사진은 기사와 관련 없음. 사진=챗GPT 생성 이미지
사진은 기사와 관련 없음. 사진=챗GPT 생성 이미지
인공지능(AI)을 활용한 사이버 공격이 고도화되면서 기업의 보안 사각지대가 새로운 위협에 노출되고 있다는 분석이 나왔다. 해커들이 핵심 시스템보다 관리가 소홀한 업무지원 서비스 등을 먼저 공략하고 있다는 분석이다. AI는 이 같은 취약한 시스템을 빠르게 찾아내고 공격 범위를 넓히는 수단으로 활용될 수 있다.

SK쉴더스는 8일 최근 금융권 침해사고를 분석한 대응 가이드를 공개했다. 가이드는 AI가 완전히 새로운 해킹 수법을 만들어낸 것은 아니라는 점을 강조한다. SK쉴더스는 기존에 해커들이 수행하던 취약점 탐색, 정보 수집, 접근 권한 우회 등의 작업을 AI로 자동화하면서 공격 속도와 규모가 커졌다고 봤다.

특히 공격 대상으로 지목된 것은 '섀도 IT(Shadow IT)'다. 기업 보안조직의 관리·통제 범위에서 벗어나 있거나 중요도가 낮다는 이유로 보안 점검이 충분히 이뤄지지 않은 시스템을 뜻한다.

SK쉴더스는 최근 금융권 침해사고에서도 핵심 금융거래 시스템보다 대출모집인 시스템·임직원 지원 서비스·영업지원 플랫폼 등 외부에 노출된 업무지원 시스템이 주요 공격 경로로 활용됐을 가능성에 주목했다.

AI를 활용하면 이 같은 시스템을 여러 금융기관에 걸쳐 동시에 탐색할 수 있다. 시스템 간 데이터를 주고받는 통로인 응용프로그램 인터페이스(API)의 호출 방식과 응답 정보를 분석해 접근 가능한 데이터를 반복적으로 조회하거나 다른 공격 대상으로 빠르게 확장할 수도 있다는 설명이다.

SK쉴더스 화이트해커 조직 EQST는 이번 분석에서 AI 기반 침투테스트 도구인 '아르텍스(ARTEX)'도 살펴봤다. 아르텍스는 사람이 직접 수행하던 모의해킹 작업을 자동화하고 앞선 탐색 결과에 따라 다음 공격 경로를 스스로 선정할 수 있는 오픈소스 플랫폼이다.

SK쉴더스는 공격자가 이 같은 도구를 이용해 여러 국가의 임대 서버를 거쳐 여러 금융사의 외부 노출 서비스와 API를 탐색했을 가능성이 있다고 분석했다. 다만 실제 사고에서 아르텍스가 사용됐는지 여부는 확인되지 않았다.

기업들이 취해야 할 대응책으로는 API 보안체계 정비를 꼽았다. 외부에 노출된 시스템과 서비스를 빠짐없이 파악하고 API 사용 현황·접근 권한을 지속적으로 점검한 뒤 비정상적인 정보 조회나 접근 시도를 탐지·차단해야 한다는 것이다.

SK쉴더스는 "모르는 자산은 보호할 수 없고 보이지 않는 호출은 통제할 수 없다"며 "자산 식별이 끝나야 모니터링 대상이 정해지고 모니터링 기준이 있어야 효과적인 탐지·대응 체계를 구축할 수 있다"고 설명했다.

사용자, 기기, 네트워크 등의 접근을 지속적으로 확인하는 '제로트러스트' 보안체계의 중요성도 강조했다.

김병무 SK쉴더스 사이버사업부문장(부사장)은 "AI는 새로운 취약점을 만드는 기술이 아니라 공격을 증폭시키는 도구인 만큼 기업은 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"며 "AI 시대에도 보안의 본질은 변하지 않는다는 점에서 고객이 변화하는 위협 환경에 효과적으로 대응할 수 있도록 실질적인 보안 서비스와 제로트러스트 기반 보안 체계 구축을 지원해 나갈 것"이라고 말했다.

김대영 한경닷컴 기자 kdy@hankyung.com