문에
06:16우리는 빠르게 AI versus AI 그래서 하지 않으면 안 되는데
06:21마침 또 정부에서 우리 사이버 보안용 도파모를 만들겠다.
06:27지금 그러고 있는데 그걸 하면서 한편으로 조금 아까 나온 크라우드 스트라이크라든지
06:32이런 글로벌 업체하고 협업을 해가지고
06:34우리가 투트랙을 가서 하나는 그쪽 걸 받아들이면서
06:38한편으로는 빠르게 우리가 혹사나 하고
06:40이 투트랙을 하고 또한 이게 기술만 갖고 되는 게 아니고
06:44이게 지금 보면 사람을 생각하기 때문에 전파 속도가 느리거든요.
06:49그러니까 그걸 빠르게 할 수 있는 패스트트랙 할 수 있는 어떤 시스템을 구축하고
06:55특히 이건 대통령께서 말씀하셨지만
06:57대통령 아젠데가 돼가지고 청와대에
07:01이번에 AI 수석 만들지 않았습니까?
07:03사이버 안보수석도 만들고
07:05그 다음에 AI 전략위원회에다가 특별 분과도 만들고 그래서
07:09대통령 아젠다로 해야 됩니다.
07:11구조적으로 그리고 시스템적으로 기술적으로
07:14AI 해킹을 막을 수 있는 방안을 다각적으로 좀 모색을 해야 된다.
07:18이런 말씀으로 일을 할 수 있을 것 같습니다.
07:20그런데 이제 개인의 입장으로 봤을 때는
07:22내 것이 AI에게 좀 해킹이 됐는지 안 됐는지
07:25확인하기가 좀 어려운 것 같은데
07:27보안 업체에서 확인하지 않는 이상 확인이 어려운 건가요?
07:30사실 그렇죠.
07:31이번에 사실은 은행권에서는 이제 나간 데이터에 대해서 본인들한테 통보를 했을 겁니다.
07:37그런데 사실 어떻게 뚫었냐 하면
07:39이번에는 뚫렷한 굉장한 방법도 아니고
07:42이게 보면 암시장에, 다크웹이라는 암시장에 보면
07:47이게 한국에서 하도 아이디 패스워드 비밀번호가 나갔잖아요.
07:51이름, 비밀번호가 다 나갔기 때문에
07:53그거를 범인이 샀습니다.
07:56쉽게 살 수 있어요.
07:57사가지고 그걸 가지고 이제 대입을 계속 해보는 겁니다.
08:02대입을 해보는데 사실 그게 대입을 하면 우리 로그인 다섯 번, 비밀번호 다섯 번 틀리면 차단되잖아요.
08:09얘는 그렇게 안 하고 그렇게 하면 다른 거 아니까 한 번만 해요.
08:13한 번만 해요.
08:14그런데 사람들이 대부분 패스워드를 똑같은 거를 여기저기 다 같이 쓰잖아요.
08:19그러니까 한 번에 몇 십 개를 갖다 쏘면 그중에서 운이 좋으면 한 개 정도가 될 수 있잖아요.
08:24그러면 다음에 또 갖고 또 쏘고, 또 쏘고.
08:27왜냐하면 이러한 사람들의 고객 아이디 패스워드를 수십만 개를 갖다가 지금 확보하고 있으니까
08:33그걸 가지고 열 몇 시간 동안 계속 해본 겁니다.
08:36그런데 그거를 탐지하는 도구들이 있거든요.
08:39저희 FDS니 방화벽이니 그런 데 있는데
08:42그것들이 어떻게 막는지를 알고 있으니까
08:45얘는 회피하고 심지어는 우리 보면 사람인지 아닌지 알아보려고
08:50캡차라고 해서 하는 거 있죠?
08:51캡차도 얘는 다 피해요.
08:54다 피해요.
08:55그러니까 지금 말씀드린 것처럼 기존의 어떤 방법 갖고는 막을 수가 없어요.
09:00그러니까 우리도 얘를 막기 위해서 어떻게 할 거냐.
09:03그거에 대해서 선진 기술 배우고
09:05우리 내부적으로 국산화해서 하지 않고 않으면 안 되고
09:09그래서 일반 개인들은 빨리 비밀번호를 바꿔야 됩니다.
09:14비밀번호를 좀 다양하게 설정을 해야 되겠네요.
09:17그런데 이제 그러다 보면 잊어버리거든요.
09:19저도 그러고 잊어버려가지고
09:20그래서 이제 비밀번호를 관리해주는 그런 앱들이 있지 않습니까?
09:23그걸 해야 되는데 그러면 그 앱은 믿을 수가 있어.
09:26또 이런 게 있죠.
09:27그래서 비밀번호를 주기적으로 스스로 여러 군데 같은 걸 쓰더라도
09:32주기적으로 3개월 내지 6개월에 한 번씩 바꿔야 되는 거.
09:35그거는 분명한 것 같아요.
09:37사실 그런데 AI 개발 속도가 워낙 빠르다 보니까
09:40이런 사건, 사고가 발생할 가능성에 대해서는 계속 좀 제기가 되어왔었잖아요.
09:46그렇죠.
09:46그에 대해서 대비가 너무 부족했던 게 아닌가.
09:48지옥론이 열렸죠.
09:50이건 사실은 AI 지금 보면
09:52지난 채 GPT가 22년 11월 말에 나온 다음에
09:56지금까지 얼마나 성능이 좋아졌나 한 번 보니까
10:00250배가 좋아졌어요.
10:02그래서 1년에 6개월에 2배씩 좋아지고 있습니다.
10:05그래서 앞으로 2030년 되면 지금보다 또 250배가 좋아져요.
10:10상상을 불허하죠.
10:11그러니까 이렇게 빨라지고 있으니까
10:13이건 어차피 참가 방패 싸움입니다.
10:15그러니까 방어하는 쪽에서도 이거에 맞춰서 해야 되는데
10:19얼마 전에 젠슨 왕이 AI 시장의 다음번 가장 큰 시장은 사이버 보안이다.
10:24이렇게 얘기하지 않았습니까?
10:26우리가 AI 기술이 발전하고 악용 가능성이 우려가 되니까
10:30그거에 비례해서 사이버 보안, 이쪽에 투자를 해야 되고
10:34그런데 전통적인 사이버 보안이 아니라 AI가 주도하는 사이버 보안입니다.
10:38이제 정부는 이번 해킹 사고를 계기로 보안 시스템을 새롭게 하는
10:43계기로 만들겠다.
10:45이렇게 포부를 밝히기도 했는데
10:46사실 앞서 위원장님께서 예방책과 대응법에 대해서
10:51좀 총괄적으로 말씀을 해주셨어요.
10:53지금 시점에서 가장 먼저 이루어져야 할 건 뭐라고 보세요?
10:56일단 개인 차원에서는 제가 말씀드린 대로 패스워드 바꾸는 거
10:59그리고 향후에도 3개월 내지 6개월에 한 번씩 바꾸는 거
11:02이걸 반드시 해야 되고요.
11:04정부 차원에서는 이제 AI가 해킹하는 시대이기 때문에
11:08기술 개발은 말씀드린 대로 당장 거버넌스 체계에서
11:12대통령 아진대가 돼서 이거는 지금 AI 개발과
11:16도파모 개발과 관련해서 정부에서 노력을 하고 있는데
11:19그건 못지않게 우리가 사이버 보안용 AI를 시급하게 만들어야 된다.
11:24그리고 얼마 전에 샘 엘트먼 오픈 AI CEO도 와서
11:27한국과 어떤 사이버 시크리티 보안에 대해서 협력하겠다고 그랬는데
11:32거기서 나와 있는 이번에 아스트라 같은 거 있지 않습니까?
11:35그러니까 아스트라나 소울 포 사이버 그래서 사이버 보안용 그쪽 AI가 있어요.
11:39그걸 갖다가 우리가 엔진으로 가져와서 우리 역량 강화하고
11:44제일 그 한 거는 전체적으로 아까 이 크라우드 스트라이크 이 업체가 하고 있는 게
11:49이제 코그니티브 제로 트러스트 아키텍처라고 하는 시스템인데
11:53그거를 우리나라도 시급하게 자급화하는 그런 여러 가지 기술적, 제도적
11:58그리고 한 가지만 더 말씀드리면
12:00이게 해커들이 취약점 발견하고 하는데
12:02제일 큰 문제점이 선의로 했다 할지라도 우리나라는 처벌당해요.
12:07그래서 이제 정보통신망법 48조인데
12:09그거를 시급하게 개조해서 선의로 했다 하면
12:13이거에 대해서는 처벌을 미국식으로 그걸 면제해주고
12:18우리나라는 아직까지 시번만 하고 있거든요.
12:21그리고 그러한 취약점이 발견되면
12:22그거를 빠르게 전파할 수 있는 그러한 시스템, 플랫폼을 갖춰야 됩니다.
12:27네, 법 개정까지 필요하다라는 조언까지 해주셨습니다.
12:30지금까지 임종인, 숭실대 AI위원회 AI위원장님과 함께 말씀 나눠봤습니다.
12:35고맙습니다.
12:36감사합니다.

추천