'AI 해킹' 대응 나선 미·싱·영…"AI 시대 맞는 대응책 필요"

'AI 해킹' 대응 나선 미·싱·영…"AI 시대 맞는 대응책 필요"

김평화 기자
2026.10.05 07:30
구글 선호 매체 등록 구글에서 머니투데이 추가하기
주요국 'AI 해킹' 대응 현황/그래픽=김지영
주요국 'AI 해킹' 대응 현황/그래픽=김지영

AI를 활용한 해킹을 식별하고 집계하기 어려운 것은 해외도 마찬가지다. 그러나 미국과 싱가포르, 영국 등은 AI가 실제 취약점 탐색과 침투 능력을 높이는 단계에 들어섰다고 판단, 사고조사와 중요시설 보안기준, 방어체계를 손보기 시작했다.

5일 로이터 등 외신에 따르면 미국 정부는 AI가 사람의 생각과 달리 직접 외부 시스템에 침투한 사건에 대한 조사에 나섰다. 지난 7월 오픈AI가 내부 사이버보안 성능을 평가하던 과정에서, 연구용 AI 모델들이 인터넷 접속을 차단하기 위한 통제를 우회하고 내부 연구 인프라와 AI 플랫폼 허깅페이스(Hugging Face) 시스템 일부를 침해했다. 모델은 공유 인프라의 취약점을 악용해 인터넷 접속 권한을 확보한 뒤 제3자 시스템에까지 접근했다.

미 상원 국토안보위원회 재난관리소위원회는 최근 이 사건과 AI 제품의 안전성 문제를 들여다보는 조사에 착수했다. 오픈AI 역시 사고 이후 관련 연구모델을 비활성화하고 연구환경의 격리와 모니터링 등 보안통제를 강화했다.

싱가포르는 중요정보기반시설(CII)의 보안기준 자체를 바꿨다. 싱가포르 사이버보안청(CSA)은 지난 7월 AI 기반 위협을 반영한 'CII 사이버보안 행동규범(CCoP) 2026'을 마련했다. AI로 공격자가 더 빠르고 대규모로 공격할 수 있고, 취약점 발견에서 실제 악용까지 걸리는 시간이 짧아지고 있다고 판단했다.

새 규범은 주요 기반시설 운영자가 연결된 시스템까지 파악해 전체 네트워크 구조를 관리하도록 했다. 또 네트워크 구간별 위협탐지 체계를 구축하게 했다. 실제 사이버사고가 발생했을 때 대응할 수 있는 훈련계획을 갖추고 네트워크 모니터링·탐지 관리도 강화했다. AI 공격 건수가 얼마나 되는지부터 따지기보다 공격속도와 규모가 달라질 가능성을 전제로 중요시설 방어기준을 먼저 높인 셈이다.

영국은 AI가 해킹 과정의 어느 부분을 바꾸는지 국가 차원에서 분석한다. 영국 국가사이버보안센터(NCSC)는 AI가 공격대상 정찰과 취약점 연구, 익스플로잇 개발, 시스템 접근, 탈취정보 처리 등 실제 침투작전을 더 빠르고 효율적으로 만들고 있다고 평가했다.

NCSC는 보안취약점이 공개된 뒤 공격자가 이를 실제 공격에 활용하기까지의 시간이 이미 수일 수준으로 줄었는데 AI가 이 시간을 더욱 단축할 것으로 본다. 이에 따라 보안패치가 늦은 시스템이나 중요정보기반시설(CNI)이 대규모 공격에 더 쉽게 노출될 수 있다고 경고했다.

해외 사례의 공통점은 AI 활용 해킹을 완벽하게 판별하거나 관련 통계를 모두 확보한 뒤 대응하는 것이 아니라는 점이다. 실제 AI 침투사고가 발생하면 원인을 조사하고, 중요시설에는 AI 공격을 전제로 한 탐지·점검·훈련 기준을 적용하는 식으로 방어체계를 먼저 바꾼다.

이성엽 고려대 기술경영전문대학원 교수는 "현재 정보보안 관련 법규와 가이드라인은 기본적으로 사람이 공격하는 상황을 전제로 만들어진 측면이 있다"며 "AI가 해킹에 활용될 때 사전에 어떤 조치를 취해야 하는지에 대해서는 아직 정리가 충분하지 않다"고 말했다.

이어 "AI 시대에 맞는 대응책을 만들어가야 한다"며 "AI가 보조수단으로 쓰인 것인지 실질적으로 해킹을 수행한 것인지 구분하고 그 수준에 맞는 방어체계를 마련할 필요가 있다"고 강조했다.

<저작권자 © ‘돈이 보이는 리얼타임 뉴스’ 머니투데이. 무단전재 및 재배포, AI학습 이용 금지>

김평화 기자

.

공유