검색결과 총 96건
-
SK쉴더스 EQST, 데프콘 AI CTF 5위…AI 에이전트가 대신 뚫는 대회서 톱5
[경제일보] SK쉴더스는 화이트해커 그룹 EQST가 미국 라스베이거스에서 열린 데프콘 34의 AI 빌리지 CTF에서 200여개 팀 가운데 5위에 올랐다고 10일 밝혔다. 국내 참가팀 중 톱5에 든 것은 EQST가 유일하다. 이 대회는 참가자가 직접 취약점을 찾아 공격하는 기존 CTF와 방식이 다르다. 주어진 AI 모델을 바탕으로 침투테스트를 수행하는 AI 에이전트를 만들고, 그 에이전트가 스스로 문제를 분석해 공격 방법을 고른 뒤 플래그 획득을 시도한다. 사람이 겨루는 것은 에이전트의 구조와 프롬프트, 문제 해결 전략의 설계 능력이다. EQST는 문제 유형별로 AI 모델을 최적화하고 에이전트의 행동 방식을 조정했다. 배점과 난이도를 분석해 어떤 문제를 먼저 공략할지 순서를 정하는 방식도 함께 적용했다. 이런 대회가 별도로 열린 것은 올해 데프콘의 성격 변화와 맞물린다. 데프콘 34는 AI와 자동차, 암호화폐 등을 주제로 38개 빌리지를 운영했고, 메인 CTF도 새 운영진인 베네볼런트 뷰로 오브 버즈(BBB)가 맡으면서 본선에서 AI 사용 제한을 두지 않았다. AI가 도구를 넘어 공격 주체로 시험대에 오른 셈이다. EQST는 메인 CTF 본선에도 진출했다. 네이버클라우드와 루비야랩, 핀란드 H-T8, 일본 츠쿠바대 프로그래밍 서클 TPC와 함께 꾸린 다국적 연합팀 '더 서울 사우나 쇼구네이트' 소속이다. 이 팀은 지난달 21일 경기 성남 네이버 사옥에서 출정식을 열었고, 예선 7위로 본선에 올라 최종 11위를 기록했다. 올해 예선에는 686개 팀이 참가해 12개 팀만 라스베이거스행 티켓을 받았다. 본선은 공격·방어(A&D)와 킹 오브 더 힐(KOTH)을 결합한 방식으로 치러졌다. 상대 시스템의 취약점을 찾아 공격하는 동시에 자기 시스템을 방어하고 서비스를 정상 상태로 유지해야 한다. 취약점 분석과 공격 코드 개발, 패치와 방어 전략 수립을 동시에 굴려야 점수가 쌓이는 구조다. 최종 우승은 다국적 연합팀 블루워터가 차지했고, 한국인만으로 구성된 0x4b52가 2위, 슈퍼다이스코드러버스가 3위, 콜드퓨전이 4위에 올랐다. EQST는 약 200명 규모로 취약점 연구와 침투 테스트, 악성코드 분석, AI 보안 연구를 맡고 있다. 최근에는 △AI 레드팀 해킹대회 '저지먼트 데이' 우승 △드림핵 해킹방어대회 2026 우승 △R3CTF 2026 2위 △미드나이트 선 CTF 2026 3위 등의 성적을 냈다. 이번 대회에서 확인한 AI 에이전트의 공격 전략과 문제 해결 사례는 AI 서비스·모델의 취약점 연구와 AI 레드팀 기술 고도화에 활용할 계획이다. 김태형 SK쉴더스 EQST사업그룹장은 "전 세계 200여 개 팀이 참가한 AI CTF에서 국내 참가팀 중 유일하게 톱5를 기록한 것은 EQST가 축적해 온 AI 보안 기술과 실전 문제 해결 역량을 보여주는 성과"라며 "앞으로도 AI 기술을 활용한 새로운 공격과 보안 위협에 선제적으로 대응할 수 있도록 AI 취약점과 레드팀 연구를 확대하고, 글로벌 수준의 AI 보안 경쟁력을 지속적으로 강화해 나가겠다"고 말했다.
2026-08-10 17:52:47
-
데프콘 CTF 34서 한국팀 2·3위…AI 무제한 허용 첫 본선서 상위권
[경제일보] 국내 화이트해커들이 세계 최대 해킹대회 데프콘 CTF 34에서 2위와 3위를 차지했다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 차세대 보안리더 양성 프로그램(BoB) 멘토와 수료생이 참여한 국내 6개 팀이 이달 6~9일 미국 라스베이거스 본선에 올라 이 같은 성적을 냈다고 10일 밝혔다. 이종호 BoB 멘토와 윤인수 KAIST 교수가 이끈 '0x4b52'가 2위에 올랐다. 이 팀에는 토스와 헥사랩스, 엔키화이트햇 연구진이 함께했다. 김지섭 멘토가 이끈 '슈퍼다이스코드러버스'는 3위를 기록했다. 0x4b52의 성적은 한국인만으로 구성된 팀 기준으로 2022년 3위 이후 가장 높다. 본선에는 콜드퓨전, 진따비스, 더서울사우나쇼구네이트, 독도를 포함해 국내 팀 6개가 진출했다. 지난 5월 23~25일 온라인으로 치러진 예선에는 686개 팀이 참가했고 상위 12개 팀만 라스베이거스행 티켓을 받았다. 예선에서는 슈퍼다이스코드러버스가 1위, 0x4b52가 5위였는데 본선에서 순위가 뒤집혔다. 참여 기업·기관도 엔키화이트햇과 라온시큐어, SK쉴더스 EQST, 네이버클라우드, 삼성리서치, 빗썸, 고려대 등으로 넓어졌다. 올해 대회는 판이 바뀐 무대였다. 2022년부터 지난해까지 4년 연속 우승한 메이플 맬러드 매지스트레이트(MMM)는 한국인 해커들이 주축이었지만, 팀을 이끌던 박세준 티오리 대표가 지난 5월 예선 종료 직후 CTF 은퇴를 선언했다. MMM 구성원 일부는 올해 출제 연구진으로 돌아섰고, 일부는 'ABCD'라는 이름으로 소규모 출전했다. 4년간 정상을 지킨 팀이 빠진 자리를 두고 나머지 팀들이 붙은 대회였던 셈이다. 생성형 AI를 둘러싼 규칙도 처음 적용됐다. 예선에서는 AI만으로 문제를 푸는 방식을 인정하지 않고 평가상 불이익을 줬지만, 본선에서는 AI 사용을 제한하지 않았다. 박 대표는 은퇴 이유로 프론티어 모델이 어려운 문제까지 풀어내면서 문제 해결의 성취감이 예전 같지 않다는 점을 들었다. 올해 데프콘에서는 사람 없이 AI 에이전트끼리 겨루는 별도 대회도 처음 열렸다. 콘퍼런스 발표에도 국내 인재들이 이름을 올렸다. 권현준 화이트햇스쿨(WHS) 멘토와 이지예·이종윤 WHS 3기 수료생은 실제 침해사고를 토대로 한 오픈소스 아마존웹서비스(AWS) 공격 시나리오 연구를 공개했다. BoB 10기 수료생 김희찬씨는 윈도 운영체제의 권한 상승 취약점 연구 결과를 발표했다. 데프콘은 1993년 해커 제프 모스가 만든 보안 콘퍼런스로, 부속 대회인 CTF는 예선을 거친 12개 팀이 서로의 시스템을 공격하고 자기 시스템을 방어하며 겨루는 방식이다. BoB는 과기정통부와 KISA가 9개월 과정으로 운영하는 화이트해커 양성 프로그램이다. 최우혁 과기정통부 정보보호네트워크정책실장은 "대한민국 정보보호 인재들이 세계 최고 권위 국제해킹대회에서 다시 한번 뛰어난 실력과 경쟁력을 입증했다"며 "AI 시대에 고도화되는 사이버위협에 선제적으로 대응할 수 있는 최고 수준의 정보보호 인재를 지속적으로 양성하겠다"고 말했다. 이상중 KISA 원장은 "0x4b52의 성과는 국내 보안 인재들이 세계 정상급 실력을 갖추고 있음을 증명한 사례"라며 "BoB를 통해 앞으로도 세계 무대에서 통할 인재들을 키워나가겠다"고 밝혔다.
2026-08-10 13:11:29
-
-
애플도 반영한 AI 보안 기술…티오리, 애플 OS 보안 결함 발견
[경제일보] 기업들이 생성형 인공지능(AI)을 활용한 소프트웨어 개발을 확대하면서 사람이 놓치기 쉬운 보안 취약점을 AI가 찾아내는 'AI 기반 코드 보안' 시장도 빠르게 성장하고 있다. AI가 코드를 생성하는 시대를 넘어 AI가 코드의 취약점까지 찾아내는 'AI 대 AI' 보안 경쟁이 본격화되는 가운데 국내 보안 기업 티오리가 애플 운영체제(OS)의 치명적인 보안 취약점을 발견하며 기술력을 입증했다. 5일 사이버 보안 기업 티오리는 AI 소스코드 보안 분석 솔루션 '진트 코드'가 애플 주요 운영체제에서 치명적인 보안 취약점 2건을 발견했고, 해당 내용이 애플의 공식 보안 업데이트에 반영됐다고 밝혔다. 이번에 패치된 취약점 가운데 가장 위험도가 높은 것은 공통취약점평가시스템(CVSS) 기준 9.8점을 받은 커널 취약점이다. 해당 취약점은 별도의 사용자 조작 없이도 특정 애플리케이션이 시스템을 강제 종료시킬 수 있는 '제로클릭' 유형으로 분류된다. 티오리는 애플이 메모리 초기화 과정의 문제를 수정하고 메모리 처리 방식을 개선해 해당 취약점을 해결했다고 설명했다. 함께 수정된 취약점은 특정 애플리케이션이 커널 메모리 데이터를 외부로 유출할 수 있는 취약점으로, 애플은 추가 검증 로직을 적용해 문제를 차단했다. 이번 보안 업데이트는 iOS 26.6과 iPadOS 26.6, macOS Tahoe 26.6을 비롯해 macOS Sequoia 15.7.8, Sonoma 14.8.8, tvOS 26.6, visionOS 26.6, watchOS 26.6 등 애플 주요 플랫폼 전반에 적용됐다. 최근 AI를 활용한 코드 분석 기술이 실제 글로벌 플랫폼의 보안 수준 향상으로 이어지고 있다. 생성형 AI를 활용한 소프트웨어 개발이 빠르게 확산되면서 코드 규모와 복잡성이 커지고 있는 만큼, 기존 수작업 중심의 보안 점검만으로는 모든 취약점을 찾아내기 어렵기 때문이다. 실제로 글로벌 빅테크들도 AI를 활용한 자동 코드 분석과 취약점 탐지 기술 도입을 확대하고 있다. 개발 초기 단계에서부터 취약점을 찾아 수정하는 '시프트 레프트' 보안 전략이 확산되면서 AI 기반 정적 분석과 자동화된 보안 검증의 중요성도 커지고 있다. 이에 티오리는 AI가 소스코드의 맥락과 데이터 흐름을 분석해 사람이 놓칠 수 있는 취약점을 탐지하는 기술을 기반으로 글로벌 운영체제 보안 연구를 확대하고 있다. 단순히 코드 패턴을 비교하는 수준을 넘어 실제 공격 가능성을 검증할 수 있는 공격 재현 코드(PoC)를 생성하고, 이를 통해 실질적인 위험성을 확인하는 방식이다. 앞서 티오리는 최근 리눅스 커널에서도 AI 기반 분석을 통해 약 9년간 발견되지 않았던 권한 상승 취약점 'Copy Fail'을 찾아낸 바 있다. 해당 취약점은 분석 시작 약 1시간 만에 발견됐으며, 리눅스 커널 보안 패치에도 반영됐다. 또한 안드로이드 운영체제에서도 권한 상승과 메모리 오염을 유발할 수 있는 고위험 취약점 3건을 발굴해 구글의 공식 보안 업데이트에 반영시킨 것으로 알려졌다. 티오리는 이번 성과를 바탕으로 AI 기반 자율형 모의해킹 플랫폼 '진트' 사업도 확대한다는 계획이다. 진트는 개발 단계에서 소스코드 취약점을 분석하는 '진트 코드', 운영 환경에서 침투 테스트를 수행하는 '진트 웹', 온디맨드 모의해킹 서비스 '진트 펄스' 등으로 구성돼 개발부터 운영까지 보안 전 주기를 지원한다. 곽경주 티오리 진트 제품 총괄은 "사용자 조작 없이 악용 가능한 CVSS 9.8점급 취약점은 디바이스 전반에 큰 타격을 줄 수 있는 고위험군 위협"이라며 "이번 애플 공식 패치 반영은 수백만 줄에 달하는 거대한 소스코드 속에서도 사람 해커가 발견하기 까다로운 맹점을 진트 코드의 AI 엔진이 빠르고 정확하게 찾아낼 수 있음을 보여주는 대표 사례"라고 말했다.
2026-08-05 08:31:26
-
"AI도 해킹 표적 된다"…S2W, AI 취약점 진단 시장 공략
[경제일보] 기업들의 생성형 인공지능(AI) 도입이 본격화되며 AI가 직접 업무를 수행하는 '에이전틱 AI' 시대가 열리면서 AI 자체를 겨냥한 새로운 보안 위협이 빠르게 증가하고 있다. 프롬프트 인젝션과 데이터 탈취, 권한 오남용 등 기존 보안 체계만으로 대응하기 어려운 공격 기법이 등장하는 가운데, AI 서비스를 공격자의 관점에서 점검하는 'AI 레드티밍'과 취약점 진단 시장도 확대되고 있다. 30일 빅데이터 분석 AI 기업 S2W는 기업의 안전한 AI 도입과 활용을 지원하기 위해 AI 서비스 취약점 진단 사업을 본격 확대한다고 밝혔다. S2W는 이번 사업이 대규모 언어모델(LLM)과 AI 에이전트를 활용한 서비스가 빠르게 확산되는 상황에서 기업들이 AI 서비스에 대한 보안성을 사전에 검증하고 잠재적 위험을 최소화할 수 있도록 지원하기 위해 마련됐다고 설명했다. 최근 금융과 제조, 공공 분야를 중심으로 생성형 AI 도입이 확대되면서 AI가 기업의 핵심 업무 시스템과 연계되는 사례가 늘어나고 있지만, AI 특성을 고려한 보안 점검 체계는 아직 초기 단계에 머물러 있다는 것이다. 특히 AI 서비스는 기존 정보기술(IT) 시스템과 달리 프롬프트 조작을 통한 정보 유출과 권한 탈취, 악성 데이터 입력을 통한 오작동 유발 등 새로운 유형의 보안 위협에 노출돼 있다. AI 에이전트가 외부 서비스와 연동해 자율적으로 업무를 수행하는 사례가 늘어나면서 AI 보안의 중요성 역시 더욱 커지고 있다. 실제로 최근 정부도 AI 보안 체계 마련에 속도를 내고 있다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 최근 'AI 보안 레드티밍 가이드'를 발간하고 공격자 관점에서 AI 서비스의 보안성을 점검하기 위한 절차와 방법론을 제시했다. AI 도입이 기업 경쟁력과 직결되는 시대가 도래하면서 사전 보안 검증의 필요성이 커지고 있다는 분석이다. S2W는 해당 흐름에 맞춰 공격자의 시각에서 AI 서비스의 잠재적 취약점을 진단하는 AI 서비스 취약점 진단 사업을 확대한다. 다크웹과 텔레그램, 해킹 포럼 등에서 수집한 실제 LLM 공격 기법을 점검 과정에 즉시 적용할 수 있는 오펜시브 보안 역량을 기반으로 AI 서비스 전반의 보안성을 검증한다는 계획이다. 특히 S2W는 국제 비영리 보안 단체인 OWASP가 제정한 'OWASP Top 10 for LLM'을 기본 기준으로 활용하고, 산업별 특수성을 고려한 추가 점검 항목을 적용해 도메인 적합성을 높였다고 설명했다. 이를 통해 모델과 프롬프트, 데이터, AI 에이전트 등 AI 서비스를 구성하는 다양한 요소에 내재된 취약점을 정밀 진단하고 공격자의 악용 가능성을 다면적으로 검증할 예정이다. 기업들이 AI를 핵심 업무 시스템과 연계하는 사례가 늘어나면서 AI 서비스에 대한 보안 요구 수준도 높아지고 있다. 생성형 AI가 단순 질의응답을 넘어 업무 자동화와 의사결정 지원 역할까지 수행하게 되면서 서비스 도입 이전 단계부터 취약점을 점검하려는 수요 역시 증가하는 추세다. AI 보안 시장이 기존 정보보안의 하위 영역이 아닌 독립적인 시장으로 성장하고 있다는 평가가 나오는 이유다. S2W는 AI 서비스 취약점 진단 사업 개시와 동시에 최근 국내 대형 금융사의 AI 서비스 취약점 진단 사업도 수주했다. 금융권의 엄격한 보안 기준과 규제 환경을 고려한 취약점 진단을 수행 중이며, 향후 제조와 공공 등 다양한 산업 분야로 사업 영역을 확대할 계획이다. 또한 각 산업별 AI 활용 방식과 서비스 구조, 보안 요구사항 등을 종합적으로 반영한 맞춤형 취약점 진단 서비스를 제공하고, 자체 개발한 AI 기반 점검 도구와 오펜시브 보안 전문가들의 노하우를 결합해 AI 서비스의 안전한 도입을 지원한다는 방침이다. 양종헌 S2W 통합분석실장은 "AI 서비스의 잠재적 위험을 사전에 찾아내기 위해서는 AI를 활용한 정교한 점검과 공격자 관점의 전문적인 검증이 함께 이뤄져야 한다"며 "S2W는 자체 개발한 AI 기반 도구에 오펜시브 보안 전문가의 노하우를 결합해 기업이 AI 서비스를 보다 안전하게 도입하고 운영할 수 있도록 실효성 높은 진단 서비스를 제공하고 있다"고 말했다.
2026-07-30 14:51:19
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
IBM, AI가 공격도 방어도 바꿨다…악성 침해사고 4건 중 1건 AI 활용
[경제일보] 인공지능(AI)을 활용한 사이버 공격이 빠르게 늘면서 기업의 침해사고 피해 비용도 사상 최고 수준으로 높아졌다. AI가 공격에 필요한 시간과 비용을 낮추는 동시에 보안 현장에서는 탐지와 대응을 돕는 방어 수단으로 활용되는 양면성이 뚜렷해지고 있다. IBM이 30일 발표한 ‘2026 데이터 유출 비용 보고서’에 따르면 전 세계 악의적 침해사고 4건 중 1건에는 AI가 활용된 것으로 조사됐다. AI 기반 공격은 전년보다 56% 증가했으며 딥페이크를 이용한 사칭과 AI 기반 악성코드가 증가세를 주도했다. AI가 활용된 침해사고의 평균 피해 비용은 600만달러로 집계됐다. 전체 데이터 유출 사고의 평균 비용인 499만달러보다 약 100만달러 많다. 전체 평균 피해 비용도 전년보다 12% 증가해 역대 최고치를 기록했다. 공격자가 AI를 활용해 취약점 탐색과 악성코드 제작, 사칭 콘텐츠 생성을 자동화하면서 공격에 필요한 비용은 수천달러 수준까지 낮아졌다. 반면 피해 기업은 시스템 복구와 사고 조사, 영업 중단, 고객 이탈 및 규제 대응 등에 수백만달러를 지출하고 있다. AI가 사이버 공격의 진입 장벽을 낮추면서 공격자와 피해 기업 사이의 비용 격차가 커진 셈이다. AI는 방어 비용을 낮추는 수단으로도 작용했다. 보안 운영에 AI와 자동화를 폭넓게 적용한 기업은 이를 도입하지 않은 기업보다 침해사고 비용을 평균 193만달러 절감했다. 그럼에도 조사 대상 기업 4곳 중 1곳은 보안 운영에 AI와 자동화를 적용하지 않은 것으로 나타났다. 활용 분야도 탐지와 대응에 편중됐다. 기업 절반 이상이 위협을 탐지하고 확산을 차단하는 데 AI 에이전트를 사용했지만, 이미 발견된 취약점을 관리하고 보완하는 데 활용한 비율은 18%에 그쳤다. 공격자는 AI로 취약점 악용 시간을 단축하고 있지만 기업의 패치와 개선 작업은 기존 속도에 머물러 있다는 의미다. 포네몬연구소가 진행한 후속 조사에서는 차세대 AI 모델의 공격 역량을 인지한 기업 가운데 85%가 보안 투자를 늘릴 계획이라고 답했다. 실제 침해사고를 경험한 뒤 투자를 확대하겠다는 기업 비율인 64%보다 높았다. 응답 기업의 75%는 차세대 AI 위협에 대응하기 위해 보안 운영에서 AI 에이전트를 활용하는 방식을 재검토하고 있었다. 공격은 금융과 에너지 등 핵심 인프라에 집중됐다. AI 기반 공격의 62%가 핵심 인프라 산업을 겨냥했다. 금융 서비스 분야의 평균 침해사고 비용은 630만달러, 에너지 산업은 520만달러였다. 이들 산업에서 발생한 사고는 개별 기업을 넘어 결제망과 공급망, 필수 서비스의 연쇄 장애로 번질 수 있다. AI 모델 자체보다 이를 둘러싼 시스템도 취약 지점으로 지목됐다. 조사 기업의 20% 이상이 AI 모델이나 애플리케이션을 겨냥한 침해사고를 경험했다. 주요 원인은 API·애플리케이션·플러그인 취약점과 AI 워크로드 관련 클라우드 설정 오류로 각각 27%를 차지했다. 랜섬웨어 사고 비중은 전년 34%에서 39%로 높아졌다. 공격자들은 운영 중단뿐 아니라 기업 평판을 훼손하겠다고 위협하는 방식을 가장 많이 활용했다. 주요 압박 대상은 브랜드 평판 41%, 직원 정보 35%, 지식재산권 31% 순이었다. 양자컴퓨팅 시대를 앞두고 암호화 기반도 충분히 갖춰지지 않은 것으로 나타났다. 저장 중인 데이터와 전송 중인 데이터를 모두 암호화한 기업은 37%였으며, 조직 내부의 암호 자산을 파악하고 있는 기업은 34%에 불과했다. 수자 비스웨산 IBM 시큐리티 소프트웨어 부문 부사장은 “AI는 공격을 빠르고 저렴하게 만드는 반면 침해사고 대응 비용은 계속 증가시키고 있다”며 “개발 과정에 복구 역량을 내재화하고 실행 환경의 신원을 보호하며 공격자와 같은 속도로 위험을 해결해야 한다”고 말했다. 이번 보고서는 IBM 후원으로 포네몬연구소가 2025년 3월부터 2026년 2월까지 전 세계 602개 조직에서 발생한 실제 침해사고를 분석해 작성했다. 후속 조사는 올해 5월 원조사 참여 기업 가운데 456곳을 대상으로 진행됐다.
2026-07-30 10:40:12
-
-
KAIST, MS 'AI 레드팀' 합류…국내 대학 중 유일
[경제일보] 한국과학기술원(KAIST)이 국내 대학 가운데 유일하게 마이크로소프트(MS)의 글로벌 인공지능(AI) 안전성 연구 네트워크에 합류했다. 생성형 AI와 AI 에이전트의 활용이 확산하는 가운데 글로벌 기업과 대학이 협력해 실제 서비스에서 발생할 수 있는 보안 위협을 선제적으로 검증한다. KAIST는 전산학부 손수엘 교수 연구팀이 MS AI 레드팀이 운영하는 글로벌 AI 안전성 연구 프로그램 ‘엑스트라(EXTRA·External Red Team Alliance)’ 연구팀으로 선정됐다고 28일 밝혔다. 엑스트라는 MS가 올해 시작한 외부 AI 레드팀 연구 지원 프로그램이다. 기업 내부 조직에 머물던 AI 안전성 평가를 세계 대학과 연구기관으로 확대해 다양한 관점에서 생성형 AI의 취약점과 위험성을 검증하는 것이 목적이다. 프로그램에는 6개 대륙의 10여개 대학과 연구기관이 참여한다. 국내 대학 가운데 선정된 곳은 KAIST가 유일하다. 손 교수 연구팀은 2만5000달러, 약 3700만원의 연구비를 지원받아 글로벌 연구진과 함께 AI 보안과 신뢰성 연구를 수행한다. 손 교수 연구팀은 생성형 AI와 대규모언어모델(LLM)을 대상으로 해킹을 통한 모델 탈취와 개인정보 유출, 악성 명령을 주입해 의도하지 않은 행동을 유도하는 프롬프트 주입 공격 등을 분석하고 있다. 연구 범위는 단순한 챗봇을 넘어 외부 시스템과 연결돼 스스로 업무를 수행하는 AI 에이전트까지 확대된다. AI 에이전트는 문서 작성과 정보 검색뿐 아니라 외부 도구 호출, 데이터 처리, 시스템 제어 등을 연속적으로 수행한다. 권한과 접근 범위를 적절히 통제하지 못하면 개인정보나 기업 내부 정보가 노출될 수 있어 서비스 구축 단계부터 공격 가능성을 점검해야 한다. 연구팀은 실제 서비스 환경에서 발생할 수 있는 공격 경로를 찾아내고, AI가 악성 명령이나 조작된 정보를 구분하도록 하는 방어 기술을 개발할 계획이다. 공격자의 관점에서 취약점을 검증하는 레드팀 연구와 이를 차단하는 보안 기술을 함께 고도화한다. 최근 글로벌 AI 기업들은 모델 성능 경쟁과 함께 안전성 검증을 핵심 과제로 삼고 있다. AI가 금융과 의료, 공공, 제조 등 민감한 데이터를 다루는 산업으로 확산하면서 모델 자체뿐 아니라 데이터와 외부 도구, 네트워크를 연결하는 전체 서비스 구조의 보안이 중요해졌기 때문이다. 이번 프로그램 참여는 KAIST가 MS의 AI 보안 연구진 및 세계 대학들과 연구 성과를 교류하고, 국제적인 AI 안전성 평가 체계 마련에 참여할 기회가 될 전망이다. 국내 연구진의 공격·방어 기술이 글로벌 AI 서비스의 보안 기준과 평가 방법에 반영될 가능성도 커졌다. 손수엘 교수는 “AI는 성능뿐 아니라 안전성과 신뢰성이 중요해지고 있다”며 “실제 서비스에서 발생할 수 있는 보안 위협을 분석하고 누구나 안심하고 사용할 수 있는 AI 기술 개발에 기여하겠다”고 말했다. MS AI 레드팀을 이끄는 램 샹카르 시바 쿠마르는 “AI 안전성 연구에서 대학은 핵심적인 역할을 하고 있다”며 “점점 강력해지는 AI 시스템을 평가하고 보호하며 책임감 있게 관리할 수 있도록 관련 연구를 지원하겠다”고 밝혔다.
2026-07-28 15:00:10
-
MS, AI 해킹에 'AI 방패' 세웠다…보안 특화 모델·플랫폼 공개
[경제일보] 인공지능(AI)을 활용한 사이버 공격이 빠르게 고도화하는 가운데 마이크로소프트(MS)가 AI로 AI 공격을 방어하는 에이전트 기반 보안 플랫폼을 내놨다. 보안 특화 자체 모델과 다수의 전문 에이전트를 결합해 취약점 탐지부터 위험 판단, 수정까지 이어지는 방어 체계를 구축한다는 구상이다. 연합뉴스에 따르면 MS는 27일(현지시간) 미국 샌프란시스코에서 보안 행사를 열고 에이전트형 보안 플랫폼 ‘프로젝트 퍼셉션’을 공개했다. 기존 보안 체계가 침해사고 발생 이후 경고와 분석에 집중했다면 퍼셉션은 조직의 디지털 환경을 지속적으로 살피며 공격 가능성을 사전에 찾아 대응하는 데 초점을 맞췄다. 퍼셉션은 레드팀과 블루팀, 그린팀 등 세 종류의 전문 에이전트가 협력하는 구조다. 레드팀 에이전트는 공격자가 악용할 수 있는 침투 경로를 탐색하고, 블루팀은 조직의 시스템과 자산·계정 정보를 종합해 실제 위험도를 판단한다. 그린팀은 취약점을 수정하거나 보호조치를 적용해 방어 수준을 높인다. 각 에이전트가 취약점을 개별적으로 탐지하는 데 그치지 않고 발견과 분석, 대응 결과를 다시 공유하는 순환형 구조를 갖춘 것이 특징이다. 다만 시스템이 모든 보안 결정을 독자적으로 내리는 것은 아니다. MS는 주요 대응과 위험성이 큰 조치는 보안 담당자가 통제하도록 설계했다고 설명했다. 퍼셉션은 MS가 앞서 공개한 다중 모델 기반 취약점 분석 시스템 ‘엠대시(MDASH)’와 연계된다. 엠대시는 100개 이상의 전문 에이전트를 활용해 소프트웨어 코드를 분석하고 취약점 발견과 검증, 중복 제거, 공격 가능성 입증, 패치 확인 등을 수행한다. MS는 이번에 자체 개발한 보안 특화 모델 ‘MAI-사이버-1 플래시’를 엠대시에 추가했다. 비교적 반복적이고 처리량이 많은 보안 작업은 자체 모델이 담당하고, 복잡한 추론이 필요한 일부 작업은 오픈AI의 GPT-5.4가 처리하는 다중 모델 구조다. 하나의 대형 모델에 모든 작업을 맡기지 않고 성능과 비용, 처리 속도에 따라 적합한 모델을 배치했다. 이 조합은 공개 보안 벤치마크인 ‘사이버짐’에서 95.95%의 성능을 기록했다. GPT-5.5 사이버의 85.6%, 앤트로픽 미토스5의 83.8%보다 10%포인트 이상 높은 수치다. 기존 엠대시 구성보다 운영비용도 약 50% 줄였다는 것이 MS의 설명이다. 다만 95.95%는 MAI-사이버-1 플래시 단일 모델의 점수가 아니라 GPT-5.4와 전문 에이전트를 결합한 엠대시 전체 시스템의 결과다. 벤치마크 성능이 실제 기업 환경의 모든 공격을 탐지하거나 차단한다는 의미도 아니다. 알려지지 않은 공격과 복잡한 조직별 환경에서 같은 성능을 유지하는지는 향후 검증이 필요하다. MS가 방어용 AI를 전면에 내세운 배경에는 자율형 AI 에이전트의 확산이 있다. AI가 취약점을 찾아 공격 코드를 만들고 여러 시스템을 이동하는 과정까지 자동화하면서 공격에 필요한 시간과 비용이 빠르게 낮아지고 있다. 사람 중심의 보안관제만으로 기계 속도의 공격을 따라가기 어려워진 만큼 방어 역시 상시 작동하는 AI 체계로 전환해야 한다는 판단이다. 프로젝트 퍼셉션은 오는 8월3일 공개 프리뷰로 제공된다. MS는 향후 소프트웨어 취약점 관리뿐 아니라 계정과 클라우드, 애플리케이션, 데이터, AI 에이전트 보호 등으로 적용 범위를 확대할 계획이다. 실제 기업 환경에서 오탐을 얼마나 줄이고 인간 보안 담당자와 책임을 어떻게 나눌지가 상용화 성패를 결정할 전망이다.
2026-07-28 07:55:43
-
코드게이트, AI 화이트해커 키운다…9월 글로벌 펠로우십 출범
[경제일보] 국제해킹방어대회 코드게이트가 대회 중심의 인재 발굴을 넘어 교육과 장학, 글로벌 네트워킹을 결합한 AI 보안 인재 육성 체계를 구축한다. 코드게이트보안포럼은 지난 24일 서울 코엑스에서 열린 ‘코드게이트 2026’ 개회식에서 차세대 AI 화이트해커를 양성하기 위한 ‘글로벌 펠로우십’을 도입한다고 밝혔다. 세부 교육과정을 마련한 뒤 오는 9월 1기 참가자를 모집할 예정이다. 글로벌 펠로우십은 시스템 취약점을 발견하고 공격 코드를 분석하는 기존 보안 교육에 AI 활용 역량을 결합한 프로그램이다. AI를 이용한 공격을 방어하는 능력뿐 아니라 AI로 취약점을 탐지하고 사고 대응을 자동화하는 역량까지 갖춘 융합형 보안 전문가를 육성하는 것이 목표다. 선발된 참가자에게는 장학금과 함께 현직 보안 전문가의 멘토링이 제공된다. 실제 사이버 위협과 취약점 연구를 기반으로 한 실전 교육과 해외 보안 커뮤니티와의 네트워킹도 지원할 계획이다. 교육을 단기 기술 습득에 그치지 않고 연구와 대회 참가, 산업 현장 진출로 이어지는 과정으로 구성한다는 구상이다. 글로벌 펠로우십 도입 배경에는 생성형 AI와 자율형 에이전트 확산으로 빠르게 달라지는 사이버 위협 환경이 자리한다. AI는 대규모 소프트웨어 취약점을 빠르게 분석하고 공격 코드를 생성할 수 있지만, 방어 분야에서도 악성 행위 탐지와 취약점 점검, 사고 대응 시간을 줄이는 도구로 활용된다. 올해 코드게이트에서는 KAIST와 코드게이트보안포럼이 공동 개발한 ‘AI 해커’가 인간 화이트해커들과 같은 문제를 풀었다. AI 해커는 일반부에서 18위, 주니어부 기준으로는 2위 수준의 성적을 기록했다. AI 단독 성능의 가능성과 한계를 동시에 보여주면서 전문 지식을 갖춘 보안 인재와 AI의 협업 필요성이 부각됐다. 코드게이트 주관사인 한컴그룹은 장학금 조성과 교육과정 기획 등 글로벌 펠로우십 운영을 후원한다. 한컴그룹은 계열사 한컴이노스트림이 보유한 AI 교육 역량도 프로그램에 활용할 것으로 예상된다. 한컴이노스트림은 엔비디아의 AI 교육 프로그램인 DLI(Deep Learning Institute) 공인 교육센터를 운영하고 있다. 회사에 따르면 국내 최초이자 세계 다섯 번째 공인 교육센터로, AI와 데이터, 로보틱스 분야의 실무 교육과 기업 프로젝트를 수행하고 있다. 코드게이트보안포럼은 2008년부터 국제해킹방어대회와 보안 콘퍼런스를 개최하며 국내외 화이트해커를 발굴해 왔다. 올해 대회 온라인 예선에는 88개국 3333명이 참가했으며, 일반부 20개 팀과 주니어부 20명이 본선에서 경쟁했다. 조현숙 코드게이트보안포럼 이사장은 “AI가 방어와 공격의 경계를 무너뜨리며 보안 환경을 근본적으로 바꾸고 있는 지금 가장 중요한 것은 기술을 올바르게 다루고 통제할 사람”이라며 “잠재력 있는 미래 인재를 발굴해 세계적인 AI 보안 전문가로 육성하겠다”고 말했다. 글로벌 펠로우십이 정착하면 코드게이트는 대회에서 우수 인재를 찾는 데 그치지 않고 교육과 연구, 글로벌 진출까지 지원하는 보안 인재 플랫폼으로 역할을 넓히게 된다. 구체적인 선발 규모와 지원 자격, 교육 기간 등은 9월 모집 공고를 통해 공개될 예정이다.
2026-07-27 11:10:40
-
SK쉴더스 EQST, 코드게이트 2026 준우승…세계 해킹대회 존재감
[경제일보] SK쉴더스의 화이트해커 그룹 EQST가 국제해킹방어대회 ‘코드게이트 2026’에서 준우승을 차지하며 글로벌 무대에서 기술력을 입증했다. SK쉴더스는 EQST가 연합팀으로 코드게이트 2026 캡처더플래그(CTF) 일반부에 출전해 최종 2위에 올랐다고 27일 밝혔다. 과학기술정보통신부가 주최하고 코드게이트보안포럼과 한컴그룹이 주관한 이번 대회는 지난 23일부터 이틀간 서울 강남구 코엑스에서 열렸다. 올해 온라인 예선에는 88개국 3333명이 참가했으며, 일반부에서는 8개국 20개 팀이 본선에 진출했다. CTF는 참가자들이 제한된 시간 안에 시스템의 취약점을 찾거나 보안 문제를 해결해 점수를 겨루는 방식이다. 올해 일반부 본선에서는 AI와 웹, 시스템, 리버싱, 암호, 블록체인 분야의 문제가 출제됐으며 참가자들은 24시간 동안 경쟁을 펼쳤다. EQST 연합팀은 다양한 분야의 문제를 해결하며 일본의 ‘BunkyoWesterns’에 이어 2위를 차지했다. 특히 최근 공개된 게임 소프트웨어의 실제 취약점 연구를 바탕으로 구성된 시스템 해킹 문제를 풀어 높은 점수를 확보했다. 해당 문제는 공개된 지 약 7주에 불과한 최신 보안 연구를 리눅스 환경에 맞게 재구성한 것으로 알려졌다. 기존 공격 코드를 그대로 적용하는 방식이 아니라 취약점이 발생하는 원리를 분석하고 이를 새로운 운영환경에 맞춰 구현하는 능력이 요구됐다. EQST는 약 200명 규모로 구성된 SK쉴더스의 화이트해커 조직이다. 모의해킹과 취약점 연구, 레드팀, AI 보안 연구 등을 수행하며 금융과 제조, 통신, 공공 등 다양한 산업의 보안 프로젝트에 참여하고 있다. 대회에서 축적한 공격·방어 경험은 실제 고객사의 취약점 진단과 침해사고 대응 서비스에도 반영한다. 대회에 참가한 이동주 EQST Lab 선임은 “최신 취약점과 보안 연구를 꾸준히 살펴보고 관련 업무를 수행하며 쌓은 경험이 큰 도움이 됐다”며 “24시간 동안 정보를 빠르게 공유하고 각자의 강점을 살린 협업이 준우승으로 이어졌다”고 말했다. EQST는 올해 드림핵 해킹방어대회 우승과 글로벌 AI 레드팀 대회 ‘Judgement Day’ 1위도 기록했다. 오는 8월 미국 라스베이거스에서 열리는 ‘데프콘 34 CTF’ 본선에도 진출해 세계 정상급 해킹팀들과 경쟁할 예정이다. SK쉴더스 관계자는 “보안은 실제 환경을 지속적으로 연구하고 검증하는 과정이 중요하다”며 “EQST의 연구 활동을 지원하고 축적한 역량을 고객 보안 서비스 고도화에 반영하겠다”고 밝혔다. 생성형 AI 확산으로 공격 자동화와 취약점 악용 속도가 빨라지는 상황에서 최신 공격 기법을 직접 분석할 수 있는 화이트해커의 중요성도 커지고 있다. SK쉴더스는 코드게이트 준우승과 데프콘 본선 진출을 발판으로 글로벌 보안 연구 활동과 AI 기반 사이버 위협 대응 역량을 확대한다는 계획이다.
2026-07-27 11:07:39
-
"AI 3대 강국 가는 길은 시큐리티"…코드게이트서 확인한 보안의 힘
[경제일보] 생성형 인공지능(AI) 시대 국가 경쟁력을 좌우하는 핵심 요소로 사이버 보안이 부상하고 있다. AI가 스스로 취약점을 찾고 공격하는 시대가 열렸지만, 이를 막아낼 보안 역량과 인재를 확보하지 못한다면 AI 주도권 역시 확보하기 어렵다는 지적이다. 국내 최초로 인간 화이트해커와 AI 해커가 같은 무대에서 맞붙은 '코드게이트 2026'은 AI 시대 국가 경쟁력의 마지막 퍼즐이 결국 '보안'이라는 점을 다시 한번 보여줬다. 24일 서울 강남구 코엑스에서 한글과컴퓨터가 주최한 '코드게이트 2026'이 개최됐다. 올해 코드게이트는 'AI 세계 3대 강국으로 가는 길: 시큐리티'를 주제로 열렸으며, 국내 최초로 자율형 AI 해커가 인간 화이트해커들과 동일한 조건에서 해킹 방어 대회에 참가해 실력을 겨뤘다. 이번 AI 해커는 KAIST와 코드게이트보안포럼이 공동 개발한 자율형 AI 시스템으로, 세계 88개국 예선을 통과한 최정예 화이트해커들과 함께 24시간 동안 해킹 방어 문제를 풀었다. 생성형 AI가 제로데이 취약점을 발견하고 공격 코드를 생성하는 시대가 도래한 만큼 AI의 보안 역량을 직접 검증해보겠다는 취지다. 결과는 인간의 승리였다. 일반부에서는 'BunkyoWesterns' 팀이 우승을 차지하며 과학기술정보통신부 장관상과 상금 5000만원을 받았다. AI 해커는 18위를 기록했다. 19세 미만 주니어부에서는 김준원이 우승해 과기정통부 장관상과 상금 300만원을 수상했으며 AI 해커는 2위를 기록했다. AI가 단독으로 문제를 해결하는 방식은 아직 인간이 AI를 활용해 문제를 해결하는 화이트해커들을 넘어서지 못한 셈이다. AI가 상당한 수준의 문제 해결 능력을 보여줬지만, 창의적인 사고와 복합적인 판단이 필요한 영역에서는 여전히 인간의 역량이 우위를 점했다는 평가가 나온다. 조현숙 코드게이트보안포럼 이사장은 개회사를 통해 "인간 화이트해커와 AI가 국내 최초로 같은 무대에서 같은 문제를 겨루는 자리를 마련했다"며 "이번 대결은 AI 시대에 인간의 실력과 지혜가 어디쯤 서 있는지 확인하는 무대였다"고 평가했다. 이어 "AI 세계 3대 강국으로 가는 길은 바로 '시큐리티'"라며 "공격형 AI를 막아낼 보안 역량 없이는 우리가 꿈꾸는 AI 주도권도 결코 얻을 수 없다"고 강조했다. 최근 글로벌 AI 경쟁은 초거대 언어 모델(LLM) 개발을 넘어 AI 에이전트와 피지컬 AI 등으로 확대되고 있다. AI가 산업 전반으로 확산되면서 사이버 공격 역시 AI를 활용해 더욱 정교해지고 있다. 실제로 AI는 취약점을 자동으로 분석하고 공격 코드를 생성할 수 있는 수준까지 발전하고 있으며, 국가 차원의 사이버 안보 역량 확보 필요성도 함께 커지고 있다. 한컴은 AI 기술 경쟁력만으로는 'AI 강국'이 될 수 없으며 이를 안전하게 활용할 수 있는 보안 기술과 전문 인력 확보가 필수적이라고 분석했다. AI를 개발하는 역량 못지않게 AI를 안전하게 통제하고 방어하는 역량이 국가 경쟁력을 좌우하게 된 것이다. 최우혁 과학기술정보통신부 정보보호네트워크정책실장 역시 AI 시대 보안 인재 육성의 중요성을 강조했다. 그는 "최근 민간 분야의 사이버 공격이 무엇보다 높아졌고, AI에 의한 사이버 공격일 가능성이 부각되고 있다"며 "결국 기본기를 지키면서 기본기를 잘 운영할 수 있는 사람이 중요하다"고 말했다. 이어 "AI 3대 강국에 있어서 사이버 보안의 뒷받침 없이는 그 길이 절대 열리지 않는다는 것을 너무나 잘 알고 있다"며 "사이버 보안에 대한 중요성과 인재 육성에 많은 관심을 가지고 노력해 나갈 것이며, 코드게이트가 더욱 활성화될 수 있도록 지원 방안을 지속적으로 고민하겠다"고 덧붙였다. 이번 코드게이트는 AI 강국 경쟁에서 보안의 중요성을 다시 한 번 조명한 자리로 평가된다. AI가 스스로 취약점을 분석하고 공격에 활용되는 시대가 열린 만큼, AI 기술 경쟁력과 함께 이를 방어할 수 있는 보안 기술과 전문 인력 확보가 국가 경쟁력을 좌우하는 핵심 요소로 부상하고 있다. AI 해커가 일반부 18위, 주니어부 2위를 기록하며 가능성을 보여준 가운데, IT 업계에서는 향후 AI 기술 발전과 함께 AI 보안의 중요성도 더욱 커질 것으로 전망하고 있다.
2026-07-24 14:50:42
-
AI 해커, 인간 화이트해커에 도전장…코드게이트 무대 올랐다
[경제일보] 사람의 개입 없이 스스로 문제를 분석하고 취약점을 찾는 인공지능(AI) 해커가 국제 해킹방어대회에서 인간 화이트해커들과 처음 맞붙었다. 청소년과 비교한 주니어부에서는 2위에 올랐지만 세계 정상급 해커가 참가한 일반부에서는 18위에 머물렀다. AI 단독보다 보안 전문가가 AI를 활용할 때 더 높은 성과가 나온다는 점을 보여준 결과다. 과학기술정보통신부는 지난 23일부터 이틀간 서울 코엑스에서 국제 해킹방어대회 및 보안 콘퍼런스 ‘코드게이트 2026’을 개최했다고 24일 밝혔다. 올해 대회의 가장 큰 관심사는 KAIST와 코드게이트보안포럼이 공동 개발한 AI 해커였다. 초청 선수로 참가한 AI 해커는 인간 참가자와 같은 문제를 받아 별도의 지시 없이 분석과 전략 수립, 취약점 탐색, 정답 제출까지 수행했다. 경기는 여러 보안 문제를 해결해 숨겨진 문자열인 ‘플래그’를 찾아 제출하는 캡처더플래그 방식으로 진행됐다. 실제 시스템을 무단 공격한 것이 아니라 외부와 분리된 대회 환경에서 취약점 분석 능력을 겨룬 것이다. 최종 성적은 일반부 18위, 만 19세 미만 주니어부 2위였다. AI가 청소년 최고 수준에 근접한 문제 해결 능력을 보인 반면 세계 정상급 화이트해커 팀과의 경쟁에서는 아직 격차가 있다는 의미다. 이번 대결은 순수 AI와 AI를 활용하는 인간 전문가의 차이도 보여줬다. 일반부 참가자들은 여러 명이 팀을 이뤄 문제 유형과 상황에 따라 전략을 바꾸고 필요하면 AI 도구를 활용할 수 있다. 반면 초청된 AI 해커는 사람의 실시간 개입 없이 자동으로 움직였다. AI는 대량의 코드 분석과 알려진 취약점 탐색, 반복 작업에 강하지만 처음 접하는 문제의 의도를 파악하거나 여러 단서를 연결해 전략을 수정하는 능력에서는 숙련된 인간팀을 넘지 못했다. AI와 사람이 경쟁하는 구도보다 전문가가 AI를 업무에 결합하는 방식이 당분간 더 효과적일 수 있다는 분석이 나온다. AI 해커 개발을 이끈 윤인수 KAIST 교수는 “현재 AI가 어느 정도 수준에 와 있는지, AI와 사람이 협업했을 때 어떤 시너지가 날 수 있는지 확인하고 싶었다”며 “결과에서 알 수 있듯 전문가와 AI가 만났을 때 좋은 시너지가 나온다는 결론에 이를 수 있었다”고 말했다. 일반부에서는 일본의 ‘BunkyoWesterns’가 우승해 과기정통부 장관상과 상금 5000만원을 받았다. 한국의 ‘따따’와 ‘The Amazing Digital Orange!’는 각각 2위와 3위를 차지했다. 개인전으로 열린 주니어부에서는 김준원 군이 우승해 과기정통부 장관상과 상금 300만원을 받았다. 원예준 군과 김필립 군이 2위와 3위에 올랐다. AI 해커의 주니어부 2위는 초청 참가 성적으로, 공식 수상 순위와는 별도로 해석할 필요가 있다. 2008년 시작돼 올해 18회째를 맞은 코드게이트에는 세계 88개국 3333명이 온라인 예선에 참가했다. 일반부에서는 8개국 20개 팀, 주니어부에서는 3개국 20명이 본선에 진출해 실력을 겨뤘다. AI를 이용한 취약점 탐지와 자동 수정은 세계 사이버보안 업계의 핵심 경쟁 분야로 떠오르고 있다. 지난해 미국 국방고등연구계획국(DARPA)의 ‘AI 사이버 챌린지’에서는 KAIST와 삼성리서치, 미국 조지아공대, 포스텍 연구진이 참여한 팀 애틀랜타가 우승했다. 이들이 개발한 AI 시스템은 대규모 오픈소스 코드에서 취약점을 찾고 수정 패치까지 자동 생성했다. 보안 콘퍼런스에는 블록체인 분석기업 체이널리시스 공동 창업자 마이클 그로내거 그라이AI 대표와 화웨이, 고려대, 서울과기대, 보안기업·법률 전문가 등이 발표자로 참여했다. 미국 보안 행사 블랙햇의 코치진이 진행한 전문 교육과 문제풀이 세션, 청소년 해킹 체험 프로그램도 함께 열렸다. 최우혁 과기정통부 정보보호네트워크정책실장은 “AI 3대 강국이 되기 위해서는 굳건한 사이버보안이 기반이 돼야 한다”며 “정교해지는 사이버 위협에 대응할 핵심 보안 인재를 양성하겠다”고 밝혔다.
2026-07-24 12:27:32
-
한컴이 키우는 AI 화이트해커...코드게이트, 인간·AI 해킹 대결 펼친다
[경제일보] 이세돌과 알파고의 세기의 대국 이후 10년, 인간과 AI의 경쟁 무대가 바둑판을 넘어 사이버보안 최전선으로 옮겨왔다. AI가 공격과 방어 모두에 활용되는 시대가 열리면서 보안 역량이 국가 AI 경쟁력을 좌우하는 핵심 요소로 떠오른 가운데, 한컴그룹과 코드게이트보안포럼이 국제 해킹방어대회 '코드게이트 2026'을 통해 인간 화이트해커와 AI 해커의 첫 맞대결을 선보인다. 21일 코드게이트보안포럼은 국제 해킹방어대회이자 글로벌 컨퍼런스인 '코드게이트 2026'을 오는 23일부터 24일까지 서울 코엑스 그랜드볼룸에서 개최한다고 밝혔다. 올해로 18회째를 맞는 이번 코드게이트는 'AI 세계 3대 강국으로 가는 길: 시큐리티'라는 주제로 진행된다. 최근 AI 기술이 빠르게 발전하면서 사이버 공격 역시 새로운 국면을 맞고 있다. AI를 활용해 악성코드를 제작하거나 보안 취약점을 자동으로 탐지하는 사례가 늘어나면서 기존의 보안 체계만으로는 대응하기 어렵다는 지적이 나오고 있다. 미국 국방고등연구계획국(DARPA)이 지난해부터 AI를 활용한 사이버보안 기술 경쟁인 'AI 사이버 챌린지(AIxCC)'를 개최하는 것도 이 같은 변화와 무관하지 않다. 특히 올해 코드게이트의 최대 관심사는 인간과 AI의 맞대결이다. 코드게이트보안포럼은 KAIST와 공동 개발한 'AI 해커'를 해킹방어대회 본선에 실제 선수로 참가시킨다. 국내에서 AI가 화이트해커와 같은 문제를 놓고 실력을 겨루는 것은 이번이 처음이다. AI 해커는 문제를 분석하고 보안 취약점을 탐색하는 과정을 수행하며 인간 참가자들과 동일한 조건에서 경쟁하게 된다. AI가 스스로 취약점을 발견하는 수준이 어디까지 발전했는지, 또 인간 화이트해커와 비교해 어떤 강점과 한계를 보일지 확인할 수 있을 것으로 전망된다. 올해 대회 본선에는 최근 3년 사이 가장 많은 규모인 88개국 3333명이 참여했다. 본선은 24시간 동안 진행되는 일반부와 12시간 동안 진행되는 주니어부로 나뉘어 개최되며, 참가자들은 문제를 해결해 '깃발(플래그)'을 획득하는 문제풀이형 방식으로 경쟁한다. 총상금은 7100만원 규모로 일반부 우승팀에게는 5000만원과 함께 이듬해 본선 자동 진출권이 주어진다. AI가 보안 영역에서 수행할 수 있는 역할도 빠르게 확대되고 있다. AI는 방대한 코드와 시스템을 분석해 사람이 발견하기 어려운 취약점을 찾아내고, 공격 가능성을 예측하거나 자동으로 보안 패치를 제안하는 수준까지 발전하고 있다. 향후에는 AI가 보안 운영 과정 전반에 활용되면서 인간 전문가와 협력하는 형태가 일반화될 것으로 전망된다. 오는 24일 열리는 글로벌 컨퍼런스에서는 AI 보안 기술의 현재와 미래를 조망하는 논의도 이어진다. 기조강연은 DARPA가 개최한 AIxCC 최종 라운드에서 우승한 '팀 애틀랜타'를 이끈 김태수 마이크로소프트(MS) 보안 연구 부사장이 맡는다. 김 부사장은 거대언어모델(LLM)과 프로그램 분석 기법을 결합해 대규모 오픈소스 소프트웨어의 취약점을 자동으로 탐지하고 패치한 기술을 소개할 예정이다. 이와 함께 글로벌 블록체인 분석 기업 체이널리시스 공동 창업자인 마이클 그로내거 그라이AI 대표와 루이스 로우 화웨이 사이버보안 및 개인정보보호 부문 글로벌 커뮤니케이션 총괄 등이 발표자로 나선다. 김용대 KAIST 교수가 좌장을 맡는 오픈토크 세션에서는 'AI 시대의 사이버보안'을 주제로 국내외 전문가들이 다양한 의견을 나눌 예정이다. 실전 중심의 보안 교육 프로그램도 마련된다. 미국 데프콘과 블랙햇에서 진행되는 최상위 수준의 보안 트레이닝 프로그램이 21일부터 오는 23일까지 운영되며, 코드게이트보안포럼과 기술보증기금이 공동 주최하고 한컴그룹이 후원하는 'AI 스타트업 해커톤'도 올해 처음 개최된다. 총상금 2500만원 규모로 AI 기술 기반 서비스의 사업화 가능성과 보안성을 함께 평가할 계획이다. 관람객이 직접 참여할 수 있는 해킹 체험 프로그램도 운영된다. 선린인터넷고와 디지털미디어고 학생들이 공동 기획자로 참여해 체험 프로그램을 직접 기획하고 운영한다. 코드게이트는 올해를 기점으로 AI 시대 보안 인재 육성에도 속도를 낼 방침이다. 미래 인재를 선발해 체계적인 교육 기회를 제공하고 현직 화이트해커가 멘토로 참여하는 실전 중심 커리큘럼을 운영한다. 특히 한컴그룹은 차세대 AI 화이트해커 육성을 위한 글로벌 펠로우십 도입을 지원하며, 선발된 인재에게 장학금과 실무 교육, 해외 보안 커뮤니티와의 네트워킹 기회를 제공할 예정이다. AI가 공격과 방어 모두의 핵심 기술로 자리 잡으면서 국가 간 경쟁 역시 AI 기술력뿐 아니라 이를 안전하게 활용할 수 있는 보안 역량으로 확대되고 있다. 인간과 AI가 함께 보안을 지키는 시대가 본격화되는 가운데, 코드게이트는 AI 보안의 현재를 확인하고 미래 인재를 육성하는 무대로 역할을 넓혀가고 있다. 조현숙 코드게이트보안포럼 이사장은 "취약점을 찾고 방어벽을 세우는 경계에 AI가 가세하면서 보안의 패러다임이 완전히 뒤바뀌고 있다"며 "고도화된 공격형 AI를 막아낼 국가적 방어체계 없이는 AI 강국으로의 도약도 불가능한 만큼, 이번 대회가 AI 보안의 현주소를 진단하고 대한민국이 나아갈 명확한 이정표를 제시하는 자리가 될 것"이라고 말했다.
2026-07-21 11:06:41