박세준 티오리 대표는 AI 공격 도구의 특징으로 상황적 맥락과 공격 결과를 분석해 다음 시도를 능동적으로 조정할 수 있다는 점을 꼽았다. 기존 해킹 도구가 미리 정해진 작업을 자동·반복 수행하는 데 그쳤다면, AI는 1차 결과를 보고 추론해 공격 방법을 스스로 조정할 수 있다는 설명이다. 해커가 결과를 확인하고 다음 수를 정하던 과정을 AI가 이어받는 셈이다.
|
AI의 판단이 항상 정확한 것은 아니다. 아직 실제 취약점이 아닌 것을 오탐하는 경우도 많다. 하지만 오탐률이 높아도 공격자에겐 AI가 전에 없이 강력한 도구가 됐다. 박 대표는 “AI가 찾은 취약점 후보 중 오탐이 많더라도 하나만 실제로 뚫리면 공격자는 성공한 것”이라고 설명했다.
이 같은 변화는 공격 대상이 되는 서비스를 ‘롱테일’에 가깝게 늘렸다. 이번에도 은행의 핵심 뱅킹 시스템뿐 아니라 임직원용 서비스, 대출 모집인용 조회 서비스처럼 상대적으로 보안 점검이 덜 이뤄지는 시스템도 공격 접점이 된 것이다. 주변 시스템을 노리는 공격은 AI 등장 전부터 있었다. 다만 과거에는 공격에 드는 시간과 노력을 고려해 상대적으로 효과가 큰 대상을 골라야 했다. 하지만 이젠 AI를 활용해 모든 시스템을 저인망식으로 훑는 게 가능해졌다.
박 대표는 “주변 서비스에는 당장 돈이 되는 민감 정보는 없지만 인증 체계가 부실한 경우가 많아 내부 주요 시스템으로 들어가는 통로가 될 수 있기 때문에 매력적인 공격 경로가 된다”며 “AI를 이용해 임직원 대상 서비스나 공급망 서비스를 공격했을 때의 파급 효과를 확인했기 때문에 앞으로 더 공을 들일 가능성이 있다”고 내다봤다.
방어자들도 AI를 활용할 수 있다는 점은 희망적이다. 박 대표는 “사실 AI의 등장으로 역사상 처음으로 공격자와 방어자가 대등한 환경에서 겨룰 수 있게 됐다”고 평가했다. 그는 “예전에는 방어자가 공격자만큼의 정보나 기술, 인프라를 갖추지 못했는데도 방어해야 할 지점이 너무 많아 대외적으로 잘 알려진 시스템에 보호·관제 자원을 집중해왔다”며 “불균형한 운동장에서 게임을 해온 셈”이라고 설명했다. 그는 “이제 AI 도구를 활용해서 그동안 방치돼 있었던 시스템들, 비중요 시스템도 관리할 수 있게 됐다”고 강조했다.
그는 “이제는 무조건 숨긴다고 보안이 잘되는 시대는 지났다”며 금융권의 폐쇄적인 IT 시스템 운영에도 변화가 필요하다고 짚었다. 그동안 금융권은 클라우드 활용에도 제약이 컸다. 이 같은 환경에서 보안 점검은 여전히 수작업에 의존해 1년에 몇 차례 주요 서비스를 중심으로 이뤄지는 데 그쳤다. 금융권에선 클라우드 이용이 가능한지, AI에 데이터를 제공할 수 있는지를 논의하는 사이 공격자들은 이미 AI를 활용하고 있다.
금융당국도 금융권 시스템 보호에 AI 활용을 주문하고 나섰다. 이억원 금융위원장은 지난 4일 금융권 긴급 간담회에서 “AI공격은 AI로 방어하는 보안체계 서둘러 마련해야 한다”고 강조했다. 그러면서 “정부는 AI 보안 체계 전환을 위해 망분리 규제 긴급 완화 시행 및 전면 해제 검토 등 근본적인 제도 개선을 추진 중”이라고 밝혔다.
박세준 대표는 국제 해킹방어대회 데프콘 CTF에서 통산 9차례 팀 우승을 이끈 화이트해커다. 2016년 미국 텍사스에서 공격자 관점으로 시스템 취약점을 찾는 오펜시브 보안 기업 ‘티오리’를 창업했다. 그는 올해 금융보안원 금융보안자문위원으로도 위촉됐다.


![태극기 늑장 게양 고의인가? 게양대 손짓 살펴보니 [영상]](https://image.edaily.co.kr/images/vision/files/NP/S/2026/10/PS26100500786t.jpg)


