최근 보안업계 관계자와 이야기를 나누다 요즘 분위기가 심상치 않다는 이야기를 들었습니다. 인공지능(AI)이 빠르게 발전하면서 개인 정보 유출을 비롯한 보안 사고에 대한 우려가 전보다 커졌다는 겁니다.
그가 꼽은 가장 큰 변화는 공격 방식입니다. 예전에는 공격자 역시 사람이기 때문에 모든 시스템과 취약점을 일일이 확인하는 데 한계가 있었습니다. 하지만 이제는 AI가 사람이 하기 어려운 대규모 탐색과 분석을 빠르게 대신할 수 있게 됐다는 설명입니다.
방어하는 쪽의 사정도 복잡해졌습니다. 개발해야 할 시스템은 갈수록 커지고 복잡해지고 있습니다. 모든 기능을 자체적으로 개발하기 어려워 외부 업체의 모듈을 가져다 쓰기도 하고, 최근에는 AI를 활용해 코드를 작성하는 경우도 늘었습니다. 개발자가 전체 구조를 완벽하게 파악하기 어려워지는 만큼 예상하지 못한 취약점이 숨어들 가능성도 커질 수 있습니다.
공격자는 AI를 이용해 취약점을 더 빠르게 찾고 방어자는 복잡해진 시스템에서 모든 취약점을 찾아내야 하는 상황이 된 겁니다.
이런 이야기가 단순한 우려에 그치지 않는다는 것을 보여주는 사례도 등장하고 있습니다. 보안업체 칼리프는 최신 AI 모델을 활용해 위챗을 공격할 수 있는 도구를 개발했습니다. 취약점을 발견하고 스스로 확산하는 웜 형태의 공격 도구를 구축하는 데 걸린 시간은 불과 9일이었다고 합니다.
더 눈길을 끄는 것은 공격 방식입니다. 기존 사이버 공격에서는 피해자가 이메일이나 메시지에 포함된 악성 링크를 누르거나 파일을 실행하는 행동이 공격의 시작점이 되는 경우가 많았습니다. 하지만 이번 사례에서는 사용자가 별다른 행동을 하지 않아도 감염될 수 있는 '제로 클릭' 방식이 활용됐고, 감염된 기기에서 다른 기기로 사람의 개입 없이 전파되는 형태까지 구현됐다고 합니다.
AI가 단순히 해킹을 돕는 도구를 넘어 취약점을 찾고 공격 방법을 만들고 이를 확산시키는 과정까지 빠르게 자동화할 수 있다는 의미입니다. 공격자가 직접 해야 했던 일들이 하나씩 AI의 영역으로 넘어가고 있는 셈입니다.
그 관계자와 이야기를 나누다 마지막에는 농담처럼 "이러다가 정말 스카이넷이 등장하는 것 아니냐"는 말까지 나왔습니다. 영화처럼 AI가 어느 날 인간을 적으로 판단한다는 이야기를 진지하게 한 것은 아닙니다.
AI가 그 전제를 바꾸기 시작했습니다. 이전에도 AI가 발전하면서 스카이넷의 등장을 농담처럼 이야기하곤 했습니다. 스카이넷은 아직 영화 속 이야기지만, 농담이 시간이 지날수록 완전히 허황된 이야기로만 들리지는 않았습니다.
인공지능이 빠르게 발전하면서 개인 정보 유출을 비롯한 보안 사고에 대한 우려가 전보다 커졌다. (사진=뉴시스)
신상민 기자 lmez0810@etomato.com