AD
■ 진행 : 조태현 앵커
■ 출연 : 김명주 인공지능안전연구소장
* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스START] 명시해주시기 바랍니다.
[앵커]
연휴 사이에 큰 논란이 이어졌던 사안이죠. 국내 주요 은행에서 시작된금융권 해킹 사건 자세히 알아보겠습니다. 김명주 인공지능안전연구소장과 함께하겠습니다. 소장님 어서 오십시오. 먼저 이번 해킹 사고에 대해서 말씀을 드리려고 하는데요. 일단 전반적으로 나오는 이야기가 인공지능이 활용됐을 가능성이 있다라는 이야기가 나오고 있거든요. 그런데 이거 아직 확인된 사안은 아닌 거죠?
[김명주]
아직 확인되지는 않았고 시간이 걸릴 것 같습니다. 요즘 인공지능 개발 속도를 조절해야 한다는 이야기가 세계적인 화두가 됐잖아요. 그거와 맞물려서 요즘 나오는 사고들이 거의 대부분 인공지능과 연관되지 않았을까 하는 의심들은 가장 먼저 하는 것이 아닌가 싶습니다.
[앵커]
인공지능, 그렇다면 이렇게 인공지능을 활용했다고 오늘 가정하고 인공지능을 활용한 해킹과 기존의 해킹, 어떤 면에서 다른 겁니까?
[김명주]
비유를 하자면 기존 해킹들은 해커가 어떤 집의 문을 확보한 다음에 거기에 자기가 가지고 있는 열쇠뭉치를 계속 바꿔서 집어넣어서 한다고 볼 수 있고요. AI를 활용한다는 이야기는 아예 그 집 전체의 문뿐만 아니라 창문이나 창고 이런 곳을 AI가 돌아다니면서 다 뒤집니다. 뒤져서 새로운 취약한 부분을 찾아서 거기에 맞는 기법을 시도하기 때문에 아주 다양한 방법으로 취약점을 찾아내고 또 굉장히 깊이 있게 공격할 수 있습니다.
[앵커]
그러니까 좀 더 폭넓게, 더 빠르게 공격할 수 있다는 얘기인가요? 그래서 이번에 보니까 해킹 수법 자체가 새로운 수법은 아니다, 이런 이야기도 나오던데요.
[김명주]
크리덴셜스토핑 이야기도 나오고 있는데 그게 제가 방금 말씀드렸던 것처럼 보통 개인정보가 많이 유출되잖아요. 다크웹 같은 데서 판매가 되기도 하고 하는데 그런 것을 해커가 보관하고 있다가 취약한 부분에 사용자 이름, 패스워드 인증 같은 걸 할 때 그걸 계속 대입하는 것이기 때문에 일종의 매크로 공격의 일종이다라고 볼 수 있겠고 매크로 공격은 AI 이전에도 티켓 예매라든지 아니면 공격할 때 많이 사용했던 기법 중 하나입니다.
[앵커]
그러면 우리가 비밀번호 네 자리를 맞출 때 0000부터 9999까지 수동으로 다 하는 건 느리지만 이걸 AI로 하면 빨리 할 수 있다, 이런 겁니까?
[김명주]
그게 자동화된 보시라는 게 자동으로 시켜주는 것이고 AI를 이용한다는 건 그렇게 패스워드를 집어넣을 수 있는 취약점이 어디 있는지를 찾는 것 자체가 AI가 도와주는 겁니다. 그러니까 기존의 방법들은 손이 자동화하는 것을 도와줬다고 하면 AI는 탐색 자체를 자동화하는 거오요. 그 뒤에 손으로 자동화하는 것까지 활용할 수 있는 거죠.
[앵커]
그러면 수법은 구식이더라도 효율성은 훨씬 높아질 수 있다. 알겠습니다. 이번에 내부 의견을 보면 아텍스라는 흔적이 많이 발견됐다고 해요. 이 아텍스라는 게 뭡니까?
[김명주]
AI를 활용해서 서버나 시스템의 취약점을 찾아주는 겁니다. 그러다 보니까 원래는 시스템을 운영하는 사람들이 내가 어디가 취약한지를 찾는 도구로써 사용하는 게 원래 원칙인데, 그러니까 방어용이죠. 그런데 공격하는 사람이 입수하게 되면 아직 방어용을 활용하지 않은 사이트들은 공격 대상이 되는 거죠.
[앵커]
그런데 이 아텍스라는 게 오픈소스라고 들었거든요. 그러니까 무료로 누구나 구할 수 있다는 것 아닙니까? 그러면 공격자들도 쉽게 구할 수 있다는 얘기잖아요.
[김명주]
맞습니다. 아텍스 같은 경우 우리가 잘 아는 챗GPT라든지 클라우드 같은 AI 모델 밑에서 사용하고 있고요. 위쪽에서 돌아가는 아주 간단한 AI 프로그램이 있고요. 이건 누구나 다운받아서 쓸 수 있고요. 또 그렇게 덩치가 크지 않습니다.
[앵커]
그러니까 이렇게 가벼운 프로그램을 해커, 크래커들이 받아서 자기 나름대로 개선해서 사용한다면 강력한 해킹툴이 될 수 있다, 이렇게 이해하면 되는 거예요?
[김명주]
그렇죠. 그 밑단에서 강력한 AI를 불러서 사용하기 때문에 위쪽에 있는 프로그램보다는 밑에 있는 것들의 도움이 가장 큰 역할을 하는 거죠.
[앵커]
어떤 면에서는 과거에 있었던 해킹과는 접근 방법이 완전히 달라져야 될 것 같다는 생각이 드는데요. 이 정도의 성능만으로도 금융권, 우리나라의 5대 은행 하면 굉장히 큰 은행들인데 이런 은행들이 가지고 있는 보안망을 공격하는 게 가능하다는 뜻입니까?
[김명주]
현재로써는 가능성들은 열려 있고요. 아무래도 해커 한두 사람이 전체적으로 하기는 힘들지만 이게 AI를 통해서 그 윗단에서 에이전트라는 자동화하는 프로그램을 통해서 반복해서 진행되기 때문에 이런 상황들이 악화되고 있는 부분이라고 볼 수 있을 것 같습니다.
[앵커]
알겠습니다. 이번 사태를 보다 보니까 흔적 자체는 중국발 AI. 중국어로 쓰여 있는 흔적이 나왔다고 해요. 그런데 또 일각에서는 수사에 혼선을 주기 위해서 일부러 중국발 흔적을 남겼다. 이런 것도 거론을 하던데 모든 건 아직 추정의 영역입니다마는 이것도 가능성이 있는 얘기입니까?
[김명주]
가능성은 있겠지만 현재는 그 아텍스의 헤드라인을 보면 중국어로 된 표식이 있었고요. 그 부분들은 방금 말씀하셨던 것처럼 다른 사람이 가져다 쓸 수도 있기 때문에 가져다 쓰는 사람이 꼭 중국이라고 단언할 수는 없고요. 그 자체를 누가 가져다 썼고 어떻게 활용했는지를 더 조사해 봐야 특정한 국가와의 연관성이 나올 것 같습니다.
[앵커]
보안 점검용으로 개발됐던 툴이 지금은 해킹용으로 활용됐을 수 있을 상태, 아이러니한 상황을 보여주고 있는데요. 피해 현황을 지금까지 보면 개인정보유출이 확인된 금융회사가 최소 8곳이고요. 신한은행을 포함해서 최근에는 모우다라는 업체까지 확인이 되고 있습니다. 그런데 이 내용을 보면 신한은행의 유출된 내용이 2만 5700명. 그리고 다른 데는 좀 규모가 작은 곳도 있고 100명대도 있고 그것보다도 적은 곳도 있고. 왜 이렇게 차이가 많이 나는 걸까요?
[김명주]
은행의 규모 참여도 있지만 근본적으로 은행에서 운영하고 있는 보안시스템 레벨의 문제일 수도 있고요. 보안 강화 정도일 수도 있고 최근에 금융 당국에서 조사를 본격적으로 시작했기 때문에 이게 지금 상황이 벌어졌다기보다는 이전에 벌어주었는데 지금 노출되는 부분들이 있어서 다양하게 이루어지고 있다고 볼 수 있고 특히 저축은행 같은 경우는 아무래도 제1금융권보다는 규모가 작아서 보안이라든지 이런 부분이 약하니까 이런 사고들이 똑같이 벌어졌을 때 보다 더 취약할 수밖에 없다고 볼 수 있겠습니다.
[앵커]
규모 차이도 있겠지만 보안에 어느 정도 신경 썼느냐, 이런 부분도 있을 것 같은데 그런데 우리나라의 금융권 보안 대비 같은 것들은 자주 사고가 나기는 합니다마는 그래도 만만한 수준은 아닌 것으로 알고 있거든요. 왜 이렇게까지 금융 보안이 무력화되는 일이 벌어졌다고 소장님은 보시는 겁니까?
[김명주]
현재 그렇게 보기에는 쉽지 않고요. 왜냐하면 아까 말씀드린 것처럼 AI를 활용해서 본격적인 공격이 이루어졌는지는 확인이 아직 안 돼 있는 상태고, 또 AI가 전 세계적으로 약간 공포스러운 분위기를 보안 분야에서 일으키고 있기 때문에 의심은 하고 있습니다. 하지만 금융 당국이나 우리 쪽에서도 이 보안에 관해서는 원래 미토스라고 4월에 나올 때부터 대책을 세워서 진행을 하고 있기 때문에 이 부분들은 약간 평행성을 달리고 있는 공격과 방어의 싸움이 지금 금융권을 중심으로 일어나고 있다, 이렇게 보시면 될 것 같습니다.
[앵커]
미토스라는 게 뭡니까?
[김명주]
4월달에 가장 최첨단 AI를 발표를 했고 엔트로픽이라는 회사에서. 그 당시에 해커들이 지금 수십 년간 발견하지 못했던 취약점들은 아주 짧은 시간 안에 많이 발견해서 그 당시에 보안 문제가 발생이 됐었습니다.
[앵커]
지금까지 변화들을 살펴봤는데 일각에서는 그런 말을 하고 있어요. 금융회사들이 핵심망만 너무 막았다. 그리고 지나치게 IP 차단에만 의존했다, 이런 것들이 다 문제의 원인일 수 있다, 이런 평가도 나오거든요.
[김명주]
이 부분은 아마 신한은행 케이스를 가지고 이야기하는 것 같아요. 그래서 여러 가지 대출과 관련된 서비스를 본 서비스 안에 넣지 않고 부가서비스로 하다 보니까 보안 부분을 덜 신경 써서 생긴 문제였다라고 해서 방금 말씀하신 것처럼 메인서비스 외에는 보안에 취약하지 않았나라는 얘기가 나오고 있고요. 일반적으로 같은 서비스지만 은행에 따라서 조금씩 차이가 있는 것으로 나타나서 결국은 보조서비스도 은행에서 책임을 지고, 거기에 고객정보들이 담겨 있기 때문에 신경을 써야 한다는 쪽으로 결론이 나는 것 같습니다.
[앵커]
핵심서비스가 아니더라도 보조서비스에서도 다 개인정보가 나갈 수 있으니까 이 부분도 관심을 가져야겠는데요. 일단은 정부의 대응은 지금 어떻게 나오고 있습니까?
[김명주]
원래 제가 미토스 말씀을 드렸는데 미토스가 나올 때는 세계적으로 충격을 줬고요. 미토스 해결하는 그룹에도 들어가서 저희들이 같이 해결하고 있고 더불어서 최근에는 보안 특화 모델을 정부에서 개발에 착수했습니다. 그리고 아까 아텍스 이야기 말씀하셨지만 기업별로도 그런 공유된 사이트를 본인들이 다운로드 받아서 미리 체크할 수 있도록 지금 진행하고 있습니다.
[앵커]
정부도 여러 가지로 신경 쓰는 것 같은데. 일단 정부가 지난 6월에 5대 금융그룹이랑 회의를 나눴던 내용을 보니까 AI 공격은 AI로 방어를 해야 된다, 그러니까 AI의 공격의 위험성 같은 것들은 확실히 인식하고 있었던 것 같아요. 그런데 이게 대응이 안 됐던 겁니까, 대응하기보다는 너무 공격 속도가 빠른 겁니까?
[김명주]
AI의 발전속도가 더 빠르고요. 아무래도 악용하거나 공격하는 쪽의 속도가 더 빠릅니다, 방어하기보다는. 그리고 국가적으로도 AI를 AI로 방어하기 위해서 대책을 세우고는 있지만 아무래도 규모가 많이 드는 거고 시간도 많이 드는 거기 때문에 현재 우리나라뿐만 아니라 전반적으로 이 부분에 대해서는 많이 고민하고 있는 부분입니다.
[앵커]
고민이 될 수밖에 없는. 금융당국이 500개 회사에 대해서 최근에 해킹에 활용된 IP 25개를 공유했다고 해요. 이 정도로는 결정적인 방어 같은 건 쉽지 않을 것 같은데요.
[김명주]
일단 지금 상황에서 조치는 빠르게 취했다고 생각이 들고 있오요. 공격할 때 주로 얘가 어디서 들어오는지 IP 주소로 추적을 하는데 그런 부분들을 서로 공유해서 공통된 부분을 찾아내는 것들은 맞는 조치였고, 이후로 그런 IP 주소는 공격이 발생했을 때만 가능하기 때문에 IP 주소 자체보다는 행태들을 많이 봐야 될 것 같아요. 어느 부분에서 집중적인 검색이나 접촉이 있었는지 행태 중심으로 거의 실시간으로 추적하는 게 필요할 것 같습니다.
[앵커]
이번에 말씀드린 것처럼 만만치 않은 피해가 지금까지 확인되고 있고요. 2금융권, 그 외에도 계속 피해가 번져나가고 있단 말이죠. 이번 정보유출로 발생할 수 있는 2차 피해 어떤 것들 예상해 볼 수 있을까요?
[김명주]
주로 몇 개 은행들은 대출과 관련된 사이트들이 유출이 됐기 때문에 아무래도 대출 관련된 부분은 우리 일반적인 소비자들이 대출과 관련해서 많은 어려움이 있어서 접근했을 거잖아요. 그래서 그 정보를 이용해서 가장 우려되는 부분이 보이스피싱입니다. 주로 문자를 통해서 지금 그 사람의 경제적인 상황이나 정보가 같이 유출됐기 때문에 그걸 특정해서 이 정도 규모의 수입이시면 이렇게 저금리로 더 갈아탈 수 있습니다라고 제안할 수 있어서 그런 보이스피싱들이 가장 2차적인 피해로서 우려되고 있는 상황입니다.
[앵커]
여러 가지 피해가 우려되는 상황이라고 볼 수 있겠는데요. 지금 최근에 보면 앞서서 소장님께서도 말씀해 주셨습니다마는 전 세계적으로 AI의 위험성들, 계속 부각되고 있고요. 그래서 속도조절을 해야 된다라는 이야기도 나옵니다. 조금 전에 저희가 그래픽으로도 보여드렸는데 내년도 AI 관련 예산도 어느 정도는 확보가 돼 있는 상태예요. AI의 빠른 발전속도만큼 안전장치 마련도 시급해졌는데 어떤 방향성으로 가야 된다고 소장님은 보십니까?
[김명주]
속도조절론 이야기가 나오면서 지지난주에 미국과 중국 양 수뇌부가 그거에 대한 논의를 했는데 양짝이 다 거절을 했습니다. 거절을 해서 결국 속도조절론이 글로벌하게 논의되는 데 있어서는 거부가 된 상황이기 때문에 현재로서는 책임있는 개발론이 훨씬 더 중요하게 부각이 됐고 우리나라 부총리께서도 비슷한 말씀을 하셨습니다. 우리도 책임 있는 개발론에 더 중점을 두겠다고 해서 앞으로 많은 AI 기업이라든지 아니면 정부에서도 속도에 맞는 책임. 예를 들어 자동차로 비유하면 자동차 속도가 2배 더 빨라졌으면 제동장치가 거기에 걸맞게 갖춰야 되는 거죠. 그런 쪽으로 방향이 선행할 것 같습니다.
[앵커]
알겠습니다. 이 지점에서 중요한 거 AI의 발전도 빠르고 거기에 방어하는 AI의 방어는 그 속도를 못 따라가고 있는 상황이잖아요. 개인들의 대응, 이 부분도 중요할 것 같은데 개인들은 어떻게 해야 이런 피해를 예방할 수 있습니까?
[김명주]
앞서 제가 2차 피해 이야기를 말씀드렸는데 크리덴셜 스토핑이라는 아주 복잡한 부분인데 보통 개인정보가 어느 사이트에서 내 암호나 인증서가 털리면 대개 암호를 모든 사이트를 사람들이 거의 동일하게 쓰는 경향이 있어요. 그런데 한쪽에서 털리면 다른 쪽에도 해커가 무작위로 대입해서 같은 암호를 쓰는 시도를 하기 때문에 여기서 가장 기본적인 ABC는 사이트마다 암호를 달리 써야 한다는 건데 이게 쉽지 않습니다. 그래서 보통 추천하기로는 사이트마다 달리 쓰는 건데 본인만의 룰을 가지고 있어서 패스워드를 나만 바꿀 수 있는, 예를 들어서 시간 기준으로 바꾼다든지 그런 것을 가지고 있는 것도 한 가지 방법일 수 있습니다.
[앵커]
요즘은 크롬 같은 웹브라우저에서는 비밀번호를 추천해 주고 그 비밀번호를 웹브라우저 자체에 저장하는 기능도 해 주잖아요. 이런 것들은 써도 됩니까?
[김명주]
사실 지금까지는 많이 써 왔는데 이 부분도 웹브라우저 자체에서 불법으로 접근하거나 사용패턴이 달라지면 경고를 띄웁니다. 이렇게 이렇게 해서 지금 저장된 암호가 위험합니다라는 노티스가 나오는데 그런 경우는 바꿔주셔야 합니다. 들어가 보시면 어디에서 접근이 됐고 어떤 부분들이 위험순위가 높습니다라고 경고가 나오기 때문에 거기에 따라서 바꿔주시는 것도 대단히 중요한 조치입니다.
[앵커]
시대가 바뀌면서 개인정보를 보호하는 게 훨씬 더 위험한 일이 돼버린 것 같은데요. 여기에 개인들도 대응을 계속 해 나가는 수밖에 없을 것 같습니다. 오늘은 김명주 인공지능안전연구소장과 함께했습니다. 오늘 말씀 고맙습니다.
YTN 김명주 (onewst@ytn.co.kr)
※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr
[저작권자(c) YTN 무단전재, 재배포 및 AI 데이터 활용 금지]
■ 출연 : 김명주 인공지능안전연구소장
* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스START] 명시해주시기 바랍니다.
[앵커]
연휴 사이에 큰 논란이 이어졌던 사안이죠. 국내 주요 은행에서 시작된금융권 해킹 사건 자세히 알아보겠습니다. 김명주 인공지능안전연구소장과 함께하겠습니다. 소장님 어서 오십시오. 먼저 이번 해킹 사고에 대해서 말씀을 드리려고 하는데요. 일단 전반적으로 나오는 이야기가 인공지능이 활용됐을 가능성이 있다라는 이야기가 나오고 있거든요. 그런데 이거 아직 확인된 사안은 아닌 거죠?
[김명주]
아직 확인되지는 않았고 시간이 걸릴 것 같습니다. 요즘 인공지능 개발 속도를 조절해야 한다는 이야기가 세계적인 화두가 됐잖아요. 그거와 맞물려서 요즘 나오는 사고들이 거의 대부분 인공지능과 연관되지 않았을까 하는 의심들은 가장 먼저 하는 것이 아닌가 싶습니다.
[앵커]
인공지능, 그렇다면 이렇게 인공지능을 활용했다고 오늘 가정하고 인공지능을 활용한 해킹과 기존의 해킹, 어떤 면에서 다른 겁니까?
[김명주]
비유를 하자면 기존 해킹들은 해커가 어떤 집의 문을 확보한 다음에 거기에 자기가 가지고 있는 열쇠뭉치를 계속 바꿔서 집어넣어서 한다고 볼 수 있고요. AI를 활용한다는 이야기는 아예 그 집 전체의 문뿐만 아니라 창문이나 창고 이런 곳을 AI가 돌아다니면서 다 뒤집니다. 뒤져서 새로운 취약한 부분을 찾아서 거기에 맞는 기법을 시도하기 때문에 아주 다양한 방법으로 취약점을 찾아내고 또 굉장히 깊이 있게 공격할 수 있습니다.
[앵커]
그러니까 좀 더 폭넓게, 더 빠르게 공격할 수 있다는 얘기인가요? 그래서 이번에 보니까 해킹 수법 자체가 새로운 수법은 아니다, 이런 이야기도 나오던데요.
[김명주]
크리덴셜스토핑 이야기도 나오고 있는데 그게 제가 방금 말씀드렸던 것처럼 보통 개인정보가 많이 유출되잖아요. 다크웹 같은 데서 판매가 되기도 하고 하는데 그런 것을 해커가 보관하고 있다가 취약한 부분에 사용자 이름, 패스워드 인증 같은 걸 할 때 그걸 계속 대입하는 것이기 때문에 일종의 매크로 공격의 일종이다라고 볼 수 있겠고 매크로 공격은 AI 이전에도 티켓 예매라든지 아니면 공격할 때 많이 사용했던 기법 중 하나입니다.
[앵커]
그러면 우리가 비밀번호 네 자리를 맞출 때 0000부터 9999까지 수동으로 다 하는 건 느리지만 이걸 AI로 하면 빨리 할 수 있다, 이런 겁니까?
[김명주]
그게 자동화된 보시라는 게 자동으로 시켜주는 것이고 AI를 이용한다는 건 그렇게 패스워드를 집어넣을 수 있는 취약점이 어디 있는지를 찾는 것 자체가 AI가 도와주는 겁니다. 그러니까 기존의 방법들은 손이 자동화하는 것을 도와줬다고 하면 AI는 탐색 자체를 자동화하는 거오요. 그 뒤에 손으로 자동화하는 것까지 활용할 수 있는 거죠.
[앵커]
그러면 수법은 구식이더라도 효율성은 훨씬 높아질 수 있다. 알겠습니다. 이번에 내부 의견을 보면 아텍스라는 흔적이 많이 발견됐다고 해요. 이 아텍스라는 게 뭡니까?
[김명주]
AI를 활용해서 서버나 시스템의 취약점을 찾아주는 겁니다. 그러다 보니까 원래는 시스템을 운영하는 사람들이 내가 어디가 취약한지를 찾는 도구로써 사용하는 게 원래 원칙인데, 그러니까 방어용이죠. 그런데 공격하는 사람이 입수하게 되면 아직 방어용을 활용하지 않은 사이트들은 공격 대상이 되는 거죠.
[앵커]
그런데 이 아텍스라는 게 오픈소스라고 들었거든요. 그러니까 무료로 누구나 구할 수 있다는 것 아닙니까? 그러면 공격자들도 쉽게 구할 수 있다는 얘기잖아요.
[김명주]
맞습니다. 아텍스 같은 경우 우리가 잘 아는 챗GPT라든지 클라우드 같은 AI 모델 밑에서 사용하고 있고요. 위쪽에서 돌아가는 아주 간단한 AI 프로그램이 있고요. 이건 누구나 다운받아서 쓸 수 있고요. 또 그렇게 덩치가 크지 않습니다.
[앵커]
그러니까 이렇게 가벼운 프로그램을 해커, 크래커들이 받아서 자기 나름대로 개선해서 사용한다면 강력한 해킹툴이 될 수 있다, 이렇게 이해하면 되는 거예요?
[김명주]
그렇죠. 그 밑단에서 강력한 AI를 불러서 사용하기 때문에 위쪽에 있는 프로그램보다는 밑에 있는 것들의 도움이 가장 큰 역할을 하는 거죠.
[앵커]
어떤 면에서는 과거에 있었던 해킹과는 접근 방법이 완전히 달라져야 될 것 같다는 생각이 드는데요. 이 정도의 성능만으로도 금융권, 우리나라의 5대 은행 하면 굉장히 큰 은행들인데 이런 은행들이 가지고 있는 보안망을 공격하는 게 가능하다는 뜻입니까?
[김명주]
현재로써는 가능성들은 열려 있고요. 아무래도 해커 한두 사람이 전체적으로 하기는 힘들지만 이게 AI를 통해서 그 윗단에서 에이전트라는 자동화하는 프로그램을 통해서 반복해서 진행되기 때문에 이런 상황들이 악화되고 있는 부분이라고 볼 수 있을 것 같습니다.
[앵커]
알겠습니다. 이번 사태를 보다 보니까 흔적 자체는 중국발 AI. 중국어로 쓰여 있는 흔적이 나왔다고 해요. 그런데 또 일각에서는 수사에 혼선을 주기 위해서 일부러 중국발 흔적을 남겼다. 이런 것도 거론을 하던데 모든 건 아직 추정의 영역입니다마는 이것도 가능성이 있는 얘기입니까?
[김명주]
가능성은 있겠지만 현재는 그 아텍스의 헤드라인을 보면 중국어로 된 표식이 있었고요. 그 부분들은 방금 말씀하셨던 것처럼 다른 사람이 가져다 쓸 수도 있기 때문에 가져다 쓰는 사람이 꼭 중국이라고 단언할 수는 없고요. 그 자체를 누가 가져다 썼고 어떻게 활용했는지를 더 조사해 봐야 특정한 국가와의 연관성이 나올 것 같습니다.
[앵커]
보안 점검용으로 개발됐던 툴이 지금은 해킹용으로 활용됐을 수 있을 상태, 아이러니한 상황을 보여주고 있는데요. 피해 현황을 지금까지 보면 개인정보유출이 확인된 금융회사가 최소 8곳이고요. 신한은행을 포함해서 최근에는 모우다라는 업체까지 확인이 되고 있습니다. 그런데 이 내용을 보면 신한은행의 유출된 내용이 2만 5700명. 그리고 다른 데는 좀 규모가 작은 곳도 있고 100명대도 있고 그것보다도 적은 곳도 있고. 왜 이렇게 차이가 많이 나는 걸까요?
[김명주]
은행의 규모 참여도 있지만 근본적으로 은행에서 운영하고 있는 보안시스템 레벨의 문제일 수도 있고요. 보안 강화 정도일 수도 있고 최근에 금융 당국에서 조사를 본격적으로 시작했기 때문에 이게 지금 상황이 벌어졌다기보다는 이전에 벌어주었는데 지금 노출되는 부분들이 있어서 다양하게 이루어지고 있다고 볼 수 있고 특히 저축은행 같은 경우는 아무래도 제1금융권보다는 규모가 작아서 보안이라든지 이런 부분이 약하니까 이런 사고들이 똑같이 벌어졌을 때 보다 더 취약할 수밖에 없다고 볼 수 있겠습니다.
[앵커]
규모 차이도 있겠지만 보안에 어느 정도 신경 썼느냐, 이런 부분도 있을 것 같은데 그런데 우리나라의 금융권 보안 대비 같은 것들은 자주 사고가 나기는 합니다마는 그래도 만만한 수준은 아닌 것으로 알고 있거든요. 왜 이렇게까지 금융 보안이 무력화되는 일이 벌어졌다고 소장님은 보시는 겁니까?
[김명주]
현재 그렇게 보기에는 쉽지 않고요. 왜냐하면 아까 말씀드린 것처럼 AI를 활용해서 본격적인 공격이 이루어졌는지는 확인이 아직 안 돼 있는 상태고, 또 AI가 전 세계적으로 약간 공포스러운 분위기를 보안 분야에서 일으키고 있기 때문에 의심은 하고 있습니다. 하지만 금융 당국이나 우리 쪽에서도 이 보안에 관해서는 원래 미토스라고 4월에 나올 때부터 대책을 세워서 진행을 하고 있기 때문에 이 부분들은 약간 평행성을 달리고 있는 공격과 방어의 싸움이 지금 금융권을 중심으로 일어나고 있다, 이렇게 보시면 될 것 같습니다.
[앵커]
미토스라는 게 뭡니까?
[김명주]
4월달에 가장 최첨단 AI를 발표를 했고 엔트로픽이라는 회사에서. 그 당시에 해커들이 지금 수십 년간 발견하지 못했던 취약점들은 아주 짧은 시간 안에 많이 발견해서 그 당시에 보안 문제가 발생이 됐었습니다.
[앵커]
지금까지 변화들을 살펴봤는데 일각에서는 그런 말을 하고 있어요. 금융회사들이 핵심망만 너무 막았다. 그리고 지나치게 IP 차단에만 의존했다, 이런 것들이 다 문제의 원인일 수 있다, 이런 평가도 나오거든요.
[김명주]
이 부분은 아마 신한은행 케이스를 가지고 이야기하는 것 같아요. 그래서 여러 가지 대출과 관련된 서비스를 본 서비스 안에 넣지 않고 부가서비스로 하다 보니까 보안 부분을 덜 신경 써서 생긴 문제였다라고 해서 방금 말씀하신 것처럼 메인서비스 외에는 보안에 취약하지 않았나라는 얘기가 나오고 있고요. 일반적으로 같은 서비스지만 은행에 따라서 조금씩 차이가 있는 것으로 나타나서 결국은 보조서비스도 은행에서 책임을 지고, 거기에 고객정보들이 담겨 있기 때문에 신경을 써야 한다는 쪽으로 결론이 나는 것 같습니다.
[앵커]
핵심서비스가 아니더라도 보조서비스에서도 다 개인정보가 나갈 수 있으니까 이 부분도 관심을 가져야겠는데요. 일단은 정부의 대응은 지금 어떻게 나오고 있습니까?
[김명주]
원래 제가 미토스 말씀을 드렸는데 미토스가 나올 때는 세계적으로 충격을 줬고요. 미토스 해결하는 그룹에도 들어가서 저희들이 같이 해결하고 있고 더불어서 최근에는 보안 특화 모델을 정부에서 개발에 착수했습니다. 그리고 아까 아텍스 이야기 말씀하셨지만 기업별로도 그런 공유된 사이트를 본인들이 다운로드 받아서 미리 체크할 수 있도록 지금 진행하고 있습니다.
[앵커]
정부도 여러 가지로 신경 쓰는 것 같은데. 일단 정부가 지난 6월에 5대 금융그룹이랑 회의를 나눴던 내용을 보니까 AI 공격은 AI로 방어를 해야 된다, 그러니까 AI의 공격의 위험성 같은 것들은 확실히 인식하고 있었던 것 같아요. 그런데 이게 대응이 안 됐던 겁니까, 대응하기보다는 너무 공격 속도가 빠른 겁니까?
[김명주]
AI의 발전속도가 더 빠르고요. 아무래도 악용하거나 공격하는 쪽의 속도가 더 빠릅니다, 방어하기보다는. 그리고 국가적으로도 AI를 AI로 방어하기 위해서 대책을 세우고는 있지만 아무래도 규모가 많이 드는 거고 시간도 많이 드는 거기 때문에 현재 우리나라뿐만 아니라 전반적으로 이 부분에 대해서는 많이 고민하고 있는 부분입니다.
[앵커]
고민이 될 수밖에 없는. 금융당국이 500개 회사에 대해서 최근에 해킹에 활용된 IP 25개를 공유했다고 해요. 이 정도로는 결정적인 방어 같은 건 쉽지 않을 것 같은데요.
[김명주]
일단 지금 상황에서 조치는 빠르게 취했다고 생각이 들고 있오요. 공격할 때 주로 얘가 어디서 들어오는지 IP 주소로 추적을 하는데 그런 부분들을 서로 공유해서 공통된 부분을 찾아내는 것들은 맞는 조치였고, 이후로 그런 IP 주소는 공격이 발생했을 때만 가능하기 때문에 IP 주소 자체보다는 행태들을 많이 봐야 될 것 같아요. 어느 부분에서 집중적인 검색이나 접촉이 있었는지 행태 중심으로 거의 실시간으로 추적하는 게 필요할 것 같습니다.
[앵커]
이번에 말씀드린 것처럼 만만치 않은 피해가 지금까지 확인되고 있고요. 2금융권, 그 외에도 계속 피해가 번져나가고 있단 말이죠. 이번 정보유출로 발생할 수 있는 2차 피해 어떤 것들 예상해 볼 수 있을까요?
[김명주]
주로 몇 개 은행들은 대출과 관련된 사이트들이 유출이 됐기 때문에 아무래도 대출 관련된 부분은 우리 일반적인 소비자들이 대출과 관련해서 많은 어려움이 있어서 접근했을 거잖아요. 그래서 그 정보를 이용해서 가장 우려되는 부분이 보이스피싱입니다. 주로 문자를 통해서 지금 그 사람의 경제적인 상황이나 정보가 같이 유출됐기 때문에 그걸 특정해서 이 정도 규모의 수입이시면 이렇게 저금리로 더 갈아탈 수 있습니다라고 제안할 수 있어서 그런 보이스피싱들이 가장 2차적인 피해로서 우려되고 있는 상황입니다.
[앵커]
여러 가지 피해가 우려되는 상황이라고 볼 수 있겠는데요. 지금 최근에 보면 앞서서 소장님께서도 말씀해 주셨습니다마는 전 세계적으로 AI의 위험성들, 계속 부각되고 있고요. 그래서 속도조절을 해야 된다라는 이야기도 나옵니다. 조금 전에 저희가 그래픽으로도 보여드렸는데 내년도 AI 관련 예산도 어느 정도는 확보가 돼 있는 상태예요. AI의 빠른 발전속도만큼 안전장치 마련도 시급해졌는데 어떤 방향성으로 가야 된다고 소장님은 보십니까?
[김명주]
속도조절론 이야기가 나오면서 지지난주에 미국과 중국 양 수뇌부가 그거에 대한 논의를 했는데 양짝이 다 거절을 했습니다. 거절을 해서 결국 속도조절론이 글로벌하게 논의되는 데 있어서는 거부가 된 상황이기 때문에 현재로서는 책임있는 개발론이 훨씬 더 중요하게 부각이 됐고 우리나라 부총리께서도 비슷한 말씀을 하셨습니다. 우리도 책임 있는 개발론에 더 중점을 두겠다고 해서 앞으로 많은 AI 기업이라든지 아니면 정부에서도 속도에 맞는 책임. 예를 들어 자동차로 비유하면 자동차 속도가 2배 더 빨라졌으면 제동장치가 거기에 걸맞게 갖춰야 되는 거죠. 그런 쪽으로 방향이 선행할 것 같습니다.
[앵커]
알겠습니다. 이 지점에서 중요한 거 AI의 발전도 빠르고 거기에 방어하는 AI의 방어는 그 속도를 못 따라가고 있는 상황이잖아요. 개인들의 대응, 이 부분도 중요할 것 같은데 개인들은 어떻게 해야 이런 피해를 예방할 수 있습니까?
[김명주]
앞서 제가 2차 피해 이야기를 말씀드렸는데 크리덴셜 스토핑이라는 아주 복잡한 부분인데 보통 개인정보가 어느 사이트에서 내 암호나 인증서가 털리면 대개 암호를 모든 사이트를 사람들이 거의 동일하게 쓰는 경향이 있어요. 그런데 한쪽에서 털리면 다른 쪽에도 해커가 무작위로 대입해서 같은 암호를 쓰는 시도를 하기 때문에 여기서 가장 기본적인 ABC는 사이트마다 암호를 달리 써야 한다는 건데 이게 쉽지 않습니다. 그래서 보통 추천하기로는 사이트마다 달리 쓰는 건데 본인만의 룰을 가지고 있어서 패스워드를 나만 바꿀 수 있는, 예를 들어서 시간 기준으로 바꾼다든지 그런 것을 가지고 있는 것도 한 가지 방법일 수 있습니다.
[앵커]
요즘은 크롬 같은 웹브라우저에서는 비밀번호를 추천해 주고 그 비밀번호를 웹브라우저 자체에 저장하는 기능도 해 주잖아요. 이런 것들은 써도 됩니까?
[김명주]
사실 지금까지는 많이 써 왔는데 이 부분도 웹브라우저 자체에서 불법으로 접근하거나 사용패턴이 달라지면 경고를 띄웁니다. 이렇게 이렇게 해서 지금 저장된 암호가 위험합니다라는 노티스가 나오는데 그런 경우는 바꿔주셔야 합니다. 들어가 보시면 어디에서 접근이 됐고 어떤 부분들이 위험순위가 높습니다라고 경고가 나오기 때문에 거기에 따라서 바꿔주시는 것도 대단히 중요한 조치입니다.
[앵커]
시대가 바뀌면서 개인정보를 보호하는 게 훨씬 더 위험한 일이 돼버린 것 같은데요. 여기에 개인들도 대응을 계속 해 나가는 수밖에 없을 것 같습니다. 오늘은 김명주 인공지능안전연구소장과 함께했습니다. 오늘 말씀 고맙습니다.
YTN 김명주 (onewst@ytn.co.kr)
※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr
[저작권자(c) YTN 무단전재, 재배포 및 AI 데이터 활용 금지]
AD