Report | AI Security, 2026 (Korean)

Check Point Research
AI 보안 보고서 2026
체크 포인트 AI 보고서 • 제2회 연례판
목차 01
소개
02
AI 기반 사이버 공격
03 AI 대상 공격: 공격 표면으로서의 AI
04
위협받는 디지털 ID
05 데이터 유출 및 기업 AI 노출
06 AI를 위한 보안. AI를 통한 보안. AI를 활용한 보안
07
2026년 CISO 권장 사항
소개
소개 AI가 보조를 멈추고 운영을 시작했을 때 1년 전, 저희는 AI를 사이버 공격자의 효과 증대 요인으로 설명했습니다.
즉, 기존 기법을 더 빠르고, 더 저렴하며, 더 쉽게 활용할 수 있게 해 주는
요소 말입니다. 지난 12개월 동안 저희가 수집한 증거는 더욱 중요한
사실을 보여 줍니다.
AI가 실시간 공격 체인에 진입했습니다. 저희는 AI가 사람의 개입을
최소화하면서 수십 개의 세션에 걸쳐 수천 개의 명령을 생성하며
자율적으로 익스플로잇 워크플로를 실행한 침입 사례를 기록했습니다.
저희는 단일 개발자가 일주일 이내에 제작한 멀웨어를 분석했는데,
그 품질 수준은 당사 연구원들이 처음에 다수의 팀이 수개월간 작업한
결과물로 판단했을 정도였습니다. 저희는 범죄 집단이 AI를 보조 도구가
아닌 주 운영자로 활용하여 정부 기관을 대규모로 침해하는 상황을
목격했습니다. 대부분의 경우, 공격에서 AI가 하는 역할은 피해 조직이
탐지하거나 방어 체계를 구축한 결과가 아니라 공격자 자신의 운영상
실수나 AI 제공업체의 모니터링 때문에 드러났습니다.
이러한 변화가 중요한 이유는 방어자가 고려해야 할 사항이 달라지기
때문입니다. 한때 유능한 공격자와 일반 공격자를 구분 짓던 전문성
장벽이 꾸준히 낮아지고 있으며, 현재 AI 지원 운영에서 생성되는
결과물은 이러한 격차 축소가 얼마나 진행되었는지를 보여주는 가장
명확한 증거입니다.
이 보고서의 나머지 절반은 내부를 살펴봅니다. AI를 도입하는 조직은
공격에 노출된 표면을 생성하고 있으며 이는 대부분의 보안팀이 여전히
파악 중입니다. 고위험 생성형 AI 프롬프트는 지난 1년 동안 두 배로
증가했습니다. 평균적인 조직은 현재 한 달에 10개의 AI 애플리케이션을
실행하고 있으며, 다수는 공식적인 승인 절차 없이 운영되고 있습니다.
도입되는 모델과 인프라에는 고유한 공격 표면이 존재하며, 이를 둘러싼
보안 관행은 도입 속도를 따라가지 못하고 있습니다.
이어지는 4개의 장은 지난 12개월 동안의 Check Point Research
인시던트, 텔레메트리 및 독창적인 사례 연구를 바탕으로 한 내용입니다.
이 내용은 이미 발생한 사건에 대한 기록이며, 앞으로 예상되는 상황을
위한 기반을 마련합니다.
Lotem Finkelstein
Check Point Research 부사장
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
04 AI 보안 보고서 2026
AI 기반 사이버 공격
AI 기반 사이버 공격 지난 12개월 동안 공개 보고와 실제 인시던트를 통해 AI가 소셜
엔지니어링, 멀웨어 개발, 실시간 침입 지원, 공격자 도구 구축, 취약성
연구 등 사이버 공격 체인의 거의 모든 단계에서 역할을 하고 있는 것으로
나타났습니다. 공격 기법 자체는 대부분 익숙합니다. 달라진 점은 이제 AI
가 과거에는 숙련된 공격자가 몇 시간 또는 며칠에 걸쳐 수행해야 했던
일을 몇 분 만에, 그리고 이전에 필요했던 비용과 전문성의 일부만으로
수행한다는 것입니다.
Anthropic의 오용 분석은 이러한 패턴을 뒷받침합니다. 공격자들은 AI
를 초기 액세스용으로는 적게 사용하지만, 일단 내부에 침투한 후에는
작업 자체를 수행하는 데 사용하면서 침해 이후 활동을 늘리고 있습니다.
가장 높은 위험을 초래하는 공격자는 가장 화려한 도구를 보유한 이들이
아니라, 직접 개입할 필요 없이 여러 스택 단계를 연계하도록 AI를
조율하는 방법을 알아낸 이들입니다.
이러한 목표 중 하나를 달성하기 위해 공격자는 먼저 사용 가능한 AI
기능을 확보하고 해당 AI의 안전 제어 장치를 제거해야 합니다.
공격자가 AI 기능을 활용하는 방법
공격자는 세 가지 경로를 통해 AI 기능을 획득하며, 이 세 가지 모두 지난
한 해 동안 발전했으나 그 정도는 다릅니다.
상용 모델을 악용하는 것은 합법적으로
액세스했든 도용된 자격 증명을 통해
액세스했든, 실제로 아직도 가장 일반적인
방법입니다.
자체 호스팅되는 오픈 소스 모델을 배포하면
검열과 서비스 제공업체의 로깅을 피할 수
있지만, 실용적이기보다는 이상적인 수준에
머뭅니다.
특수 목적의 악성 서비스 액세스 권한을
구매하는 사례는 지하 세계에서 해당 서비스의
품질에 대한 회의론이 커지면서 정점을 찍은 후
감소했습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
06 AI 보안 보고서 2026
https://www.anthropic.com/news/AI-enabled-cyber-threats-mitre-attack
상업적 모델 악용 가장 간단한 경로가 가장 인기 있는 경로이기도 합니다. ChatGPT,
Gemini, Claude와 같은 일상적인 도구를 사용하면서 안전 규칙을
우회하는 것입니다. 공격자는 악의적인 요청을 더 작고 무해해 보이는
단계로 나누어, 먼저 AI에게 기술을 일반적인 수준에서 설명하도록
요청한 다음 실제 코드를 요청하며, 안전 규칙이 가장 취약한 주류 도구를
선호합니다. 저희가 알고 있는 정보의 상당 부분은 AI 기업 자체에서
나온 것입니다. Google의 위협 인텔리전스 그룹은 국가 지원 및 범죄
조직이 정찰, 유인책 개발, 도구 제작을 위해 Gemini를 악용한 사례를
문서화했으며 Anthropic과 OpenAI 또한 자사 AI와 관련된 유사한 악용
사례를 보고했습니다.
액세스 권한은 단순히 도난당할 수도 있습니다. AI 도구에 대한 로그인
자격 증명은 이제 의도적인 절도 대상이 되었으며, 종종 온라인에
실수로 노출된 개발자 구성 .env 파일에서 대량으로 추출됩니다.
Bissa Scanner라고 불리는 한 캠페인은 이러한 노출된 파일 30,000개
이상에서 Anthropic, OpenAI, Google 및 기타 여러 제공업체의 AI
로그인 세부 정보를 훔쳤으며, AI 계정이 도난당한 자격 증명 중 가장
흔한 유형이었습니다. 동일한 그룹은 AI 자체를 사용하여 운영을 돕기도
했습니다('실시간 공격 운영자로서의 AI' 참조). 도난당한 로그인 정보는
'LLMjacking'으로 알려진 재판매 시장으로 유입되며, 범죄자들은
비용을 절감하고 활동이 자신들이 아닌 합법적인 계정 소유자로부터
발생한 것처럼 보이게 하기 위해 타인의 AI 계정에 대한 액세스 권한을
구매합니다.
셀프 호스팅 오픈 소스 모델 두 번째 경로는 자유롭게 이용 가능한 AI 오픈 소스 모델(Qwen, Kimi
등)을 자체 호스팅하여 상용 제공업체를 통해 요청을 라우팅하는 대신
공격자 자신의 인프라에서 실행하는 것입니다. 이 방법은 사용하면 AI
기업이 적용할 수 있는 보안 검사, 계정 차단 또는 활동 로그를 피할
수 있습니다. 이러한 접근 방식에 대한 논의는 범죄 포럼에서 꾸준히
증가하고 있습니다.
실제로 현실은 논의와 일치하지 않았습니다. 이를 시도한 공격자들은
이러한 자체 실행 모델의 성능이 더 떨어지고 실수가 잦으며, 사용 가능한
수준에 도달하기 위해 값비싼 컴퓨터 하드웨어와 미세 조정이 필요하다고
보고합니다. 그 결과, 대부분의 운영자는 사용에 따른 위험에도 불구하고
더 뛰어난 성능과 접근성을 갖춘 주류 상용 도구로 돌아갔습니다.
악성 'DarkGPT' 서비스의 부상과 몰락 세 번째 경로는 WormGPT 및 그 수많은 모방 도구와 같이 제한이
전혀 없으며 범죄 전용으로 구축된 AI 도구의 액세스 권한을 구매하는
것입니다. 이 시장은 작년에 상승했다가 하락했습니다. 지하 세계
사용자들의 보고에 따르면 이러한 '다크 LLM' 범죄 전용 도구는
기술적으로 취약하며 주로 숙련도가 낮은 범죄자들이 사용하고 진지한
운영자들은 거의 사용하지 않는 것으로 나타났습니다. WormGPT 자체가
침해 되어 19,000명이 넘는 유료 고객의 결제 정보가 노출되면서 평판은
바닥을 쳤습니다. Tor 기반의 DIG AI 와 같은 새롭고 저렴한 버전이
계속 등장하고 있지만, 대부분의 진지한 활동은 처음 두 경로로 다시
이동했습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
07 AI 보안 보고서 2026
https://cloud.google.com/blog/topics/threat-intelligence/adversarial-misuse-generative-ai https://www.anthropic.com/news/detecting-countering-misuse-aug-2025 https://cdn.openai.com/threat-intelligence-reports/5f73af09-a3a3-4a55-992e-069237681620/disrupting-malicious-uses-of-ai-june-2025.pdf https://thedfirreport.com/2026/04/22/bissa-scanner-exposed-ai-assisted-mass-exploitation-and-credential-harvesting/ https://socradar.io/blog/wormgpt-the-blueprint-for-malicious-ai/ https://socradar.io/blog/wormgpt-the-blueprint-for-malicious-ai/
사례 연구: 'The Gentlemen' - 하나의 그룹, 전체 액세스 문제
The Gentlemen은 2026년 5월까지 공개된 피해자가 330명이 넘는 금전적 목적의 서비스형 랜섬웨어(RaaS) 운영 조직입니다. Check Point
Research가 해당 그룹의 커뮤니케이션을 분석한 결과, 공격자들이 AI에 접근하는 방식이 그들의 언어로 어떻게 표현되는지 확인할 수 있습니다.
사용할 AI 도구: 그들은 제한이 적은 중국산 상용 AI 도구(DeepSeek, Kimi, Emi, Qwen)를 선호합니다. 한 구성원은 "모든 장벽이 제거된
Qwen 3.5... 거부 없음. 절대적인 제한 없음."으로 실행되는 설정을 권장했습니다. 그들의 진짜 질문은 상용 도구를 사용할지 로컬 도구를
사용할지가 아니라, 단순히 어떤 상용 도구가 가장 취약한 안전 가드레일을 가지고 있는지였습니다.
AI 셀프 호스팅은 이론적인 수준에 머물렀습니다.
해당 그룹은 탈취한 데이터에 로컬 모델을 실행하는 방안을 논의했지만, 그 방법을 알지 못한다고 인정했습니다.
AI는 도구를 구축하지만, 기술이 이를 이끕니다. 해당 그룹의 관리자는 AI의 도움을 받아 3일 만에 운영을 위한 'Glocker' 관리 도구를 구축했으며,
동료 구성원들에게 "그래도 자신이 무엇을 하고 있는지 이해해야 한다"고 당부했습니다.
이 사례가 유용한 이유는 바로 그 평범함에 있습니다. 누구나 접근할 수 있는 동일한 주류 AI 도구를 사용하는 평범한 중간 규모의 범죄 집단이
현지 대안이 없음에도 불구하고 실질적인 성과를 거두고 있습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
08 AI 보안 보고서 2026
https://research.checkpoint.com/2026/thus-spoke-the-gentlemen/
탈옥: 기발한 프롬프트에서 만료되지 않는 우회 경로까지
모델을 제공하는 경로가 무엇이든, 공격자가 원하는 작업을 수행하게
하려면 먼저 안전 규칙을 제거해야 하며, 이 과정을 탈옥이라고 합니다.
고전적인 접근 방식은 AI가 자체 규칙을 무시하도록 속이는 교묘한
프롬프트를 사용하는 것입니다. '에코 챔버(Echo Chamber)' 라는 별칭이
붙은 한 인기 기법은 금지된 출력을 직접 요구하는 대신 일련의 작고
무해해 보이는 질문을 통해 모델을 유도하는 방식으로 작동하며, 여러
주요 AI 도구를 상대로 90% 이상의 성공률을 보입니다. 그러나 이러한
단일 프롬프트 탈옥은 점점 더 취약해지고 있습니다. AI 기업들이 이를
지속적으로 패치하고 악용된 계정을 즉시 차단하고 있기 때문입니다.
더 크고 지속적인 변화는 구조적인 것입니다. 공격자들은 더 이상
교묘한 프롬프트를 사용하는 수고를 하지 않습니다. Claude Code나
Cursor와 같은 AI 코딩 에이전트는 모든 세션 시작 시 CLAUDE.md
와 같은 특정 파일을 자동으로 읽고, 그곳에 작성된 내용을 권위 있는
지침으로 간주하여 검토 없이 자동으로 로드합니다. 즉, 공격자가 해당
파일 중 하나에 탈옥 코드를 한 번만 심어두면, 이후 해당 AI 에이전트의
모든 세션은 새로운 프롬프트 없이도 자동으로 우회 설정을 상속받게
됩니다. 이 장의 뒷부분에서 설명하는 멕시코 정부 침해 사례에서 나중에
언급하겠지만, 공격자는 정확히 이 방식을 사용했습니다. 해킹 지침을
CLAUDE.md에 한 번 붙여 넣기만 하면, 그 이후의 모든 세션은 새로운
탈옥 과정 없이도 악성 동작을 수행했습니다. 현재 이는 범죄 포럼에서
기성품 CLAUDE.md 탈옥 키트로 판매되고 있습니다.
멀웨어 개발에서 AI의 역할
멀웨어 개발에서 AI의 역할은 실험 단계에서 운영 단계로 전환되었습니다.
AI가 사용되는 방식에는 두 가지 뚜렷한 차이가 있습니다. 첫 번째이자
훨씬 더 일반적인 패턴에서는 AI가 개발 과정에서 코드를 작성하고
정교화하여 멀웨어를 구축하지만, 완성된 프로그램에는 AI가 포함되지
않으며 실행 시 다른 일반적인 멀웨어와 동일하게 작동하므로 사후에는
AI의 개입 여부를 확인할 수 없습니다. 두 번째이자 더 드문 패턴에서는
멀웨어가 피해자의 컴퓨터에서 실행되는 동안 AI 모델과 통신하며, 이를
사용하여 새로운 명령을 생성하거나 즉석에서 자체 코드를 재작성합니다.
AI로 구축된 멀웨어는 빠르게 성숙해졌습니다. 2024년 말, Check Point
Research는 서비스형 랜섬웨어 그룹인 FunkSec 이 AI를 사용하여
암호화 도구를 구축했을 가능성이 높으며, 이를 통해 비교적 경험이
부족한 개발자가 자신의 기술 수준을 뛰어넘는 결과물을 만들어냈음을
발견했습니다. 2025년 중반, OpenAI는 ChatGPT를 사용하여 반복적으로
Windows 멀웨어를 작성하고 디버깅한 러시아어 사용 공격자
'ScopeCreep'를 무력화했습니다. 2026년 초, AI로 구축된 멀웨어는
상당히 성숙해졌습니다. 가장 명확한 예는 상용 AI 개발 환경을 사용하여
단일 개발자가 구축한 전문가급 공격 프레임워크인 VoidLink입니다.
이러한 패턴은 현재 범죄 그룹과 국가 차원의 위협 행위자 모두에게서
나타나고 있습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
09 AI 보안 보고서 2026
https://neuraltrust.ai/blog/echo-chamber-context-poisoning-jailbreak https://gambit.security/blog-posts/a-single-operator-two-ai-platforms-nine-government-agencies-the-full-technical-report https://research.checkpoint.com/2025/funksec-alleged-top-ransomware-group-powered-by-ai/ https://cdn.openai.com/threat-intelligence-reports/5f73af09-a3a3-4a55-992e-069237681620/disrupting-malicious-uses-of-ai-june-2025.pdf https://research.checkpoint.com/2026/voidlink-early-ai-generated-malware-framework/
단일 개발자가 일주일도 안
되어 88,000줄의 기능적 명령 및 제어 멀웨어를 구축했습니다.
이는 많은 사례 중 일부에 불과합니다. 파키스탄 연계 그룹인
Transparent Tribe(APT36)는 대량 생산된 일회용 멀웨어를 AI '조립
라인'에서 만들어 인도 정부 시스템을 표적으로 삼았습니다. GREYVIBE
로 추적되는 러시아 관련 그룹은 우크라이나를 대상으로 한 작전을 위해
ChatGPT와 Gemini를 사용해 맞춤형 멀웨어를 구축했으며, Check
Point Research는 북한의 'KONNI' 그룹이 AI를 사용해 Windows용
PowerShell 백도어를 생성한 사례를 문서화했습니다.
피해자의 컴퓨터에서 활발히 실행되는 동안 LLM을 호출하는 멀웨어도
더 드물고 더 고도화된 패턴이지만 이제 실제 환경에서 확인되었습니다.
2025년 중반에 첫 번째로 보고되어 알려진 사례는 우크라이나 CERT-
UA가 2025년 7월에 보고한 러시아 관련 LAMEHUG’ 멀웨어였습니다.
LAMEHUG는 Hugging Face API를 통해 AI 모델 'Qwen'을 쿼리하여
필요에 따라 코드를 생성했습니다. 최초의 'AI 기반 랜섬웨어' 알려진
PromptLock도 같은 방식으로 작동했지만, 두 사례 모두 여전히 대규모로
사용되는 것이라기보다는 개념 증명에 더 가깝습니다.
AI는 멀웨어 자체는 아니지만 공격을 지원하는 스크립트나 유틸리티와
같은 기능을 갖춘 공격자 도구도 구축합니다. 이러한 개입은 최종
결과물에서는 보이지 않는 경우가 많으므로, 분석가는 이제 증거를 찾을
때까지 기다리기보다 기본적으로 AI가 어딘가에 개입되었을 것이라고
가정해야 합니다. AI는 숙련된 공격자의 속도를 높여주지만, 도구를
효과적으로 사용하기 위해 여전히 필요한 인간의 판단력을 대체하지는
못합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
10 AI 보안 보고서 2026
https://businessinsights.bitdefender.com/apt36-nightmare-vibeware https://www.withsecure.com/en/resources-hub/w-labs/greyvibe/ https://research.checkpoint.com/2026/konni-targets-developers-with-ai-malware/ https://cert.gov.ua/article/6284730
사례 연구: VoidLink - AI로 구축된 멀웨어가 한계점을 넘다
2026년 1월, Check Point Research는 뛰어난 은밀성과 지속성
기능을 갖춘 정교한 모듈형 Linux 명령 제어(C2) 프레임워크로,
침입 후 사용할 수 있는 30개 이상의 사후 공격 플러그인을
포함한 VoidLink를 보고했습니다. 초기 품질을 봤을 때는 여러
명의 팀이 수개월에 걸쳐 구축한 것으로 추정되었습니다. 그러나
개발자가 실수로 자신의 작업 과정을 노출하면서 다른 사실이
밝혀졌습니다. 이 프레임워크는 한 사람이 상용 AI 코딩 도구인
TRAE SOLO를 사용하여 작성했으며, 상세한 사양을 작성하고
AI가 코드를 구현, 테스트 및 개선하게 하는 체계적인 과정을
따랐습니다. 그 결과 일주일도 채 되지 않아 약 88,000줄의 작동
코드가 생성되었습니다.
VoidLink는 두 가지 점을 분명하게 보여 줍니다. 첫째, AI 지원
개발은 이제 단순한 개념 증명 수준을 넘어 실제 환경에서 사용할
수 있는 멀웨어를 만들어 낼 수 있습니다. 더 중요한 점인 둘째는
완성된 코드에는 AI가 관여했다는 사실을 드러내는 요소가 전혀
없었으며, 이는 개발자의 관련 없는 운영 보안 실수가 있었기
때문에 밝혀졌다는 점입니다.
실시간 공격 운영자로서의 AI
AI는 공격 준비 단계에서 공격 실행 단계로 넘어갔습니다. 2025년 11월
Anthropic이 공개한 GTG-1002는 중국과 관련된 첩보 캠페인으로,
자체 Claude Code가 약 30개의 타깃 조직 전반에서 전술적 작업(정찰,
익스플로잇, 자격 증명 수집, 측면 이동 및 데이터 분류)의 80~90%를
처리한 것으로 보고되었습니다. 이 공개 내용에는 침해 지표가 포함되지
않아 독립적인 검증이 제한되었습니다.
2026년 4월에 보고된 멕시코 정부 침해 사건에서는 금전적 동기를
가진 운영자가 동일한 아키텍처를 대규모로 실행했습니다(아래 세부
정보 참조). Bissa Scanner 작전에서 AI는 익스플로잇까지는 도달하지
못했습니다. Claude Code와 오픈 소스 OpenClaw 어시스턴트는
운영자가 스캐너 코드베이스를 읽고, 수집 파이프라인을 개선하며,
대규모 익스플로잇 캠페인 전반에 걸쳐 가치가 큰 액세스 권한의
우선순위를 지정하기 위한 작업 환경으로 사용되었습니다(자격 증명 수집
측면에 관해 알아보려면 '공격자가 AI 기능을 활용하는 방법' 참조).
AI가 이제 실시간 운영 의사 결정을 내린다는 또 다른 징후는 자율
에이전트가 침해 후 활동을 수행하고 1시간도 되지 않아 데이터베이스를
유출했다고 문서화된 사건을 통해 확인할 수 있습니다. 이와 별도로, AI
는 대규모 침입의 여러 단계에서 사용되었으며, 공격자들은 DeepSeek와
Claude를 함께 사용하여 전 세계 FortiGate 디바이스를 침해했습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
11 AI 보안 보고서 2026
https://research.checkpoint.com/2026/voidlink-early-ai-generated-malware-framework/ https://www.anthropic.com/news/disrupting-AI-espionage https://thedfirreport.com/2026/04/22/bissa-scanner-exposed-ai-assisted-mass-exploitation-and-credential-harvesting/ https://www.google.com/search?q=https://www.sysdig.com/blog/ai-agent-at-the-wheel-how-an-attacker-used-llms-to-move-from-a-cve-to-an-internal-database-in-4-pivots%23timeline https://cyberandramen.net/2026/02/21/llms-in-the-kill-chain-inside-a-custom-mcp-targeting-fortigate-devices-across-continents/
운영자로서의 AI 에이전트라는 이러한 패턴은 누구나 다운로드하여
재사용할 수 있는 오픈 소스 프레임워크로도 패키징되고 있습니다.
그러한 도구 중 하나인 RAPTOR는 2025년 말에 합법적인 보안 연구원
팀이 출시한 도구로, Claude Code를 자율적인 공격 및 방어 에이전트로
전환합니다. RAPTOR는 합법적인 연구 도구이며 익스플로잇만큼이나
쉽게 패치를 생성하지만, 범죄 커뮤니티가 주목하고 있는 공개적
사례 연구: 멕시코 정부 침해 사건
2025년 12월 말부터 2026년 2월 중순까지 단일 공격자가 침해하여 멕시코 정부 기관 9곳이 손상되었고, 세금, 주민등록, 차량, 환자 및 선거
데이터를 포함한 약 4억 건의 기록이 노출되었습니다. 연구원들은 공격자가 자신의 서버를 통해 정확히 어떻게 공격했는지 재구성할 수
있었습니다. 34개의 개별 세션에서 입력된 명령 1,088개가 AI가 실행한 명령 5,317개를 생성하는 방법이었습니다.
공격자는 두 가지 AI 도구를 함께 사용했습니다. Claude Code를 사용하여 네트워크에 적극적으로 침입하고 탐색했으며, GPT-4.1을 사용하여
탈취한 데이터를 자동으로 분석하고, 그 결과를 다시 Claude 세션에 지침으로 입력했습니다. Claude가 처음에 공격 지원을 거부하자, 공격자는
침투 테스트 치트 시트를 CLAUDE.md에 붙여 넣었으며, 그 결과 이후의 모든 세션은 반복적인 탈옥 과정 없이 해당 우회 설정을 상속받았습니다.
이 장의 다른 사례들과 마찬가지로, 이번 AI 개입 사실은 피해자가 발견한 것이 아니라 공격자의 실수로 인해 밝혀졌습니다.
퍼미시브 라이선스 코드로 동일한 '에이전트 기반 운영자' 워크플로우를
패키징합니다. 방어자 측면에서 볼 때, 이는 탈옥에서 볼 수 있는 것과
동일한 구성 기반 제어 패턴을 보여줍니다. 에이전트의 동작은 컴파일된
코드가 아닌 마크다운 구성에 의해 거의 전적으로 정의됩니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
12 AI 보안 보고서 2026
https://research.checkpoint.com/2026/ai-threat-landscape-digest-january-february-2026/ https://gambit.security/blog-posts/a-single-operator-two-ai-platforms-nine-government-agencies-the-full-technical-report
AI를 사용한 범죄 도구 시장
위에서 설명한 기능들은 점점 더 기성 제품으로 패키지화되어 판매되고
있으므로, 구매자는 AI를 다루는 기술이 전혀 필요하지 않습니다. 가장
명확한 예는 EvilTokens 로, 이는 LLM 파이프라인을 공격 워크플로에
직접 통합하는 상용 서비스형 피싱 플랫폼입니다. 가짜 로그인 피싱
페이지가 피해자의 액세스 자격 증명을 탈취하면, Groq에서 호스팅하는
Llama 모델이 자동으로 탈취된 이메일 계정에서 금융 정보를 스캔하고
피해자의 글쓰기 스타일을 모방한 설득력 있는 스캠 이메일을 작성하며,
GPT-4o-mini가 번역을 처리합니다. 탈옥 기능은 플랫폼에 내장되어 있어
운영자가 한 번 작성하면 모든 유료 고객이 자동으로 이를 상속받습니다.
동반 모듈은 가짜 캘린더 초대를 심어 해당 요청이 사전에 예상되었던
것처럼 보이게 만듭니다.
이제 이것은 단순한 도구가 아니라 범죄 제품을 아우르는 범주가
되었습니다. Bluekit 는 또 다른 피싱 키트로, MFA 우회 기능을 지원하며
40개 이상의 플랫폼에 가짜 로그인 페이지를 자동 생성하는 AI 도우미가
내장되어 있습니다. 전화 통화 측면에서는 ATHR이라는 플랫폼이 사람의
개입 없이 대규모로 자격 증명 및 일회용 비밀번호를 탈취할 수 있는 완전
자동화된 AI 음성 에이전트를 판매합니다. 일반적인 패턴은 '서비스형
탈옥'입니다. 즉, AI 도구, 안전 우회 기능, 전달 방식이 모두 하나로 묶여
단일 제품으로 판매되므로 기술이 거의 없는 사람도 정교한 다단계
스캠을 실행할 수 있다는 뜻입니다.
취약성 연구와 단축된 패치 윈도우에 사용되는 AI
이제 AI는 코드에 대해 추론하는 능력이 충분히 뛰어나, 경쟁의 양쪽 모두를
가속화하고 있습니다. 즉, 보안 결함이 악용되기 전에 찾는 것 대 결함이
수정되기 전에 이를 악용할 방법을 찾아내는 것입니다. 취약점이 발견되고
수정 사항이 배포되기까지의 시간적 간격이 양쪽에서 동시에 줄어들고
있습니다.
방어 측면에서 그 성과는 실질적입니다. 내부 연구 노력의 일환인 Project
Glasswing 에서 Anthropic의 미출시 모델인 Claude Mythos는 운영 첫
달 동안 주요 운영 체제 및 브라우저 전반에서 심각성이 크거나 치명적인
제로데이 취약성을 10,000개 이상 자율적으로 발견했습니다. 그러나
동일한 기능이 공격자에게도 제공됩니다. Google의 위협 인텔리전스
그룹은 대규모 익스플로잇을 위해 구축된 최초의 AI 지원 제로데이를
보고했습니다. 다른 연구에서는 현재의 프론티어 모델이 작동 가능한
제로데이 익스플로잇을 대규모로 생성하고 있음을 보여주었습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
13 AI 보안 보고서 2026
https://www.google.com/search?q=https://blog.sekoia.io/new-widespread-eviltokens-kit-device-code-phishing-as-a-service-part-1/ https://hackread.com/calphishing-eviltokens-kit-outlook-invites-m365/ https://hackread.com/bluekit-phishing-kit-targets-platforms-mfa-bypass-attack/ https://hackread.com/calphishing-eviltokens-kit-outlook-invites-m365/ https://www.anthropic.com/glasswing https://www.google.com/search?q=https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-in-initial-access https://cybersecuritynews.com/new-study-shows-gpt-5-2-can-reliably/
실질적인 영향은 속도입니다. 공격자가 새로운 취약성 공개 후 몇 시간
이내에 이를 실제 공격으로 전환할 수 있게 됨에 따라 공개와 악용
사이의 격차가 빠르게 줄어들고 있습니다. 이에 대응하여 미국 정부
CISA는 법적 구속력이 있는 지침을 발표했는데 연방 민간 기관이 공개
후 3일 이내에 특정 고위험 취약성을 해결하도록 요구합니다. 인도의
사이버 보안 당국인 CERT-In은 한발 더 나아가 조직이 가장 중요한
인터넷 연결 시스템을 발견 후 12시간 이내에 즉시 격리하고 패치할 것을
권고했습니다. 이는 1년 전이라면 부당하게 들렸을 일정입니다.
취약성 발견은 저렴하고 거의 자동화된 방식으로 이루어지고
있습니다. 이제 진정한 병목 현상은 사람이 얼마나 빠르게 수정 사항을
검토하고 배포할 수 있는지에 달려 있습니다. 코드 품질은 문제를 더욱
악화시킵니다. AI가 생성한 코드의 상당 부분이 보안 결함을 포함한 채
배포되고 있기 때문입니다(5장 참조).
사례 연구: Claude Mythos/Project Glasswing (AI와 패치 윈도우 비교)
Anthropic의 Project Glasswing 은 미출시 프런티어 모델인
Claude Mythos Preview를 사용하여 중요 소프트웨어의
취약성을 찾아 수정합니다. 첫 달 동안 이 모델은 모든 주요 운영
체제 및 브라우저에서 10,000개가 넘는 심각성이 크고 중대한
제로데이 취약점을 자율적으로 식별했으며, 약 83%의 사례에서
첫 시도 만에 작동하는 익스플로잇을 성공적으로 생성했습니다.
Anthropic은 오용 가능성을 우려하여 이 모델을 대중에게
공개하지 않았으나, 소수의 신뢰할 수 있는 조직에 액세스
권한을 부여하고 1억 달러 규모의 사용 크레딧을 지원하기로
약속했습니다. 이러한 결함을 찾는 과정이 이토록 저렴하고
신속해지면, 머신 속도로 패치할 수 있는 방어자나 그에
상응하는 성능의 AI를 손에 넣은 공격자 중 더 빠르게 움직이는
쪽이 승리합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
14 AI 보안 보고서 2026
https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk https://cybersecuritynews.com/cert-in-asks-patch-vulnerabilities-12-hours/ https://cybersecuritynews.com/cert-in-asks-patch-vulnerabilities-12-hours/
AI 대상 공격: 공격 표면으로서의 AI
AI 대상 공격: 공격 표면으로서의 AI 이전 장에서는 공격자의 손에 넘어간 AI에 대해 살펴보았습니다. 이번 장에서는 공격 대상으로서의 AI 시스템에 대해 다룹니다. 지난 한 해 동안 조직들은
이메일, 문서, 코드, 브라우저 및 핵심 비즈니스 워크플로에 AI를 도입하여, AI가 민감한 데이터에 액세스하고 조직을 대신하여 작업을 수행할 수 있도록
했습니다. 그 영향력이 커짐에 따라 AI 소프트웨어 자체가 공격 표면이 되었으며, 이는 보안이 강화되는 속도보다 더 빠르게 확장되고 있습니다. AI 스택에
대한 공격에는 두 가지 근본적인 원인이 있습니다.
01 AI의 특징 언어 모델은 지침과 작업 중인 데이터를 구분하는 명확한 경계
없이 하나의 연속된 텍스트 블록으로 읽습니다. 이는 문서나 웹
페이지의 텍스트처럼 데이터로만 의도된 콘텐츠가 명령처럼
읽히고 실행될 수 있음을 의미합니다. 이 단일 취약점은 이
장에서 다루는 대부분의 공격, 즉 숨은 지침으로 AI를 속이는
행위(프롬프트 인젝션), 신뢰할 수 있는 구성 파일을 악용하는
행위(구성 오용), AI가 기억하는 내용을 서서히 손상시키는 행위(
런타임 중독)의 원인이 됩니다.
02 일반적인 소프트웨어 위험 AI 도구는 여전히 소프트웨어일 뿐이며, 모든 소프트웨어가 가진
일반적인 취약점을 그대로 가지고 있습니다. AI가 매우 빠르게
도입됨에 따라 이러한 기존의 취약점들이 그 어느 때보다 빠르게
나타나고 있으며 스스로 작동하고, 필요한 것보다 더 많은 권한을
보유하며, 사람이 먼저 확인하는 과정 없이 새로운 구성 요소를
신뢰하고 설치하는 AI 에이전트로 인해 상황은 더욱 악화되고
있습니다. 이 두 번째 이유는 이 장의 뒷부분에서 설명하는 AI
인프라 및 소프트웨어 공급망에 대한 공격 뒤에 있습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
16 AI 보안 보고서 2026
프롬프트 인젝션: 모델 동작 조작
여기에는 두 가지 유형이 있습니다. 직접 인젝션의 경우, 공격자가 모델
자체의 규칙을 무시하도록 설계된 지침을 단순히 입력하며, 이것이
대부분의 탈옥이 작동하는 방식입니다. 간접 프롬프트 인젝션의 경우,
악의적인 지침이 AI가 읽는 외부 콘텐츠(이메일, 웹 페이지, 캘린더
초대, 문서 등) 내부에 숨어 있습니다. 간접 인젝션은 신뢰할 수 없는
외부 콘텐츠에서 작동하는 에이전트를 대상으로 하며 성공하기 위해
더 적은 직접적인 상호 작용이 필요할 수 있기 때문에 일반적으로 더
위험하다고 간주됩니다. 이로 인해 발생할 수 있는 피해 규모는 AI
에이전트에 부여된 액세스 권한과 특권에 전적으로 달려 있습니다.
Check Point AI Security는 이를 특정 AI 모델의 결함이 아니라 시스템
설정 방식의 문제로 규정합니다.
Check Point AI Security Research는 반복되는 기술을 다음과 같이
목록으로 만들었습니다.
역할놀이:
역할극을 사용해 AI가 제한이 없는 가상의 캐릭터를
채택하도록 하여, 안전 규칙을 완전히 우회하게
만드는 것
난독화 및 토큰 밀반입:
자동화된 안전 필터가 인식하거나 탐지하지 못하는
방식으로 악성 지침을 위장하는 것
다중 턴 조작:
직접 요청하는 대신 여러 메시지에 걸쳐 공격을
점진적으로 구축함으로써 단일 프롬프트가 거부하지
않게 만드는 것
컨텍스트 탈취:
AI가 대화에 대해 기억하는 내용을 다시 작성하여 그
행동을 점진적으로 다른 방향으로 유도하는 것
다국어 공격:
AI의 안전 교육이 덜 된 언어로 전환하여, 언어별로
불균형한 부분을 익스플로잇하는 것
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
17 AI 보안 보고서 2026
https://www.lakera.ai/blog/the-year-of-the-agent-what-recent-attacks-revealed-in-q4-2025-and-what-it-means-for-2026 https://www.lakera.ai/blog/indirect-prompt-injection https://www.lakera.ai/blog/guide-to-prompt-injection
Check Point AI Security Research이 또 찾아낸 것은 2025년 말에
검토된 공격 전반에서 공격자의 가장 일반적인 목표가 시스템 프롬프트를
추출하여 AI의 역할 정의, 도구 설명 및 정책 경계를 밝혀내는 것이었다는
점입니다.
이러한 공격은 지난 1년 동안 개념 증명 단계에서 일상적인 사용 단계로
전환되었습니다. 한 연구에서 12억 개의 URL을 스캔한 결과, 공개 웹
페이지에 심어진 약 15,300개의 간접 인젝션 페이로드를 발견했으며,
그중 약 70%는 헤더, 주석, 메타데이터와 같이 일반 방문자가 실제로 볼
수 없는 렌더링되지 않은 HTML 부분에 숨어 있었습니다. 공격 동기는
다양합니다. AI의 오작동을 유도하거나 잘못된 정보를 생성하게 하는
단순한 방해 공작도 있고, 도구가 특정 제품이나 회사를 더 우호적으로
설명하도록 유도하여 평판에 영향을 주려는 것도 있습니다.
항상 해커들만이 배후에 있는 것은 아닙니다. 일반 마케터, 게시자,
웹사이트 소유자들도 사람 대신 웹을 탐색하는 AI 도구를 대상으로
지침을 조용히 남기고 있습니다. 다른 연구에서는 사기, 데이터 파괴,
API 키 도용을 목적으로 하는 10건의 검증된 실제 사례를 확인했습니다.
Check Point AI Security 원격 측정 데이터도 같은 이야기를 들려줍니다.
짧은 악성 페이로드에 대한 탐지율은 대체로 안정적으로 유지된 반면,
더 큰 페이로드에 대한 탐지율은 3월에서 5월 사이에 약 5배 급증하여
5월에 관찰된 모든 항목의 1%에 육박했습니다. 대용량 페이로드는
콘텐츠 기반 및 에이전트 공격 경로에서 더 일반적이므로, 이러한 패턴은
간접 프롬프트 인젝션이 단순한 이론적 위협을 넘어 운영상의 위협이
되고 있음을 시사합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
18 AI 보안 보고서 2026
https://www.lakera.ai/blog/the-year-of-the-agent-what-recent-attacks-revealed-in-q4-2025-and-what-it-means-for-2026 https://arxiv.org/abs/2604.27202 https://www.forcepoint.com/blog/x-labs/indirect-prompt-injection-payloads
그림 2.1 — 페이로드 크기별 악성 프롬프트 탐지율
월별 프롬프트 탐지율 중앙값 짧은 페이로드와 긴 페이로드 비교
1.0%
0.8%
0.6%
0.4%
0.2%
0%
1월 2월 3월 4월 5월
탐 지
율 (%
) 중 앙
값
짧은 페이로드 긴 페이로드
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
19 AI 보안 보고서 2026
에이전트 기반 워크플로가 보편화됨에 따라, 해당 워크플로가 처리하는
프롬프트에는 웹 페이지, 문서, 기타 도구의 출력물과 같은 대규모 외부
콘텐츠 블록이 포함되게 되었습니다. 간접 인젝션은 바로 이러한 유형의
콘텐츠 내부에 숨어 있으므로, 더 많은 조직이 이러한 AI 에이전트를
도입함에 따라 공격 표면이 직접적으로 확장되었습니다.
사용자가 이미 로그인한 세션 내부에서 작동하며 새로운 제품 범주에
속하는 AI 기반 웹 브라우저가 가장 큰 위험에 처해 있습니다. 악성
웹 페이지나 초대장은 해당 사용자의 로그인 자격 증명을 사용하여
실행될 수 있습니다. 통제된 테스트에서 연구원들은 단 하나의 악성
캘린더 초대를 사용하여 Perplexity의 Comet 브라우저가 사용자의
저장된 비밀번호를 넘겨주도록 속였습니다. 별도의 테스트에서 동일한
유형의 브라우저가 속아 사람의 개입 없이 4분 이내에 전체 피싱 흐름을
완료했습니다. 이 두 가지 사례 모두 통제된 테스트였지만, 근본적인
기능은 이미 소비자가 이용하고 있는 상태입니다.
2026년 3월부터 5월 사이, 길고 악의적인 프롬프트 인젝션 페이로드 탐지 건수가 약 5배 증가했습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
20 AI 보안 보고서 2026
https://hackread.com/pleasefix-flaw-hackers-1password-vault-comet-ai-browser/
에이전트 기반 공급망: MCP 및 구성 오용
AI 에이전트는 자동으로 신뢰하도록 구축된 두 가지 요소를 통해
영향력을 확장합니다. 에이전트를 외부 도구 및 서비스에 연결하는 Model
Context Protocol(MCP) 서버와 에이전트가 프로젝트를 여는 순간 읽어
사례 연구: 실행 계층으로서의 Claude Code 프로젝트 파일(Check Point Research)
Check Point Research는 코딩 에이전트가 신뢰하는 구성 파일이 멀웨어를 전달하는 수단으로 악용될 수 있다는 사실을 발견했습니다. 한 취약성 (CVE-2025-59536)의 경우 프로젝트 파일(.claude/settings.json)에 숨은 설정으로 인해 AI가 프로젝트를 여는 즉시, 개발자가 파일을 확인하기도
전에 공격자의 명령이 실행될 수 있으며, 관련 경로(.mcp.json)를 통해 사용자에게 어떠한 경고도 표시되지 않은 채 악성 MCP 서버가 자동으로
시작될 수 있습니다. 두 번째 취약성(CVE-2026-21852)의 경우 공격자가 자신이 제어하는 서버를 통해 개발자의 세션을 은밀히 우회시켜 로그인
토큰과 액세스 키를 탈취하고, 누구도 보안 경고를 보기 전에 전체 팀의 공유 워크스페이스를 침해할 수 있습니다.
두 경우 모두 침투 경로는 소프트웨어 공급망이었습니다. 즉, 풀 리퀘스트에 삽입된 오염된 설정 파일, 함정이 설치된 허니팟 리포지토리 또는
침해된 코드베이스였습니다. 두 취약점 모두 패치되었지만, 이들이 악용한 근본적인 설계 패턴, 즉 개발자 머신에서 프로젝트 파일을 자동으로
신뢰하고 로드하는 에이전트는 Cursor, Windsurf, GitHub Copilot 등 여러 인기 코딩 AI에서도 공통적으로 사용되고 있어, 개별 수정으로는
해결되지 않는 문제를 더 광범위하게 초래합니다. 몇 달 후, 실제 환경에서 발견된 자가 확산형 멀웨어 '웜'은 이 위험이 단지 이론적인 수준에
그치지 않음을 입증했으며, 시스템 간 확산되는 과정에서 Claude Code와 기타 AI 코딩 도구 내부에 영구적으로 자리 잡았습니다('AI 소프트웨어
공급망' 참조).
들이는 프로젝트 구성 파일이 바로 그것입니다. 이전 글에서 공격자가
신뢰할 수 있는 파일을 사용하여 AI의 안전 제한에서 자신의 에이전트를
제거하는 방법을 보여드렸습니다. 그와 동일하게 무조건적인 신뢰가
타인을 공격하는 무기로 변할 수 있습니다. 피해자가 여는 프로젝트에
삽입된 악성 구성 파일은 피해자가 인지하지 못하는 사이에 피해자의 AI
에이전트를 손상시킬 수 있기 때문입니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
21 AI 보안 보고서 2026
https://blog.checkpoint.com/research/check-point-researchers-expose-critical-claude-code-flaws/
이는 특정 공급업체에만 국한된 문제가 아닙니다. Google은 비슷한
시기에 Gemini CLI에 심각성이 가장 큰 원격 코드 실행 결함을
패치했으며, Cursor에서도 유사한 문제가 발견되었습니다.
이제 MCP 생태계가 위협 행위자들의 관심을 끌고 있습니다. 스스로
확산되는 멀웨어인 GlassWorm 은 검토 시 놓치기 쉽도록 보이지 않는
유니코드 문자를 사용하여 개발자 확장 프로그램 내부에 숨어 있으며,
150개가 넘는 리포지토리의 MCP 패키지에 스스로를 복사하여
확산됩니다. 심지어 AI 도구를 사용하여 커밋 메시지를 작성함으로써
자연스럽게 위장하기도 합니다. 이러한 웜은 점점 더 AI 툴체인 자체를
표적으로 삼아 MCP 서버에 주입되고 확산되면서 API 키를 탈취합니다.
가장 중요한 사례는 아래의 '공급망' 섹션에서 확인하세요.
동일하게 신뢰하는 파일도 실수로 비밀을 유출할 수 있습니다. Check
Point AI Security Research는 Claude Code가 개발자가 승인한 명령을
로컬 설정 파일(.claude/settings.local.json)에 저장하는데, 개발자가
코드를 공개적으로 공유할 때는 Node Package Manager(NPM)가
기본적으로 이를 게시 대상에서 제외하지 않는다는 사실을 발견했습니다.
때때로 이렇게 저장된 명령에는 개발자 자신의 로그인 자격 증명이
포함됩니다. 약 46,500개의 게시된 코드 패키지를 스캔한 결과,
428개의 패키지에서 로컬 설정 파일이 실수로 게시되었으며, 그중 약
428/46,500 로컬 Claude Code 설정 파일이 실수로 유출된 배포 패키지의
수입니다. 약 13개 중 1개에는 유효한 자격 증명이 포함되어
있었습니다.
40% Check Point AI Security Research에서 검토한 10,000대의
MCP 서버 중 보안 취약점이 발견된 비율입니다.
13개 중 1개꼴로 활성 자격 증명(NPM 토큰, GitHub 및 Hugging Face
키)이 포함되어 있었습니다. 또한 Check Point AI Security Research는
검토한 10,000개의 MCP 서버 중 40%에서 보안 취약점을 확인했으며,
이는 이 전체 영역이 여전히 얼마나 노출되어 있는지를 잘 보여줍니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
22 AI 보안 보고서 2026
https://thehackernews.com/2026/04/google-fixes-cvss-10-gemini-cli-ci-rce.html https://www.koi.ai/blog/glassworm-hits-mcp-5th-wave-with-new-delivery-techniques https://www.lakera.ai/blog/your-ai-coding-assistant-just-shipped-your-api-keys https://www.checkpoint.com/press-releases/check-point-softwares-2026-cyber-security-report-shows-global-attacks-reach-record-levels-as-ai-accelerates-the-threat-landscape/
AI 인프라에 대한 공격
이 섹션에서는 인터넷에 서비스 노출, 취약한 인증, 알려진 버그가 있는
취약한 소프트웨어와 같이 AI 시스템을 대상으로 하는 일반적이고 익숙한
공격 기법을 다룹니다. 새로운 기법은 아니지만, 조직의 프롬프트, 자격
증명, AI 모델 및 내부 워크플로를 노출시킨다는 점에서 AI와 관련된
영향을 미칩니다.
AI 스택의 상당 부분은 모델 서버, 추론 프레임워크, 오케스트레이션
클러스터, 에이전트 제어 패널과 같은 일반적인 인프라입니다. 앞서
설명한 바와 같이 자체 호스팅 모델에 대한 급격한 전환으로 인해 이
인프라의 주요 부분이 신속하게 구축되었으며, 상대적으로 보안이
취약해졌습니다. 그 결과, 이러한 기존 공격 방식은 가장 활발하게
악용되는 방식 중 하나가 되었습니다.
가장 명확한 사례로 노출된 모델 서버가 있습니다. 'Bleeding Llama'
라는 별칭이 붙은 Ollama의 치명적인 결함으로 인해 인터넷에 연결된
약 300,000대의 서버에서 프롬프트, 키, 환경 변수가 소수의 API 호출로
유출되었습니다. GreyNoise는 한 분기 동안 LLM 배포를 시도하는 공격
세션을 약 91,000건 기록했습니다.
노출된 인프라 또한 공격 인프라로 재사용되고 있습니다. ShadowRay
2.0 캠페인은 보안이 설정되지 않은 Ray 클러스터를 탈취하여 암호화폐를
채굴했습니다. 스택 하위 계층에서는 안전하지 않은 역직렬화 문제가
여전히 만연하며, 연구원들은 Meta, Nvidia, Microsoft의 추론
프레임워크 전반에서 원격 코드 실행 버그를 발견하고 있습니다.
에이전트 계층은 이제 자체 제어 패널을 노출하고 있으며, 수천 개의
OpenClaw 및 Moltbot 패널은 개방된 인터넷에서 접근이 가능하여
탈취에 취약한 상태입니다. 이러한 공격 방법은 모두 AI 주변의 일반적인
인프라를 악용하는 것이며, 모델이 오작동할 필요조차 없습니다.
지식 계층 중독
중독은 모델이 프롬프트를 받는 방식이 아니라 모델이 알고 있거나
검색하는 내용을 손상시킵니다. 현재 컨텍스트에 영향을 미치는 프롬프트
인젝션과 달리, 중독은 세션 전반에 걸쳐 지속될 수 있습니다. 중독은
종종 혼동되기도 하지만 두 가지 뚜렷한 형태를 띄며, 이를 수행할 수
있는 주체와 이론에서 실제 단계로 얼마나 진행되었는지에 따라 차이가
있습니다.
첫 번째 형태는 모델이 나중에 학습이나 검색을 통해 흡수할 콘텐츠를
공개 웹에 배포하여 대규모로 지식을 중독시키는 것입니다. 실제로
이러한 유형의 공격은 대부분 국가 차원에서 수행됩니다. Portal Kombat
으로도 추적되는 Pravda 네트워크는 2024년에 약 150개의 사이트에서
약 360만 건의 기사를 게시하여 친러시아 내러티브를 AI 시스템에
주입했습니다. 10개의 주요 챗봇을 대상으로 한 감사 결과 이 챗봇들이 약
3분의 1의 확률로 해당 내러티브를 반복한다는 사실이 밝혀졌으며, 전략
연구원들은 이를 'LLM 그루밍'이라고 명명했습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
23 AI 보안 보고서 2026
https://www.cyera.com/research/bleeding-llama-critical-unauthenticated-memory-leak-in-ollama https://www.greynoise.io/blog/threat-actors-actively-targeting-llms https://www.oligo.security/blog/shadowray-2-0-attackers-turn-ai-against-itself-in-global-campaign-that-hijacks-ai-into-self-propagating-botnet https://www.oligo.security/blog/shadowmq-how-code-reuse-spread-critical-vulnerabilities-across-the-ai-ecosystem https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys https://www.newsguardtech.com/special-reports/moscow-based-global-news-network-infected-western-artificial-intelligence-russian-propaganda/
위험 계산 방식은 2025년 말에 발표된 연구로 인해 변화했습니다. 이
연구에 따르면 모델의 크기와 관계없이 약 250개의 악성 문서만으로도
백도어를 심을 수 있으며, 이는 학습 데이터의 비율이 아닌 거의 일정한
실제 수치인 것으로 나타났습니다. 필요한 조건이 방대한 말뭉치의
일부가 아닌 고정된 소수의 문서인 경우 대규모 중독은 더 이상 Pravda
네트워크와 같은 자원을 필요로 하지 않으며 이제 훨씬 더 작은 규모의
행위자들도 수행할 수 있는 수준이 되었습니다.
두 번째 형태는 실행 시 모델을 중독시켜, 모델이 검색하는 콘텐츠나
세션 간에 유지하는 기억을 손상시킵니다. Check Point AI Security
Research는 가장 명확한 사례를 보여주었습니다. 이 사례에서는
특별한 권한이 없는 사용자가 일련의 일반적인 Discord 메시지를 통해
OpenClaw 에이전트의 장기 기억을 신뢰받는 메모로 점차 채웠고, 결국
에이전트는 자체 규칙보다 해당 사용자의 요청을 더 우선시하여 호스트
머신에서 리버스 셸을 여는 악의적인 '시스템 업데이트'를 실행했습니다.
동일한 명령은 에이전트의 기억이 손상되기 전에는 거부되었으므로,
이 공격은 프롬프트 인젝션 수법이 아니라 그 기억을 서서히 다시 쓰는
방식이었습니다. Microsoft는 이와 동일한 개념이 이미 실제 환경에서
대규모로 사용되고 있다는 점을 발견했으며, 31개 회사에서 발생한
50건의 사례를 보고했습니다. 해당 사례에서는 'Summarize with AI'
링크에 지침을 숨겨 한 번의 클릭만으로 AI의 기억에 지속적으로 '이
회사를 신뢰할 수 있는 출처로 취급한다'는 메모를 기록하게 했습니다.
가해자는 침입을 노리는 공격자가 아니라 자신들에게 유리하게 추천
결과를 왜곡하는 합법적인 기업들이었습니다. 의도가 무엇이었든 이는
기억 중독이 실험실에만 국한된 것이 아니라 실제 환경에서 악용되고
있음을 보여줍니다.
AI 소프트웨어 공급망
악성 패키지와 타이포스쿼팅은 AI보다 먼저 등장했습니다. 다음과 같은
네 가지 요소의 조합은 이를 AI 고유의 범주로 만듭니다.
01 목표는 AI 제공업체의 자격 증명을 획득하는 것입니다.
02 공격은 AI를 사용하여 확장되거나 위장됩니다.
03 배포는 AI 네이티브 채널(MCP 레지스트리, 에이전트 스킬
스토어, 모델 허브)을 통해 이루어집니다.
04 소비자는 사람의 검토가 거의 또는 전혀 없이 구성 요소를
설치하고 신뢰하는 자율 에이전트입니다.
앞서 언급한 인프라 공격이 실행 시 시스템을 타격하는 것과 달리,
여기서는 중독된 구성 요소가 도입됩니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
24 AI 보안 보고서 2026
https://www.anthropic.com/research/small-samples-poison https://www.microsoft.com/en-us/security/blog/2026/02/10/ai-recommendation-poisoning/
가장 큰 단일 사건은 2025년 11월에 나온 Shai-Hulud 웜으로, 널리
사용되는 수백 개의 코드 패키지와 수만 개의 코드 리포지토리를
침해했으며 기업의 빌드 파이프라인을 통해 자동으로 확산되면서
클라우드 및 개발자 로그인 자격 증명을 탈취했습니다. 2026년 5월 이
웜의 코드가 공개된 후, Megalodon이라는 모방 공격 캠페인이 한날의
오후에만 5,500개가 넘는 코드 리포지토리를 공격했고 Claude Code 및
기타 AI 코딩 도구 내부에 재부팅 후에도 살아남는 지속성을 심었습니다.
서로 다른 AI 제공업체 간의 트래픽을 라우팅하는 백엔드 소프트웨어
역시 자체적인 취약점입니다. LiteLLM 게이트웨이 하나가 침해되면서
해당 게이트웨이가 고객을 위해 처리하던 모든 로그인 자격 증명이
노출되었습니다.
에이전트 스킬 스토어는 최신 채널로, 사람들이 AI 에이전트용으로
사전 구축된 스킬을 다운로드하는 마켓플레이스입니다. Check
Point AI Security Research가 OpenClaw 에이전트용 스킬 221개를
조사한 결과 70%가 과도한 자격 증명을 요청했고, 43%는 명령 인젝션
패턴을 포함하고 있었습니다. ClawHavoc이라는 한 캠페인은 44
개의 악성 스킬을 스토어에 유입시켰으며, 해당 스킬은 12,500회 이상
다운로드되었고 다운로드될 때마다 자격 증명 정보 탈취기가 조용히
설치되었습니다. 동일한 패턴이 다른 곳에서도 나타났습니다. 트로이
목마화된 AI 코딩 확장 프로그램은 약 150만 명의 개발자로부터 코드를
수집했으며, 'OpenAI 개인정보 보호 필터'로 위장한 Hugging Face
의 모델은 244,000회 다운로드된 후 멀웨어를 설치한다는 사실이
연구원들에 의해 발견되었으며, 활발하게 익스플로잇된 Langflow 결함은
CISA의 알려진 익스플로잇 취약성 카탈로그에 등재되었습니다.
저희는 두 가지 새로운 개발 사항으로 인해 다가오는 해가 더욱 힘들어질
것으로 예상합니다. 이 장에 나온 가장 위험한 범주인 에이전트 기반
공급망과 AI 인프라는 현재 조직이 가시성을 가장 확보하지 못한
부분이기도 합니다. 사용자가 선택하여 설치하는 앱이었던 AI 에이전트가
운영 체제 및 하드웨어 자체의 일부로 내장됨에 따라, 이 공격 표면
전체가 기본값이 될 예정입니다. Build 2026에서 Microsoft는 OpenClaw
를 사용하여 AI 에이전트를 Windows에 직접 구축하고 2026년 말에는
출시하겠다는 계획을 발표했습니다. 비슷한 시기에 Nvidia는 온디바이스
에이전트를 위한 RTX Spark 슈퍼칩을 공개했습니다. 이는 2026년
가을부터 Dell, HP, Lenovo, Asus, MSI, Microsoft의 Windows 노트북과
데스크톱에 통합될 예정입니다. 이미 악의적인 스킬과 노출된 제어판을
통해 악용된 바로 그 OpenClaw 생태계가 전 세계 컴퓨터의 상당 부분에
탑재될 예정이므로, 여기에 설명된 모든 취약점이 훨씬 더 많은 사람에게
중요한 문제가 것입니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
25 AI 보안 보고서 2026
https://www.wiz.io/blog/shai-hulud-2-0-ongoing-supply-chain-attack https://labs.cloudsecurityalliance.org/research/csa-research-note-shai-hulud-megalodon-supply-chain-cascade/ https://www.trendmicro.com/en_us/research/26/c/inside-litellm-supply-chain-compromise.html https://www.lakera.ai/blog/the-agent-skill-ecosystem-when-ai-extensions-become-a-malware-delivery-channel https://www.hiddenlayer.com/research/malware-found-in-trending-hugging-face-repository-open-oss-privacy-filter https://www.cisa.gov/news-events/alerts/2026/03/25/cisa-adds-one-known-exploited-vulnerability-catalog https://blogs.windows.com/windowsdeveloper/2026/06/02/windows-platform-security-for-ai-agents/ https://nvidianews.nvidia.com/news/nvidia-microsoft-windows-pcs-agents-rtx-spark
위협받는 디지털 ID
2025년 AI Security 보고서는 사용된 미디어 유형(텍스트, 오디오,
비디오)과 생성 기술이 오프라인(사전 녹화)에서 실시간, 완전 자율형으로
어떻게 발전해 왔는지에 따라 생성형 신원 위협을 두 가지 측면으로
분류했습니다. 저희는 거의 모든 조합이 더 이상 이론적인 수준에 머물지
않으며, 각 조합은 이미 실제 사건에서 나타났거나 범죄 시장에서 도구로
판매되고 있음을 확인했습니다. 아직 발견되지 않은 유일한 예외는 완전
자율형 인터랙티브 비디오입니다.
위협받는 디지털 ID 이전 장에서는 AI를 무기이자 공격 대상으로 논의했습니다. 이번
장에서는 AI가 대규모로 그럴듯하게 인간의 신원을 위조할 수 있게
되면서 사람 간의 신뢰에 어떤 영향이 생기는지 살펴봅니다. 역사적으로
익숙한 목소리, 화상 통화에 나타난 얼굴, 정부 발급 신분증 또는
실시간 대화는 상대방이 주장하는 인물임을 증명하는 합리적인 근거로
사용되었습니다. 생성형 AI는 이러한 전제를 무너뜨립니다. 이제 음성,
얼굴, 문서 및 실시간 상호 작용을 저렴하고 그럴듯하게 합성할 수 있기
때문입니다. 지난 한 해 동안 AI 페이크는 일상적으로 범죄 활동에 포함될
정도로 발전했습니다. 원거리에서 사람을 인식하는 데 사용되었던 신호(
음성, 얼굴, 문서, 라이브 비디오)는 더 이상 신원 증명으로 신뢰할 수 없게
되었다는 결론은 명백합니다.
원거리에서 사람을 인식하는 데 사용되었던
신호, 즉 음성, 얼굴, 문서, 라이브 비디오는 더
이상 신원 증명으로 신뢰할 수 없습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
27 AI 보안 보고서 2026
https://www.google.com/search?q=https://research.checkpoint.com/2025/state-of-ai-in-cyber-security/
미디어 유형 오프라인 생성 실시간 생성 완전 자율형
그림 3.1 ― 미디어 유형 및 성숙도별 생성형 ID 위협(Check Point Research, 2025)
지난 12개월 동안 이러한 기능 중 일부는 '사용 가능' 단계에서 '널리 퍼진' 단계로 이동했습니다. 모두 공개 보고서에서 가져온 아래 사례는 각 미디어
유형이 현재 어떻게 신원 위조에 사용되고 있는지 보여줍니다.
텍스트 사전 렌더링된 스크립트 또는 이메일 실시간 생성된 응답 완전 상호 작용형
AI 생성 대화
오디오 사전 녹음된 사칭 실시간 음성 변조 완전 AI 기반 대화형 오디오
비디오 사전 생성된 딥페이크 비디오
실시간 페이스 스왑 또는 비디오 변경
완전 자동화된 AI 생성 인터랙티브 비디오
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
28 AI 보안 보고서 2026
음성 음성은 가장 먼저 상품화된 신원 확인 채널이었습니다. 짧은 샘플만으로
대상의 목소리를 복제하는 것은 이제 전문 지식이 없어도 누구나 할 수
있는 일이 되었으며, 지난 1년간 특정 대상을 겨냥한 공격에 사용되어
왔습니다. 음성 사기가 기성 서비스 형태로 판매되고 있다는 점은 이
기술이 성숙기에 접어들었음을 명확히 보여줍니다. 연구원들은 AI 음성
에이전트가 스크립트에 따라 계정 복구 전화를 걸어 대상 사용자의
일회용 비밀번호를 탈취하는 플랫폼인 ATHR을 문서화했습니다. 이
플랫폼은 한 운영자가 여러 건의 자격 증명 탈취 대화를 동시에 진행할
수 있게 합니다. ATHR은 Google, Microsoft, Coinbase와 같은 주요
브랜드의 고객을 대상으로 이러한 캠페인을 운영하며, 이 과정에서 실제
사람이 전화를 거는 일은 없습니다.
비디오 사전 녹화된 딥페이크는 2025년에 주요 우려 사항이었습니다. 지난 한
해 동안 국가 차원의 행위자와 산업화된 사기 조직 모두가 실시간 화상
통화에서 실시간 페이스 스왑을 사용하는 사례가 목격되었습니다. 북한
관련 그룹인 UNC1069는 AI로 생성된 딥페이크 화상 통화와 탈취한
텔레그램 계정을 사용하여, 암호화폐 관련 표적을 사회 공학적으로 속여
자격 증명을 넘기게 만들었다고 보고되었습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
29 AI 보안 보고서 2026
https://abnormal.ai/blog/athr-ai-voice-phishing-toad-attacks https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering
그 기술이 이제 범죄 공급망의 하부로 더 확산되었습니다. 동남아시아의
스캠 조직이 로맨스 및 투자 스캠 통화 중에 실시간 페이스 스왑
소프트웨어를 운영할 'AI 모델'을 고용하고 있으며, AI가 생성한 얼굴과
실제 인간 운영자를 결합하고 있습니다. 그 규모는 법 집행 기관의
조직적인 대응을 이끌어낼 만큼 큽니다. 유럽 경찰은 유명인과 뉴스
매체의 딥페이크 영상을 사용하여 소셜 미디어에서 피해자를 가짜 투자
계획으로 유인하고 7억 유로 이상을 세탁한 범죄 조직망을 해체했습니다.
얼굴 외에도 스캠의 나머지 부분 또한 이제 자동화되었습니다.
연구원들은 23,000개 이상의 도메인을 추적했고, 해당 도메인은 AI
챗봇이 금융 자문가를 사칭하고 최소한의 인간 개입으로 장기적인 투자
스캠을 유지하는 채팅 그룹으로 피해자들을 유인하고 있었습니다.
합성 신원 및 KYC 우회 은행이나 앱에서 사진, 스캔한 신분증, 또는 짧은 셀카 영상을 통해 실존
인물임을 증명하는 방식으로 신원을 확인하는 경우, 이제 AI로 생성된
가짜 신원이 이를 쉽게 통과할 수 있습니다. 은행과 암호화폐 거래소가
의존하는 신원 확인 절차는 일상적으로 우회되고 있습니다. OnlyFake
서비스는 운영자가 미국 및 약 56개국에서 10,000개가 넘는 AI 생성
가짜 신분증을 판매한 혐의를 인정하면서 이 점을 강조했습니다. 가짜
신분증을 통해 전 세계 고객은 은행과 암호화폐 거래소의 KYC 검증을
통과할 수 있었다는 점을 말입니다. 세계경제포럼(World Economic
Forum)의 사이버범죄 아틀라스(Cybercrime Atlas)는 가짜 얼굴로
교체하거나 검증 카메라에 가짜 영상 피드를 직접 입력하여 이러한 원격
신원 확인을 무력화하도록 특별히 제작된 도구를 목록으로 작성했습니다.
특정 멀웨어는 은행의 얼굴 인식 시스템을 속이는 데 사용할 피해자의
안면 생체 정보를 수집했으며, AI 가짜 신원을 사용하여 이미 검증을
통과한 은행, 핀테크 및 암호화폐 계정은 현재 텔레그램에서 공공연하게
판매되고 있습니다.
가짜 페르소나의 접근 올해 가장 중대한 신원 위협은 단순한 사칭이 아니라, 전체 채용 사기
작전입니다. 북한은 AI로 조작된 신원, 이력서, 페르소나를 사용하여 자국
요원들을 서구 기업에 원격 IT 근로자로 취업시키는 작전을 확대했으며,
위조된 신원이 기업 내부의 실제적이고 합법적인 접근 권한을 얻도록
만들고 있습니다.
Jasper Sleet으로 추적되는 북한 관련 그룹은 생성형 AI를 사용하여 채용
공고를 스캔하고, 도용된 신분증의 얼굴을 교체하며, 가짜 페르소나가
인사팀의 심사를 통과하여 클라우드 환경 및 내부 시스템에 접근할 수
있을 만큼 그럴듯하게 맞춤 제작합니다. 이러한 규모와 정부 차원의
지원은 이제 공식적으로 인정받고 있습니다. 2024년, 미국 재무부는 가짜
페르소나를 이용해 미국 기업에 취업하여 북한 정권의 무기 프로그램을
위해 8억 달러에 가까운 자금을 창출한 북한 연계 IT 노동자 네트워크의
배후에 있는 6명의 개인과 2개의 단체를 제재 했습니다. 자금 흐름은
한 운영자가 실수로 자신의 컴퓨터를 인포스틸러 멀웨어에 감염시켜,
매달 약 100만 달러가 정권으로 흘러 들어간 기록이 유출되면서 우연히
드러나게 되었습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
30 AI 보안 보고서 2026
https://www.malwarebytes.com/blog/news/2026/03/scam-compounds-hiring-ai-models-to-seal-deal-in-deepfake-video-calls https://www.europol.europa.eu/media-press/newsroom/news/international-takedown-of-cryptocurrency-fraud-network-laundering-over-eur-700-million https://www.europol.europa.eu/media-press/newsroom/news/international-takedown-of-cryptocurrency-fraud-network-laundering-over-eur-700-million https://www.justice.gov/usao-sdny/pr/creator-onlyfake-charged-and-pleads-guilty-selling-more-10000-digital-fake https://reports.weforum.org/docs/WEF_Unmasking_Cybercrime_Strengthening_Digital_Identity_Verification_against_Deepfakes_2026.pdf https://www.google.com/search?q=https://specopssoft.com/blog/top-password-credential-stealing-malware https://www.microsoft.com/en-us/security/blog/2025/06/30/jasper-sleet-north-korean-remote-it-workers-evolving-tactics-to-infiltrate-organizations/ https://home.treasury.gov/news/press-releases/sb0230 https://cybernews.com/security/north-korean-hacker-detonates-malware-on-own-pc-exposing-1m-a-month-it-worker-scam/
훈련받은 사람들은 AI로 생성된 얼굴 중 41%만을
가짜라고 정확하게 식별했습니다. 일반 시청자들은
30%만을 식별했습니다.
신뢰 앵커 기능이 손상된 신원 원격으로 신원을 증명하는 것은 더 어려워지고 있습니다. 음성, 얼굴,
문서, 심지어 실시간 상호작용까지 이제는 설득력 있게 위조할 수 있어,
그 무엇도 더 이상 단독으로 사용하여 신원을 증명할 수 없습니다. 통제된
연구에서 가짜 얼굴을 식별하도록 훈련받은 사람들조차 AI 생성 얼굴의
약 41%만을 AI 생성 얼굴이라고 정확하게 식별했습니다. 일반인은 약
30%만 잡아냈습니다. 실제로 이는 신원 검증이 AI가 위조하기 어려운
영역으로 전환되어야 함을 의미합니다. 즉, 별도의 신뢰할 수 있는 채널을
통한 확인, 안전한 디지털 자격 증명, 그리고 스푸핑이 어려운 강력한
실시간 검증 확인으로 전환되어야 합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
31 AI 보안 보고서 2026
https://bpspsychub.onlinelibrary.wiley.com/doi/10.1111/bjop.70063
사례 연구: '트루먼 쇼' 스캠, AI로 생성된 현실
Check Point Research는 단순히 개인을 사칭하는 것을 넘어 피해자를 둘러싼 세계 전체를 조작하는 투자 사기 작전(OPCOPRO로 추적됨)
을 문서화했습니다. 타깃은 SMS와 광고를 통해 약 90명의 멤버로 구성된 WhatsApp 또는 Telegram 그룹으로 유인되는데, 멤버 대부분은
가짜입니다. 금융 '전문가' 및 동료 투자자로 가장한 AI 생성 페르소나는 온라인 기록이 없는 프로필 사진을 사용하며, 메시지의 타이밍과 문구를
보면 기계가 생성했음이 드러납니다. 해당 그룹은 조작된 차트로 가짜 일일 '수익 거래'를 보여주며, 당시 Google Play와 App Store에서 이용할
수 있는 보조 모바일 앱은 실제 거래 기능이 없는 빈 껍데기에 불과합니다. 원격 서버가 모든 잔액과 결과를 조작하므로 피해자가 보는 모든 것은
실제가 아닙니다.
이 운영 조직은 2025년 8월에서 12월 사이에 등록된 최소 5개의 브랜드 웹사이트를 운영했으며, 여러 언어로 원활하게 활동했습니다. 이 스캠이
중대한 이유는 기존의 멀웨어를 전혀 사용하지 않는다는 점입니다. 앱은 합법적인 소프트웨어처럼 작동하며, 공격은 기술적 침해보다는 전적으로
조작된 신뢰에 의존합니다. 그럴듯한 신원, 콘텐츠, 소프트웨어를 생성하는 비용이 계속 하락함에 따라 이러한 스캠은 점점 더 합법적인 디지털
비즈니스와 유사해지고 있습니다.
소셜 엔지니어링의 멀티 채널화 이러한 ID 공격은 독립적으로 발생하는 것이 아니라 소셜 엔지니어링의
더 광범위한 변화를 부추깁니다. 체크 포인트의 2026년 사이버 보안
보고서에 따르면 소셜 엔지니어링은 2025년의 지배적인 공격 벡터로,
이메일을 넘어 전화 통화, 메시징 앱, Microsoft Teams 및 Slack과 같은
업무용 도구, 가짜 웹사이트, 실시간 사칭에 이르는 조직적인 캠페인으로
확장되었습니다. 한때는 틈새 기법으로 여겨졌던 멀티 채널 소셜
엔지니어링은 이제 표준 관행이 되었으며, Marks & Spencer와 Jaguar
Land Rover를 대상으로 한 Scattered Spider 공격, Salesforce 고객을
겨냥한 ShinyHunters의 전화 기반 캠페인을 포함하여 그해 가장 피해가
컸던 여러 침해 사고의 핵심이었습니다. FBI는 음성 기반 사기로 인한
손실액만 2억 5천만 달러가 넘는 것으로 보고 있습니다.
생성형 AI는 품질, 언어, 규모의 장벽을 제거함으로써 이러한 공격을 훨씬
더 효과적으로 만듭니다. 이제 복제된 음성, 딥페이크 비디오, 위조된
문서, 조작된 신원이 결합되어 첫 접점부터 피해자의 신뢰를 얻는 치밀한
공격이 될 수 있습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
32 AI 보안 보고서 2026
https://blog.checkpoint.com/mobile/the-truman-show-scam-trapped-in-an-ai-generated-reality/ https://research.checkpoint.com/2026/cyber-security-report-2026/
데이터 유출 및 엔터프라이즈 AI 노출
데이터 유출 및 엔터프라이즈 AI 노출 이전 장에서는 무기, 표적, 그리고 사칭 도구로서의 AI에 대해
다루었습니다. 이번 장에서는 기업이 매일 AI 도구에 입력하는 데이터와
그로 인해 발생하는 데이터 노출 위험에 대해 살펴봅니다.
수치: 도입 및 노출 2025년 10월부터 2026년 5월 사이, 기업의 생성형 AI 사용은 성숙기에
접어들었음을 명확히 보여주었습니다. 직원들은 일상적인 워크플로에
여러 생성형 AI 도구를 지속적으로 통합했으며, 조직은 매달 평균 10개의
서로 다른 AI 애플리케이션을 사용했습니다. 체크 포인트 데이터에 따르면
개인 수준에서 사용자당 평균 프롬프트 수는 2025년 12월 56개에서 2026
년 5월 70개로 증가했으며, 이는 해당 기간에 25% 증가한 수치입니다.
생성형 AI는 새롭게 떠오르는 신기술에서 조직 생산성의 필수적인
부분으로 진화하여 여러 비즈니스 기능 전반에 내재화되었습니다.
보안 관점에서 볼 때, 이러한 성장의 영향은 중대할 뿐아니라
지속적입니다. 조직의 87%~93%가 매달 최소 한 번 이상의 고위험 생성형
AI 상호작용을 경험했으며, 이는 민감한 데이터 유출 위험이 소수의
조직에만 국한된 것이 아님을 의미합니다. 이는 업무에서 AI를 사용할 때
거의 보편적으로 따라오는 부분이 되었습니다.
87~93% 매월 최소 한 차례 이상의 고위험 생성형 AI 상호작용을 경험한
조직의 비율입니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
34 AI 보안 보고서 2026
외부 AI 서비스에 민감한 기업, 개인 또는 규제 대상 데이터가 포함된
고위험 프롬프트를 공유하는 비중은 해당 기간에 초기 2%에서 말기 4%로
증가했으며, 이는 일상적인 생성형 AI 사용을 통해 민감한 정보가 유출될
기본적인 확률이 사실상 두 배로 증가했음을 의미합니다. 쉽게 말해, 이는
고위험 프롬프트가 대략 50회의 상호작용당 1개에서 25회의 상호작용당
1개로 변화했음을 의미합니다. 해당 비율은 후반기에 안정화되었으나,
데이터에 따르면 조직에서 AI 관련 데이터가 유출될 위험성이 더 높아진
새로운 기준점에 도달했음을 시사합니다.
고위험 생성형 AI 프롬프트는 1년 만에 2%에서 4%로 두 배 증가했으며, 현재
조직들은 한 달에 평균 10개의 서로 다른
AI 애플리케이션을 실행하고 있습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
35 AI 보안 보고서 2026
지역별 분석을 통해 엔터프라이즈가 생성형 AI의 위험에 노출되는 비율에
유의미한 차이가 있음이 드러났습니다. 유럽과 라틴 아메리카는 고위험
생성형 AI 프롬프트 비율이 전 세계 평균인 3.45%를 상회했으며, 이는
해당 지역의 조직에서 민감한 데이터가 AI 서비스와 공유될 가능성이 더
높다는 것을 시사합니다.
유럽: 프롬프트의 3.95%(약 25회의 상호작용당 1회)가 고위험으로
분류되었으며, 이는 모든 지역 중 가장 높은 수치입니다.
라틴 아메리카: 3.76%, 즉 27개의 프롬프트당 1개꼴입니다.
북아메리카: 3.33%, 즉 30개의 프롬프트당 1개꼴로, 더 낮지만 여전히
유의미합니다.
지역별 고위험 프롬프트(2026년 1월~5월) (N개의 프롬프트 중 1개가 고위험군이었음)
유럽 3.95% [25건 중 1건]
라틴 아메리카 3.76%(27개 중 1개)
북미 3.33% [30명 중 1명]
APAC 2.88% [35명 중 1명]
그림 5.1 ― 지역별 고위험 프롬프트(2026년 1월~5월)
지역 간 격차는 상당히 미미하며, 이는 오히려 더 중요한 점을 시사합니다.
즉, AI 관련 데이터 노출은 특정 시장에 국한된 문제가 아니라 전 세계적인
문제라는 것입니다. 모든 지역에서 높은 비율을 보인다는 사실은 국가와
관계없이 생성형 AI 도구가 일상 업무에 도입되는 곳이라면 어디에서나
위험한 AI 행동이 나타날 수 있음을 시사합니다. 기업이 생산성을 위해 AI
에 더 많이 의존함에 따라, 전 세계의 직원들은 동일한 기본적인 갈등에
직면하고 있습니다. 즉, AI로부터 진정으로 유용한 답변을 얻기 위해
충분한 맥락을 제공할 것인가, 아니면 민감한 회사 정보를 보호하기 위해
정보를 제한할 것인가 하는 점입니다.
유럽이 순위 최상위를 차지한 것은 데이터 보호 및 개인정보 보호 규제에
역사적으로 강력한 중점을 두어 온 지역이라는 점을 고려할 때 특히
주목할 만합니다. 이는 규제 프레임워크만으로는 대규모의 위험한 AI
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
36 AI 보안 보고서 2026
라틴 아메리카 지역 월별 고위험 프롬프트 - 2026 (N개의 프롬프트 중 1개가 고위험군이었음)
4.2%
4.0%
3.8%
3.6%
3.4%
3.2%
3.0%
1월 2월 3월 4월 5월
그림 5.2 ― 라틴 아메리카의 고위험 프롬프트 상승 추세
상호작용을 방지하기에 불충분함을 시사하며, 기술적 제어, 사용자
인식 및 지속적인 모니터링의 중요성을 강조합니다. 더 넓게 보면, 이는
모든 조직에 AI 도입과 함께 AI 관련 데이터 유출 위험이 따라올 것임을
예상하고, 사후 약방문식이 아닌, 그에 맞게 거버넌스를 계획해야
함을 시사합니다. 라틴 아메리카도 주목할 필요가 있습니다. 위험한
프롬프트의 비중이 1월 3.68%에서 5월 4.15%로 상승하여 불과 5개월
만에 13% 증가했습니다.
3.68%(27개 중 1개) 3.6%(28개 중 1개)
3.7%(27개 중 1개)
4.15%(24개 중 1개)
3.47%(29개 중 1개)
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
37 AI 보안 보고서 2026
지역이 아닌 산업별로 살펴보면 위험이 더욱 불균등하게 분포되어 있음을
알 수 있습니다. 2026년 1월부터 5월 사이, 비즈니스 서비스, 도매 및
유통, 통신, 소프트웨어 분야는 모두 글로벌 평균 위험률인 3.45%를
상회했으며, 이는 해당 산업의 기업들이 다른 산업보다 외부 AI 서비스에
민감한 정보를 공유하게 될 가능성이 높다는 것을 의미합니다.
비즈니스 서비스는 모든 산업 중 가장 높은 비율을 기록했으며,
17회의 AI 상호작용당 1회 가까이 민감한 데이터 노출의 실질적인
위험이 나타났습니다.
비즈니스 서비스: 5.91%, 즉 17개의 프롬프트당 약
1개로, 모든 부문 중 가장 높은 수치입니다.
도매 및 유통: 5.47%, 즉 18개의 프롬프트당
1개입니다.
통신: 4.06%, 즉 25개의 프롬프트당 1개입니다.
모든 산업 분야 중 비즈니스 서비스는 전반적으로 고위험 프롬프트 위험
비율이 가장 높았을 뿐만 아니라, 해당 기간에 그 비율이 1월 5.50%에서
5월 6.98%로 단 5개월 만에 27% 증가하며 계속 상승했기 때문에 각별한
주의가 필요합니다. 5월 기준, 이 산업 분야의 사람들이 제출한 프롬프트
14개 중 1개 가까이 민감한 데이터가 유출될 가능성이 있었습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
38 AI 보안 보고서 2026
산업별 고위험 프롬프트(2026년 1월~5월) (N개의 프롬프트 중 1개가 고위험군이었음)
비즈니스 서비스 5.91% [17건 중 1건]
도매 및 유통 5.47% [18개 중 1개]
Telecommunications 4.06% [25개 중 1개]
소프트웨어 3.52% [28건 중 1건]
산업 제조 3.07% [33개 중 1개]
정부기관 3.01% [33명 중 1명]
금융 서비스 2.72% [37개 중 1개]
소비재 & 서비스 2.26% [44명 중 1명]
에너지 및 유틸리티 1.91% [52개 중 1개]
정보 기술 0.65% [153건 중 1건]
그림 5.3 — 산업별 고위험 프롬프트(2026년 1월~5월)
이러한 추세는 비즈니스 서비스 조직이 실험 단계를 넘어 AI를 핵심
운영에 더 깊이 통합하고 있음을 시사합니다. 직원들은 문서 분석,
커뮤니케이션 초안 작성, 고객 상호 작용 처리에 AI를 활용하고 있으며,
이는 유용한 답변을 얻기 위해 더 많은 비즈니스 맥락과 민감한 정보를
공유하게 됨을 의미합니다. 이렇게 심층적으로 활용하면 생산성은
실질적으로 향상되지만, 특히 정보 처리 및 고객 관계에 중점을 두는
분야에서는 기밀 고객 정보, 계약서 또는 규제 대상 콘텐츠가 외부 AI
플랫폼에 저장될 가능성도 높아집니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
39 AI 보안 보고서 2026
더 큰 그림: AI 도입 속도가 이를 관리하기 위해 구축된 거버넌스의
속도를 앞지르고 있습니다. 이러한 도구가 친숙해졌지만 신중함은
커지지 않았고, 사용 패턴은 성숙해졌지만 위험한 공유 행위는
줄어들지 않았습니다. 그 결과 조직은 기본적으로 더 높은 위험성과 더
많은 노출에 직면하게 되었습니다. 이 문제는 저절로 해결되지 않고
지속될 가능성이 높습니다.
무엇이 어떻게 유출되나 위 수치는 민감한 데이터가 AI에 도달하는 양을 측정한 것입니다.
데이터가 실제로 어떻게 도달하는지도 매우 중요하지만, 핵심은 가장
큰 유출 사고가 공격자의 소행이 아니라 완전히 정상적이고 승인된
일상적인 사용의 부작용이라는 점입니다.
기본적으로 과도한 액세스 권한 부여: 연구원들은 ChatGPT와 Google
Drive 간의 합법적이고 회사 승인을 받은 연결이 단 하나의 일반적인
질문만으로 1초도 안 되는 시간에 민감한 내부 파일을 400개 이상 가져올
수 있음을 보여주었는데, 이는 질문자가 스스로 찾을 수 있는 양보다 훨씬
많습니다.
직원들이 회사의 승인된 도구 대신 개인 AI 계정을 업무에 사용하는
것(Shadow AI라고 알려짐): 한 연구에 따르면 약 5개 조직 중 1곳이
공식적으로 승인된 AI 도구를 통한 유출과는 별개로, 이 방식으로 회사
데이터가 노출된 것으로 나타났습니다. 단순한 복사 및 붙여넣기,
양식 필드 작성, 브라우저에서 직접 파일 업로드하기 등은 모두 기업이
네트워크를 떠나는 데이터를 검사하기 위해 일반적으로 사용하는 보안
도구를 우회합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
40 AI 보안 보고서 2026
https://research.checkpoint.com/2026/cyber-security-report-2026/ https://www.google.com/search?q=https://research.eye.security/blocking-shadow-ai-how-to-prevent-data-leakage-from-chatgpt-and-other-llms/
제공업체 및 앱 측의 노출 직원의 AI 사용에 대해 엄격한 규칙을 적용하는 조직이라 할지라도 외부
AI 제공업체 및 앱에 의존하고 있으며, 이러한 제공업체 또한 공격자들의
침입 경로가 될 수 있습니다. 기업의 데이터가 외부 AI 도구와 공유되는
순간, 해당 데이터의 안전성은 원래 기업의 조치가 아닌 외부 기업의 보안
수준에 전적으로 좌우됩니다.
지난 1년 동안 스택 전반에서 패턴이 반복되었습니다.
01 'Chat & Ask AI'라는 소비자용 AI 채팅 앱이 2,500만 명
이상의 사용자로부터 약 3억 개의 메시지를 노출했습니다.
02 Sears Home Services에서 사용한 AI 고객 지원 챗봇으로
인해 개인 정보가 포함된 전화 통화 녹음 및 녹취록을 비롯해
370만 건의 기록이 노출되었습니다.
03 AI 공급업체 자체도 피해를 입었습니다. Anthropic은
소스 코드 유출을 겪었으며, AI 인력 배치 회사인 Mercor
는 LiteLLM 게이트웨이의 결함(앞서 설명한 것과 동일한
에이전트 공급망 취약점)으로 침해를 당해 다량의 내부
데이터가 노출되었습니다.
04 Lovable AI 앱 빌더의 권한 부여 결함으로 인해 무료 티어
사용자가 수천 명의 다른 고객 프로젝트에서 소스 코드와
저장된 자격 증명을 읽을 수 있었습니다.
도난당한 로그인 자격 증명은 위험을 더욱 높입니다. 단 하나의 도난당한
Google Gemini API 키로 이틀 만에 약 $82,000의 비용이 발생했으며,
이 사실을 발견하기 전까지 키가 저장된 계정 데이터에 접근하는 데
사용되었고 공격자는 타인의 합법적인 AI 계정 내부에서 자유롭게
활동할 수 있었습니다. 이 패턴은 본 보고서 앞부분에서 설명한 패턴과
동일합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
41 AI 보안 보고서 2026
https://www.404media.co/massive-ai-chat-app-leaked-millions-of-users-private-conversations/ https://cybernews.com/ai-news/ai-chatbot-data-leak-sears/ https://www.axios.com/2026/03/31/anthropic-leaked-source-code-ai https://docs.litellm.ai/blog/security-update-march-2026 https://lovable.dev/blog/our-response-to-the-april-2026-incident https://cybersecuritynews.com/stolen-gemini-api-key-turned-180-bill-to-82000/
사례 연구: 숨겨진 아웃바운드 채널을 통한 ChatGPT 데이터 유출
Check Point Research는 AI 플랫폼 자체가 연결된 앱뿐만
아니라 데이터 유출 경로가 될 수 있음을 보여주었습니다.
ChatGPT의 보안 코드 실행 샌드박스는 안전 조치로서
일반적인 아웃바운드 인터넷 액세스를 차단하지만 DNS 조회는
허용하는데, 이는 대부분의 사람이 확인하려 하지 않는 간과하기
쉬운 부분입니다. 대화 초기에 심어진 악성 명령은 데이터를
DNS 하위 도메인 쿼리로 인코딩함으로써 앱이 데이터를
공유하기 전에 사용자가 일반적으로 보게 되는 경고 메시지
없이도 사용자의 메시지와 파일 내용을 공격자의 서버로 조용히
전송할 수 있습니다. 개념 증명용 '개인 주치의' AI 어시스턴트가
이를 사용하여 업로드된 검사 결과에서 환자 세부 정보와 의료
평가를 유출했습니다. 이 문제는 OpenAI에 보고되어 2026년
2월 20일에 수정되었으며, 실제 환경에서 악용된 징후는
발견되지 않았습니다.
조직의 데이터가 외부 AI 모델과 공유되고 나면, 해당 데이터가 어디로
전달되는지 완전히 제어할 수 없습니다. AI 어시스턴트가 실제 실행
환경에 점점 더 많이 관여함에 따라, 새로운 기능이 추가될 때마다 일반
사용자가 전혀 볼 수 없는 시스템의 일부를 포함하여 데이터가 유출될 수
있는 경로가 늘어나므로, 이에 대한 보안이 필요합니다.
거버넌스의 영향 AI 관련 데이터 노출은 도입 과정에서 한 번 해결하고 넘어가는 장애물이
아니라, AI 사용에 수반되는 지속적인 위험으로 간주해야 합니다. 이를
효과적으로 관리하려면 AI가 실제로 어떻게 사용되는지 지속적으로
모니터링하고, 명확한 정책을 시행하며, 직원을 교육하고, 민감한 정보가
외부 AI 서비스에 도달하기 전에 이를 포착하여 차단할 수 있는 실시간
제어 기능을 사용해야 합니다.
AI를 가장 효과적으로 활용하는 기업은 보안을 1년에 한 번만 재검토하는
사안으로 여기는 기업이 아니라, AI 활용이 확대되는 만큼 관리·감독도
함께 강화하는 기업입니다. 이렇게 균형을 이루면 기업의 지적 재산, 기밀
비즈니스 정보, 규제 대상 데이터를 보호하는 동시에 AI가 제공하는 모든
이점을 계속해서 활용할 수 있습니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
42 AI 보안 보고서 2026
https://research.checkpoint.com/2026/chatgpt-data-leakage-via-a-hidden-outbound-channel-in-the-code-execution-runtime/
AI를 위한 보안. AI를 통한 보안. AI를 활용한 보안.
AI 보안
AI 에이전트와 애플리케이션은 도구인 동시에 공격 대상이기도 합니다.
이들은 처리하는 콘텐츠 내에 숨겨진 지침을 통해 조작되거나, 연결된
도구를 통해 침해되거나, 자동으로 신뢰하는 구성 파일을 통해 조직에
위협이 되는 도구로 변질될 수 있습니다. 전용 LLM 환경, AI 팩토리,
NVIDIA 기반 하드웨어 배포 등 자체 AI 인프라를 구축하는 조직의 경우,
공격 표면은 인프라, 하드웨어, 워크로드, 컨테이너, 추론 API 및 LLM
엔드포인트에 이르기까지 더욱 확장됩니다.
AI 공격 표면에서 가장 위험한 부분은 종종 조직이 파악하지 못하는
부분입니다. 노출된 모델 서버, 접근 가능한 에이전트 제어 패널, 보안이
취약한 추론 엔드포인트가 활발하게 탐색되고 있으며, 대부분의 보안
팀은 이에 대한 가시성을 확보하지 못하고 있습니다. 인터넷에 무엇이
노출되는지 알지 못하면 방어할 수 없습니다.
Check Point AI Agent Security
엔터프라이즈 AI 에이전트가 프롬프트, 도구, 데이터 및 작업과 실시간으로 상호작용을 하는 방식을 관리합니다.
• 프롬프트, 도구 및 데이터와의 모든 상호작용 전반에서 AI
에이전트의 동작 관리 • 프롬프트 인젝션, 중독된 구성, 안전하지 않은 도구 사용을
통한 조작 방지
Check Point AI Red Teaming
공격자가 기회를 잡기 전에 AI 애플리케이션과 에이전트가 민감한 데이터를 노출하거나, 정책을 우회하거나, 안전하지 않은 출력을 생성하도록 속일 수 있는지 테스트합니다.
• 배포 전 탈옥, 데이터 유출 위험 및 과도한 권한을 찾아내는
테스트 • 모델, 프롬프트, 도구 또는 권한에 중대한 변경이 있을
때마다 보안 검증
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
44 AI 보안 보고서 2026
https://www.checkpoint.com/ai-security/ai-agent-security/ https://www.checkpoint.com/ai-security/ai-red-teaming/
Check Point WAF
이중 계층 ML 엔진으로 구동되며, 서명 또는 가동 중단
없이 경계에서 프롬프트 인젝션과 안전하지 않은 콘텐츠를
차단합니다.
• 사용자나 시스템에 도달하기 전에 프롬프트 인젝션 및
안전하지 않은 콘텐츠 차단 • 기존 방식에서 요구되는 패칭 오버헤드 없이 실시간으로
공격 차단
체크 포인트 Exposure Management
체크 포인트 Exposure Management는 외부 공격 표면 관리, 사이버 자산 공격 표면 관리, 공급망 인텔리전스를 통해 공격자가 매핑하기 전에
전체 AI 공격 표면을 가시화합니다.
• 모델 서버, 추론 엔드포인트, 에이전트 제어 패널을 포함하여 인터넷에 노출된 모든 자산 검색 • 기술 탐지 및 감시 목록을 사용하여 새로 노출된 AI 인프라가 나타나는 즉시 탐지 • 제삼자 AI 제공업체를 지속적으로 모니터링하여 해당 노출이 회사의 인시던트가 되기 전에 가시화
체크 포인트 AI Factory 보안
자체 AI 인프라를 구축하고 운영하는 조직을 위한 완벽한 엔드투엔드 보안 청사진을 제공하여, 애플리케이션 보안, 인프라 보안, 전체
스택에 걸친 안전한 AI 사용을 아우르는 계층적 심층 방어 접근
방식을 취합니다.
• AI 인프라를 엔드투엔드로 보호: 하드웨어, 워크로드, 컨테이너,
추론 API, LLM 엔드포인트, 및 경계
AI 공격 표면에서 가장 위험한 부분은 보이지 않는 부분입니다. AI를 보호한다는 것은 AI의 동작을 관리하고, AI가 실행되는 인프라를 보안하며, 공격자가
먼저 매핑하기 전에 전체 공격 표면을 가시화하는 것을 의미합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
45 AI 보안 보고서 2026
https://www.checkpoint.com/cloudguard/waf/ https://engage.checkpoint.com/ai-data-center-ai-factory-security-blueprint/
AI를 통한 보안
이 보고서에서 다루는 가장 중요한 변화는 새로운 기술이 아니라
속도입니다. 이제 취약성은 공개된 지 몇 시간 만에 실제 익스플로잇으로
전환됩니다. 피싱 캠페인은 인간 팀이 감당할 수 없는 수준의 품질과
규모로 실행됩니다. 침입은 수십 개의 표적에 동시에 걸쳐 발생하며, AI
가 체크인 사이의 운영 작업을 처리합니다. 사람의 속도로 작업하는
보안팀은 그 속도를 따라갈 수 없습니다. AI 기반 공격으로부터
보호하려면 최첨단 AI 모델 기반의 위협 차단 엔진이 필요합니다.
Check Point ThreatCloud AI
체크 포인트의 위협 차단 뒤에 숨겨진 지능형 두뇌로서, 최신 AI
기술과 업계 최고의 사이버 보안 연구원들을 활용하여 제로데이
공격을 방지합니다. 체크 포인트의 Hybrid Mesh 네트워크
보안, Workspace Security, Exposure Management 및 AI
Security 제품군을 통해 모든 IT 환경에 연결된 ThreatCloud AI
는 네트워크, 이메일, 엔드포인트, 모바일, 클라우드를 지킵니다.
• 최신 AI 기술과 선도적인 사이버 연구를 활용하여 제로데이
공격 차단 • 단일 연결 인텔리전스 계층을 통해 네트워크, 이메일,
엔드포인트, 모바일 , 클라우드 보호 • 두 가지 속도로 동시에 작동: 지속적인 백그라운드
인텔리전스 생성 및 전 세계 체크 포인트 센서에 대한 실시간
쿼리 응답
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
46 AI 보안 보고서 2026
https://www.checkpoint.com/ai/threatcloud/
체크 포인트 Frontier AI 모델 준비 프로그램
내부 모델 애그노스틱 기술인 BLAST를 포함하여, 최첨단 AI 모델의 취약성을 선제적으로 발견하고 무기화되기 전에 해결합니다.
• 공격자가 도달하기 전에 최첨단 AI 모델의 취약성을 선제적으로 식별 및 해결 • 체크 포인트의 방어 체계를 구동하는 AI 모델을 지속적으로 테스트하고 강화하여 위협 행위자보다 앞서 나감
공격자는 AI를 운영자로 활용하고 있습니다. ThreatCloud AI는 반대편에서 동일한 속도로 작동하며, 사람의 개입을 기다리지 않고 탐지 및 차단합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
47 AI 보안 보고서 2026
https://blog.checkpoint.com/security/check-point-frontier-ai-models-readiness-program-security-update/
AI를 활용한 보안
본 보고서에 언급된 모든 표적 공격은 공격자가 이미 보유하고 있던
정보로 인해 더욱 정밀해졌습니다. 해당 정보의 상당 부분은 직원들이
매일 사용하는 AI 도구를 통해 조직 외부로 유출되었습니다. 고위험
생성형 AI 프롬프트는 지난 1년 동안 두 배로 증가했습니다. 평균적인
조직은 한 달에 10개의 AI 애플리케이션을 실행하며, 그중 다수는
공식적인 승인 없이 사용됩니다. 또한 대부분의 보안 팀은 어떤 데이터가
어떤 도구와 공유되고 있는지, 공유되어야 하는 데이터인지에 대해
제한적인 가시성만을 확보하고 있습니다.
AI를 효과적으로 활용한다는 것은 인력 전반, 상호작용 지점 전반과
자격 증명과 데이터가 이미 유출되고 있는 외부 표면 전반에 걸쳐 AI를
관리하는 것을 의미합니다.
체크 포인트 Workforce AI Security
보안 팀에 가시성을 제공하여 조직 전반에서 직원들이 AI를
사용하는 방식을 파악하고, 애플리케이션 검색, 거버넌스 및
실시간 데이터 보호 기능을 지원합니다. 또한 상호작용 자체를
보호하여 생성형 AI 프롬프트를 실시간으로 관리하고, 위험 발생
즉시 평가하며, 외부 서비스에 도달하기 전에 데이터 유출을
방지합니다.
• 조직 전체에서 사용 중인 공식 승인 및 비승인 AI
애플리케이션 발견 • AI 상호작용을 통해 자격 증명, 소스 코드, PII, 고객 데이터
및 기밀 문서가 노출되지 않도록 방지 • 생성형 AI 프롬프트가 환경을 벗어나기 전에 실시간 데이터
유출 방지 적용 • 엔터프라이즈급 가시성 및 모니터링을 통해 규제 요건 충족
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
48 AI 보안 보고서 2026
https://www.checkpoint.com/ai-security/ai-workforce-security/
체크 포인트 Exposure Management
팀에 실제 리스크에 따라 노출의 우선순위를 지정하고, 실제로 도달 및 악용 가능한 항목을 검증하며, 벤더의 수정 사항을 기다릴 필요 없이
조치를 취할 수 있는 능력을 제공하여 공격자보다 먼저 중요한 문제를 찾아 조치를 취할 수 있게 합니다. 또한 브랜드 보호 및 위협 인텔리전스
계층을 통해 자격 증명, 가짜 사이트, 사칭 인프라가 이미 조직을 공격하는 데 사용되고 있는 외부 표면까지 찾아냅니다.
• 스캐너가 반환하는 취약성 개수가 아닌, 실제 악용 가능성을 기준으로 노출 위험의 우선순위 지정 • 공격자가 동일한 경로를 테스트하기 전에 악용 가능성을 지속적으로 검증 • 제공업체 수정이 아직 제공되지 않는 경우 가상 패칭을 통해 중요한 노출을 무력화 • 공격자보다 먼저 인터넷 노출 영역에서 노출된 구성 파일, 보안 정보, API 키 발견 • 피싱 페이지, 타이포스쿼팅 도메인 및 복제 사이트를 탐지하고 피해자가 접속하기 전에 차단 • 딥 웹과 다크 웹에서 탈취 및 재판매된 자격 증명(AI 서비스 로그인 포함) 모니터링 • 표적 사칭 캠페인의 원인이 되는 유출된 기업 데이터 및 사기 신호 표면화
공격자가 AI를 사용해 정밀하게 공격하려면 먼저 귀사의 데이터가 필요하며, 귀사의 노출이 보이지 않는 상태로 유지되어야 합니다. Workforce AI
Security, GenAI Protect, Infinity AI Copilot, Exposure Management는 두 가지 격차를 모두 해소합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 CISO 권장 사항
49 AI 보안 보고서 2026
https://www.checkpoint.com/exposure-management/
2026년 CISO 권장 사항
2026 CISO 권장 사항 작성자: Fred Streefland
글로벌 현장 CISO, 체크 포인트 소프트웨어 기술
이 장은 '그렇다면 이 모든 것이 CISO에게 어떤 의미를 가지며, CISO는 이
보고서에서 무엇을 배울 수 있을까요?'라는 질문에 솔직하게 답합니다.
CISO는 비즈니스가 '본연의 비즈니스'를 수행할 수 있도록 (사이버)
리스크를 관리할 것으로 기대됩니다. 하지만 오늘날 AI 중심의 세상에서
CISO의 역할은 침해 방지나 컴플라이언스 보장이 여전히 매우
중요하지만, 여기에만 국한되지 않습니다. CISO의 역할은 혁신과 리스크
관리, 경쟁 우위와 윤리적 책임, 기술적 역량과 조직적 통제 사이의 균형을
맞추는 책임 있는 AI 도입을 지원하는 데 더 중점을 둡니다.
보고서의 이 부분에서는 앞선 4개 장이 오늘날의 CISO에게 어떤 의미를
갖는지 다룹니다. 각 장은 결론('해당 문제가 중요한 이유')으로 요약되며,
이어서 몇 가지 권장 사항이 제공됩니다.
01 첫 번째 장에서는 AI 기반 사이버 공격에 대해 설명하고 공격자가 AI
기능을 어떻게 활용할 수 있는지 보여줍니다. 공격자는 상용 모델을
악용하거나, 자체 호스팅 오픈 소스 모델을 배포하거나, 목적에 맞게
구축된 악성 서비스의 액세스 권한을 구매할 수 있습니다. 또한 이
장에서는 멀웨어 개발에서 AI의 역할이 실험 단계에서 운영 단계로
이동했으며, 이제 AI를 실시간 공격 운영자로 간주할 수 있음을
설명합니다. 이 장에서 가장 중요한 요소는 취약성 연구에서의 AI
활용이며, 이는 패치 적용 시간의 단축으로 이어졌습니다. 이제 AI는 보안
결함이 악용되기 전에 찾는 것과 결함이 수정되기 전에 악용할 방법을
찾는 것이 가능합니다.
이 문제가 중요한 이유
이제 공격자는 놀라운 속도로 AI를 활용하여 이득을 취할 수 있습니다.
CISO는 이러한 변화를 인지하고 AI를 실시간 공격자로 인식해야 합니다.
이는 CISO가 사이버 보안 통제를 재검증하고, 현재의 보안 태세가 이러한
AI 기반 사이버 공격에 대응할 수 있는지 확인해야 함을 의미합니다. 또한
CISO는 현재의 취약성 관리 프로세스를 평가해야 합니다. AI 모델이
취약성을 찾고 악용하는 속도가 빨라짐에 따라 수정할 시간이 크게 줄었기
때문입니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 2026 CISO 가이드
51 AI 보안 보고서 2026
02 두 번째 장에서는 AI를 공격 표면으로 간주하여 AI에 대한 공격을
살펴봅니다. 여기에는 두 가지 주요 원인이 있습니다. 첫 번째는 AI 고유의
특성으로, 언어 모델은 숨겨진 지침(직접 및 간접 프롬프트 인젝션),
신뢰할 수 있는 구성 파일(구성 오용), 손상된 메모리(런타임 중독)를
통해 조작될 수 있습니다. 두 번째는 더 익숙한 내용으로, AI 도구 역시
소프트웨어이므로 기존 애플리케이션의 취약성을 그대로 물려받는다는
점입니다. 이러한 취약성은 빠른 AI 도입으로 인해 더 빠르게 확산되고
있으며, 과도한 권한을 보유하고 사람의 검토가 거의 또는 전혀 없는
상태에서 신뢰하는 구성 요소를 설치하는 자율 AI 에이전트로 인해
증폭되고 있습니다. 이것이 바로 AI 인프라와 AI 소프트웨어 공급망에
대한 공격을 유발하는 요인입니다.
이 문제가 중요한 이유
CISO 역할의 핵심 원칙 중 하나는 IT/OT 인프라, 워크스페이스, 클라우드
환경, 공급망 및 AI 전반에 대한 가시성입니다. CISO가 볼 수 없는
것은 보호할 수 없으므로 가시성이 필수적입니다. AI가 새로운 공격
표면이 됨에 따라, 이에 대응하기 위해 보안 전략이 진화해야 합니다.
이를 위해서는 직접 및 간접 프롬프트 인젝션과 같은 AI 고유의 공격을
이해하는 동시에 AI 생태계, 에이전트 기반 공급망 및 AI 인프라에 대한
가시성을 확보해야 합니다.
03 세 번째 장에서는 디지털 신뢰와 신원에 미치는 AI의 영향을 설명합니다.
앞선 장에서는 AI를 무기이자 표적으로 살펴보았습니다. 이번 장에서는
AI가 인간 신원을 그럴듯하게 대규모로 위조하는 능력을 가지면서
사람 간의 신뢰가 어떤 영향을 받는지를 다룹니다. 이 장에서는 공격자/
범죄자가 이제 AI를 사용해 텍스트, 오디오, 비디오에서 가짜 신원을
생성할 수 있음을 보여 줍니다. 이들은 이러한 가짜 신원을 오프라인과
온라인에서, 그리고 대부분의 경우 거의 완전히 자율적으로 생성할 수
있습니다.
이 문제가 중요한 이유
신뢰는 사이버 보안에서 필수적인 역할을 하며, 사이버 보안은 CISO
에게 필수적인 역할을 합니다. 이 장에서 설명한 사칭의 발전으로 인해
신원은 신뢰 앵커 기능이 손상되고 있습니다. 원격으로 누군가의 신원을
입증하는 일은 그 어느 때보다 더 어려워졌으며, 소셜 엔지니어링이 멀티
채널화되었다는 점까지 더해져 CISO는 이에 적응하고, 더는 신원이 맞을
거라고 단언하지 말아야 합니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 2026 CISO 가이드
52 AI 보안 보고서 2026
04 네 번째 장에서는 데이터 유출과 엔터프라이즈 AI 노출에 대해
설명합니다. 앞선 장에서는 AI를 무기, 표적, 사칭 도구로 다루었지만, 이
장에서는 엔터프라이즈의 AI 도입에 따른 위험을 보여주었습니다. Check
Point Research는 엔터프라이즈의 생성형 AI 도입이 크게 증가했다고
보고했습니다. 생성형 AI는 새롭고 참신한 신기술에서 여러 비즈니스
기능 전반에 내재된 조직 생산성의 필수적인 부분으로 발전했습니다.
약 90%의 조직에서 매월 하나 이상의 생성형 AI 고위험 상호작용이
발생했습니다. 조직이 직원의 AI 사용 방식에 대해 엄격한 규칙을 두고
있더라도 여전히 외부 AI 제공업체와 애플리케이션에 의존하며, 이는
위협 행위자의 진입점이 될 수도 있습니다. Check Point Research는
ChatGPT에 연결된 애플리케이션뿐만 아니라 AI 플랫폼 자체가 유출
경로가 될 수 있음을 보여주었습니다. 조직의 데이터가 외부 AI 모델과
한 번 공유되고 나면 그 데이터가 최종적으로 어디에 도달하는지 완전히
통제할 수 없습니다.
이 문제가 중요한 이유
AI 도입 속도가 이를 관리하기 위해 구축된 거버넌스를 앞지르고 있기
때문에, 오늘날의 CISO는 중대한 과제에 직면해 있습니다. AI 관련
데이터 노출을 도입 과정에서 한 번 해결하고 넘어갈 장애물이 아니라
AI를 활용한 비즈니스의 지속적이고 영구적인 일부로 간주해야 합니다.
CISO는 데이터를 효과적으로 관리해야 하며, 이를 위해서는 AI의 실제
사용 현황을 지속적으로 모니터링하고, 명확한 정책을 시행하며, 직원을
교육하고, 민감한 정보가 외부 AI 서비스에 도달하기 전에 포착하여
차단할 수 있는 실시간 제어 기능을 사용해야 합니다. AI를 가장
효과적으로 활용하는 기업은 보안을 1년에 한 번만 재검토하는 사안으로
여기는 기업이 아니라, AI 활용이 확대되는 만큼 관리·감독도 함께
강화하는 기업입니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 2026 CISO 가이드
53 AI 보안 보고서 2026
CISO 권장 사항 AI는 우리가 이전에 경험해 보지 못한 속도로 세상을 크게 변화시키고
있으며, 이는 AI 보안에도 동일하게 적용됩니다. "살아남는 종은 가장
강하거나 가장 지능적인 종이 아니라 변화에 가장 잘 적응하는 종이다"
라는 말이 있듯이 우리는 악용자들보다 더 빠르게 적응해야 합니다.
이 보고서는 CISO로서 빠르게 변화하는 환경에 필요한 적응력을
확보하는 데 필요한 정보를 제공합니다. 이 보고서의 인사이트와 제안된
체크 포인트 제품을 통해 귀하는 조직을 보호하고 비즈니스를 활성화하는
성공적인 CISO가 될 수 있습니다.
지난해 AI는 (보안) 세계를 크게 변화시켰고 CISO에게 그 어느 때보다
많은 과제를 안겨주었지만, 기본 원칙은 여전히 그대로입니다.
CISO 는 여전히 위험을 관리하여 비즈니스가 '본연의 업무'를 수행할
수 있도록 해야 하며, 이는 위험 평가가 여전히 보안 전략 및 로드맵의
토대를 형성함을 의미합니다. CISO가 이러한 위험 평가를 조직의 AI
에코시스템에도 적용해야 한다는 사실은 더 큰 도전 과제가 될 수도
있지만, 불가능한 것은 아닙니다.
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 2026 CISO 가이드
54 AI 보안 보고서 2026
Check Point Software Technologies Ltd. 소개 Check Point Software Technologies Ltd.(www.checkpoint.com)는 AI
기반 사이버 보안 솔루션을 활용하여 전 세계 100,000개 이상의 조직을
보호하는 디지털 신뢰의 선도적인 보호자 역할을 하고 있습니다. Infinity
Platform과 개방형 가든 에코시스템을 통해, Check Point의 예방 우선
접근 방식은 위험을 줄이면서 업계 최고의 보안 효율성을 제공합니다.
SASE를 핵심으로 하는 하이브리드 메시 네트워크 아키텍처를 사용하는
Infinity Platform은 온프레미스, 클라우드 및 워크스페이스 환경의
관리를 통합하여 기업과 서비스 제공 업체에 유연성, 단순성 및 확장성을
제공합니다.
연락처 전 세계 본사 5 Shlomo Kaplan Street,
Tel Aviv 6789159, Israel
전화: 972-3-753-4599
이메일: info@checkpoint.com
미국 본사 100 Oracle Parkway, Suite 800,
Redwood City, CA 94065
전화: 800-429-4391
공격을 받고 계십니까?
인시던트 대응팀 연락처:
emergency-response@checkpoint.com
CHECK POINT RESEARCH
최신 연구 및 기타 독점 콘텐츠를 받으려면 저희
웹사이트를 방문하세요. 주소:
www.research.checkpoint.com
www.checkpoint.com
01 소개
02 AI 사이버 공격
03 AI 공격 표면
04 디지털 신원
05 AI 데이터 노출
06 AI 보안 프레임워크
07 2026 CISO 가이드
55 AI 보안 보고서 2026
http://www.checkpoint.com mailto:info@checkpoint.com mailto:emergency-response@checkpoint.com http://www.research.checkpoint.com http://www.checkpoint.com
© 2026 Check Point Software Technologies Ltd. All rights reserved.