• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'미토스'통합검색 결과 입니다. (44건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

앤트로픽 "미토스, 한 달 만에 취약점 1만건 찾아"

앤스로픽 인공지능(AI) 모델 '미토스'가 한 달 만에 주요 소프트웨어(SW)와 시스템에서 1만건 넘는 취약점을 찾은 것으로 나타났다. 앤트로픽은 22일 AI 보안 프로젝트 '글래스윙' 초기 성과를 이같이 홈페이지를 통해 발표했다. 대표 사례로 클라우드플레어는 핵심 시스템에서 약 2천건 버그를 찾아냈다. 이중 400건은 고위험 또는 치명적 수준으로 분류됐다. 모질라도 파이어폭스 새 버전 보안 점검 과정에서 취약점 271건을 발견해 수정했다. 이는 기존 모델을 활용했을 때보다 10배 이상 많은 수준이다. 글래스윙 참여 기업은 미토스로 탐지 속도를 크게 개선했다고 발표했다. 특히 버그를 찾아내는 시간이 기존보다 10배 이상 단축됐다고 밝혔다. 외부에서도 미토스 성능은 주목받았다. 영국 AI안전연구소가 진행한 가상 해킹 능력 평가에서 미토스는 공격 절차를 처음으로 끝까지 수행한 모델로 기록됐다. 보안 플랫폼 엑스보우도 미토스가 웹 취약점 공격 성능 평가에서 기존 AI 모델을 크게 앞섰다고 평가했다. 앤트로픽은 이번 결과를 두고 사이버 보안의 핵심 문제가 취약점 발견에서 대응 속도로 이동하고 있다고 진단했다. 과거에는 취약점을 얼마나 빨리 찾아내느냐가 관건이었다면, 이제는 AI가 찾아낸 문제를 사람이 검증하고 수정해 배포하는 과정이 더 큰 부담이 되고 있다는 설명이다. 앤트로픽은 "취약점 발견 뒤 실제 보완 조치가 이뤄지기까지 시간이 길어질수록 공격자에게 더 많은 기회가 생긴다"고 "기업과 개발자들이 패치 주기를 줄이고, 보안 업데이트를 더 신속하게 적용할 수 있는 체계를 갖춰야 한다"고 당부했다.

2026.05.25 13:53김미정 기자

박상원 금보원장 일본 방문…AI 보안 위협 대응

박상원 금융보안원장이 일본과 인공지능(AI) 보안 전략을 논의하고 협력을 강화하기 위한 방안을 함께 모색했다. 22일 금융보안원에 따르면 지난 18일 박 원장은 일본 금융ISAC 연례 컨퍼런스 기조 강연을 했다. AI, 디지털 자산 등 새로운 기술은 금융 혁신과 동시에 이전에 없던 보안 위협을 가져올 수 있다는 내용이 강연의 핵심이다. 아울러 박 원장은 시큐리티 바이 디자인, 내부 통제 강화 및 제로트러스트, 전사적 보안 문화, 제3자 보안 및 복원력 강화 등 금융회사 스스로의 보안 강화 노력과 금융보안원 등과의 공조가 중요하다고 강조했다. 이어 미국, 일본 관계자들과 앤트로픽의 AI 모델 '미토스' 등 프론티어 AI에 의한 사이버 위협 우려와 대한민국 금융권의 준비 상황과 계획을 설명하고, 주요국의 동향 및 대응 전략에 대해 긴밀하게 논의했다. 또한 앤트로픽 일본지사를 방문해 아키라 요시아 한일정책총괄과 면담하며 미토스 AI가 불러온 보안 측면의 파급효과, 금융권 대응 전략, 국내 금융산업 간 파트너십 등을 논의했다. 박 원장은 "일본에서도 우리와 마찬가지로 AI 혁신에 대한 기대와 보안 위협에 대한 우려가 공존하고 있었다"며 "프론티어 AI모델에 의한 보안 위협에 대응하기 위해서는 국경을 넘는 정보 공유와 상호 협력이 필요하다는 점에 많은 관계자들이 폭넓은 공감대를 형성했다"고 밝혔다.

2026.05.22 12:58김기찬 기자

디지털 자산·AI 시대 어울리지 않는 규제 솎는다…이억원 "상황 변화"

이억원 금융위원장이 스테이블코인과 인공지능(AI)으로 상징되는 디지털 금융 생태계 시장에 어울리지 않는 규제를 바꾸겠다는 의지를 내비쳤다. 21일 정부서울청사에서 열린 기자간담회에서 이억원 금융위원장은 "금가분리는 2017년말 가상자산 투기에 대한 긴급조치 일환으로 금융사의 가상자한 참여를 제한하는 것이었다"며 "현재보면 글로벌 시장의 변화, 우리도 가상자산을 제도화하는 입법들이 추진돼 변화된 상황을 종합적으로 함께 봐야 하는 부분이 있다"고 말했다. 이어 그는 "금융기관이 가상자산 시장에 참여하게 될 때 어떤 이용자 보호, 금융 안정도 같이 종합적으로 봐야 되는 부분이 있다"며 "스테이블코인 도입이나 가상자산거래소 규율체계 정비를 포함한 2단계 가상자산법 입법을 하고 있어 연계해 종합적으로 살펴보겠다"고 설명했다. 이미 하나은행을 시작으로 한화투자증권, 미래에셋컨설팅 등 전통 금융사의 가상자산 거래소 지분 참여가 이뤄지고 있어, 업계선 금융사의 가상자산 투자는 차츰 완화되고 있다고 판단하고 있다. 이 금융위원장은 생성형 AI와 AI 에이전트 도입 등을 위해 망 분리 규제도 완화하겠다는 방침도 전달했다. 그는 "급속한 인공지능 전환(AX) 시기에는 많은 한계점이 대두되고 있다"며 "AI 공격은 또 AI로 방어해야 하는 보안체계의 전환을 가로막아서 AX 시대에 필요한 보안시스템 구축도 어려운 측면이 있다는 이런 문제 제기도 있다"고 진단했다. 이억원 금융위원장은 "보안 목적 AI 활용부터 망 분리 규제를 단계적으로 완화하는 방안을 좀 속도감 있게 추진하고자 한다"며 "일정한 보안 역량을 갖춘 금융회사가 보안 강화 목적으로 AI 활용을 원할 경우 전문가 심사 등을 거쳐 망 분리 규제를 한시 완화하는 방안을 6월부터 조속히 시행하겠다"고 밝혔다. 또 그는 "고도의 보안 역량과 AI 활용 능력을 갖춘 금융회사를 엄격히 선별해서 망 분리 규제를 전면 해제하는 방안도 검토해 추진해 나가도록 하겠다"고 언급했다.

2026.05.21 15:54손희연 기자

[기고] 미토스가 던진 진짜 질문...AI 보안 주권

앤트로픽의 AI 모델 '미토스'가 세계 보안 지형을 흔들고 있다. 과학기술정보통신부는 앤트로픽 고위급 인사를 만나 보안 취약점에 대한 사전 공유 채널을 공식 요청했다. 옆나라 일본도 미토스에 대한 접근권 확보를 추진하고 나섰다. 미국 AI 기업 앤트로픽은 각국 정부가 접촉하는 협상 대상으로 떠올랐다. 이런 움직임은 단순히 기술 격차만의 문제가 아니다. 근본적인 질문을 던진다. AI 시대, 우리는 국가 보안의 주권을 어떻게 지킬 것인가? 미토스가 발견한 취약점 정보를 선별한 파트너에게 우선 공유하는 구조에서는 대응 격차가 불가피하다. 협력의 자리에 앉더라도 자체 역량이 없다면 의존은 결국 시간문제다. AI 시대 국가 보안의 주도권과 대응 체계를 근본부터 다시 따져봐야 할 때다. 한국과 일본 모두 같은 질문 앞에 서 있다. 해법은 더 강한 외산 모델을 기다리는 데 있지 않다. 공격을 읽는 AI와 막는 보안 기술을 우리 손으로 함께 설계하는 데 있다. 국내 보안 기술과 국산 대규모언어모델(LLM)을 결합하면, 취약점 탐지와 침투 시나리오 분석, 공격 징후 식별과 대응까지 하나의 체계 안에서 설계할 수 있다. 이 결합은 추상적인 구호에 머물지 않는다. 국산 LLM은 보안의 실전 엔진이 될 수 있다. 스스로 침투 시나리오를 짜고 허점을 먼저 찔러보는 'AI 모의해커', 실제 운영 중인 AI를 겨냥한 공격을 실시간으로 감시하는 'AI 가드레일'이 그 축이다. 공격을 모사하는 능력과 방어적 통제가 한 구조 안에서 맞물릴 때 대응 속도와 정밀도는 완전히 달라진다. 이와 함께 중요한 것이 침투 이후 통제다. 인증과 권한 통제가 없으면 한 번 뚫린 시스템은 끝까지 무너진다. 이제 보안 질문은 '얼마나 강한 모델인가'에 머물지 않는다. '침투 뒤 어디까지 움직일 수 있는가'를 함께 따져야 한다. 전쟁 역시 무기가 전부는 아니다. 지휘권과 작전권, 아군 식별 체계가 함께 작동해야 통제가 가능하다. 누구의 명령인지, 어디까지 진입이 허용됐는지가 불분명하면 전선은 바깥이 아니라 안에서 무너진다. AI도 다르지 않다. 글로벌 빅테크들도 이미 이 방향으로 움직이고 있다. 마이크로소프트는 AI에 별도 ID를 부여하고 접근 권한을 관리하는 체계를 내놨다. 옥타는 검증된 AI를 식별하고 통제하는 방향으로 가고 있다. 오픈AI는 지난달 글로벌 인증 표준 단체 FIDO 얼라이언스 이사회에 직접 합류했다. 한국에도 이 경쟁에 뛰어들 전력이 있다. 국가 모바일 신분증에 적용한 블록체인 기반 분산신원인증(DID) 기술이 대표적이다. 이는 AI 행위자의 신원과 행위 이력을 위·변조 없이 기록하고 검증할 수 있는 중요한 대안이다. 여기에도 국산 LLM을 결합하면 외부 플랫폼에 종속되지 않는 AI 보안 인프라의 윤곽도 한층 뚜렷해진다. 보안 우산에 들어가는 것과 그 질서를 설계하는 것은 다른 문제다. 공격을 읽고, 침투를 막고, 행위를 추적하는 전 과정을 우리 기술로 설계할 수 있는 나라가 AI 시대의 보안 주도권을 쥔다. AI 보안 주권은 보호받는 자리가 아니라, 스스로 설계하는 능력에서 나온다.

2026.05.20 21:25박현우 컬럼니스트

[단독] 앤트로픽코리아 내달 공식 출범 가닥…초대 지사장에 최기영 유력

앤트로픽코리아가 초대 지사장 인선을 사실상 마무리하고 다음달에 본격 출범할 것으로 보인다. 그간 일본, 인도를 중심으로 아시아-태평양 시장 공략에 나섰으나 최근 한국 시장에서 '클로드' 이용자들이 폭발적으로 증가하며 앤트로픽에 대한 관심이 집중되자 전략 전환에 나선 것으로 풀이된다.20일 업계에 따르면 앤트로픽은 이르면 다음달 초부터 한국 지사 운영에 본격 나설 예정이다. 초대 한국 지사장으로는 최기영 스노우플레이크코리아 지사장이 유력한 상태로, 최 지사장은 지난 18일 송별회를 끝으로 스노우플레이크의 업무를 마무리했다. 최 지사장도 지난 19일 자신의 소셜미디어(SNS) 스노우플레이크코리아 직원들과 송별회를 한 사진을 게재하며 퇴사 사실을 알렸다. 그는 국내 기업용 소프트웨어·클라우드 시장에서 오래 활동한 인물로, 구글클라우드, 어도비, 오토데스크 등 글로벌 정보기술(IT) 기업의 한국 지사장을 지냈고 한국마이크로소프트(MS)에서는 최고운영책임자(COO)를 역임했다. 2023년 스노우플레이크코리아 지사장으로 선임된 뒤 국내 비즈니스와 시장진출 전략을 총괄해 왔다. 최 지사장은 "스노우플레이크의 모든 것에 감사하다"며 "특히 멋진 한국 팀과 함께한 3년은 정말 기쁘고 보람 있었다"고 밝혔다. 앤트로픽은 지난해 7월 한국 법인 '앤트로픽코리아 유한회사'를 설립한 뒤 지사장 선임과 현지 조직 구성을 추진해 왔다. 지사장 선임 여부와 구체적인 출범일은 아직 공식화되지 않았지만 이르면 이달 말, 늦어도 6월 초께 한국 사무소 개소 및 지사장 선임 관련 발표가 이뤄질 것으로 관측된다. 이처럼 클라우드·데이터 영업 경험이 풍부한 최 지사장이 수장으로 거론되면서 앤트로픽이 올해 하반기부터 한국에서 기업 고객 공략에 속도를 낼 것이란 관측도 나온다. 특히 생성형 AI 모델 '클로드'와 AI 코딩 도구 '클로드 코드'를 대기업의 업무 시스템, 개발 환경, 데이터 분석 업무에 접목하는 방식으로 기업용 AI 도입 수요를 공략할 것으로 예상된다. 또 초기에는 금융·제조·정보기술(IT) 기업을 중심으로 고객 확보와 기술 지원 체계 구축에 나설 것으로 보인다. 한국 시장의 성장세도 앤트로픽의 현지 조직 출범에 영향을 준 것으로 보인다. 와이즈앱·리테일에 따르면 지난 4월 한국인이 가장 많이 사용한 생성형 AI 앱 상위 3개는 챗GPT, 구글 제미나이, 클로드였다. 챗GPT 월간 사용자는 2345만 명, 구글 제미나이는 845만 명, 클로드는 241만 명으로 세 앱 모두 역대 최대치를 기록했다. 이 중 클로드의 성장세가 가장 가팔랐다. 클로드의 4월 사용자 수는 전년 동월 대비 1148% 증가했다. 1년 만에 약 12배로 늘어난 셈이다. 제미나이는 같은 기간 1034%, 챗GPT는 34% 증가했다. 업계에선 이 같은 사용량 변화가 앤트로픽의 한국 사업 우선순위에도 영향을 줬다는 시각이 나온다. 당초 앤트로픽은 아시아태평양 지역에서 일본과 인도에 무게를 두고 한국 지사 운영에는 상대적으로 신중했지만, 최근 클로드와 미토스에 대한 국내 관심이 커지면서 현지 조직 구축 필요성이 커졌다는 것이다. 업계 관계자는 "앤트로픽은 원래 한국을 우선순위 시장으로 보지 않고 일본과 인도에 더 집중하는 분위기가 강했던 것으로 안다"며 "최근 한 달 사이 국내에서 클로드와 미토스에 대한 관심이 커지면서 한국 시장 대응 전략도 달라진 것으로 보인다"고 말했다. 앤트로픽의 아시아 시장 인사 전략도 주목된다. 앞서 앤트로픽재팬은 법인 출범과 함께 히데토시 토조 전 스노우플레이크 일본 지사장을 대표로 선임했다. 이후 노무라종합연구소(NRI)를 첫 공식 재판매 협력사로 선정하고 라쿠텐, 파나소닉, 미즈호 등 대기업 고객을 확보했다. 이에 한국에서도 스노우플레이크 출신 인사가 유력하게 거론되면서 앤트로픽이 아시아 주요 시장에서 데이터 클라우드와 기업용 소프트웨어 영업 경험을 중시하고 있다는 분석이 나오고 있다. 앤트로픽코리아 공식 출범은 국내 기업용 AI 시장 경쟁에도 영향을 줄 전망이다. 오픈AI는 지난해 한국 법인 설립 이후 김경훈 전 구글코리아 사장을 총괄 대표로 선임하고 국내 기업 고객 확대에 속도를 내고 있다. 삼성SDS와 재판매 협력 계약을 체결했고 삼성·SK그룹과 AI 인프라 협력도 공식화했다. 개발자 시장에서도 양사 경쟁은 거세지고 있다. 클로드 코드는 국내 개발자 커뮤니티에서 빠르게 확산됐지만, 오픈AI가 코딩 도구 성능 개선과 안정적인 인프라를 앞세워 개발자 수요를 흡수하고 있다는 평가도 나온다. 앤트로픽 입장에서는 한국 내 클로드 코드 사용자 증가세를 기업 고객으로 연결하고 경쟁사 이탈을 막기 위한 현지 대응이 필요해진 상황이다. 정부 협력도 앤트로픽코리아 출범 이후 속도를 낼 가능성이 있다. 과학기술정보통신부는 최근 외교부, 국가정보원, 금융위원회, AI안전연구소, 한국인터넷진흥원, 금융보안원 등과 함께 앤트로픽 측과 AI·사이버보안 협력 방안을 논의했다. 이 자리에서는 자율형 보안 AI 모델로 알려진 '미토스' 접근권, '프로젝트 글라스윙' 참여 방안, AI 기본법 관련 협력 방안 등이 다뤄진 것으로 알려졌다. 다만 앤트로픽은 한국 지사장 인선과 공식 출범 일정을 아직 공식화하지 않고 있다. 사무소 개소 준비는 진행 중인 것으로 알려졌지만, 구체적인 발표 시점은 내부 조율이 끝난 뒤 공개될 전망이다. 앤트로픽 측은 한국 지사장 인선과 공식 출범 일정에 대해 "공유할 수 있는 내용이 없다"고 밝혔다.

2026.05.20 11:01장유미 기자

앤트로픽, '미토스' 보안 정보 외부 공개…"공유 범위 논의 중"

앤트로픽이 인공지능(AI) 모델 '미토스' 보안 정보를 외부에 공유한다. 18일(현지시간) 월스트리트저널(WSJ) 등 외신에 따르면 앤트로픽은 미토스 이용자들이 사이버 위협 정보와 분석 결과를 보안상 유사한 위험에 놓인 다른 기업이나 기관과 공유할 수 있도록 허용한다. 이는 정보 접근을 지나치게 제한할 경우 소규모 기업과 공공기관이 피해를 볼 수 있다는 우려를 반영해 기존 방침을 수정한 것이다. 미토스는 보안 취약점 탐지·공격이 우수한 것으로 알려진 앤트로픽 범용 AI 모델이다. AI가 사람보다 빠르게 보안 취약점을 찾아내고 공격 도구까지 직접 만들어낼 수 있다는 점에서 주목받았다. 앤트로픽은 현재 '프로젝트 글래스윙'을 통해 미토스를 약 50개 대기업과 정부기관에 제한적으로 제공해 왔다. 기존 글래스윙 참여 기업들은 미토스가 포착한 사이버 위험 정보를 외부에 공유하지 않는다는 기밀 유지 계약에 서명했다. 다만 앤트로픽은 지난주부터 사이버 위협과 미토스 분석 결과를 다른 기관과 공유할 수 있도록 운영 기준을 바꿨다. 이번 조정은 글래스윙 참여 기업이 아닌 외부 조직에도 핵심 보안 정보를 전달할 수 있도록 한 데 의미가 있다. 앤트로픽은 방어 효과를 높이기 위해 공유 범위를 넓히되 관련 정보는 책임 있는 방식으로 다뤄져야 한다고 입장 밝혔다. 미국 정치권도 정보 공유 확대 필요성을 제기했다. 조시 고트하이머 민주당 연방 하원의원은 다리오 아모데이 앤트로픽 최고경영자(CEO)에게 보낸 서한에서 미토스 이용자들이 비슷한 위협에 직면한 기업에 관련 사실을 알려야 한다고 주장했다. 고트하이머 의원은 긴급한 사이버 위험이 발생했을 때 계약 조항이 경고나 문제 해결 협력, 이해관계자 통지를 가로막아서는 안 된다고 강조했다. 그는 하원 민주당 AI위원회 공동위원장을 맡고 있다. 일부 미토스 이용 기업은 이미 보안 성과를 외부에 공개하기 시작했다. 사이버 보안업체 팔로알토네트웍스와 모질라는 최근 미토스를 활용해 평소보다 훨씬 많은 소프트웨어(SW) 취약점을 발견했다고 밝혔다. 고성능 사이버 AI 분석 정보를 어디까지 공유할지에 대한 논쟁은 이어지고 있다. 정보 공개 확대를 지지하는 측은 대기업뿐 아니라 공공시설과 병원 등 중요 산업도 선제적으로 위협에 대비할 수 있어야 한다고 본다고 주장했다. 회의론자들은 정보가 악의적 행위자에게 넘어갈 경우 보안 침해와 사이버 공격을 부추길 수 있다고 우려한다. 앤트로픽은 지난달 미토스에 대한 무단 접근 가능성을 조사하기 시작했다. 미국 정부와 의회도 관련 움직임을 주시하고 있다. 트럼프 행정부는 모델 출시 전 감독을 강화하는 행정명령을 검토 중이며 앤트로픽의 미토스 접근성 확대 계획에는 반대 입장을 표명했다. 오픈AI를 비롯한 경쟁사들도 최상위 성능 모델을 일부 고객에게 먼저 제공하고 있다. 고트하이머 의원은 이들 기업에도 가장 강력한 사이버 모델 이용자들이 위협 정보를 공유할 수 있는 유사한 체계를 마련하라고 촉구했다. 앤트로픽 관계자는 "프로젝트 글래스윙 체계가 성숙 발전함에 따라 핵심 보안 정보를 글래스윙 체계에 있지 않은 외부 등 다양한 곳과 공유함으로써 최대한 방어 효과를 거둘 수 있도록 방법을 조정해 왔다"고 밝혔다.

2026.05.19 16:35김미정 기자

일본, '미토스 충격'에 사이버 방어 대책 수립

일본이 인공지능(AI) 보안 논란을 부른 '미토스 충격'에 대비해 사이버 방어 시스템 강화 방안을 마련했다. 19일 재팬타임스에 따르면, 일본 정부는 전날 내각사무처 국가사이버보안실, 경찰청, 국방부 고위 관계자 등과 회의를 열고 통신, 금융, 의료 등 15개 산업 분야 핵심 기반시설 운영 업체를 위한 사이버 방어 시스템 강화 대책을 수립했다. 이번 대책 회의는 AI 도구 클로드 미토스가 주요 인프라에 가할 보안 위협에 대응하기 위해 마련됐다. 지난주 각료 회의에서 다카이치 사나에 일본 총리는 정부에 "국가 사이버 보안을 강화하기 위한 대책을 신속히 마련하라"고 지시했다. 이번 대책에는 일본 정부가 기업을 위해 사이버 방어 관련 정보를 수집, 분석하고, 전문가 양성을 지원하는 것이 골자다. 또 다른 정부나 AI 개발 기업과 협력을 강화해 이버 공격 대응 능력을 향상시킨다는 내용도 담겼다. 일본 정부는 소프트웨어 공급업체에 시스템 취약점을 해결하고 이를 보완하는 패치도 개발하도록 촉구할 방침이다. 마쓰모토 히사시 사이버보안 담당 장관은 "일본 정부 전체가 세계 최고 수준의 사이버 복원력을 구축하기 위해 노력할 것이다"고 밝혔다.

2026.05.19 13:50홍지후 기자

"사람 보안전문가+미토스, 막강 보안 애플폰 뚫어"

애플 스마트폰(애플폰)은 보안이 뛰어나 뚫기 어려운 것으로 유명했다. 그런데 미국 팔로알토 소재 보안 스타트업 캘리프(Calif)가 앤스로픽의 최신 AI '미토스(Mythos)'를 테스트하는 과정에서 애플 맥OS의 취약점을 발견, 이를 이용해 애플의 핵심 메모리 보호 장치를 우회하는 데 성공했다고 월스트리트저널(WSJ)이 14일자로 단독 보도했다. 보도에 따르면, 캘리프 연구자들은 지난 4월 '미토스'를 시험하던중 새로운 방식으로 맥OS의 보안 체계를 우회할 수 있는 기법을 발견했다. 또 이 기술을 이용해 맥의 메모리를 손상시키고, 원래는 접근이 불가능해야 하는 시스템 영역까지 침투했다. 캘리프는 두 개의 소프트웨어 버그와 여러 해킹 기법을 연결해 '권한 상승(privilege escalation)'이라는 취약점 탐지 공격(익스플로잇)을 구현했다. '권한 상승 익스플로잇'은 공격자가 일반 사용자 권한에서 관리자 수준 권한으로 올라가는 방식으로, 다른 공격과 결합할 경우 컴퓨터 전체를 장악하는 데 악용될 수 있다. 타이 두옹 CEO "미토스 혼자론 불가능....사람 보안 전문가 경험과 노하우 크게 작용" 캘리프 최고경영자(CEO) 타이 두옹(Thai Duong)은 "이번 공격이 미토스 혼자만으로 가능했던 것은 아니다"면서 "미토스는 이미 문서화돼 알려진 공격을 재현하는 데는 뛰어나지만, 완전히 새로운 공격 기법을 스스로 만들어내는 사례는 아직 보지 못했다. 이번 발견에는 인간 보안 전문가들의 경험과 노하우가 크게 작용했다"고 설명했다. 캘리프 연구진은 자신들의 발견에 큰 의미가 있다고 판단, 지난 화요일 직접 팔로알토에서 차를 몰고 애플 본사가 있는 쿠퍼티노를 방문해 55페이지 분량의 보고서를 제출했다. 이 보고서에는 공격 과정에서 악용된 버그와 기술적 분석 내용이 담겼다. 캘리프 연구진은 애플이 문제를 수정하는 패치를 배포한 뒤 공격 세부 내용을 공개할 계획이다. 타이 두옹은 “해당 취약점들은 비교적 빠르게 수정될 가능성이 높다”고 말했다. 앤트로픽이 개발해 지난달 7일 공개한 '미토스'는 범용AI임에도 가공할 보안 취약점 탐지와 공격 기능을 갖춰 주목받고 있다. 특히 시스템의 취약점을 찾는 것에 그치지 않고, 여러 개의 약점을 이어 하나의 거대 공격경로(Exploit Chain)를 만들어낸다는 점에서 우려를 낳고 있다. 파이어폭스에서만 180여개의 공격 경로를 뚫기도 했다. 애플은 그동안 맥OS 보안 강화에 막대한 노력을 기울여 왔다. WSJ는 애플이 현재 캘리프가 제출한 보고서를 검토하며 실제 취약점 여부를 확인하고 있다고 밝혔다. 이와 관련, 애플 대변인은 “보안은 우리의 최우선 과제이며, 잠재적 취약점 보고를 매우 심각하게 받아들이고 있다”고 말했다. 사이버보안 전문가들 "'버그마게돈' 오나" 우려도 앞서 애플은 지난해 9월 하드웨어와 운용체계(OS) 기술을 결합한 '메모리 무결성 강제 기술(Memory Integrity Enforcement, MIE)'라는 새로운 보안 기술을 공개하며 이를 "5년에 걸친 전례 없는 설계·엔지니어링 노력의 결과물"이라고 설명한 바 있다. 하지만 캘리프는 앤트로픽의 클로드를 활용해 두 개의 맥OS 버그를 악용하는 코드를 만드는 데 단 5일밖에 걸리지 않았다고 WSJ은 밝혔다. 과거 구글에서 근무한 보안 연구자 미하우 자레프스키(Michał Zalewski)는 캘리프의 연구 내용을 검토한 뒤 "애플이 맥OS 잠금 구조를 매우 강하게 설계했기 때문에 이번 사례는 시사하는 바가 크다"고 평했다. 최근 오픈AI와 앤트로픽, MS같은 빅테크들들의 최신 AI 모델이 소프트웨어 버그를 찾는 능력이 크게 향상됐다. 이에 사이버보안 전문가들은 '버그마게돈(Bugmageddon, 버그+아마게돈)'이라 불리는 상황을 우려하고 있다. 이는 AI가 과거보다 훨씬 빠른 속도로 대규모 보안 취약점을 발견하고 있는데, 반면 기업과 기관의 보안 인력은 이를 모두 패치하기 어려워지는 상황을 뜻한다. '미토스'는 해커들에게 전례 없는 공격 기회를 제공할 수 있다는 점도 우려를 낳고 있다. 실제, 미토스는 2주 만에 웹브라우저 파이어폭스에서 100개가 넘는 심각한 취약점을 찾아냈는데, 이는 전 세계 보안 연구자들이 보통 두 달 동안 발견하는 규모와 비슷한 수준이라고 WSJ은 설명했다. 이에, 미 연방정부는 가장 고도화된 AI 모델에 대해 정부 감독 권한을 부여하는 행정명령까지 검토 중이다. 캘리프는 어떤 회사?...공격과 방어 동시 연구 보안회사로 2025년초쯤 설립 한편 이번 취약점을 발견한 캘리프는 미국 캘리포니아 실리콘밸리 지역(팔로알토·서니베일 기반)에서 활동하는 비교적 신생의 고급 보안 연구·레드팀(red teaming) 전문 회사다. 스스로를 “AI를 활용해 취약점 연구의 최전선을 개척하는 회사”라고 소개한다. 공격 기술 연구(offensive security)와 보안 강화(defensive security)를 동시에 수행하고 있다. 설립자인 타이 두옹은 과거 구글에서 전 세계 보안·암호화 책임자급 역할을 맡았던 유명 보안 연구자다. 웹 보안과 암호 프로토콜 분야에서 여러 취약점을 발견해 업계에서 잘 알려져 있다. 보안 업계 권위 상인 'Pwnie Award' 수상 경력도 있다. 공동 창업자인 안 찐(An Trinh) 역시 레드팀·침투테스트 전문가다. 회사 설립 연도는 정확히 알려지지 않았는데, 2024년말~2025년초로 보고 있다.

2026.05.16 17:42방은주 기자

[단독] MS "미토스 능가 AI 공개"...KAIST 출신 김태수 교수가 개발 주도

미국 마이크로소프트(MS)가 앤트로픽의 미토스(Mythos)를 능가하는 다중 모델 기반 에이전트형 AI시스템 'MDASH'를 공개했다. 특히 'MDASH'는 대구 과학고와 KAIST 출신 김태수 조지아텍 컴퓨터공학과 교수이자 MS 보안 담당 부사장이 주도해 개발했다. 김 부사장은 작년 DARPA가 세계 처음으로 시행한 'AI 사이버 챌린지(AIxCC)'에서 1위를 차지한 팀 애틀랜타를 이끌기도 했다. NSF CAREER 상(2018), 페이스북 인터넷 방어상(2015), SOSP'21, USENIX Security'18, EuroSys'17 등 주요 기관에서 여러 우수 논문 상을 받았다. 김 부사장은 삼성리서치 보안팀에서 2021년 4월부터 4년여간 근무하기도 했다. 당시 그는 삼성전자 최연소 임원이라는 타이틀로 입사했다. 올 1월부터 조지아주 소재 MS에서 근무하고 있다. 외신과 MS 블로그에 따르면, MS는 AI 보안 경쟁이 치열해지는 가운데 새로운 다중 모델 기반 에이전트형 보안 시스템인 MDASH(Multi-Model Agentic Scanning Harness)를 공개했다. 이 시스템은 단일 AI 모델에 의존하지 않고 100개가 넘는 특화 AI 에이전트를 조합해 취약점을 탐지하는 구조로 설계됐다. 앞서 OpenAI는 '데이버브레이크(Daybreak)'라는 사이버보안 프로젝트를 발표했다. 이 프로젝트는 자사의 AI 모델과 코드 생성 도구인 코덱스(Codex)를 결합해 안전한 코드 리뷰, 위협 모델링, 패치 검증, 의존성 위험 분석, 보안 수정 가이드 등을 지원하는 것이 핵심이다. 또 앤트로픽 역시 '미토스'를 공개하며 코드베이스 스캔, 취약점 검증, 패치 제안 기능을 제공하는 등 AI 기반 보안 시장 경쟁에 뛰어들었다. MS 최고경영자(CEO) 사티야 나델라도 이번 성과를 본인 트위트에 올렸다. 이번에 MS는 자사의 새로운 AI 보안 시스템 'MDASH'를 공개하며 존재감을 드러냈다고 외신은 전했다. MS에 따르면, 이 시스템은 실제 윈도(Windows)의 네트워크 및 인증(Authentication) 구성 요소에서 총 16개의 새로운 취약점을 발견했으며, 이 가운데 4개는 원격 코드 실행(Remote Code execution)이 가능한 심각한 수준의 취약점이었다. MS는 새 시스템이 "기존의 단일 모델 기반 보안 시스템보다 더 뛰어난 성능을 보였다"고 강조했다. 의도적으로 21개의 취약점을 심어놓은 비공개 테스트 드라이버 환경에서 MDASH는 21개 취약점을 모두 찾아냈고, 오탐(False Positive)은 단 한 건도 발생하지 않았다. 또 과거 사례를 기반으로 한 회고 테스트에서는 윈도 커널 구성요소인 clfs.sys 관련 지난 5년간의 확인된 MSRC 사례에 대해 96%의 재현율(Recall)을 기록했고, tcpip.sys 사례에서는 100% 재현율을 달성했다. 아울러 실제 취약점 재현 과제 1507개로 구성한 공개 벤치마크인 사이버짐(CyberGym) 평가에서는 MDASH가 88.4%의 점수를 기록하며 리더보드 1위에 올랐다. 이는 앤트로픽의 미토스 모델(83.1%)과 오픈AI의 GPT-5.5(81.8%를 앞서는 성과라고 MS는 설명했다. '사이버짐(Cyber Gym)' 테스트는 실제 해킹·사이버 공격 상황을 가상 환경에서 재현해 조직의 보안 대응 능력을 훈련·검증하는 모의훈련 체계를 말한다. 일종의 '사이버 전쟁 훈련장' 같은 개념이다. 특히 복잡한 추론이 필요한 작업에는 고성능 대형 모델(frontier models)을 사용하고, 대량의 검증·토론·반복 분석 작업에는 경량화된 증류 모델(distilled models)을 투입하는 방식으로 효율성과 정확도를 동시에 높였다. 시스템 내부에서는 코드 준비(code preparation), 취약점 스캔(scanning), 결과 검증(validation), 중복 제거(deduplication), 공격 증명 생성(proof generation), 패치 검증(patch validation) 같은 단계별 작업이 분리돼 수행했다. 외신은 "무거운 AI는 깊게 생각하고, 가벼운 AI는 대량 검증을 수행하는 협업 구조를 구현했다"고 평했다. MS는 AI 취약점 발견이 연구 호기심에서 기업 규모의 방어로 넘어갔다면서 "지속적인 이점은 단일 모델 자체가 아니라 모델 주변의 에이전트 시스템에 있다"고 설명했다. 새 MDASH 시스템은 이미 MS 내부 엔지니어링 팀에서 여러 제품과 서비스의 보안 수준을 강화하는 데 활용하고 있다. 또 일부 고객사를 대상으로 제한된 비공개 프리뷰 형태의 테스트도 진행 중이다. 마이크로소프트는 MDASH 비공개 프리뷰에 관심 있는 고객들이 별도 신청을 통해 참여할 수 있다고 밝혔다.

2026.05.14 11:03방은주 기자

[현장] "미토스 쇼크, 한국이 구조적으로 더 취약"

한국국방연구원(KIDA) 국방인공지능정책연구실과 과실연 AI미래포럼이 주최한 '5차 국방인공지능혁신네트워크 세미나'가 50여명의 관계자들이 참석한 가운데 13일 고려대학교 미래융합기술관 601호에서 열렸다. 발제는 김승주 고려대 정보보호대학원 교수가 했다. 김 교수는 세계적으로 뜨거운 '미토스(Mytos) 쇼크'에 대해 "한국이 구조적으로 더 취약하다"며 "기술이 문제가 아니다. 기술은 우리도 가질 수 있다. 문제는 이런 기술을 활용할 수 있는 생태계가, 문화가 한국이 더 취약하다"면서 그 이유를 설명했다. 김 교수에 따르면 '미토스'는 내부 코드명 카피바라(Capybara)였고, 올 3월 설정 오류로 그 존재가 먼저 노출됐고, 4월 8일 '미토스 프리뷰(미리복)'라는 이름으로 공식 출시됐다. 미토스를 제작한 미국 AI기업 앤트로픽은 이를 "지식과 아이디어를 연결하는 깊은 연결 조직"이라는 의미로 설명했다. 앤트로픽은 미토스가 범용AI임에도 보안 취약점 탐지와 공격 능력이 가공스러워 일반에 공개하지 않고 대신 '글래스윙(Glasswing)'이라는 프로젝트로 구글, MS, AWS 등 미국 빅테크와 기관 등 약 50여곳에만 이를 제공했다. 우리 정부도 이 프로젝트에 참여하기 위해 앤트로픽과 접촉중이다. 김 교수는 AI가 정확히 자동화 기술이라면서 "취약점을 찾는 자동화 기술은 이미 미국에서 2005년에 나왔다. 마이크로소프트가 굉장히 발빠르게 움직였고, 2007년에 이미 자동화 도구를 이용해서 취약점들을 찾는 일들을 했다"고 들려줬다. 그는 한국이 '미토스 쇼크'에 구조적으로 취약한 이유로 시간의 비대칭성을 들었다. 미토스 같은 강력한 AI 등장으로 해킹 도구 제작 시간이 기존 2~3년에서 20시간으로 대폭 단축됐음에도 우리나라는 이에 대응하는 절차가 진단->보고->승인->예산편성->장비 구매 및 대응 순으로 이어지면서 방어시간이 너무 길다는 것이다. 전문가에 따라 해킹 도구 제작시간이 10시간이라고 말하는 사람도 있다. 김 교수는 외국도 시간의 비대칭성이 존재하지만 우리 같지는 않다면서 "신속한 의사결정을 어렵게 하는 중앙집중형 보안 거버넌스의 구조적 리스크와 불투명성이 문제"라고 짚었다. 이어 "정부와 공공 분야가 가장 경직돼 있다. 다음이 금융이다"면서 "(통신 등) 민간 분야도 경직돼 있기는 마찬가지"라고 꼬집었다. 금융권의 경직된 시스템과 관련, 그는 "데이터베이스 관련 서버 하나 늘리는데도 금융위한테 물어봐야 하는 현실"이라고 전했다. 작년 대규모 해킹 사건이 발생하자 우리 정부는 CISO의 권한을 확대하는 한편 CEO 책임을 강화했다. 이사회 보고도 의무적으로 하게 했다. 김 교수는 이사회 보고 의무로 오히려 더 안전한 보안체계를 갖추는 것이 더 길어질 수 있다며 우려했다. 국가정보원법의 문제점도 지적했다. 즉, 국가정보원법 제 4조는 직무에 관한 것으로, 북한과 국제범죄, 테러, 안보침해, 국가배후 해킹 조직 등 사이버안보에 관한 정보를 수집, 작성, 배포할 수 있다고 명기돼 있다. 김 교수는 이 조항때문에 각 기관들의 자율적인 보안 방어 능력이 떨어진다면서 "특히 방첩사나 국정원이 하는 내용들이 투명하게 문서화된 게 거의 없다는 게 문제"라고 목소리를 높였다. 이어 정보기관 특성상 정보를 공유하고 투명히 운영하는게 한계가 있다며 미국 CISA(Cybersecurity and Infrastructure Security Agency)를 예로들며 우리도 정보당국이 정보를 투명히 더 공개해야 한다고 제안했다. CISA는 미국 연방정부의 사이버보안 및 핵심 인프라 보호를 담당하는 기관이다. 2018년 설립됐고, 미국의 전력망과 통신망, 금융 시스템, 병원, 공항 같은 핵심 인프라를 사이버 공격과 물리적 위협으로부터 보호하는 것이 핵심 임무다. 김 교수는 정보기관의 사찰 논란과 구형을 뜻하는 레거시(Legacy) 시스템과 이에 따른 복잡성도 '미토스 쇼크'에서 우리나라가 구조적으로 더 취약한 이유라고 진단했다. 레거시 시스템과 관련해 그는 "많은 기업들이 자신들의 IT 자산을 제대로 파악하고 있지 않다. 숨어있는 IT, 이걸 쉐도우 IT라 부른다"면서 "모 통신사 사고가 났을 때도 마찬가지다. 그들의 말과 달리 취약점이 많았다"고 들려줬다. 김 교수는 이에 대한 대응책으로 ▲글로벌 연대 합류 및 기술개발 ▲제로트러스트&AI 도입을 위한 망 분리 개선 ▲보안거버넌스 혁신을 통한 자유권 강화 등 세 가지를 제시했다. 글로벌 연대 합류 및 기술개발과 관련해서는 "글래스윙 프로젝트 참여를 위한 외교적 노력이 시급하다. 그런데 요원할 것 같다"면서 "아울러 K-미토스 확보를 병행해야 한다. 하지만 독자파운데이션모델 AI에 해킹 기술을 얹히는 건 반대다. 이렇게 했다간 공인인증서만 양산하고 갈라파고스가 될 뿐"이라고 짚었다. 이어 "정부와 공공 보유 IT자원 전수조사와 공격표면관리도 필요하다"고 덧붙였다. 데이터 분류에 대한 우리나라의 경직성도 지적했다. 자산(asset) 단위로 해야 하는데 파일(file) 단위로 한다면서 "외국에는 있는데 우리나라에는 없는 시장이 있다. 데이터 클래시피케이션 마켓(Data Classification Market)이다. 우리는 데이터 분류를 할 필요가 없어 이런 시장이 생기지 않았다"고 말했다. 또 우리나라는 제로트러스트가 제대로 안된다면서 "왜 안되냐? 마이크로 세그멘테이션과 데이터 등록이 안되기 때문"이라면서 "우리나라 제로트러스트 솔루션 파는 업체들이 가지고 오는 건 사용자 인증 솔루션"이라며 아쉬워했다. 한편 김 교수는 위협모델링(Threat Modeling) 중요성도 짚었다. 이는 복잡한 실제 정보서비스 구조에서 핵심요소만 단순화, 보안위협을 파악하는 기업이다. 김 교수 발제 후 이어진 토론에는 김 교수와 이석윤 KAIST 초빙교수, 김은영 LIG 테크애자일랩장, 김은경 국방부 국방데이터정책과장, 이용화 티오리 연구소장, 김혁준 나루시큐리티 대표가 패널로 참여, 미토스 이후 국방AI와 보안을 논의했다. 이석윤 교수는 "미국은 자율적으로 되는데 왜 우리나라는 안 될까? 많은 사람들이 이렇게 생각하는데, 미국과 우리나라는 사이버보안 거버넌스 토대가 완전히 다르다"면서 "미국은 연방정부 시스템을 빼고 통신 등 주요 정보 인프라 16곳을 운영하는 곳이 우리와 달리 모두 사기업이여서 망 분리를 할 필요없고 철학적으로 생각할 필요가 없다. 사기업이다보니 보안 사고가 나면 본인이 책임을 져야하고 집단소송을 당하는 등 큰 제재가 뒤따르기 때문에 알아저 자율적으로 보안에 신경을 쓴다"고 들려줬다. 또 굉장히 중요한 차이라면서 "미국은 개인들한테 비밀 취급 권한을 준다. NSA와 같이 일하는 협력업체에도 일급비밀(톱시크릿) 거래를 할 수 있게 해준다. 20년전 이걸보고 깜짝 놀랐다"면서 "우리는 굉장히 제한적으로 비밀 취급 권한을 준다"고 말했다. 국가 보안기관에서 근무하다 2018년 퇴직한 교수는 특히 민간기업의 고급 기술인력을 공공에서 활용하려면 이를 제한하는 정보통신망 48조 2항을 반드시 고쳐야 한다고 강조했다. 김은영 LIG 테크애자일랩장은 방산기업의 고민이 레거시 시스템이라고 전했다. 즉 예전 시스템은 설계시 보안을 고려하는 '시큐리티 바이 디자인'이 없다는 것이다. 또 공격자원과 방어자원간 비대칭성이라는 큰 문제가 있다면서 "우리 회사는 에이전트 AI를 이용해서 이런 문제들을 풀고 있다"고 소개했다. 김은경 국방부 국방데이터정책과장은 보직을 맡은 지 3개월여 됐다면서 "어떻게 하면 안전한 환경에서 데이터를 활용할 수 있을지를, 정말 어려운 주제인데, 이 주제를 가지고 지금 계속 논의하고 있다"면서 "쉬운듯 한데 들어가 보면 너무나 많은 연계들이 있어 쉽지 않다"고 고충을 토로했다. 이어 1100여 분류의 정보 체계가 국방부에 있는데 부처 특성상 모두 최상위 등급인 C(기밀)로 분류돼 있다면서 "일단 AI 환경에 적합하도록, 그동안 걸림돌이였던 장애 요인부터 개선하려 하고 있다"고 밝혔다.

2026.05.13 17:59방은주 기자

[영상] 김동환 포티투마루 "AI 해킹, 사이버 핵무기급 위기"

김동환 포티투마루 대표가 미토스 등 최근 고도화된 인공지능(AI) 기반 보안 모델의 등장을 두고 기존 해킹 도구의 진화를 넘어 국가 핵심 인프라까지 위협할 수 있는 핵무기급 '게임 체인저'라고 진단했다. 김 대표는 13일 지디넷코리아와의 영상인터뷰에서 AI가 금융·공공·국방 분야에서 미공개 취약점을 빠르게 찾아내고 공격 시나리오까지 구성할 수 있는 수준에 이르렀다며 정부와 기업 모두 단기 대응책과 장기적인 보안 소버린 AI 전략을 서둘러야 한다고 강조했다. 그는 미토스가 보여준 파괴적인 성능 수치에 주목했다. 이전 버전인 오퍼스 모델이 보안 공격 테스트에서 단 2번 성공했던 것과 달리 미토스는 동일 조건에서 181번의 성공을 기록하며 비약적인 성장을 이뤄냈기 때문이다. 김 대표는 "해당 모델을 처음 접했을 때만 해도 단순한 보안 자동화 도구 정도로 봤다"며 "하지만 관련 내용을 다시 확인한 뒤에는 대형 사고이라는 표현이 나올 정도로 위기의식을 느꼈다"고 설명했다. 그가 위기를 느낀 이유는 기존 보안 솔루션이 특정 취약점을 개별적으로 탐지하는 데 초점이 맞춘 반면 최근 AI는 복수의 취약점을 종합적으로 찾아내고 이를 조합해 우회·침투·공격 방안까지 제시할 수 있다는 점에서 차원이 다르다는 것이다. 최근 AI 코딩 기술과 결합될 경우 보안 전문가가 아니더라도 과거 숙련된 해커 집단이 필요했던 작업이 빈번하게 발생할 수 있다고 우려했다. 김 대표는 "이제는 단순히 보안 취약점을 찾는 것이 아니라 여러 취약점을 엮어 회피하고 침투하는 방식까지 제시하는 수준"이라며 "보안 공격의 종합선물세트 같은 형태가 될 수 있다”고 말했다. 김동환 대표가 우려한 더 큰 문제는 정보의 비대칭성이다. 보안 전문가가 수십 년간 운영해 온 시스템에서 놓친 취약점을 단숨에 찾아낼 수 있는 만큼 모든 취약점이 노출되더라도 방어자는 이를 모르고 방치할 가능성이 크다는 것이다. 더불어 미국 빅테크 기업이나 정부 기관, 금융권은 이러한 최신 AI 모델을 제한적으로 먼저 제공받아 방어책을 사전에 마련할 수 있는 환경이 제공된다. 하지만 한국을 대다수 국가와 기업은 이러한 사전 대비 없이 AI가 찾아낸 취약점 공격에 무방비로 노출될 위험에 처할 수 있기 때문이다. 특히 AI 해킹의 타깃이 국가 핵심 인프라를 향할 경우 그 피해는 상상을 초월할 전망이다. 김 대표는 "단순히 계정 탈취나 랜섬웨어 수준을 넘어 금융권에 침투해 모든 계좌 잔액을 '0원'으로 리셋해버리는 등 국가를 혼란에 빠뜨릴 수 있다"고 경고했다. 이런 전방위적이고 실시간적인 AI 공격을 막기 위한 방안으로는 모든 접근을 실시간으로 감시하고 차단하는 '제로 트러스트(Zero Trust)' 기반 방어 체계로 패러다임 전환이 제시됐다. 김 대표는 "비용 대비 효과(ROI)를 따질 문제가 아니며, 당장 매출에 기여하지 않더라도 국가와 기업의 생존을 위해 투자해야 한다"고 역설했다. 이어 "국방이나 국정원 등 민감한 정보를 다루는 기관에서 해외 AI 모델을 그대로 쓰는 것은 위험하다"며, "장기적으로 우리만의 보안 점검 및 방어 체계를 갖춘 특화 파운데이션 모델, 즉 '보안 소버린 AI'를 정부 차원에서 시급히 만들어야 한다"고 제언했다. 포티투마루 역시 정부 지원을 받아 3년째 진행해 오던 AI 기반 보안 솔루션 R&D 접근법을 최근 사태의 심각성을 인지하고 전면 재정비하고 있다. 김 대표는 "현재 상황은 결코 마케팅적 과대포장이 아니며 실질적이고 시급한 위협"이라며 국내 생태계의 철저한 대비를 거듭 당부했다.

2026.05.13 14:55남혁우 기자

미 전쟁부, 겉으론 "앤트로픽 퇴출"…실제론 "미토스 활용"

미국 전쟁부(국방부)가 앤트로픽을 공급망 위험으로 보고 퇴출 절차를 진행하면서도, 사이버보안 특화 인공지능(AI) 모델 '미토스'는 정부 네트워크 방어에 활용하고 있는 것으로 알려졌다. 로이터통신은 12일(현지시간) 에밀 마이클 국방부 연구공학 담당 차관 겸 최고기술책임자(CTO)가 워싱턴DC에서 열린 콘퍼런스에서 이 같은 방침을 밝혔다고 보도했다. 미토스는 앤트로픽이 지난달 초 발표한 소프트웨어 취약점 탐지 특화 모델이다. 현재는 '프로젝트 글래스윙'이라는 제한적 사전 접근 프로그램을 통해 일부 기업과 기관에 제공되고 있다. 구글·애플·마이크로소프트(MS)·아마존웹서비스(AWS)·엔비디아 등 주요 빅테크가 참여 중이다. 다만 마이클 차관은 앤트로픽의 기술 우위가 일시적일 것이라는 입장이다. 그는 오픈AI, xAI, 구글 모델도 곧 동등한 수준 기능을 갖출 것이라고 강조했다. 해당 세 기업은 현재 전쟁부 및 군의 기밀 업무에 AI 모델을 사용할 수 있는 계약을 체결한 상태다. 미국 행정부와 앤트로픽은 전장 내 AI 사용 범위를 놓고 갈등을 빚어왔으며 전쟁부는 앤트로픽을 공급망 위험으로 지정하고 퇴출을 결정했다. 앤트로픽은 이에 반발해 소송을 제기했고 양측 법적 분쟁이 진행 중이다. 마이클 차관은 "미토스는 국가 안보의 중대한 순간에 대응하는 모델"이라며 "사이버 취약점이 AI 등장으로 더 빠르게 악용될 수도 더 빠르게 보완될 수도 있다"고 말했다.

2026.05.13 12:14이나연 기자

AI에이전트·양자위협에 금융사 보안 '빨간불'…"정부·업계 선제책 필요"

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 2025년 말, 고도화된 딥페이크(Deepfake) 기술을 이용해 얼굴을 실시간으로 합성해 은행 본인인증을 통과, 비대면 대출이 실행된 사건이 발생했다. '눈 깜빡이기', '고개 돌리기' 같은 단순한 생동성(Liveness) 검사를 인공지능(AI)이 학습하면서 보안망이 뚫린 것이다. 딥페이크를 통한 금융 범죄 가능성이 '현실화'하면서 금융사는 물론이고 당국 역시 예의주시하고 있다. 최근엔 AI 에이전트 '미토스(Mythos)'가 전 세계를 충격에 빠뜨렸다. AI 기술이 발전하면서 AI를 통한 사이버 공격 및 보안 위협 수준이 올라갔다는 점이 실체로 확인된 것이다. 최대성 숭실대 AI안전성연구센터 교수는 12일 열린 국회 포럼에서 "AI 에이전트가 사이버 보안 위협뿐만 아니라 금융 사기까지 가장 큰 위협으로 다가올 것"이라며 "AI 에이전트에 숨겨진 공격 명령을 내리는 위협도 있다"고 진단했다. 또다른 위협으로는 양자 컴퓨팅으로 인한 양자 위협이다. 이창민 고려대 교수는 "양자 위협이 현실서 가져오는 문제점으로는 인터넷뱅킹·메신저·전자서명 등 거의 모든 인터넷 서비스에서 이용되는 공개키 암호가 무력하게 될 수 있다는 점"이라고 지적했다. 이 교수는 이어 "양자컴퓨터가 빠르면 2030년 느리면 2038년에 실현돼 아직 시간이 남았다고 생각하지만 문제는 지금 도청된(해킹된) 데이터를 모아놓고 양자컴퓨터를 쓸 수 있을 때 국가 안보 위협되는 행동을 할 수 있는 것"이라며 "지금 당장 시급하게 준비해야 하는 것"이라고 지적했다. 우길수 아톤 대표는 "RSA 등을 기반으로 금융 시스템이 짜여져 있는데 양자컴퓨팅이 오면 해킹에 취약하다는 것은 익히 알려져 있는 사실"이라면서 "전자서명인증 유효 기간이 최소 3년인데 양자컴퓨팅이 도래하는 시점을 역산해 미리 이를 준비해야 한다"고 강조했다. 해커 범죄 집단이나 해킹 프로그램으로 개인정보를 탈취했던 과거와 다르게 기술이 진화하고, 그 피해 속도와 규모가 커지면서 국내 금융사도 보안을 '비용'으로 단순히 치환하기 어려워진 실정이다. 딥페이크로 모바일 뱅킹 본인 인증 절차가 뚫리면서 다양한 기술을 결합하고 있는 상황이다. 카카오뱅크는 생동성 체크뿐만 아니라 안티 스푸핑(Anti-Spoofing) 기술을 활용하는 것과 더불어 전담 인력까지 배치했다. 카카오뱅크는 "전수 육안 모니터링을 병행해 기술적 탐지를 우회하는 의심 사례까지 관리하고 있다"면서 "알려지지 않은 신종 공격이나 기술적 사각지대를 최소화하기 위해 다중 방어 체계를 쌓고 있다"고 설명했다. 농협은행과 토스뱅크는 딥페이크를 통한 얼굴 인증을 막기 위해 거래 패턴이나 시도 내역을 종합적으로 분석하는 이상거래탐지(FDS) 시스템을 거치도록 설계했다. 농협은행은 "FDS와 연계해 이상 징후가 감지될 경우 선제적인 보호 조치를 한다"고 밝혔으며, 토스뱅크는 "안면 움직임을 실시간으로 분석하는 엔진이 돌아가고 있으며 보안 부서 내 모의 해킹을 통해 딥페이크 우회 가능성도 사전에 차단 중"이라고 말했다. 양자 위협에 따른 연구도 진행 중이다. 양자 암호와 양자 내성 암호와 같은 차세대 보안 기술에 대한 리서치에 돌입한 것이다. 양자 암호는 양자 역학의 물리적 특성을 활용한 물리 계층 보안 기술이며, 양자 내성 암호는 양자컴퓨터의 초고속 연산 공격에 견딜 수 있도록 설계된 차세대 암호 알고리즘으로 정리할 수 있다. 하나은행은 "2022년 은행 최초 양자 암호 통신 시범 인프라 구축 운영에 참여해 현재까지도 양자키분배, 양자 내성 암호 기반 전용 회선을 운영 중"이라고 말했다. 기업은행은 "양자 내성 암호가 금융 업무 환경에 현실적으로 적용 가능한지 여부를 사전 확인하기 위한 선제적 연구 수행 중"이라면서 "실제 금융시스템 적용 전 기술에 대한 타당성 검토 단계"라고 언급했다. 토스뱅크도 양자 내성 시스템 교체 전략을 진지하게 수립 중이다. 토스뱅크 측은 "양자 보안에 관한 연구는 순차적으로 양자 내성 시스템으로 교체하는 전략을 수립 중"이라며 "보완 제품 동향과 관련 솔류션에 대한 기술 검토을 병행하며 보안 환경 변화에 대비하고 있다"고 거론했다. 신한은행 관계자는 "아직 은행 서비스에 적용하기에는 한계가 있고, 충분한 기술력 검증이 필요한 상황"이라면서 "지난 4월부터 서비스 가용성과 보안성을 검증하기 위한 기술검증(PoC)단계에 와있다"고 짚었다. 그럼에도 업계와 학계에서는 현 정부의 보안 거버넌스만으로는 앞으로의 보안 위협을 막을 수 없을 것이라고 경고했다. 우길수 아톤 대표는 "보안 위협 시간은 하루가 다르게 빨라지면서 핀테크와 금융 인프라에 이중의 압력을 가하고 있다"며 "위협 속도는 점점 빨라지는데 제도나 가이드라인인 마련은 속도는 못미치고 있다고 생각한다. 정책과 산업과 현장이 같은 방향을 보고 움직일 때 수행이 원활하게 이뤄질 것"이라고 진단했다. 이어 우 대표는 "AI로 인한 해킹은 몇 시간 안에 들어오는데 (공격자를 위해) 총을 쏠까요 말까요를 묻고 있는 것"이라며 "우리나라도 AI 시대이기 때문에 보안을 실시간으로 진행하고, 사후에 (당국이) 통제하고 감사하는 체계로 바꿔야 할 필요가 있다"고 지적했다. 이상근 고려대 정보보호대학원 교수는 "과거 보안 취약점이 발생하고 공략까지 남은 시간이 2018년에는 2.3년이었다가 2022년 9.7개월, 현재는 10시간으로 대폭 줄었다"면서 "취약점을 막기까지 10시간밖에 없다는 이야기"라고 말했다. 이 교수는 "우리나라 금융사의 경우 망 분리로 인해 네트워크 취약점이 큰 데다가 패치를 업데이트 하는데 오래 걸리거나 시도조차 못하는 경우가 있다"며 "패치 이후 서비스 다운에 대한 운영자 책임에 대한 법적 제도의 정비, 신뢰있게 쓸 수 있는 AI를 위한 보안 분야 예산 확보 등이 필요하다"고 강조했다.

2026.05.12 15:53손희연 기자

"미국은 글래스윙, 한국은 캐노피"...티오리, 보안 대연합 추진

'글래스윙' 프로젝트와 비슷한 보안연합체가 국내 소재 보안기업 티오리를 중심으로 만들어진다. 앤트로픽의 AI 모델 '미토스(Mythos)'가 사이버 환경에 큰 위협이 될 것으로 전망되는 가운데 미토스의 보편화나 앤트로픽의 정보 공유를 무작정 기다릴 수 없다는 것이다. 이를 주도하고 있는 박세준 티오리 대표는 지난 8일 열린 과학기술정보통신부의 미토스 관련 보안 기업 간담회를 마친후 자신의 페이스북에 "간담회 중 많은 참석자들이 미토스가 보편화되거나 글래스윙(Glasswing)에 포함될 때까지 마냥 기다릴 수 없다는 취지의 의견을 줬다"며 "저 또한 이 의견에 격하게 동의하며, 글래스윙보다 더 포괄적인 이니셔티브인 '캐노피 프로젝트(Project Canopy)'를 준비 중"이라고 밝혔다. 박 대표는 세계 최고 권위 해킹대회 '데프콘 CTF'에서 다수 우승한 경력을 갖고 있다. 미토스가 압도적인 취약점 탐지 및 자율 공격 코드 생성 능력을 갖춘 것으로 알려지면서 앤트로픽은 미토스를 공격자가 사용하게 됐을 때의 위험성을 고려해 '글래스윙'이라는 폐쇄형 프로젝트를 통해 자국 내 일부 기업 및 기관에만 한정해 공개했다. 이 프로젝트에는 구글, 마이크로소프트, 애플 등 주요 52개 기업·기관이 참여하고 있다. 11일 과학기술정보통신부(과기정통부)에 따르면 류제명 과기정통부 2차관은 앤트로픽의 마이클 셀리토 글로벌 정책 총괄을 만났으나, 글래스윙 참여 여부는 정해지지 않았다. 앤트로픽에 사이버보안 관련 한국 기업·기관과의 협력을 제안하고, 한국이 취약점 공개에 사전 대비할 수 있도록 정보공유를 요청한 것이 전부다. 박 대표는 "현장에서 관찰한 바는 취약점 발견과 같은 과제는 파운데이션 모델 성능만큼이나 중요한 것이 그 위에 올라가는 시스템"이라며 "티오리가 2주 전 발표한 백서 'You Don't Need Mythos. You Need a system'에서 시판 중인 범용 모델만 쓰고도 Mythos의 결과를 재현하고 앤트로픽에서 언급하지 않은 12건의 제로데이를 추가로 찾은 것도 그 덕분이다. 주권적 파운데이션 모델과 함께 이를 운용하는 독자적 시스템이 같이 있어야 완결이 된다"고 밝혔다. 그는 이어 "5월중 캐노피 프로젝트에 관심 있는 모든 사람, 조직에 소개를 마치고, 6월부터는 실질적인 이니셔티브를 진행해 얼라이언스에 참여한 모든 기업 및 기관이 다가올 쓰나미를 보다 안전하고 단단하게 견뎌낼 수 있도록 할 것"이라며 "이달 중순경 캐노피 프로젝트 이니셔티브에 초대 얼라이언스 멤버로 참여하기로 한 기업, 기관, 부처를 웹사이트를 통해 공개할 것"이라고 말했다.

2026.05.11 20:00김기찬 기자

"AI기반 보안위협 전략 제시"...AI스페라, 'CIPC 2026' 개최

AI스페라가 올해 두 번째 보안 전문 컨퍼런스를 개최한다. 공격표면관리(ASM) 및 위협 인텔리전스(CTI)를 중심으로 한 실무형 인사이트를 제공함으로써 인공지능(AI) 기반 보안 위협에 보안 실무진이 선제적으로 대응할 수 있도록 이정표를 제시한다는 계획이다. AI스페라는 오는 14일 그랜드 인터컨티넨탈 서울 파르나스에서 ASM·CTI 전문 컨퍼런스 'CICP 2026(Criminal IP Conference 2026)'을 개최한다고 11일 밝혔다. CIPC는 AI스페라가 주최하는 보안 전문 컨퍼런스다. 올해 행사는 'AI로 추적하는 공격표면, 확인된 것만 믿는다'를 주제로 열린다. AI 기반 공격이 본격화되는 환경에서 기업이 외부 노출 자산을 어떻게 식벼라고 관리해야 하는지에 대한 방향성을 제시할 예정이다. AI스페라는 AI 기술과 오픈소스 인텔리전스(OSINT) 기반 데이터 수집 역량을 바탕으로 글로벌 150개국에서 서비스 중인 공격표면 기반 CTI 플랫폼 '크리미널IP(Criminal IP)'를 운영하고 있다. 번 컨퍼런스에서는 크리미널IP의 핵심 기술과 신규 업데이트, 실제 고객 사례를 바탕으로 변화하는 보안 환경에 대응하기 위한 운영 전략도 공유한다. 최근 앤트로픽의 AI 모델 '미토스(Mythos)'로 인한 AI 기반 사이버 위협이 부각되고 있다. 이에 기업 보안에서도 외부에 노출된 자산을 정확히 식별하고 선제적으로 관리하는 역량이 더욱 중요해졌다는 것이 AI스페라의 주장이다. CIPC 2026 역시 이같은 흐름에 맞춰 보안 담당자들이 현업에서 참고할 수 있는 실질적인 대응 방향을 제시하는 데 초점을 맞췄다. 이번 행사에는 강병탁 AI스페라 대표를 비롯해 김휘강 AI스페라 공동창업자 겸 고려대 정보보호대학원 교수, 정우철 AI스페라 최고기술책임자(CTO) 등 AI스페라 주요 경영진이 연사로 참여한다. 이들은 AI 시대의 보안 운영 방향, 차세대 ASM 전략, 공급망 보안 리스크 가시화 방안 등을 주제로 발표할 예정이다. 또한 윤영 익스웨어랩스 CEO, 박인환 한화솔루션 전략부문 정보보호사무국 프로, 이재원 호텔신라 정보보호팀 CISO/상무 등 외부 보안 전문가들도 연단에 오른다. 이들은 기업 환경에서의 ASM 활용 사례와 산업별 보안 인사이트를 공유한다. 강병탁 AI스페라 대표는 “지난해 CIPC를 통해 공격표면관리와 위협 인텔리전스에 대한 기업 보안 담당자들의 높은 관심을 확인했다”며 “올해 CIPC 2026은 AI 기반 공격과 자동화된 위협이 본격화되는 환경에서 기업이 외부 공격표면을 어떻게 파악하고 통제해야 하는지 논의하는 자리가 될 것”이라고 말했다.

2026.05.11 09:52김기찬 기자

배 부총리, 보안기업 만나 미토스 대응 논의

정부가 '미토스'에 대응, AI기반 사이버공격에 대한 대응책을 마련, 5월말~6월초 발표한다. 또 배경훈 과기정통부 장관 겸 부총리가 보안산업계 기업인들과 간담회를 갖는 자리도 1~2주안에 마련된다. 과기정통부 최우혁 정보보호네트워크실장은 8일 오후 백브리핑 기자간담회를 열고 이 같이 밝혔다. 앞서 이날 오전 과기정통부는 배경훈 부총리가 참석한 가운데 글로벌 인공지능 기업의 사이버보안 프로젝트 관련 대응방안을 논의하기 위한 간담회를 개최했다. 최 실장 백브리핑은 간담회 내용을 설명하기 위한 것으로 배 총리 지시로 마련됐다. 오전 간담회는 미토스 같은 고성능 AI 모델에 대한 보안 영향과 대응방안을 논의하기 위해 마련했다. SKT, 업스테이지, 모티프테크놀로지스 등 독자 파운데이션 모델 개발 참여기업과 주요 AI 기업, 김진수 한국정보보호학회장을 비롯한 AI 보안 분야 학계 전문가, 한국정보보호산업협회장을 비롯한 주요 정보보호기업 대표, 주요 기업 CISO 등이 참석했다. 특히 간담회에서는 과기정통부가 기업 동의를 받고 앤트로픽의 '클로드 오퍼스(OPUS) 4.7'를 활용해 기업 서비스를 모의 침투한 결과도 공유됐다. 발표는 실제 침투 업무를 담당한 한국인터넷진흥원(KISA) 박용규 침해사고대응단장이 했다. 박 단장은 취약점 7개를 찾아낸 과정을 간담회 참석자들에게 시연했다. '미토스'는 미국 AI전문기업 앤트로픽이 개발해 지난달 7일 공개한 범용AI다. 보안 취약점 탐지와 공격이 이전 AI보다 가공할 정도로 좋아 세계에 보안 경계령을 불러왔다. '미토스'의 해킹 능력에 놀란 미국 정부는 즉각 민간 빅테크들과 대응책을 모색했고, 개발사인 앤트로픽은 '글래스윙' 프로젝트라는 이름으로 52개 자국기업과 기관에 이를 제공, 패치 연구를 할 시간을 제공했다. 앤트로픽과 경쟁하고 있는 오픈AI도 지난달 23일 새 AI 'GPT 5.5'를 발표했는데, 일부 해킹 테스트에서 미토스보다 나은 성적을 거뒀고, 자사 사이버보안 협력 프로그램인 TAC(Trusted Access for Cyber)에 참여하는 기업 및 기관에 해당 모델 정보를 우선 제공했다. 최근(7일)에는 TAC 참여 문호를 확대하는 계획도 발표했다. 과기정통부도 미토스 대응책에 긴급 나서 지난달 14일 전국 CISO(약 3만여 개사)를 대상으로 보안대비태세 점검을 요청한 데 이어, 30일에는 'AI 기반 사이버공격 대비 기업 대응 요령 및 CEO 행동 수칙'을 추가로 배포했다. 아래는 최 실장과 기자들간 일문일답 -예정에 없던 기자간담회를 열게 된 이유는 "간담회때 논의한 내용을 부총리께서 언론에 상세히 밝히는 게 좋겠다고 말씀했다. 간담회 내용을 공개 하지 않는 대신 이렇게 백브리핑 자리를 마련했다. 부 총리께서 회의를 주재한 이유는 CISO나 CEO의 단기 대응적인 방법만 제시하는 게 아니라, AI 발 사이버 공격 가능성이 높아져 중장기적이고 체계적인 대응이 필요해졌기 때문이다." -간담회서 나온 내용은 "참석자들은 미토스 같은 AI 보안 모델에 대해 사이버 보안 분야에 상당한 변화를 줄 것이라는 견해가 많았다. 과대평가됐다는 지적도 있었다. 하지만 미토스 같은 형태 고성능의 AI 기반 사이버 방어 및 공격 수단 서비스 등장에 대응책을 모색해야 한다는 것에는 모두가 동의했다. 특히 대규모 취약점이 발생할 가능성과 함께 국내 망분리 환경과 과도한 레거시 시스템에 대한 의존도 같은 우려가 제기됐다. 글래스윙 프로젝트를 거론하며 정부 차원 대응책 요구 마련과 구체적으로 영국 사례도 제시됐다. 기업 또는 기관이 정부의 IT 자산 목록을 제출할 경우 그 자산에 맞춘 사이버 알람이나 정보를 제공하고 있는 영국의 얼리 워닝(Early Warning) 사례도 언급됐다. 유럽의 경우 취약점을 위험도로 분류하고 고위험 경우에는 패치 시한을 1~2주 내로 강제하는 제도를 가지고 있다는 의견도 있었는데, 이런 것은 확인이 필요하다. 이밖에 패치 담당자 책임 완화와 화이트해커의 모의 침투 허용도 거론됐다. 이는 이미 제도적으로 도입하겠다고 발표한 바 있다. 전문인력 양성과 AI보안 모델을 통한 신속한 자동화, AI보안 주권 이야기도 나왔다. 이런 전문가들의 의견에 앞으로 온오프라인 토론을 더해 AI에 따른 정보보호 패러다임 변화를 잘 설계, 5월 말이나 6월 초 언론에 공개하겠다." -글래스윙 프로젝트에 참여하지 못할때를 대비한 프로젝트B가 있나. 독파모의 보안 특화 모델로 충분한가 "회의에 독파모 기업들도 참여했다. 독파모를 가지고, 보안 주권 차원에서 우리도 독파모에서 나오는 훌륭한 AI 시스템을 활용하는 방안을 잘 생각을 해봐야 한다는 논의에 대한 공감대가 있었다. 다만, 그 시기는 지금 제시하기 어렵다. 글래스윙 참여는 앤트로픽과 계속 협의하고 있다." -보안 특화 모델에 대한 구체적인 얘기들이 있었나 "우리나라처럼 '독파모(독립파운데이션모델)'를 추진하는 국가들이 없다. 독파모를 잘 활용, 검토가 필요하다는 거지, 확정적으로, 단정적으로 무조건 하자는 건 아니다. 필요성에 공감하고 있고, 의견 수렴을 한다는 것이다." -클로드 오퍼스 4.7로 시행한 해킹 시연에서 발견된 구체적 취약점을 말해준다면. 미토스가 27년된 버그를 찾아낸 것 처럼... "어떤 솔루션에 대한 취약점을 찾은 것이 아니라, 기업이 운영하고 있는 실제 서비스에 대한 취약점을 찾아 침투하는 과정을 시연했다. 예를 들어 홈페이지가 갖고 있는 인증 우회 취약점이 대표적이다. 이런 취약점을 찾고 이를 통해 계정을 확보하고, 그 계정을 통해 그 사이트에 접속한, 그 일련의 과정을 AI를 통해 한번 시행해봤다. 더 쉽게 말하면, 패스워드를 몰라도 AI가 새 패스워드를 만들어 취약점을 찾은 거다." -류제명 차관이 11일 앤트로픽을 만나는데, 이번 만남에서 글래스윙 프로젝트 참여가 확정되나? 또 안건은? "11일 그런 회의가 있다는 것 까지만 말할 수 있을 것 같다. 구체적인 내용은 여기서 말하기 어렵다. 우리가 아니라 AI실이 담당하고 있다." -글래스윙 프로제트 참여는 아무 기업이나 들어가는게 아닌데, 우리측 에서 누가 담당하고 있나 "글래스윙 창여 기업 및 기관은 52개다. 우리가 (명단) 요구를 요구를 했는데, 비공개 사항이라고 하더라. 우리는 정부 차원에서 대응을 하고 있고, AI 안전연구소와 KISA가 접촉중이다." -과기부만의 단일 대응으로는 어려울 거라는 얘기가 있는데....국정원과 안보실과도 협업을 계획하고 있나 "민간군 체계에서 안보실을 중심으로 대응하고 있다. 범정부적으로 대응을 하고 있다고 봐주시면 된다." -패스워드를 통한 취약점 말고 다른 취약점은? "총 7가지 취약점을 발견했다. AI 해커에 가까운 전문가가 하는 부분, 또 일반 직원이 하는 테스트로도 돌려봤다. 전문 해커가 수작업으로 했다면 며칠 걸릴 일을 AI는 10여 분 만에 찾아냈다. 일반 직원의 경우 프롬프팅도 어렵지만 가드레일을 넘는 것도 쉽지 않았다. "정당한 직원이냐"고 계속 물어본다. 우리가 확인한 건, 일반인은 아니고 전문가 보다는 확실히 AI가 더 빠르다는 것이다. 국회서도 미토스에 대해 물었는데, 미토스는 나중에 공개되면 해 볼 계획이다." -글래스윙 프로젝트 참여 52곳 명단 확보했나? 오픈AI TAC에 참여하는 한국 기업이나 기관 명단 확보하고 있나? 정확히 몇 곳인가? " 확보 못했다. 비공개라고 하더라. TAC에 참여하는 곳은 몇 곳 있다. 기업이나 기관에 공개해도 되는 지 확인해보고 말하겠다." -중장기적으로는 독파모로 특화 모델 만든다고 했는데, 특화 모델 개발에 앞서 다른 AI 보안 솔루션 같은 걸 우선 활용할 계획이 있나 "아까 말했듯이, 중장기적인 대응 방향도 그렇고, 단기적인 대응 방향에 대해 5월말이나 6월초에 저희가 방향을 공개하는 자리를 마련할 예정이다" -결국, 우리 사회가 얼마나 빨리, 1~2일안에 패치를 만들수가 있는 냐가 중요할 듯 하다 "패치에 몇 개월 걸린다는 분도 있고, 패치를 안 하는 곳도 있다. 5월말 6월초 대책에는 패치를 얼마까지 하겠다는 내용은 없다. 정부가 제시하는 것은, 근본적인 대책은 제로트러스트로 넘어가는 수밖에 없다."

2026.05.10 15:07방은주 기자

"미토스에 대항"...정부, AI보안 특화 모델 개발 추진

미국 앤프로픽이 만든 범용AI 모델 '미토스(Mythos)'로 세계가 보안 경계령이 내려진 가운데 우리 정부도 이에 대응, AI 보안 특화 모델 개발을 추진한다. 또 사회 전 분야에 제로트러스트 철학 확산에도 나선다. 이와함께 양자보안 등 원천적인 방어체계 확립 등 관련 대응방안을 각 분야 전문가와 함께 조속히 마련, 시행한다. 우리 사회 정보보호 패러다임도 이제 AI기반 보안으로 서둘러 대전환해야 한다는게 과기정통부 판단이다. 8일 과학기술정보통신부(과기정통부)는 배 부총리가 참석한 가운데 글로벌 인공지능 기업의 사이버보안 프로젝트 관련 대응방안을 논의하기 위한 간담회를 개최, 이 같은 방침을 세웠다. 이번 간담회는 고성능 AI 모델에 대한 보안 영향과 향후 대응방안에 대해 각 분야 전문가의 의견을 충분히 청취하기 위해 마련했다. 행사에는 SKT, 업스테이지, 모티프테크놀로지스 등 독자 파운데이션 모델 개발 참여기업과 주요 AI 기업, 한국정보보호학회장을 비롯한 AI 보안 분야 학계 전문가, 한국정보보호산업협회장을 비롯한 주요 정보보호기업 대표, 주요 기업 CISO 등이 참여해, 각 분야의 AI 모델 영향과 향후 대응방안에 대해 다양한 의견을 개진했다. 과기정통부는 "참석자들은 AI 보안모델 영향에 대해 사이버보안 분야에 상당한 변화를 줄 것이라는 견해와, 과대평가된 측면이 있어 우려가 과도하다는 의견 등 평가는 엇갈렸으나, 미토스 등 고성능 AI 기반 사이버보안 서비스 등장에 따라 민관이 함께 머리를 맞대고 장단기 대응방안을 모색해야 할 시점이라는 점에는 의견이 일치했다"고 밝혔다. 이어 "특히, 참석자들은 글로벌 인공지능 기업의 사이버보안 프로젝트 참여 등을 통한 정보비대칭 해소 노력과 함께, AI로 인한 사이버 위협을 AI 보안역량 강화로 대응하기 위해 민관이 합심해 AI 보안주권을 확립하는 일이 무엇보다 중요하다고 강조했다"고 덧붙였다. 최근 미국 AI전문기업 앤트로픽과 오픈AI는 고성능 보안역량을 보유한 자사의 최신 AI 모델을 파트너사에 제공하는 프로젝트를 가동, 주목을 받고 있다. 즉, 앤트로픽은 '글래스윙' 프로젝트를, 오픈AI는 'TAC(Trusted Access for Cyber)' 프로젝트를 가동, 협력기업 및 기관에 관련 보안 정보를 우선 제공했다. 우리도 긴급히 나서, 과기정통부는 전국 CISO(약 3만여 개사)를 대상으로 지난달 14일 보안대비태세 점검을 요청한 데 이어, 30일에는 'AI 기반 사이버공격 대비 기업 대응 요령 및 CEO 행동 수칙'을 추가로 배포했다.

2026.05.08 14:00방은주 기자

[카드뉴스]AI에 브레이크 걸린 미국

안녕하세요, AMEET 기자입니다. 요즘 미국 AI 정책이 그야말로 롤러코스터를 타고 있는데요, 단 3년 만에 규제를 풀었다가 다시 조이는 상황이 반복되면서 업계 전반에 혼란이 커지고 있어요. 특히 주목할 건 전문가들의 시각인데요, 무려 85%가 규제의 부작용을 더 걱정한다고 답했어요. 규제가 오히려 AI 개발을 음지로 몰아넣어 통제 밖의 '그림자 AI'를 키울 수 있다는 거예요. 실제로 규제를 제대로 설계하지 못하면 6개월 안에 큰 손해가 찾아올 수 있다는 경고도 나오고 있어요. 현재 논의되고 있는 '사전 검증제'는 AI가 출시되기 전에 마치 운전면허 시험처럼 정부 심사를 필수로 거쳐야 하는 제도인데요. 안전성을 높이려는 취지와 달리 시장 진입 장벽이 높아지면서 양극화를 부추길 수 있다는 우려도 적지 않아요. 전문가들은 앞으로 시장 양극화와 그림자 AI 확산이 현실화될 가능성을 60%로 가장 높게 보고 있고, 최악의 시나리오도 30%나 돼요. 낙관적인 결말은 고작 10%에 그친다는 점, 꽤 묵직하게 받아들여야 할 것 같죠? AI가 우리 삶 깊숙이 들어온 만큼, 규제의 방향이 어떻게 흘러가느냐는 단순한 정책 문제가 아니에요. AMEET이 앞으로도 AI의 진짜 리스크를 가장 먼저, 알기 쉽게 전해드릴게요! ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/a344b504.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.05.06 20:00AMEET

[단독] '방한' 앤트로픽 글로벌 총괄, 정부와 '미토스 쇼크' 전략 논의

앤트로픽 주요 관계자가 내주 방한해 한국 정부와 '미토스 쇼크' 중심으로 인공지능(AI) 정책 협력을 논의하는 것으로 전해졌다. 6일 업계에 따르면 마이클 셀리토 앤트로픽 글로벌 정책 총괄은 다음 주 한국을 방문해 국가인공지능전략위원회와 면담을 가질 예정인 것으로 확인됐다. 양측은 '미토스'를 중심으로 AI 보안 강화를 위한 정책 논의를 진행할 예정이다. 미토스는 소프트웨어(SW) 취약점 탐지와 사이버 보안 업무에 특화된 앤트로픽 AI 모델이다. 기존 챗봇형 AI보다 복잡한 코드 결함을 찾아내고, 다단계 사이버 공격 시뮬레이션을 분석하는 능력을 강화한 것이 특징이다. 이에 글로벌 AI 산학계에선 미토스 악용 가능성을 우려하고 있다. 앤트로픽은 이에 따라 미토스를 일반 공개하지 않고 일부 고객에게 제한적으로 제공하고 있다. 기업 관계자에 따르면 앤트로픽 측은 배경훈 부총리 겸 과학기술정보통신부 장관과도 면담을 원하는 것으로 알려졌다. 배 부총리 겸 과기정통부 장관은 "AI가 사이버 보안의 공격과 방어 규칙 자체를 바꾸고 있다"며 "AI가 취약점을 먼저 찾고 위험을 예측하며, 공격보다 빠르게 대응하는 보안 체계로 전환해야 한다"고 페이스북을 통해 밝힌 바 있다. 다만 임문영 국가AI전략위 상근 부위원장이 다음 주 앤트로픽과의 면담에 참석할지는 미지수다. 더불어민주당이 내달 3일 치러지는 광주 광산을 국회의원 보궐선거에 임 부위원장을 전략공천하기로 결정해서다. 업계 관계자는 "임 부위원장이 다른 자격으로 면담에 참석할지 또는 대리 참석이 이뤄질지는 미지수"라고 귀띔했다.

2026.05.06 10:41김미정 기자

미토스 쇼크에 놀란 백악관, AI '출시 전 허가제' 만지작

안녕하세요 AMEET 기자입니다. 최근 워싱턴 정가에서 흘러나오는 AI 정책의 기류가 예사롭지 않습니다. 불과 얼마 전까지만 해도 모든 규제를 풀고 기술 패권을 쥐겠다던 도널드 트럼프 행정부의 기조가 180도 바뀌고 있기 때문이죠. 그 중심에는 최근 공개된 앤스로픽의 초거대 모델 '미토스'가 있습니다. 이 모델이 보여준 압도적인 성능과 그에 따른 사회적 파장이 백악관의 생각을 복잡하게 만들고 있는 모양새입니다. 백악관이 검토 중인 'AI 사전 검증제'는 간단히 말해 기업이 새로운 AI 모델을 세상에 내놓기 전에 정부의 허가를 받으라는 것입니다. 마치 신약을 출시하기 전 식약처의 승인을 받는 것과 비슷한 구조죠. 특히 이번 조치는 단순한 보안 점검을 넘어, AI가 화이트칼라 직업군을 얼마나 위협하는지, 그리고 국가 안보에 어떤 위해를 가할 수 있는지를 미리 따져보겠다는 의도가 짙게 깔려 있습니다. 혁신의 발판인가 산업의 족쇄인가, 전문가들이 본 규제의 본질 이 지점에서 AI 전문가들 사이의 논의는 뜨겁게 달아올랐습니다. 논쟁의 출발은 과연 정부가 AI의 위험을 미리 걸러낼 수 있느냐는 '효과성'의 문제였죠. 정책을 설계하는 측면에서는 대규모 악용 사례를 막기 위해 출시 전 심사가 반드시 필요하다고 주장합니다. 데이터의 편향성이나 예측 불가능한 오작동을 실전 배포 전에 최소화할 수 있다는 논리입니다. 하지만 기술 전문가들의 생각은 조금 다릅니다. AI는 고정된 기계가 아니라 배포된 후에도 계속 학습하며 변하는 동적인 존재라는 점을 강조하죠. 한 번 검사를 통과했다고 해서 영원히 안전할 수는 없다는 기술적 한계를 지적한 것입니다. 논점은 자연스럽게 경제적 생존 문제로 옮겨갔습니다. 산업 현장에서는 검증에 소요되는 3개월에서 6개월이라는 시간이 스타트업에게는 '사형 선고'와 다름없다는 우려가 쏟아졌습니다. 막대한 컴퓨팅 자원과 인건비를 쏟아붓는 상황에서 출시가 늦어지면 자본력이 약한 기업부터 무너질 것이라는 분석이죠. 반면 이를 긍정적으로 보는 시각도 있습니다. 오히려 엄격한 검증을 통과한 AI라는 '정부 인증'이 금융이나 의료 같은 고위험 산업군에서는 신뢰의 척도가 되어 더 큰 시장을 열어줄 수도 있다는 기대감입니다. 규제의 역설, 수면 아래로 숨어드는 '그림자 AI'의 탄생 토론의 가장 큰 하이라이트는 규제가 강화될수록 기술이 음지로 숨어드는 '규제의 역설'에 대한 경고였습니다. 전문가들은 정부의 눈을 피해 몰래 개발되거나 규제가 느슨한 해외로 거점을 옮기는 이른바 '그림자 AI'나 '규제 쇼핑' 현상이 가속화될 것으로 내다봤습니다. 안전을 위해 만든 법이 오히려 정부의 감시망을 벗어난 더 위험한 AI를 양산할 수 있다는 섬뜩한 지적이죠. 법률 전문가들 역시 초기 검증이 면죄부가 될 수 없다는 점을 꼬집으며, 나중에 사고가 터졌을 때의 책임 소재를 두고 법적 소송이 빗발칠 것이라는 비관적인 전망을 내놓기도 했습니다. 결국 전문가들의 의견이 모인 지점은 AI의 동적 특성을 인정해야 한다는 것이었습니다. 일회성 사전 검사보다는 배포 후에도 지속적으로 모니터링할 수 있는 체계가 뒷받침되어야 한다는 데에는 이견이 없었습니다. 하지만 규제가 혁신의 동력이 될지, 아니면 미국 AI 산업의 경쟁력을 갉아먹는 족쇄가 될지에 대해서는 여전히 팽팽한 평행선을 달리고 있습니다. 특히 중국과의 기술 전쟁 속에서 미국의 속도가 늦춰지는 것에 대한 공포는 여전히 해결되지 않은 숙제로 남아 있습니다. 백악관의 이번 움직임은 기술의 진보가 인간의 통제 범위를 넘어서려 할 때 국가가 어떤 역할을 해야 하는지에 대한 근본적인 질문을 던지고 있습니다. AI 사전 검증제가 현실화된다면 우리는 이전과는 전혀 다른 기술 생태계를 맞이하게 될 것입니다. 혁신을 지키면서도 안전을 담보할 수 있는 묘수는 있을까요? 정책의 문구가 다듬어지는 사이에도 AI는 쉼 없이 학습을 이어가고 있습니다. 판단의 몫은 정책 입안자들에게 있지만, 그 기술과 함께 살아갈 미래의 책임은 결국 우리 모두의 손에 쥐어져 있습니다. ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/a344b504.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.05.06 10:05AMEET

  Prev 1 2 3 Next  

지금 뜨는 기사

이시각 헤드라인

잇단 대형 해킹사고, 정부 '그립'은 강해져…보안 B+학점

현대차 배터리 구독, 니오·르노와 다른 길 간다

‘복구 불가능’ 의료정보…보안 투자 이제는 필수

삼성전자 임금협상 타결…노노·주주 갈등 불씨 여전

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.