검색결과 총 64건
-
-
2분기 랜섬웨어 48% 급증…SK쉴더스 "기업 보안 '내부 방어'만으론 못 막는다"
[경제일보] 랜섬웨어 공격이 개별 기업을 직접 노리는 방식에서 벗어나 여러 기업이 함께 사용하는 공통 인프라를 겨냥하는 형태로 진화하고 있다. VPN과 업무 플랫폼, 관리 시스템 등 인터넷에 연결된 접점을 통해 한 곳에 침투한 뒤 여러 기업으로 피해를 확산시키는 방식이다. 올해 상반기 글로벌 랜섬웨어 피해가 4744건에 달한 가운데 기업 보안 역시 내부 시스템 방어를 넘어 외부에 노출된 자산과 계정, 공급망까지 관리해야 할 것으로 분석된다. 21일 SK쉴더스는 한국랜섬웨어대응협의체(KARA)의 '2026년 상반기 랜섬웨어 동향 보고서'를 통해 올해 상반기 전 세계 랜섬웨어 피해 건수가 4744건으로 집계됐다고 밝혔다. 특히 2분기 피해 규모는 전년 동기 대비 약 48% 증가한 것으로 나타났다. 이번 보고서에서는 랜섬웨어가 공격 규모뿐 아니라 공격 방식이 달라지고 있다는 것이 주요 내용으로 다뤄졌다. 보고서에 따르면 공격자들은 악성 코드를 직접 유포하는 방식보다 기업의 보안 취약점이나 탈취한 계정을 이용해 초기 접근 권한을 확보하는 데 집중하고 있다. VPN과 원격 접속 시스템, 업무 플랫폼, 관리 시스템 등 기업 운영에 필수적인 인프라가 주요 침투 경로로 활용되고 있는 것이다. 특히 여러 기업이 공통으로 사용하는 인프라가 공격받으면서 피해가 연쇄적으로 확산될 가능성도 커지고 있다. 하나의 기업을 공격하는 데 그치지 않고 공통으로 연결된 시스템을 통해 다수 조직을 동시에 노리는 '공통 인프라 공격'이 새로운 위협으로 떠오른 것으로 분석된다. 실제 올해 상반기에는 공통 플랫폼과 인프라를 노린 랜섬웨어 공격이 잇따랐다. 랜섬웨어 그룹 '킬린'은 VPN 취약점을 악용해 글로벌 자동차 제조사와 영국 의료 검사 서비스 기업을 공격했다. '샤이니헌터스'와 '클롭' 등도 다수 조직이 사용하는 업무 플랫폼과 관리 시스템을 겨냥한 공격을 벌인 것으로 분석됐다. 기업 입장에서는 개별 시스템의 보안만으로 대응하기 어려워질 것으로 전망된다. 외부에 공개된 자산 가운데 취약한 시스템이 하나라도 남아 있거나 계정 하나가 탈취될 경우 공격자가 내부로 침투할 수 있고, 해당 시스템이 다른 기업이나 서비스와 연결돼 있다면 피해 범위가 빠르게 확대될 수 있기 때문이다. 국내에서도 관리형 서비스 제공업체(MSP)를 통해 여러 기업을 동시에 노리는 공격 사례가 확인되면서 이러한 위험이 현실화되고 있다. 클라우드와 SaaS 등 외부 서비스를 기업 업무에 활용하는 비중이 커질수록 자사 시스템뿐 아니라 서비스를 제공하는 외부 사업자의 보안 수준까지 관리해야 한다는 것으로 풀이된다. 공격자들의 초기 침투 방식이 달라지면서 기업의 대응 방식도 변화해야 할 전망이다. 과거 랜섬웨어 대응이 악성 코드 탐지와 내부망 방어에 집중했다면 이제는 인터넷에 노출된 시스템과 계정 등 공격자가 접근할 수 있는 외부 접점을 지속적으로 관리하는 것이 중요해졌다. SK쉴더스는 외부에 노출된 자산과 취약점을 지속적으로 확인하는 공격 표면 관리(ASM)와 함께 보안 위협을 실시간으로 탐지하고 대응하는 관리형 탐지·대응(MDR) 체계 구축이 필요하다고 강조했다. VPN과 방화벽, 서버, 원격접속 시스템 등 인터넷에 연결된 자산을 상시 점검하고 보안 패치를 신속하게 적용하는 한편 다중인증(MFA) 등을 통해 탈취 계정을 이용한 침투도 차단해야 한다는 것이다. 랜섬웨어 공격 과정에서 나타나는 권한 상승과 자격증명 탈취, 데이터 유출 시도 등 이상 징후를 조기에 파악하는 것도 중요하다. 공격이 실제 랜섬웨어 실행 단계로 넘어가기 전에 침투와 확산 과정에서 발생하는 이상 행위를 탐지하면 피해 규모를 줄일 수 있기 때문이다. 결국 랜섬웨어가 기업 한 곳의 보안 문제를 넘어 여러 조직으로 확산될 수 있는 구조로 바뀌면서 기업의 보안 관리 범위도 넓어지고 있다. 자사 내부망을 지키는 데 그치지 않고 외부에 노출된 자산과 계정, 클라우드·SaaS, MSP 등 기업을 둘러싼 연결망 전체의 보안 수준을 점검해야 할 것으로 분석된다. 김병무 SK쉴더스 사이버사업부문장 부사장은 "최근 랜섬웨어 공격은 개별 기업이 아닌 다수 조직이 공유하는 공통 인프라를 공략하는 형태로 나타나고 있다"며 "하나의 취약점이나 계정 침해가 연쇄적인 피해로 이어질 수 있는 만큼 기업은 외부 노출 자산과 계정 관리 체계를 선제적으로 점검하고 실시간 탐지·대응 역량을 강화해 사이버 복원력을 확보해야 한다"고 말했다.
2026-08-21 09:55:28
-
-
-
-
두나무, 경찰청 압수 디지털자산 커스터디 최종 낙찰자 선정
[경제일보] 가상자산거래소 업비트를 운영하는 두나무가 경찰청의 압수 디지털자산 보관·관리 사업 최종 낙찰자로 선정됐다. 민간 가상자산 사업자의 보안 인프라를 국가 압수물 관리에 활용하는 첫 단계로, 향후 공공기관의 디지털자산 수탁 체계에도 영향을 줄 전망이다. 두나무는 경찰청이 조달청 일반경쟁입찰 방식으로 진행한 ‘압수 가상자산 보관·관리 사업’의 최종 낙찰자로 선정됐다고 7일 밝혔다. 계약 기간은 1년이다. 두나무는 기술평가에서 94.14점을 받아 최고점을 기록한 뒤 지난 7월 8일 우선협상대상자로 지정됐다. 이후 경찰청과 기술 협상을 거쳐 최종 사업자로 선정됐다. 이번 사업의 목적은 수사 과정에서 압수한 가상자산을 안전하게 보관하고, 자산별 현황과 이동 내역을 체계적으로 관리하는 것이다. 가상자산은 실물 보관이 어려운 데다 지갑 주소와 개인키 관리에 따라 자산 통제권이 달라지는 만큼 일반 현금이나 물품과 다른 보안 체계가 필요하다. 압수 디지털자산은 두나무의 수탁 서비스인 ‘업비트 커스터디’를 통해 보관된다. 두나무는 야간과 휴일을 포함해 365일 24시간 가동되는 실시간 관제 인프라를 적용할 계획이다. 보관 환경은 외부 인터넷과 분리된 콜드월렛을 기반으로 한다. 콜드월렛은 온라인 네트워크와 연결하지 않고 디지털자산을 보관하는 방식으로, 외부 해킹이나 원격 침입 위험을 줄이는 데 목적이 있다. 두나무는 다자간 연산(MPC), 분산 키 생성(DKG), 멀티시그 등 복수의 암호 보안 기술도 적용한다고 설명했다. MPC는 거래 승인에 필요한 연산을 여러 주체가 나눠 처리하는 방식이며, DKG는 개인키를 한곳에 생성·보관하지 않고 분산해 관리하는 기술이다. 멀티시그는 사전에 정한 복수의 승인 권한이 있어야 자산을 이동할 수 있도록 한다. 이 같은 구조는 단일 키 탈취에 따른 위험을 낮추는 데 효과가 있지만, 실제 보안 수준은 기술뿐 아니라 권한 관리와 승인 절차, 내부자 통제, 복구 체계가 함께 작동하는지에 따라 달라진다. 특히 국가 압수물은 자산의 종류와 수량, 취득·이전 경위, 법원이나 수사기관의 처분 명령까지 기록해야 하는 만큼 일반 고객 자산 수탁과는 다른 관리 기준이 요구된다. 이번 사업은 가상자산 수사와 압수 사례가 늘어나는 상황에서 공공기관의 관리 역량을 보완하기 위한 민관 협력 사례라는 점에서도 의미가 있다. 경찰청은 자체 보관 장비를 운용하는 방식과 민간 전문기관에 위탁하는 방식을 비교해 안정성과 효율성을 높일 수 있다. 두나무 관계자는 “이번 사업은 국가 자산 보호를 위한 공익적 민관 협력이라는 취지에서 참여했다”며 “보안 기술력과 통제 역량을 바탕으로 공공 안보와 디지털 치안 인프라의 안정성을 높이겠다”고 말했다.
2026-08-07 17:03:13
-
LG유플러스, 공공 클라우드 보안 공략 시동...알파키 CSAP 획득
[경제일보] LG유플러스가 통합 계정관리(IDaaS) 서비스 '알파키'를 앞세워 공공 클라우드 보안 시장 공략에 나선다. 국내 IDaaS 서비스 가운데 처음으로 클라우드서비스 보안인증(CSAP) SaaS 표준등급을 획득하면서 정부와 공공기관, 공기업 등에 서비스를 공급할 수 있는 기반을 마련한 것으로 평가된다. 6일 LG유플러스는 자사의 통합 계정관리 서비스 '알파키'가 최근 한국인터넷진흥원(KISA)으로부터 CSAP SaaS 표준등급 인증을 획득했다고 밝혔다. 클라우드서비스 보안인증제는 '클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률'에 따라 클라우드 서비스의 정보보호 수준을 평가하는 제도로, 공공기관에 클라우드 서비스를 공급하기 위한 필수 요건으로 꼽힌다. 이번 인증으로 LG유플러스는 공공 분야를 새로운 성장 시장으로 삼고 사업 확대에 속도를 낸다는 전략이다. LG유플러스는 현재 일부 공공기관을 대상으로 알파키 실증(PoC)을 진행하고 있으며, 결과를 반영해 서비스를 고도화한 뒤 이르면 내년 1분기 공공기관 전용 서비스를 정식 출시할 계획이다. 최근 공공 분야에서는 생성형 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확산되면서 사용자 계정과 접근 권한을 통합 관리하는 보안 체계의 중요성이 커지고 있다. 업무 시스템이 다양해질수록 계정과 권한 관리가 복잡해지고, 계정 탈취나 권한 오남용이 주요 보안 위협으로 떠오르면서 통합 계정관리 서비스 수요도 증가한 것이다. 정부 역시 공공기관의 계정 보안을 강화하고 있다. 지난 5월 개정된 국가 사이버보안 기본지침에는 계정 및 비밀번호 관리 강화와 다중인증 적용 확대, 통합인증체계 구축·운영 관련 내용이 새롭게 반영됐다. AI와 클라우드 활용이 확대되는 환경에서 계정 보안을 강화하기 위한 조치로 관련 보안 솔루션 도입도 더욱 확대될 것으로 전망된다. 지난해 출시된 LG유플러스의 알파키는 기업의 계정과 접근 권한을 통합 관리하는 클라우드 기반 IDaaS 서비스다. 임직원의 계정 정보와 업무 시스템, SaaS별 접근 권한을 하나의 플랫폼에서 관리할 수 있으며, 단일 로그인(SSO) 기능을 통해 여러 업무 시스템을 하나의 계정으로 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지하는 기능도 제공한다. LG유플러스는 알파키에 암호화된 상태에서도 데이터를 연산할 수 있는 동형암호 기술을 적용해 계정 정보 유출 가능성을 줄였으며, 양자내성암호(PQC) 기반 인증 기술도 적용해 향후 양자컴퓨팅 환경에서도 주요 정보와 업무 자산을 보호할 수 있도록 설계했다고 설명했다. LG유플러스는 알파키를 시작으로 공공 보안 사업을 확대한다는 방침이다. 통합 계정 관리뿐 아니라 통신사업자로서 축적한 네트워크 운영 역량을 기반으로 네트워크 보안과 보안관제 등을 아우르는 보안 풀스택 서비스를 제공하며 공공 및 기업 시장 공략을 강화할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장 전무는 "알파키는 국내 통신사업자가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체"라며 "이번 CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다"고 말했다.
2026-08-06 09:03:12
-
"AI도 해킹 표적 된다"…S2W, AI 취약점 진단 시장 공략
[경제일보] 기업들의 생성형 인공지능(AI) 도입이 본격화되며 AI가 직접 업무를 수행하는 '에이전틱 AI' 시대가 열리면서 AI 자체를 겨냥한 새로운 보안 위협이 빠르게 증가하고 있다. 프롬프트 인젝션과 데이터 탈취, 권한 오남용 등 기존 보안 체계만으로 대응하기 어려운 공격 기법이 등장하는 가운데, AI 서비스를 공격자의 관점에서 점검하는 'AI 레드티밍'과 취약점 진단 시장도 확대되고 있다. 30일 빅데이터 분석 AI 기업 S2W는 기업의 안전한 AI 도입과 활용을 지원하기 위해 AI 서비스 취약점 진단 사업을 본격 확대한다고 밝혔다. S2W는 이번 사업이 대규모 언어모델(LLM)과 AI 에이전트를 활용한 서비스가 빠르게 확산되는 상황에서 기업들이 AI 서비스에 대한 보안성을 사전에 검증하고 잠재적 위험을 최소화할 수 있도록 지원하기 위해 마련됐다고 설명했다. 최근 금융과 제조, 공공 분야를 중심으로 생성형 AI 도입이 확대되면서 AI가 기업의 핵심 업무 시스템과 연계되는 사례가 늘어나고 있지만, AI 특성을 고려한 보안 점검 체계는 아직 초기 단계에 머물러 있다는 것이다. 특히 AI 서비스는 기존 정보기술(IT) 시스템과 달리 프롬프트 조작을 통한 정보 유출과 권한 탈취, 악성 데이터 입력을 통한 오작동 유발 등 새로운 유형의 보안 위협에 노출돼 있다. AI 에이전트가 외부 서비스와 연동해 자율적으로 업무를 수행하는 사례가 늘어나면서 AI 보안의 중요성 역시 더욱 커지고 있다. 실제로 최근 정부도 AI 보안 체계 마련에 속도를 내고 있다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 최근 'AI 보안 레드티밍 가이드'를 발간하고 공격자 관점에서 AI 서비스의 보안성을 점검하기 위한 절차와 방법론을 제시했다. AI 도입이 기업 경쟁력과 직결되는 시대가 도래하면서 사전 보안 검증의 필요성이 커지고 있다는 분석이다. S2W는 해당 흐름에 맞춰 공격자의 시각에서 AI 서비스의 잠재적 취약점을 진단하는 AI 서비스 취약점 진단 사업을 확대한다. 다크웹과 텔레그램, 해킹 포럼 등에서 수집한 실제 LLM 공격 기법을 점검 과정에 즉시 적용할 수 있는 오펜시브 보안 역량을 기반으로 AI 서비스 전반의 보안성을 검증한다는 계획이다. 특히 S2W는 국제 비영리 보안 단체인 OWASP가 제정한 'OWASP Top 10 for LLM'을 기본 기준으로 활용하고, 산업별 특수성을 고려한 추가 점검 항목을 적용해 도메인 적합성을 높였다고 설명했다. 이를 통해 모델과 프롬프트, 데이터, AI 에이전트 등 AI 서비스를 구성하는 다양한 요소에 내재된 취약점을 정밀 진단하고 공격자의 악용 가능성을 다면적으로 검증할 예정이다. 기업들이 AI를 핵심 업무 시스템과 연계하는 사례가 늘어나면서 AI 서비스에 대한 보안 요구 수준도 높아지고 있다. 생성형 AI가 단순 질의응답을 넘어 업무 자동화와 의사결정 지원 역할까지 수행하게 되면서 서비스 도입 이전 단계부터 취약점을 점검하려는 수요 역시 증가하는 추세다. AI 보안 시장이 기존 정보보안의 하위 영역이 아닌 독립적인 시장으로 성장하고 있다는 평가가 나오는 이유다. S2W는 AI 서비스 취약점 진단 사업 개시와 동시에 최근 국내 대형 금융사의 AI 서비스 취약점 진단 사업도 수주했다. 금융권의 엄격한 보안 기준과 규제 환경을 고려한 취약점 진단을 수행 중이며, 향후 제조와 공공 등 다양한 산업 분야로 사업 영역을 확대할 계획이다. 또한 각 산업별 AI 활용 방식과 서비스 구조, 보안 요구사항 등을 종합적으로 반영한 맞춤형 취약점 진단 서비스를 제공하고, 자체 개발한 AI 기반 점검 도구와 오펜시브 보안 전문가들의 노하우를 결합해 AI 서비스의 안전한 도입을 지원한다는 방침이다. 양종헌 S2W 통합분석실장은 "AI 서비스의 잠재적 위험을 사전에 찾아내기 위해서는 AI를 활용한 정교한 점검과 공격자 관점의 전문적인 검증이 함께 이뤄져야 한다"며 "S2W는 자체 개발한 AI 기반 도구에 오펜시브 보안 전문가의 노하우를 결합해 기업이 AI 서비스를 보다 안전하게 도입하고 운영할 수 있도록 실효성 높은 진단 서비스를 제공하고 있다"고 말했다.
2026-07-30 14:51:19
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
-
KAIST, MS 'AI 레드팀' 합류…국내 대학 중 유일
[경제일보] 한국과학기술원(KAIST)이 국내 대학 가운데 유일하게 마이크로소프트(MS)의 글로벌 인공지능(AI) 안전성 연구 네트워크에 합류했다. 생성형 AI와 AI 에이전트의 활용이 확산하는 가운데 글로벌 기업과 대학이 협력해 실제 서비스에서 발생할 수 있는 보안 위협을 선제적으로 검증한다. KAIST는 전산학부 손수엘 교수 연구팀이 MS AI 레드팀이 운영하는 글로벌 AI 안전성 연구 프로그램 ‘엑스트라(EXTRA·External Red Team Alliance)’ 연구팀으로 선정됐다고 28일 밝혔다. 엑스트라는 MS가 올해 시작한 외부 AI 레드팀 연구 지원 프로그램이다. 기업 내부 조직에 머물던 AI 안전성 평가를 세계 대학과 연구기관으로 확대해 다양한 관점에서 생성형 AI의 취약점과 위험성을 검증하는 것이 목적이다. 프로그램에는 6개 대륙의 10여개 대학과 연구기관이 참여한다. 국내 대학 가운데 선정된 곳은 KAIST가 유일하다. 손 교수 연구팀은 2만5000달러, 약 3700만원의 연구비를 지원받아 글로벌 연구진과 함께 AI 보안과 신뢰성 연구를 수행한다. 손 교수 연구팀은 생성형 AI와 대규모언어모델(LLM)을 대상으로 해킹을 통한 모델 탈취와 개인정보 유출, 악성 명령을 주입해 의도하지 않은 행동을 유도하는 프롬프트 주입 공격 등을 분석하고 있다. 연구 범위는 단순한 챗봇을 넘어 외부 시스템과 연결돼 스스로 업무를 수행하는 AI 에이전트까지 확대된다. AI 에이전트는 문서 작성과 정보 검색뿐 아니라 외부 도구 호출, 데이터 처리, 시스템 제어 등을 연속적으로 수행한다. 권한과 접근 범위를 적절히 통제하지 못하면 개인정보나 기업 내부 정보가 노출될 수 있어 서비스 구축 단계부터 공격 가능성을 점검해야 한다. 연구팀은 실제 서비스 환경에서 발생할 수 있는 공격 경로를 찾아내고, AI가 악성 명령이나 조작된 정보를 구분하도록 하는 방어 기술을 개발할 계획이다. 공격자의 관점에서 취약점을 검증하는 레드팀 연구와 이를 차단하는 보안 기술을 함께 고도화한다. 최근 글로벌 AI 기업들은 모델 성능 경쟁과 함께 안전성 검증을 핵심 과제로 삼고 있다. AI가 금융과 의료, 공공, 제조 등 민감한 데이터를 다루는 산업으로 확산하면서 모델 자체뿐 아니라 데이터와 외부 도구, 네트워크를 연결하는 전체 서비스 구조의 보안이 중요해졌기 때문이다. 이번 프로그램 참여는 KAIST가 MS의 AI 보안 연구진 및 세계 대학들과 연구 성과를 교류하고, 국제적인 AI 안전성 평가 체계 마련에 참여할 기회가 될 전망이다. 국내 연구진의 공격·방어 기술이 글로벌 AI 서비스의 보안 기준과 평가 방법에 반영될 가능성도 커졌다. 손수엘 교수는 “AI는 성능뿐 아니라 안전성과 신뢰성이 중요해지고 있다”며 “실제 서비스에서 발생할 수 있는 보안 위협을 분석하고 누구나 안심하고 사용할 수 있는 AI 기술 개발에 기여하겠다”고 말했다. MS AI 레드팀을 이끄는 램 샹카르 시바 쿠마르는 “AI 안전성 연구에서 대학은 핵심적인 역할을 하고 있다”며 “점점 강력해지는 AI 시스템을 평가하고 보호하며 책임감 있게 관리할 수 있도록 관련 연구를 지원하겠다”고 밝혔다.
2026-07-28 15:00:10
-
-
개인정보위, 29일 KT 펨토셀 해킹 심의…소액결제 피해가 수위 가른다
[경제일보] KT의 불법 초소형 기지국인 펨토셀 해킹 사고에 대한 개인정보보호위원회의 제재 수위가 이르면 이번 주 결정된다. 개인정보 유출 규모는 SK텔레콤이나 쿠팡보다 작지만 유출 정보가 무단 소액결제에 악용돼 금전 피해로 이어진 점이 주요 변수다. 개인정보위는 오는 29일 전체회의에서 KT의 개인정보보호법 위반 여부와 과징금, 시정명령 등 제재안을 심의할 예정이다. 이날 의결이 마무리되면 처분 결과는 30일 공개될 전망이다. 위원 간 추가 논의가 필요하면 결론이 차기 회의로 미뤄질 수도 있다. 개인정보위는 SK텔레콤 유심 정보 유출 사건을 심의할 때도 첫 회의에서 결론을 내리지 못하고 후속 회의에서 최종 제재안을 의결했다. 과학기술정보통신부 민관합동조사단 조사 결과 불법 펨토셀을 통해 KT 이용자 2만2227명의 가입자식별번호(IMSI)와 단말기식별번호(IMEI), 전화번호가 유출됐다. 이 가운데 368명에게 777건, 약 2억4300만원의 무단 소액결제 피해가 발생했다. 불법 펨토셀에는 KT망 접속에 필요한 인증서와 인증서버 IP 정보가 저장돼 있었으며, 해당 장비를 거치는 통신 트래픽을 외부로 전송하는 기능도 확인됐다. 공격자는 탈취한 가입자·단말기 정보와 다른 경로에서 확보한 개인정보를 결합해 ARS와 문자 인증을 가로챈 것으로 조사됐다. 개인정보위는 KT가 불법 장비의 내부망 접속을 차단할 안전조치를 충분히 마련했는지, 이상 징후를 적시에 탐지하고 신고했는지 등을 살펴본 것으로 전해졌다. 단순 정보 유출을 넘어 개인정보가 실제 결제 범죄에 이용된 점은 제재 수위를 높일 수 있다. 현행 개인정보보호법상 과징금은 전체 매출액에서 위반행위와 무관한 매출을 제외한 금액을 기준으로 최대 3%까지 부과할 수 있다. KT의 최근 3년 무선서비스 연평균 매출 약 6조6689억원에 3%를 단순 적용하면 약 2000억원이지만 실제 부과액은 이보다 달라질 가능성이 크다. 개인정보위는 위반 정도와 기간, 피해 규모, 안전조치 의무 위반 내용과 사고 이후 대응 등을 종합해 과징금을 산정한다. 9월 시행되는 반복적·대규모 침해사고 대상 최대 10% 징벌적 과징금은 이번 KT 사건에는 적용되지 않는다. 앞서 개인정보위는 SK텔레콤에 1347억9100만원, 쿠팡에 총 6246억원의 과징금을 부과했다. KT는 유출 인원이 상대적으로 적지만 2차 금전 피해가 확인됐다는 차이가 있다. 반면 피해액 보전과 위약금 면제, 보안 투자 확대 및 재발 방지책은 감경 사유로 고려될 수 있다. 한편 이번 결정은 통신사가 코어망뿐 아니라 펨토셀과 같은 접속 장비의 인증정보와 접근권한까지 어느 수준으로 관리해야 하는지 보여주는 기준이 될 전망이다.
2026-07-27 17:03:45
-
한국경제 3주체를 다시 짜라 ②소비자편
[경제일보] 인공지능(AI)이 소비자의 일상 깊숙이 들어오고 있다. 검색과 쇼핑, 금융 상담, 보험 심사, 대출 추천, 콘텐츠 소비, 교육, 의료 상담까지 AI가 개입하는 영역이 빠르게 넓어지는 모습이다. 소비자는 더 빠르고 편리한 서비스를 이용하게 됐지만 그 과정에서 자신의 데이터가 어디에 쓰이고 어떤 기준으로 판단되는지 알기 어려운 상황도 늘고 있다. 24일 정부와 금융권 등에 따르면 소비자의 클릭 기록, 검색 이력, 결제 정보, 이동 경로, 신용 정보, 건강 정보, 소비 패턴 등은 AI 학습과 맞춤형 서비스의 주요 데이터로 활용되고 있다. 기업들은 이를 기반으로 개인별 추천과 광고, 금융상품, 콘텐츠 노출 순서를 조정하고 있다. AI시대 소비자는 단순한 구매자를 넘어 데이터 제공자이자 알고리즘 판단의 대상이 되고 있다는 분석이 나온다. 정부도 AI 확산에 따른 소비자 보호 장치 마련에 나서고 있다. 한국은 올해 1월 AI 기본법을 시행하면서 의료, 금융, 교통, 원전 등 민감 분야의 고영향 AI에 대해 인간 감독과 투명성 확보를 요구하는 체계를 마련했다. 개인정보보호위원회도 AI 모델·시스템 개발자와 제공자가 개인정보 유출, 딥페이크에 따른 인격권 침해 등 새로운 위험을 관리할 수 있도록 ‘AI 프라이버시 리스크 관리 모델’을 공개했다. 금융권의 변화도 빠르다. 은행과 카드사, 보험사, 핀테크 기업들은 AI 상담, 이상거래 탐지, 신용평가, 맞춤형 상품 추천, 보험금 심사 등에 AI를 활용하고 있다. 금융권에서는 AI 활용 확대와 함께 설명 가능성, 책임 소재, 소비자 보호 기준이 중요해졌다는 평가가 나온다. 한 금융권 관계자는 “AI 상담과 대출심사는 소비자에게 편리함을 줄 수 있지만, 소비자가 왜 특정 상품을 추천받았는지, 왜 대출 한도나 금리가 다르게 산정됐는지 이해하지 못하면 불신으로 이어질 수 있다”며 “금융 AI의 핵심은 속도보다 설명 책임”이라고 말했다. AI가 골라주는 시대, 소비자는 더 자유로워졌나 AI 추천 서비스는 소비자의 선택 방식을 바꾸고 있다. 과거 소비자는 상품과 서비스를 직접 비교하고 선택했다. 지금은 플랫폼이 소비자의 검색 기록과 구매 이력, 위치, 관심사를 분석해 상품과 콘텐츠를 먼저 제시한다. 쇼핑몰은 개인별 추천 상품을 배열하고 금융 플랫폼은 맞춤형 대출과 카드, 보험상품을 보여준다. 온라인동영상서비스(OTT)와 포털, 뉴스 플랫폼도 이용자의 선호를 기반으로 콘텐츠 노출 순서를 조정한다. 문제는 추천이 편리함을 주는 동시에 선택의 범위를 좁힐 수 있다는 점이다. 소비자는 자신이 원하는 정보를 찾는다고 생각하지만 실제로는 알고리즘이 보여주는 범위 안에서 선택하는 경우가 많다. 특정 상품이나 서비스가 상단에 노출되는 이유, 추천 기준에 광고나 수수료가 얼마나 반영됐는지 소비자가 확인하기 어려운 경우도 적지 않다. 소비자단체 한 관계자는 “AI 추천은 소비자 편익을 높일 수 있지만 플랫폼이 어떤 기준으로 상품을 보여주는지 충분히 설명하지 않으면 정보 비대칭이 커질 수 있다”며 “추천의 편리함과 소비자의 알 권리 사이에 균형이 필요하다”고 말했다. 개인정보는 공짜 원료가 아니다 AI 서비스의 기반은 데이터다. 소비자가 남긴 정보가 많을수록 AI는 더 정교한 추천과 예측을 제공할 수 있다. 그러나 데이터 활용이 늘어날수록 개인정보 침해 가능성도 커진다. 특히 금융, 의료, 교육, 이동 정보처럼 민감한 데이터가 결합되면 개인의 생활 패턴과 경제 상황, 건강 상태까지 추정할 수 있다. 개인정보위가 AI 프라이버시 리스크 관리 모델에서 개인정보 유·노출뿐 아니라 딥페이크로 인한 인격권 침해를 새로운 위험으로 제시한 것도 이 때문이다. AI가 만든 이미지와 음성, 영상은 소비자 피해의 양상을 바꾸고 있다. 보이스피싱과 투자 사기, 허위 광고, 유명인 사칭, 딥페이크 범죄가 AI 기술과 결합하면 피해 규모와 확산 속도가 커질 수 있다. 한 보안업계 관계자는 “기존 개인정보 유출은 계정 탈취나 스팸 피해로 이어지는 경우가 많았지만 AI시대에는 유출된 정보가 음성 합성, 얼굴 합성, 맞춤형 사기 문구에 활용될 수 있다”며 “소비자 보호의 기준도 단순 정보보호에서 신원과 평판 보호로 넓어져야 한다”고 말했다. 금융 AI의 편리함 뒤에 남는 설명 책임 금융 분야는 AI가 소비자 권리와 직접 충돌할 수 있는 대표 영역이다. AI가 대출 한도와 금리, 카드 발급 가능성, 보험 가입 심사, 이상거래 탐지, 투자상품 추천에 활용되면 소비자의 금융 접근성과 비용이 달라질 수 있다. 편리한 상담과 빠른 심사는 장점이지만 잘못된 데이터나 편향된 모델이 적용되면 불합리한 차별로 이어질 가능성도 있다. 금융소비자 입장에서는 ‘AI가 판단했다’는 설명만으로는 충분하지 않다. 왜 한도가 줄었는지, 왜 보험 가입이 거절됐는지, 왜 특정 투자상품이 추천됐는지 이해할 수 있어야 한다. AI 판단에 오류가 있다면 이의를 제기하고 사람이 다시 검토할 수 있는 절차도 필요하다. 한 금융소비자보호 전문가는 “AI가 금융 서비스를 빠르게 만들 수는 있지만 설명할 수 없는 AI는 금융소비자 보호와 충돌할 수 있다”며 “특히 고령층이나 금융 취약계층은 AI 상담 결과를 그대로 받아들일 가능성이 커 별도 보호 장치가 필요하다”고 말했다. 디지털 약자를 방치하면 AI 격차는 생활 격차가 된다 AI 서비스가 확산될수록 디지털 취약계층의 문제도 커질 수 있다. 고령층, 장애인, 저소득층, 디지털 기기 활용이 익숙하지 않은 소비자는 AI 기반 서비스에서 배제되거나 불리한 조건을 감수할 가능성이 있다. 은행 점포와 대면 창구가 줄고 모바일 앱과 챗봇 상담이 늘어날수록 이 같은 격차는 금융 접근성 문제로 이어질 수 있다. 교육과 의료 분야에서도 비슷한 문제가 나타날 수 있다. AI 학습 서비스는 개인별 맞춤 교육을 제공할 수 있지만 기기와 네트워크, 결제 능력이 부족한 가정은 혜택을 충분히 누리기 어렵다. AI 건강관리 서비스도 스마트기기 활용 능력과 데이터 접근성에 따라 이용 격차가 벌어질 수 있다. 전문가들은 AI시대 소비자 정책이 ‘피해 구제’ 중심에서 ‘역량 강화’ 중심으로 바뀌어야 한다고 지적한다. 소비자가 AI 추천과 자동화된 판단을 이해하고 개인정보 제공 여부를 선택하며 부당한 결과에 이의를 제기할 수 있어야 한다는 것이다. AI시대 소비자는 더 빠른 서비스를 이용하는 동시에 더 많은 데이터를 제공한다. 편리함은 공짜가 아니다. 소비자의 데이터가 기업의 수익과 AI 성능을 높이는 원료가 되는 만큼 소비자에게도 정보 접근권과 설명 요구권, 선택권이 보장돼야 한다. 한 소비자정책 전문가는 “AI시대 소비자 보호의 핵심은 기술을 막는 것이 아니라 소비자가 기술의 작동 방식을 이해하고 통제할 수 있게 하는 것”이라며 “데이터 주권이 뒷받침되지 않으면 AI 편익은 일부 기업과 플랫폼에 집중되고 소비자는 판단의 객체로 밀려날 수 있다”고 말했다.
2026-07-24 11:08:47
-
클라우드플레어, 캡차 넘는 AI 봇 '프리커서'…클릭·스크롤 습관으로 잡는다
[경제일보] 사람처럼 웹사이트를 돌아다니고 캡차(CAPTCHA)까지 통과하는 인공지능(AI) 봇이 늘어나자 클라우드플레어가 이용자의 행동을 지속적으로 분석하는 방어 기술을 내놨다. 특정 순간에 사람인지 확인하는 기존 방식에서 벗어나 마우스 이동과 입력 리듬, 페이지 체류 시간 등 전체 이용 과정에서 드러나는 차이를 찾아내는 방식이다. 클라우드플레어는 행동 기반 봇 탐지 엔진 ‘프리커서(Precursor)’를 정식 출시했다고 21일 밝혔다. 프리커서는 클라우드플레어의 기업용 봇 관리 서비스인 ‘엔터프라이즈 봇 매니지먼트’에 적용된다. 출시 배경에는 AI 에이전트의 확산이 있다. 클라우드플레어가 자체 네트워크에서 HTML 콘텐츠 요청을 분석한 결과 자동화 트래픽 비중은 약 57%로 사람의 요청을 넘어섰다. 다만 여기에는 악성 봇뿐 아니라 검색엔진과 정상적인 AI 크롤러 등도 포함되기 때문에 전체 57%를 공격 트래픽으로 해석해서는 안 된다. 문제는 최신 악성 봇이 실제 브라우저와 자바스크립트를 사용해 로그인이나 결제 단계의 일회성 보안 검증을 통과한다는 점이다. 상품 재고 선점과 가격 조작, 계정 탈취, 콘텐츠 무단 수집 등에 활용되는 자동화 도구는 짧은 순간에는 사람과 구별하기 어려워졌다. 프리커서는 웹사이트를 통과하는 HTML 응답에 경량 자바스크립트를 자동으로 삽입한다. 별도 애플리케이션 코드 수정 없이 대시보드에서 기능을 켤 수 있다. 스크립트는 마우스와 포인터 이동, 스크롤, 키보드 입력 간격, 페이지 활성 상태, 체류 시간 등을 수집해 클라우드플레어 엣지 서버로 보낸다. 서버는 포인터 움직임과 페이지 표시 상태가 일치하는지, 키보드 입력 당시 실제로 입력창이 선택돼 있었는지 등을 교차 분석한다. 사람의 마우스는 손목 움직임에 따라 불규칙한 곡선을 그리고 클릭 전 반응 시간도 일정하지 않지만 자동화 프로그램은 직선이나 반복적인 속도·간격을 보이는 경우가 많다. 분석 결과는 세션 단위로 누적돼 봇 점수에 반영된다. 봇이 페이지를 새로고침하거나 캡차를 한 차례 통과하더라도 이전 행동 기록을 바탕으로 재평가할 수 있다. 정상 이용자에게 반복적인 캡차를 요구하지 않으면서 자동화 공격자의 행동 모방 비용은 높이겠다는 구상이다. 개인정보 보호를 위해 실제 키보드 입력 내용은 저장하지 않고 입력 시점과 리듬만 수집한다. 행동 신호도 고객 계정이나 로그인 신원과 연결하지 않고 집계된 패턴으로 처리한다는 게 회사 측 설명이다. 다만 행동 분석이 모든 봇을 정확히 가려내는 것은 아니다. 모바일 기기와 보조공학 도구 이용자, 신체 움직임이 불규칙한 사용자의 행동을 자동화로 잘못 판단할 가능성이 있다. AI 봇이 인간의 긴 세션까지 학습해 모방하면 탐지 기술과 우회 기술의 경쟁도 계속될 전망이다. 엄격한 검증 모드를 전체 사이트에 적용하면 정상 이용자에게 추가 인증이 나타날 수 있다. 쿠키를 사용하지 않는 애플리케이션 프로그래밍 인터페이스(API)나 서버 간 통신도 차단될 수 있어 결제·로그인처럼 민감한 경로와 일반 페이지, API에 서로 다른 정책을 적용해야 한다. ‘원클릭 설치’는 가능하지만 실제 운영에는 오탐률과 이용자 불편을 조정하는 작업이 필요한 셈이다. 데인 크네히트 클라우드플레어 최고기술책임자(CTO)는 “최신 봇은 일회성 검증을 우회할 만큼 정교해졌다”며 “프리커서는 사용자의 전체 이용 과정을 분석해 기존 보안의 사각지대를 줄인다”고 말했다.
2026-07-21 17:56:59