플레이어로 건너뛰기본문으로 건너뛰기
■ 진행 : 조태현 앵커
■ 출연 : 김명주 인공지능안전연구소장

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스START] 명시해주시기 바랍니다.


연휴 사이에 큰 논란이 이어졌던 사안이죠. 국내 주요 은행에서 시작된금융권 해킹 사건 자세히 알아보겠습니다. 김명주 인공지능안전연구소장과 함께하겠습니다. 소장님 어서 오십시오. 먼저 이번 해킹 사고에 대해서 말씀을 드리려고 하는데요. 일단 전반적으로 나오는 이야기가 인공지능이 활용됐을 가능성이 있다라는 이야기가 나오고 있거든요. 그런데 이거 아직 확인된 사안은 아닌 거죠?

[김명주]
아직 확인되지는 않았고 시간이 걸릴 것 같습니다. 요즘 인공지능 개발 속도를 조절해야 한다는 이야기가 세계적인 화두가 됐잖아요. 그거와 맞물려서 요즘 나오는 사고들이 거의 대부분 인공지능과 연관되지 않았을까 하는 의심들은 가장 먼저 하는 것이 아닌가 싶습니다.


인공지능, 그렇다면 이렇게 인공지능을 활용했다고 오늘 가정하고 인공지능을 활용한 해킹과 기존의 해킹, 어떤 면에서 다른 겁니까?

[김명주]
비유를 하자면 기존 해킹들은 해커가 어떤 집의 문을 확보한 다음에 거기에 자기가 가지고 있는 열쇠뭉치를 계속 바꿔서 집어넣어서 한다고 볼 수 있고요. AI를 활용한다는 이야기는 아예 그 집 전체의 문뿐만 아니라 창문이나 창고 이런 곳을 AI가 돌아다니면서 다 뒤집니다. 뒤져서 새로운 취약한 부분을 찾아서 거기에 맞는 기법을 시도하기 때문에 아주 다양한 방법으로 취약점을 찾아내고 또 굉장히 깊이 있게 공격할 수 있습니다.


그러니까 좀 더 폭넓게, 더 빠르게 공격할 수 있다는 얘기인가요? 그래서 이번에 보니까 해킹 수법 자체가 새로운 수법은 아니다, 이런 이야기도 나오던데요.

[김명주]
크리덴셜스토핑 이야기도 나오고 있는데 그게 제가 방금 말씀드렸던 것처럼 보통 개인정보가 많이 유출되잖아요. 다크웹 같은 데서 판매가 되기도 하고 하는데 그런 것을 해커가 보관하고 있다가 취약한 부분에 사용자 이름, 패스워드 인증 같은 걸 할 때 그걸 계속 대입하는 것이기 때문에 일종의 매크로 공격의 일종이다라고 볼 수 있겠고 매크로 공격은 AI 이전에도 티켓 예매라든지 아니면 공격할 때 많이 사용했던 기법 중 하나입니다... (중략)

YTN 김명주 (onewst@ytn.co.kr)

▶ 기사 원문 : https://www.ytn.co.kr/_ln/0103_202610060719542617
▶ 제보 안내 : http://goo.gl/gEvsAL, 모바일앱, social@ytn.co.kr, #2424

▣ YTN 데일리모션 채널 구독 : http://goo.gl/oXJWJs

[ 한국 뉴스 채널 와이티엔 / Korea News Channel YTN ]

카테고리

🗞
뉴스
트랜스크립트
00:00연휴 사이에 큰 논란이 이어졌던 사안이죠? 국내 주요 은행에서 시작된 금융권 해킹 사건 자세히 알아보도록 하겠습니다. 김명주 인공지능안전연구소장과 함께 하겠습니다.
00:11소장님 어서 오십시오.
00:13먼저 이번 해킹 사고에 대해서 말씀을 드리려고 하는데요. 일단은 전반적으로 나온 이야기가 인공지능이 활용됐을 가능성이 있다라는 이야기가 나오고 있거든요. 그런데
00:24이거 아직 확인된 사안은 아닌 거죠?
00:26네, 아직 확인되지는 않았고 좀 시간이 걸릴 것 같습니다. 그리고 요즘 최근에 인공지능 개발 속도를 조절해야 된다는 이야기가 세계적인 화두가
00:35됐잖아요.
00:36그래서 그거와 맞물려서 요즘 나오는 사고들이 거의 대부분 인공지능과 연관되지 않을까 하는 의심들은 가장 먼저 하는 것 같습니다.
00:44인공지능, 그렇다면 이렇게 인공지능을 활용했다고 오늘 가정을 하고요. 인공지능을 활용한 해킹과 기존 해킹, 어떤 면에서 다른 겁니까?
00:52그 비유를 하자면 기존 해킹들은 해커가 어떤 집에 문을 확보한 다음에 거기에 자기가 가지고 있는 열쇠 뭉치를 가지고 계속 바꿔서
01:02집어넣어서 여는 거라고 볼 수 있을 것 같고요.
01:05AI를 활용한다는 이야기는 아예 그 집 전체의 문뿐이 아니라 창문이나 창고나 이런 데를 AI가 돌아다니면서 다 뒤집니다.
01:12뒤집어서 새로운 데 취약한 부분을 찾아서 거기에 맞는 기법을 가지고 또 시도하기 때문에 아주 다양한 방법으로 취약점을 찾아내고 또 깊이도
01:23굉장히 깊이 있게 공격할 수 있습니다.
01:25그러니까 조금 더 폭넓게, 더 빠르게 공격을 할 수 있다는 얘기가 되는 건가요?
01:29그래서 이번에 보니까 해킹 수법 자체가 새로운 수법은 아니다, 이런 이야기도 나오던데요.
01:36크리덴실 스토핑 이야기도 많이 나오는데 그게 제가 방금 말씀드렸던 것처럼 보통 개인정보가 많이 유출되잖아요.
01:42다크핵 같은 데서 판매가 되기도 하고 그러는데 그런 것들을 해커가 보유하고 있다가 취약한 부분에 거기에 사용자 이름이나 패스워드 인증 같은
01:51걸 할 때 그걸 계속 대입하는 거기 때문에
01:53일종의 매크로 공격의 일종이다라고 보셔도 될 것 같고 매크로 공격은 AI 이전에도 티켓 예매라든지 아니면 공격할 때 많이 사용했던 그런
02:03기법 중에 하나입니다.
02:04그러면 이렇게 이해해도 됩니까?
02:06우리가 비밀번호 4자릿수를 맞출 때 0000부터 9999까지 수동으로 다 하는 건 느리지만 이걸 AI로 하면 빨리 할 수 있다.
02:14이 정도 이해하면 됩니까?
02:14그게 이제 자동화된 보시라는 거가 자동으로 시켜주는 거고 AI를 이용한다는 거는 그렇게 패스워드를 집어넣을 수 있는 취약점이 어디 있는지를 찾는
02:23것 자체를 AI가 도와주는 겁니다.
02:25그러니까 기존의 방법들은 손이 자동화하는 걸 도와줬다고 하면 AI는 탐색 자체를 자동화하는 거고요.
02:33그 뒤에 이제 손으로 자동화하는 것까지 활용할 수 있는 거죠.
02:36그러면 수법은 구식이더라도 효율성은 훨씬 높아질 수 있다.
02:39알겠습니다.
02:40이번에 내부방을 보면요.
02:43아텍스라는 것들의 흔적이 많이 발견됐다고 해요.
02:46이 아텍스라는 게 일단 뭡니까?
02:49그 AI를 활용을 해서 어느 서버나 시스템의 취약점을 찾아주는 겁니다.
02:54그러다 보니까 원래는 시스템을 운영하는 사람들이 내가 어디가 취약한지를 찾는 도구로서 사용하는 게 원래 원칙인데 방어용이죠.
03:05그런데 이제 방어용을 공격하는 사람이 입수하게 되면 아직 그 방어용을 가지고 활용하지 않은 사이트들은 공격 대상이 되는 거죠.
03:13그런데 이 아텍스라는 게 오픈소스라고 들었거든요.
03:17그러니까 무료로 누구나 구할 수 있다는 거 아닙니까?
03:20그러면 공격자들도 쉽게 구할 수 있다는 얘기잖아요.
03:22맞습니다.
03:22이 아텍스 같은 경우는 내부에 우리가 잘 아는 체집비트라든지 클로드 같은 AI 모델들을 밑에서 사용을 하고 있고요.
03:29위쪽에서 돌아가는 아주 간단한 에이전트 프로그램이고요.
03:33이거는 누구나 다운로드 받아서 쓸 수 있고 또 그렇게 덩치가 크지 않습니다.
03:39그러니까 이렇게 가벼운 프로그램을 해커, 크래커들이 받아가지고 자기 나름대로 개선을 해서 사용한다면 강력한 해킹 툴이 될 수 있다.
03:48이렇게 얘기하면 되는 거예요?
03:49그렇죠. 그 밑단에서 아주 강력한 AI를 불러 사용하기 때문에 위쪽에 있는 프로그램보다는 밑에 있는 것들의 도움들이 가장 큰 역할을 하는
03:57거죠.
03:58어떤 면에서는 과거에 있었던 해킹과는 접근 방법이 완전히 달라져야 될 것 같다는 생각도 드는데요.
04:05이 정도의 성능만으로도 금융권, 우리나라의 5대 은행 하면 굉장히 큰 은행들인데 이런 은행들이 가지고 있는 보안망을 공격하는 게 가능하다는 뜻입니까?
04:14현재로서는 가능성들은 열려 있고요.
04:17아무래도 해커 한두 사람이 전체적으로 하기는 힘들지만 이게 이제 AI를 통해서 그 윗단에서 에이전트라고 하는 자동화는 프로그램을 통해서 반복해서 진행되기
04:27때문에
04:28이런 상황들이 굉장히 악화되고 있는 부분이라고 볼 수 있을 것 같습니다.
04:32알겠습니다. 이번에 사태를 보다 보니까 흔적 자체는 중국발 AI, 중국어로 써 있는 그런 것들이 흔적이 나왔다고 해요.
04:41그런데 또 일각에서는 수사에 혼선을 주기 위해서 일부러 중국발 흔적을 남겼다.
04:46이런 것들도 거론을 하던데 모든 건 아직 추적의 영역입니다만 이것도 가능성이 있는 얘기입니까?
04:51가능성은 있겠지만 현재는 아텍스의 헤드라인을 보면 중국어로 된 표식이 있었고요.
04:58그 부분들은 아텍스 방금 말씀하셨던 것처럼 다른 사람이 가지다 쓸 수도 있기 때문에 가지다 쓴 사람이 꼭 중국이라고 단언할 수는
05:06없고요.
05:07그게 그 자체를 누가 가지다 썼고 어떻게 활용했는지를 더 조사해봐야 특정한 국가와의 연관성은 나올 것 같습니다.
05:14보안 점검용으로 개발됐던 툴이 지금은 해킹용으로 활용됐을 가능성이 큰 상태.
05:20아이러니한 부분들을 보여주고 있는데요.
05:23피해 현황을 지금까지 보면 지금까지 개인정보 유출이 확인된 금융회사가 최소 8곳이고요.
05:29신한은행을 포함해서 최근에는 모우다라는 업체까지 확인이 되고 있습니다.
05:34그런데 이 내용을 보면 신한은행에 유출된 내용이 2만 5,700명.
05:39그리고 다른 데는 좀 규모가 작은 곳도 있고 100명대도 있고 그것보다 적은 곳도 있고.
05:45왜 이렇게까지 차이가 많이 나는 걸까요?
05:47이게 은행의 규모 차이도 있긴 하겠지만 근본적으로는 은행에서 운영하고 있는 보안 시스템의 어떤 레벨의 문제일 수도 있고요.
05:54보안에 강화된 정도일 수도 있고.
05:56또 최근에 금융당국에서 조사를 본격적으로 시작을 했기 때문에 이게 지금 상황이 벌어졌다기보다는 이전에 벌어졌는데 지금 노출되는 그런 경우도 있어서
06:06좀 다양하게 이루어지고 있다고 볼 수 있을 것 같고.
06:09특히 저축은행 같은 경우는 아무래도 제일 금융금보다는 규모가 약해서 보안 투자라든지 이런 부분이 약하니까
06:16이런 사고들이 똑같이 벌어졌을 때 보다 더 취약할 수밖에 없다고 볼 수 있을 것 같습니다.
06:22그러니까 규모 차이도 있겠지만 보안에 어느 정도 신경을 썼느냐 이런 부분도 있을 것 같은데요.
06:27그런데 우리나라의 금융권 보안 대비 같은 것들은 자주 사고가 나긴 합니다만
06:32그래도 만만한 수준은 아닌 걸로 알고 있거든요.
06:35왜 이렇게까지 금융보안이 무력화되는 일이 벌어졌다고 소장님은 보시는 겁니까?
06:42현재 그렇게 보기는 좀 쉽지 않고요.
06:44왜냐하면 아까 말씀드린 것처럼 AI를 활용해서 본격적인 공격이 이루어졌는지는 확인이 아직 안 돼 있는 상태고
06:51또 AI가 전 세계적으로 지금 약간 공포스러운 분위기를 특히 보안 분야에서 일으키고 있기 때문에 의심은 하고 있습니다.
06:59하지만 금융당국이나 우리 쪽에서도 보안에 관해서는 원래 미토스라고 4월에 나올 때부터 대책을 세워서 지금 진행을 하고 있기 때문에
07:09이 부분들은 약간 평행선을 달리고 있는 공격과 방어의 어떤 싸움이 지금 금융권을 중심으로 일어나고 있다.
07:16이렇게 보시는 게 더 맞을 것 같습니다.
07:18미토스라는 게 뭡니까?
07:194월에 가장 최첨단의 AI를 발표를 했고요.
07:24그 안트로픽이라는 회사에서 그 당시에 해커들이 지금까지 거의 10년, 20년 동안 발견하지 못했던 취약점들을
07:31아주 짧은 시간 안에 많이 발견해서 그 당시에 보안 문제가 발생이 됐었습니다.
07:38그런 것들, 지금까지 변화들을 살펴봤는데 일각에서는 그런 말을 하고 있어요.
07:43금융회사들이 핵심망만, 핵심망만 너무 막았다.
07:47그리고 지나치게 IP차단에만 의존했다.
07:50이런 것들이 다 문제의 원인일 수 있다.
07:52이런 평가도 나오거든요.
07:53이 부분은 아마 신은행 케이스를 가지고 이야기하는 것 같아요.
07:59그래서 여러 가지 대출과 관련된 서비스를 본 서비스 안에 넣지 않고 부가 서비스로 하다 보니까
08:06보안 부분을 좀 덜 신경을 써서 생긴 문제였다라고 해서
08:10방금 말씀하신 것처럼 메인 서비스 외에는 보안에 취약하지 않았냐 하는 생각이 나오는 것 같고요.
08:15일반적으로 아마 같은 서비스지만 은행에 따라 조금씩 차이가 있는 것으로 나타나서
08:21결국은 보조 서비스도 은행에서 책임을 지고 거기에 고객 정보들이 담겨 있기 때문에
08:27신경을 써야 된다는 쪽으로 결론은 나는 것 같습니다.
08:31핵심 서비스가 아니더라도 보조 서비스에서도 다 개인 정보가 나올 수 있으니까
08:35이 부분도 관심을 가져야 되겠는데요.
08:37일단은 정부의 대응은 지금 어떻게 나오고 있습니까?
08:41지속적으로 원래 제가 미토스 말씀을 드렸는데
08:44미토스가 나올 때는 세계적으로 굉장히 충격을 줬고요.
08:47그 미토스 핵이라는 그룹에도 들어가서 저희들이 같이 해결하고 있고
08:50더불어서 최근에는 보안 특화 모델을 정부에서 개발 착수를 했습니다.
08:56그리고 아까 아텍스 이야기 말씀하셨지만
08:59기업별로도 그러한 공유된 서비스들을 본인들이 다운로드 받아서
09:03미리 체크할 수 있도록 지금 진행을 하고 있습니다.
09:06정부도 여러 가지를 신경 쓴 것 같은데
09:09일단은 정부가 지난 6월에 5대 금융그룹이랑 회의를 열었던 내용을 찾아보니까요.
09:14AI 공격은 AI로 방어를 해야 된다.
09:16그러니까 AI의 어떤 공격의 위험성 같은 것들은 확실히 인식을 하고 있었던 것 같아요.
09:21그런데 이게 대응이 안 됐던 겁니까?
09:24대응하기보다는 너무 그런 공격 속도가 빠른 겁니까?
09:28AI 발전 속도가 더 빠르고요.
09:30아무래도 악용하거나 공격하는 쪽의 속도가 더 빠릅니다.
09:34방어하기보다는.
09:35그리고 국가적으로도 AI를 AI로 방어하기 위해서 대책을 세우고는 있지만
09:39아무래도 이건 규모가 많이 드는 거고 시간도 많이 드는 거기 때문에
09:43현재 우리나라뿐만이 아니라 전반적으로 이 부분에 대해서는 많이 고민하고 있는 부분입니다.
09:49고민이 될 수밖에 없는.
09:51금융당국이 500개 회사에 대해서 최근에 해킹에 활용된 IP 25개를 전부 공유했다고 해요.
09:58이 정도로는 결정적인 어떤 방어 같은 거는 쉽지 않을 것 같은데요.
10:03일단 지금 상황에서 조치는 빠르게 취했다고 생각이 되고 있고요.
10:07공격할 때 주로 얘가 어디서 들어오는지 IP 주소를 가지고 추적을 하는데
10:11그런 부분들을 서로 공유해서 공통된 부분을 찾아낸 부분들은 맞는 조치였고
10:17이후로는 그런 IP 주소는 공격이 발생했을 때만 가능하기 때문에
10:22그런 IP 주소 자체보다는 행태들을 많이 봐야 될 것 같아요.
10:26어느 부분에서 집중적인 검색이나 추진이 접촉이 있었는지
10:29행태 중심으로 거의 실시간으로 추적하는 게 필요할 것 같습니다.
10:34알겠습니다.
10:34이번에 말씀드린 것처럼 만만치 않은 피해가 지금까지 확인이 되고 있고요.
10:39이금융권, 그 다음에 그 외로도 지금 계속 피해가 번져 나오고 있단 말이죠.
10:43이번 정보 유출로 발생할 수 있는 2차 피해, 어떤 것들 예상해 볼 수 있을까요?
10:47주로 지금 몇 개 은행들은 대출과 관련된 사이트들이 주로 유출이 됐기 때문에
10:52아무래도 대출과 관련된 부분은 우리 일반적인 소비자들이 대출과 관련돼서
10:57많은 어려움이 있어서 접근했을 거잖아요.
10:59그렇죠.
10:59그래서 그 정보를 이용해서 가장 우려되는 부분이 보이스피싱입니다.
11:03그래서 주로 문자를 통해서 지금 대개 그 사람의 경제적인 상황이나 정보들이
11:09같이 유출이 됐기 때문에 그거를 특정해서 이 정도의 규모의 수입이시면
11:14이렇게 저금리로 더 갈아탈 수 있습니다라고 제안할 수 있어서
11:18그런 보이스피싱들이 지금 가장 2차적인 피해로서는 우려되고 있는 그런 상황입니다.
11:22여러 가지 피해가 우려되는 상황이라고 볼 수가 있겠는데요.
11:26지금 최근에 보면 앞서서 소장님께서도 말씀을 해주셨습니다만
11:29전 세계적으로 AI의 위험성들 계속 부각이 되고 있고요.
11:33그래서 속도 조절을 해야 된다라는 이야기도 나옵니다.
11:36조금 전에 저희가 그래픽으로도 보여드렸는데 내년도 AI 관련 예산도
11:40어느 정도는 확보가 돼 있는 상태예요.
11:43AI의 빠른 발전 속도만큼 안전장치 마련도 시급해졌는데
11:47어떤 방향성으로 가야 된다고 소장님은 보십니까?
11:49그 속도 조절론 이야기가 나오면서 지지난주에 미국과 중국 양 수뇌부가
11:55그거에 대한 논의를 했는데 양쪽이 다 거절을 했습니다.
11:57거절을 해서 결국 속도 조절론이 글로벌하게 논의되는 데 있어서는 거부가 된 상태이기 때문에
12:03현재로서는 책임 있는 개발론이 훨씬 더 중요하게 부각이 됐고
12:08우리나라의 부총리께서도 비슷한 말씀을 하셨습니다.
12:12우리도 책임 있는 개발론에 더 중점을 두겠다.
12:14그래서 앞으로 많은 AI 기업이라든지 아니면 정부에서도 속도에 맞는 책임
12:20예를 들어 자동차를 비유하면 자동차의 속도가 두 배가 더 빨라졌으면
12:24제동장치도 거기에 걸맞게끔 갖춰야 되는 거죠.
12:27그런 쪽으로 방향이 선어야 할 것 같습니다.
12:29알겠습니다.
12:29이 지점에서 중요한 거 AI의 발전도 빠르고 거기에 방어하는
12:34AI의 방어는 그 속도로 못 따라가고 있는 상황이잖아요.
12:37개인들의 대응 이 부분도 중요할 것 같은데
12:40개인들은 어떻게 해야지 이런 피해를 예방할 수 있습니까?
12:42앞서 제가 2차 피해 이야기를 말씀드렸는데
12:46크리덴셔널 스토핑이라는 아주 복잡한 부분인데
12:50보통 개인정보가 어느 사이트에서 내 암호나 인증서가 털리면
12:54대개는 암호를 사람들이 모든 사이트를 거의 동일하게 쓰시는 경향이 있어요.
12:59그런데 한쪽에서 털리면 다른 쪽에도 해커들이 그걸 무작위로 대입을 해서
13:03또 역시 같은 암호를 썼는지 시도를 하기 때문에
13:06여기서 가장 기본적인 ABC는 사이트마다 암호를 달리 써야 된다라는 건데
13:11이게 쉽지 않습니다.
13:12어렵죠.
13:13제가 기억을 못합니다.
13:15그래서 보통 추천하기는 사이트마다 달리 쓰는 건데
13:18본인만의 룰을 하나 가지고 있어서
13:21패스워드를 나만으로 바꿀 수 있는
13:24시간 기준으로 바꾼다든지
13:26그런 것들을 가지고 있는 것도 한 가지 방법일 수 있습니다.
13:29요즘은 크롬 같은 웹브라우저에서는 비밀번호를 추천을 해주고
13:33그 비밀번호를 웹브라우저 자체에다가 저장하는 기능도 지원을 해주잖아요.
13:37이런 것들은 써도 됩니까?
13:39사실 지금까지 많이 써왔는데
13:40이 부분도 웹브라우저 자체에서 다른 데에서 불법으로 접근하거나 사용 패턴이 좀 달라지면 경고를 띄웁니다.
13:47지금 이렇게 해서 저장된 암호가 위험합니다라는 노티스가 나오는데
13:53그런 경우는 바꿔주셔야 됩니다.
13:55들어가 보시면 어디에서 접근이 됐고 어떤 부분들이 지금 위험 순위가 높습니다라고 경고가 나오기 때문에
14:00거기에 따라서 바꿔주시는 것도 대단히 중요한 조치입니다.
14:04시대가 바뀌면서 개인 정보를 보호하는 게 훨씬 더 위험한 일이 돼버린 것 같은데요.
14:09여기에 개인들도 대응을 계속 해나가는 수밖에 없을 것 같습니다.
14:13오늘은 김명주 인공지능 안전연구소장과 함께했습니다.
14:17오늘 말씀 고맙습니다.

추천