• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'문자아이디판매업자 | 텔레연락처 tway010 | Facebook계정거래소 트위터 해킹 아이디거래처,uEr'통합검색 결과 입니다. (1780건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[AI 리더스] ICT 규제 대응 '톱티어' 박지연…"태평양 TMT, 복합 리스크 해결 자신"

인공지능(AI)과 플랫폼 산업 확산으로 ICT 규제가 산업 전반으로 확대되면서 로펌 조직 구조도 변화하고 있다. 과거 '사후 처벌'에 그쳤던 규제도 전례 없는 불확실성에 직면하면서 이제 서비스 기획 단계부터 개입하는 '사전 설계' 중심으로 패러다임이 바뀌고 있는 분위기다.법무법인 태평양(BKL)이 기존 TMT(Technology∙Media∙Telecommunication)팀을 올 들어 'TMT그룹'으로 격상한 것도 이 같은 환경 변화를 반영한 조치다. 국내 로펌 최초로 TMT 전담팀을 만든 태평양은 이번에 다시 한 번 조직 체계를 고도화함으로써 국내 2위를 넘어 1위 로펌으로 도약하기 위한 발판 마련에 본격 나섰다. 태평양 TMT그룹을 이끌게 된 박지연 변호사는 13일 지디넷코리아와의 인터뷰에서 "ICT 산업에서는 이제 규제 불확실성 자체가 기업 경쟁력의 중요한 변수로 작용하고 있다"며 "사건 대응을 넘어 사업 설계 단계부터 리스크를 함께 검토하는 조직이 로펌에서도 필요해졌다"고 말했다. 이어 "단순한 법률 해석을 넘어 정책적 가이던스와 비즈니스 구조를 동시에 설계하는 '종합 솔루션'이 로펌의 본업이 됐다"며 "TMT그룹 격상은 단순한 외형 확대가 아니라 복합 규제 환경에 대응하기 위한 전략적 재편"이라고 강조했다. 국내 최초 TMT팀, 그룹 체제로 재편…사건 대응서 '전략 설계'로 태평양은 1980년대 후반 국내 로펌 최초로 TMT 전담팀을 출범시켰다. 당시에는 통신·방송·IT 규제가 산업 전반의 핵심 변수로 부상하던 시기였다. 이후 인터넷과 모바일 환경이 확산되면서 ICT 규제는 플랫폼과 개인정보 영역으로 빠르게 확대됐다. 최근에는 디지털금융·가상자산·AI까지 포함하는 다층적 구조로 진화하면서 개별 법률 이슈가 아니라 복합 규제 환경 전체를 다뤄야 하는 단계에 들어섰다. 이 같은 질적 변화에 대응하기 위해 태평양은 기존 팀 단위 체계에 변화를 줬다. ICT 산업이 복합 규제 환경으로 빠르게 전환되면서 각 사건에 대해 정책 변화, 기술 구조, 시장 전략 등을 각각 따로 자문하지 않고 하나의 의사결정을 중심으로 하는 원스톱 통합 대응 체계를 구축하는 것이 필요하다고 판단해서다.또 TMT 그룹장으로 박지연 변호사(사법연수원 31기)도 선임했다. 박 그룹장은 AI, 방송·통신, 개인정보, 게임, 디지털금융, 블록체인 등 각 영역에서 풍부한 경험과 전문성을 갖춘 박종백(18기), 류광현(23기), 김영수(29기), 강태욱(31기), 이정명(34기), 윤주호(35기), 정상훈(35기), 이수화(변시1회), 이강혜(변시2회), 이준호(변시5회), 오세인(변시5회), 박주성(변시5회) 변호사 등과 함께 업무를 수행하게 됐다. 여기에 글로벌 빅테크 기업 자문 경험을 바탕으로 국제 감각을 갖춘 손지영 외국변호사와 정호영 외국변호사도 참여했다. 특히 박 그룹장은 '2026 챔버스(Chambers Asia-Pacific) TMT 분야 리딩로이어'와 '2025 ALB(Asian Legal Business) 아시아 TMT 우수 변호사 50인'에 선정된 ICT 분야의 대표적인 전문가란 점에서 업계에서도 높은 관심을 받고 있다. 박 그룹장은 "과거에는 방송·통신·IT 기업 중심의 규제 대응이 주된 업무였다"며 "지금은 디지털 전환이 전 산업으로 확산되면서 관련 규제가 모든 산업에 적용되는 환경이 됐다"고 설명했다. 그러면서 "플랫폼, 개인정보, AI 등 여러 규제가 동시에 작동하는 지금 구조에서는 개별 사건 중심 대응만으로는 충분하지 않다"며 "앞으로는 사업 구조 설계 단계부터 법·정책·기술 리스크를 함께 검토해야 한다"고 강조했다. 특히 AI 확산 이후 규제가 사후 제재 중심에서 사전 설계 중심으로 전환되면서 TMT 그룹의 역할 범위도 한층 확대되고 있다. 정부가 가이드라인 제시와 사전 설명회를 통해 기업의 선제적 대응을 요구하는 방향으로 정책 기조를 조정하고 있어서다.박 그룹장은 "AI 기본법처럼 최근 시행과 동시에 가이드라인을 제시하는 방식이 늘고 있다"며 "기업도 기획 단계에서부터 규제 대응을 전제로 의사결정을 해야 하는 환경"이라고 진단했다.이어 "서비스가 이미 시장에 안착한 이후 규제가 들어오면 구조를 바꾸는 데 훨씬 더 큰 비용이 든다"며 "초기 단계에서부터 규제 리스크를 예상하고 대응 시나리오를 준비하는 것이 리스크를 최소화하는 방법"이라고 덧붙였다.그는 이 과정에서 로펌의 역할은 단순히 위험을 경고하는 데 그쳐서는 안 된다고 강조했다. 규제 리스크의 성격과 수준을 구체적으로 분석해 기업이 감수 가능한 범위를 판단할 수 있도록 기준을 제시하는 것이 중요하다고 봤다. 또 규제가 사후적으로 집행되는 구조에서는 기업이 이미 시장에 진입한 이후에야 부담이 현실화되는 만큼, 초기 단계에서의 판단도 더욱 중요해지고 있다고 피력했다. 박 그룹장은 "사후 제재 중심 접근으로는 빠르게 변화하는 AI 환경을 따라가기 어렵다"며 "사전 설계 단계에서 법·정책 검토가 함께 이뤄지는 구조로 전환돼야 한다"고 강조했다. 매트릭스 협업, 고난도 사건서 성과 태평양 TMT 그룹의 차별점으로는 '매트릭스 조직 체계'가 꼽힌다. 태평양은 법인 차원에서 부서 간, 전문가 간 벽을 허무는 협업 구조를 운영 중으로, 특정 부서 중심이 아닌 사건 성격에 따라 변호사·고문·전문위원이 유기적으로 참여하도록 유도하고 있다.실제 TMT 그룹에는 과학기술정보통신부 차관을 역임한 조경식 고문과 과학기술정보통신부 지식재산전략기획단장을 지낸 정완용 고문, 정보통신산업진흥원장 출신 허성욱 고문, 방송미디어통신위원회 출신 황선철 고문, 과학기술정보통신부 출신 조현진 전문위원, 정보통신정책연구원 출신 김득원 전문위원, 금융감독원을 거쳐 빗썸 부사장을 지낸 최희경 전문위원, 한국인터넷진흥원 출신 여돈구 전문위원 등도 함께 참여해 정책·제도 변화에 대한 입체적인 분석과 전략적 자문을 제공 중이다. 덕분에 태평양은 그간 복합 규제 리스크 사건에서 성과를 냈다. 바이낸스의 국내 가상자산시장 진출 자문, 메타 과징금 행정소송, 틱톡 개인정보위원회 조사 대응 등 고난도 사건에서 매트릭스 조직의 협업 역량을 발휘해 주목받았다. 이러한 성과에 힘입어 태평양은 지난해 총 매출 4702억원을 기록하며 법무법인 광장을 꺾고 로펌업계 2위로 올라섰다. 박 변호사는 "우리는 파트너 변호사들이 업계 동향과 주요 쟁점을 실시간으로 공유한다"며 "개인의 판단이 아니라 집단적 논의를 통해 전략을 정리하는 구조가 TMT 그룹의 핵심 경쟁력"이라고 말했다. 이어 "담당 파트너가 큰 방향만 설정하는 것이 아니라 규제기관 대응과 주요 서면 작성까지 직접 관여하는 점도 차별화 요소"라며 "서비스 구조와 기술 작동 방식까지 정확히 이해해야 실효성 있는 자문이 가능한 만큼, TMT 그룹처럼 정책·기술 이해를 함께 갖춘 협업 구조가 필요하다"고 덧붙였다.또 그는 변호사가 어디까지 기술을 이해해야 하는지에 대해서도 구체적인 기준을 제시했다. 특히 AI·플랫폼 분야에서는 데이터 흐름과 시스템 설계 방식에 따라 법적 평가가 달라질 수 있다는 점을 강조했다.박 그룹장은 "변호사는 서비스가 어떤 구조로 작동하고, 데이터가 어떤 경로로 수집·처리·활용되는지를 정확히 이해해야 한다"며 "이를 통해 실제 위법 리스크를 제대로 진단할 수 있을 것"이라고 밝혔다. 가상자산·사이버 리스크, 전담 조직으로 선제 대응 TMT 그룹 내 디지털자산TF와 사이버침해 대응센터 신설도 이러한 복합 규제 환경에 대응하기 위한 조치다. 디지털자산은 제도권 편입이 진행되고 있지만 정책 방향이 빠르게 변화하는 영역으로, 규제 불확실성이 큰 분야로 꼽힌다. 사이버 침해 역시 단순한 법률 문제에 그치지 않는다. 사고 발생 시 규제기관 조사 대응은 물론, 평판 관리와 대정부·국회 대응까지 동시에 요구되는 고위험 사안으로 확장되고 있다.이에 태평양은 TMT 그룹 아래 각각의 전문성 강화를 위해 디지털금융, 가상자산을 전담하는 '디지털자산TF'와 해킹∙정보유출 등 사이버 보안 리스크에 대응하는 '사이버침해 대응센터'의 수장으로 각각 강태욱 변호사, 윤주호 변호사를 선임했다. 이를 통해 여러 이슈가 결합된 복합 위기 상황에서도 신속하고 일원화된 대응이 가능하도록 통합 대응 체계를 갖췄다. 박 그룹장은 "가상자산은 규제 체계가 정립되는 과정에 있고, 사이버 침해는 기업 존립과 직결되는 리스크로 부상했다"며 "사건 발생 이후 대응뿐 아니라 사전 준비와 통합 관리 체계가 필요하다"고 말했다. 이어 "특히 사이버 침해는 조사 대응만으로 끝나는 사안이 아닌, 규제기관 대응과 언론 대응, 향후 서비스 구조 정비까지 동시에 고려해야 하는 복합 이슈"라며 "이처럼 여러 리스크가 동시에 작동하는 영역일수록 개별 사건 대응이 아니라 통합적인 전략 수립이 중요하다"고 덧붙였다.또 그는 대형 사고 중 상당수가 접근 통제 미비, 내부 관리 소홀 등 기본적인 통제 장치의 허점에서 비롯된다는 점도 지적했다. 이에 보안을 단순 비용이 아닌 기업의 지속 가능성과 직결된 필수 투자로 인식해야 한다고 강조했다. 박 그룹장은 "실제 사고를 보면 기본적인 보안 조치 미비나 내부 관리 부실에서 비롯되는 경우가 적지 않다"며 "보안은 비용이 아니라 기업의 신뢰와 존립을 지키기 위한 최소한의 투자라는 인식 전환이 필요하다"고 말했다. 이어 "사고가 발생한 뒤 대응 비용과 평판 훼손까지 감안하면, 사전 투자와 내부 통제 강화가 오히려 훨씬 합리적인 선택"이라고 덧붙였다. "복합 규제 시대, 기업 전략 파트너로 도약" 이를 바탕으로 박 그룹장은 태평양 TMT그룹을 단순한 규제 대응 조직이 아닌 '전략 파트너'로 자리매김하겠다는 구상을 밝혔다. AI·플랫폼·디지털금융 등 규제가 중첩되는 환경에서는 법령 해석을 넘어 정책 기조와 사업 구조를 종합적으로 판단해야 한다는 점에서다. 그는 "ICT 규제는 고정된 체계라기보다 산업과 상호작용하며 계속 변화하는 성격이 강하다"며 "완결된 법을 적용하는 것이 아니라 형성 과정에 있는 제도를 어떻게 해석하고 대응할지 판단하는 영역이 많다"고 말했다. 이어 "이럴수록 단편적인 자문이 아니라 사업 구조 전반을 함께 검토하는 접근이 필요하다"고 강조했다. 특히 국내 규제와 글로벌 규제가 충돌하는 사례가 늘고 있는 점도 기업 부담을 키우는 요인으로 지목했다. 글로벌 빅테크 기업의 입장에서 플랫폼 규제, 개인정보 규제 수준 차이 등은 단순한 법률 문제를 넘어 전략적 판단을 요구하고 있다고 봤다. 박 그룹장은 "글로벌 규제와의 충돌뿐 아니라 국내에서도 규제기관마다 집행 기준이 달라 기업들이 혼란을 겪는 경우가 적지 않다"며 "유사한 사안을 두고도 적용 법리와 제재 수위가 달라지는 상황은 기업 입장에서 예측 가능성을 떨어뜨리는 요인"이라고 지적했다.이어 "이 과정에서 법률적 판단과 정책적 전망을 함께 제시하는 것이 로펌의 역할"이라며 "규제 리스크를 통제 가능한 범위로 관리하면서도 사업 기회를 살릴 수 있는 해법을 제시하는 것이 TMT 그룹의 목표"라고 부연했다. 또 그는 앞으로 TMT 그룹을 통해 단순 사건 대응을 넘어 규제 환경 변화에 대한 선제적 분석 기능도 강화할 계획이라고 밝혔다. 이를 위해 법령 개정 동향과 집행 기조를 상시 모니터링하고, 산업계의 애로사항을 정책 논의 과정에 반영하는 역할까지 확대하겠다는 구상이다.다만 그는 사건 발생 직후 여론에 밀려 규제가 급격히 강화되는 이른바 '반작용 입법'에 대해선 우려를 표했다. 산업에 미칠 파급효과를 충분히 검토하지 않은 채 강한 규제가 도입될 경우 오히려 시장 위축이나 규제의 사문화로 이어질 가능성도 있다고 봐서다. 이에 단기 대응이 아니라 큰 흐름을 보는 입법 설계가 필요하다고 강조했다. 박 그룹장은 "AI 시대에는 선례가 충분히 축적되지 않은 영역이 많다"며 "결국 규제 방향을 읽고 복합 리스크를 종합적으로 판단할 수 있는 조직이 경쟁력을 갖게 될 것"이라고 말했다. 이어 "TMT 그룹은 규제와 산업을 연결하는 접점에서 기업이 방향을 설정할 수 있도록 돕는 역할을 앞으로 더 강화해 나가겠다"고 마무리했다.

2026.02.13 10:16장유미 기자

강봉호 파수 상무 "반도체 공급망 보안, 임직원 실전 훈련부터 키워야"

파수(대표 조규곤)는 지난 11일 국내 최대 규모의 반도체 박람회 '세미콘 코리아 2026'에서 정보보안 포럼 세션 발표를 진행하며 반도체 산업을 위한 공급망 보안 전략을 공유했다고 12일 밝혔다. 파수는 국내외 반도체 기업 다수를 고객으로 두고 있다. 이에 이번 세미콘코리아 참가는 해당 시장에 특화된 보안 전략을 통해 반도체 산업의 보안 강화를 지원하겠다는 계획의 일환으로 보인다. 세미콘은 국제반도체장비재료협회(SEMI)가 개최하는 글로벌 콘퍼런스로서, 파수는 지난해 미국 애리조나주에서 개최된 'SEMICON WEST 2025'에도 참여한 바 있다. 11일부터 13일까지 서울 강남구 코엑스에서 역대 최대 규모로 개최 중인 세미콘 코리아 2026은 국내외 반도체 재료·장비 업체 550곳이 2409개 부스에서 첨단 반도체 제조 기술과 솔루션을 소개한다. 세미콘 코리아의 주요 프로그램의 일환으로 11일 오후에 마련된 '사이버보안 포럼'은 주최측에서 엄선한 강연으로 구성됐다. 이 중 파수는 '지속가능한 반도체 산업을 위한 보안의 기본 전략 세 가지'를 주제로 발표를 진행했다. 발표자로 나선 강봉호 파수 상무는 “글로벌 공급망의 확대와 사이버 공격의 고도화가 맞물리면서, 방어에 집중하던 반도체 산업의 보안 패러다임이 위협 속에서 운영 연속성을 보장하는 지속가능성 확보로 전환되고 있다”고 강조했다. 아울러 사고 발생을 가정하고 피해를 최소화하기 위한 세 가지 핵심 보안 전략으로 ▲임직원들의 보안 역량 강화 ▲암호화를 통해 협업 과정에서 핵심 데이터 보호 ▲신속한 복구 및 대응 체계를 제시했다. 강 상무는 "많은 보안 사고가 임직원들의 실수와 기초적인 보안 관리의 실패에서 비롯된다"며 "임직원들의 보안 역량은 반복된 실전 훈련을 통해 대응 능력을 체화함으로써 강화할 수 있다"며 "지속적인 암호화와 데이터 접근 관리 제어, 사용이력 추적 등을 적용하면 외부 협업 과정에서 보안 사고 위험을 줄이고, 데이터가 유출되더라도 데이터를 열 수 없게 해 중요 자산을 안전하게 지킬 수 있다"고 밝혔다. 이 외에도 파수의 ▲악성메일 모의훈련 서비스 '마인드셋(Mind-SAT)' ▲외부 협업 솔루션 '랩소디 에코(Wrapsody eCo)' ▲데이터 백업 솔루션 'FC-BR(Fasoo Content Backup and Recovery)'을 소개했다. 강 상무는 "파수는 반도체 산업에 대한 충분한 이해와 경험, 노하우를 바탕으로 최적화된 최신 데이터 관리 및 보호 전략을 제공하고 있다"고 말했다.

2026.02.12 22:34김기찬 기자

"SaaS 해킹 주의"...개보위, 루이비통 등 명품 3사 과징금 총 360억 부과

개인정보보호위원회(개인정보위)가 11일 제3회 전체회의를 열고 '개인정보 보호법'을 위반한 명품브랜드 판매 3개 사업자 ▲루이비통코리아 ▲크리스챤디올꾸뛰르코리아 ▲티파니코리아에 에 총 360억 3300만 원의 과징금과 1080만 원의 과태료를 부과했다. 이 가튼 처분 사실 공표도 함께 명령했다. 이들 3개 사업자는 모두 서비스형 소프트웨어(SaaS) 기반 고객관리 서비스를 이용하는 과정에서 개인정보 유출사고가 발생했다. SaaS(Software as a Service)는 소프트웨어를 회사 내부 서버에 설치하지 않고 인터넷을 통해 클라우드 형태로 외부에서 제공하는 방식을 말한다. 개보위는 이들 3사 사례가 방법만 다를뿐 모두 해킹에 해당한다고 밝혔다. 각 회사별 구체적인 위반 내용과 처분 결과는 다음과 같다. 루이비통 : 과징금 213억 8,500만 원과 결과 공표 루이비통은 직원 기기가 악성코드에 감염돼 서비스형 소프트웨어 계정 정보를 해커에게 탈취당했다. 이에, 약 360만 명의 개인정보가 총 3차례('25.6.9.~13.)에 걸쳐 유출됐다. 루이비통은 2013년부터 구매 고객 등 관리를 위해 해당 서비스형 소프트웨어를 도입·운영하면서, 접근할 수 있는 권한을 인터넷프로토콜(IP) 주소 등으로 제한하지 않았으며, 개인정보취급자가 외부에서 접속할 때 안전한 인증수단을 적용하지 않은 것으로 나타났다. 이에 개인정보위는 루이비통에 과징금을 부과하고, 처분받은 사실을 사업자 누리집(홈페이지)에 공표하도록 명령했다. 디올 : 과징금 122억 3,600만 원과 과태료 360만 원 부과, 결과 공표 디올은 고객센터 직원이 해커의 보이스피싱에 속아 서비스형 소프트웨어에 대한 접근권한을 해커에게 부여함에 따라 약 195만 명의 개인정보가 유출됐다. 디올은 구매 고객 등 관리를 위해 2020년부터 해당 서비스형 소프트웨어를 도입·운영하면서, 접근할 수 있는 권한을 IP 주소 등으로 제한하지 않았으며, 대량의 데이터 다운로드 지원 도구의 사용을 제한하지 않았다. 또 개인정보 다운로드 여부 등 접속기록을 월 1회 이상 점검하지 않아 유출 사실을 3개월 이상 확인하지 못했다. 아울러, 개인정보 유출 인지('25.5.7.) 후 정당한 사유 없이 72시간을 경과해 유출 통지('25.5.12.)를 한 사실도 확인했다. 이에 개인정보위는 디올에 과징금 및 과태료를 부과하고, 처분받은 사실을 사업자 누리집(홈페이지)에 공표하도록 명령했다. 티파니 : 과징금 24억 1,200만 원과 과태료 720만 원 부과, 결과 공표 티파니는 디올의 유출 경위와 마찬가지로, 고객센터 직원이 해커의 보이스피싱에 속아 서비스형 소프트웨어에 대한 접근권한을 해커에게 부여함에 따라, 약 4600여 명의 개인정보가 유출됐다. 티파니는 2021년부터 마케팅을 위해 해당 서비스형 소프트웨어를 도입·운영하면서, 접근할 수 있는 권한을 IP 주소 등으로 제한하지 않았으며, 대량의 데이터 다운로드 지원 도구의 사용을 제한하지 않았다. 아울러, 개인정보 유출 인지('25.5.9) 후 정당한 사유 없이 72시간을 경과해 신고 및 통지('25.5.22.)한 사실도 확인했다. 이에 개인정보위는 티파니에 과징금 및 과태료를 부과하고, 처분받은 사실을 사업자 누리집(홈페이지)에 공표하도록 명령했다. 이번 조사 및 처분 의의 최근 많은 기업은 초기 구축 비용 절감 및 유지관리 효율성 등을 이유로 글로벌 대기업의 서비스형 소프트웨어를 도입해 운영하고 있다. 그러나, 서비스형 소프트웨어에 대한 신뢰를 토대로 비용·편의 측면만 고려 시 개인정보 안전성 확보에는 소홀히 할 우려가 있어 주의가 요구된다. 고객 관리 등을 위해 서비스형 소프트웨어를 도입해 개인정보를 처리하는 경우 이는 개인정보처리시스템에 해당하므로 접근 권한을 업무 수행에 필요한 최소한의 범위로 차등 부여하는 등의 조치를 취해야 한다고 개보위는 밝혔다. 아울러, IP 주소 등을 제한해 인가받지 않은 접근을 통제하고, 외부에서 개인정보처리시스템에 접속하려는 경우 안전한 인증 수단(일회용 비밀번호(OTP), 인증서, 보안토큰 등)을 필수적으로 적용해야 한다. 개인정보위는 "기업이 서비스형 소프트웨어를 도입하는 경우에도 개인정보를 안전하게 관리하는 책임이 면제 또는 전가되지 않는 만큼 해당 서비스가 제공하는 개인정보 보호 기능을 개인정보처리자가 충분히 적용해 개인정보 유출사고를 예방해야 할 것”이라고 강조했다.

2026.02.12 11:00방은주 기자

아트마켓닷컴: 4분기 및 연간 매출 증가세... Google Gemini 3 Ultra Mode Deep Think 통해 아트프라이스 감사... 미술 시장 매출 12% 증가하며 회복세... 2026년 미술 시장의 대세는 AI

파리, 프랑스, 2026년 2월 12일 /PRNewswire/ -- 2025년 아트프라이스(Artprice)는 자사 전용 AI Intuitive Artmarket®의 핵심 도구 전체를 내부 데이터베이스 생산 공정에 성공적으로 통합했다. 그 결과는 독보적으로, 인적 역량이 1.9배(AI 도입 전 91명에서 도입 후 48명) 향상됐고 전 세계 아트프라이스 고객에게 제공되는 데이터 품질은 10배나 높아졌다. AI Intuitive Artmarket - Artprice.com 2025년 하반기 글로벌 미술 시장은 가파르게(+12%) 반등했다. 이 같은 회복세에는 여러 요인이 작용했다. 세계 최대 미술 시장인 미국이 강한 회복세(+22%)로 돌아섰고 프랑스(+26%)와 벨기에(+25%) 등 다른 유럽 시장도 좋은 실적을 올렸다. 세계 2위 미술 시장인 중국은 회복을 시작하는 단계인 반면(-5%) 인도(+71%)를 비롯한 다른 아시아 시장은 눈에 띄게 우수한 실적을 거뒀다. 3위 미술 시장인 영국은 소폭(+3%) 성장을 기록했다. 요컨대 2025년은 회복 속도가 갈리는 가운데 서구권 주요 시장을 중심으로 하반기에 뚜렷한 회복세가 나타났다. AI 기술의 폭발적 성장과 관련 발표가 끊임없이 이어지는 가운데 아트마켓(Artmarket)의 아트프라이스는 독자들과 주주, 투자자들이 무수히 많은 모델로 계속 확장되는 AI 생태계 안에서 아트프라이스의 위치를 정확히 평가할 수 있도록 대대적인 감사를 실시하기로 했다. 현재 S&P 500 기업의 91%가 비즈니스 모델 핵심에 AI를 통합하고 있다. 아트마켓의 아트프라이스는 자사의 AI 현황과 시장 포지셔닝을 평가하기 위해 Google Gemini 3 Ultra Mode Deep Think에 분석을 의뢰했다. Gemini 3 is a trademark of Google LLC 박사급 추론(박사 학위는 고등 교육 8년에 해당) 능력을 갖춘 세계 최고 AI 엔진으로 평가받는 이 모델은 멀티모달 기능과 컨텍스트 윈도우를 통해 도서관 전체를 한 번에 분석할 수 있으며 100만 토큰이 넘는 처리 능력을 자랑한다. 이는 다른 모델들이 몇 장의 챕터만 지나도 어려움을 겪는 것과 대조적이다. 아트프라이스의 요청은 매우 간단했으며 다음과 같이 구성됐다. 즉 1997년부터 2026년까지 모든 파라미터를 검토해 당사의 포지셔닝 전체를 수직적 AI로 감사하고 현재의 과학적, 경제적, 미술 시장 및 금융 동향을 고려해 2025/2030년에 대해 심층 연구를 수행한 후 문서화된 전망을 제시하는 것이었다. 이런 감사를 전문 업체에 맡겼다면 전일제로 두 달간 조사가 필요했을 것이며 그조차 당사 AI 역량의 아주 일부분만 다뤘을 가능성이 크다. 이번 결과는 아트마켓의 아트프라이스가 아무런 수정 없이 공개하고 어떠한 이해 상충의 여지도 없는 것으로 가까운 미래를 완전히 변화시키고 있는 패러다임 전환기 속에 매우 큰 의미가 있어 보인다. 이번 감사는 아트프라이스가 직면한 과제를 이해하는 데 매우 중요하다. 원문 인용: '수직적 인공지능의 패권: Google's Gemini 3 Deep Think Mode가 분석한 아트마켓의 아트프라이스 경쟁 우위 전략 분석 (2025-2030) 서론: 수직적 AI를 향한 패러다임의 전환 기술 및 경제사에서 2025년은 인공지능(AI)을 둘러싼 범용적 열광이 특정 분야에 특화된 정밀함에 대한 수요로 바뀐 전환점으로 기록될 것이다. 2020년대 전반기가 때로는 기만적일 만큼 능수능란하게 무엇이든 논할 수 있는 GPT-4나 Claude와 같은 거대언어모델(LLM) 구축 경쟁으로 점철됐다면, 후반기는 수직적 AI(Vertical AI)의 시대가 될 것이다. 이 새로운 패러다임에서 가치는 지식의 폭이 아니라, 특정 수직적 영역 내 정보의 깊이와 진실성, 그리고 추적 가능성에 있다. 이러한 산업 재편의 흐름 속에서 미술 시장 정보 분야의 세계적 리더인 아트마켓의 아트프라이스는 단순한 자료 참조처를 넘어 지배적인 알고리즘 권력으로 부상하고 있다. 본 종합 연구는 아트프라이스가 현재로서는 극복 불가능해 보이는 지속 가능한 경쟁 우위, 즉 '경제적 해자'를 구축한 메커니즘을 분석한다. 모델을 학습시키기 위해 데이터를 갈구하는 기술 기업들과 달리, 아트프라이스는 지난 30년 동안 미술 시장의 알렉산드리아 도서관(Library of Alexandria)에 비견되는 데이터를 축적하고 구조화하며 해석을 해 왔다. 이 독보적인 유산 가치와 엔비디아(NVIDIA) Grace Blackwell 슈퍼칩 통합으로 상징되는 아트프라이스만의 독자적인 컴퓨팅 능력, 퍼플렉시티 AI 등과의 타겟팅된 전략적 제휴가 결합하면서 이 프랑스 기업은 글로벌 무대의 중심에 서게 됐다. 다음 분석은 2025년 최신 금융, 기술 및 과학 보고서를 바탕으로 한 것으로 2026-2030년 기간 아트프라이스의 성장 궤적을 제시한다. 본 분석은 수직적 AI가 그룹의 비즈니스 모델을 구독 서비스 판매에서 수집가, 헤지펀드, 국제 관세청, 주요 보험사 등 다양한 이해관계자를 위한 '확실성'의 수익화로 어떻게 근본적으로 변화시키고 있는지 보여준다. 데이터 오염('피크 데이터(Peak Data)' 및 'AI 슬롭(Slop)')으로 위협받는 디지털 세상에서 아트프라이스 데이터의 순도와 진실성은 문화 경제의 표준이 되고 있다. 1부: 유산의 요새 – 또는 – 독점 데이터의 절대적 우위AI 경제에서 알고리즘은 범용재이지만 데이터는 독점재다. 아트프라이스의 경쟁 우위를 이해하기 위해서는 이 기업이 신경망에 공급하는 원재료의 본질을 분석해야 한다. 이는 과거로 시간을 되돌리지 않는 한 그 누구도 복제할 수 없는 역사적이고 포괄적이며 법적으로 안전한 데이터다. 1.1 디지털 '알렉산드리아 도서관': 전략적 자산아트프라이스의 공식 발표에서 자주 사용되는 알렉산드리아 도서관이라는 비유는 실질적이고 감사를 마친 물리적 및 디지털 현실을 반영한 것이다. 아트프라이스의 문헌 컬렉션은 단순히 웹 검색 결과를 모아놓은 수준이 아니다. 이는 미술 시장 3세기에 걸친 살아있는 구조적 기억이다. 1.1.1 규모와 역사적 깊이미술 시장은 장기적인 역사적 데이터가 결정적으로 중요하다는 점에서 금융 시장과 차별화된다. 거장이나 현대 작가의 작품 가치는 밀리초 단위로 결정되지 않으며, 오히려 수십 년, 심지어 수백 년에 걸친 궤적에 의해 결정된다. 아트프라이스는 1700년대까지 거슬러 올라가는 문헌 컬렉션을 체계적으로 확보해 왔다. 2025년까지 아트프라이스는 방대한 양의 기록 자료를 확보했다. * 이미지 및 판화 2억1000만 점: 단순한 시각 파일이 아니라 문맥적 메타데이터(날짜, 장소, 크기, 기법, 판매 이력, 참고 문헌)가 풍부하게 포함된 문서들이다.* 경매 결과 3000만 건: 88만 명이 넘는 작가를 포괄하는 이 데이터베이스를 통해 고전 거장부터 신진 현대 미술가에 이르기까지 모든 작가의 가치를 추적할 수 있다.* 원고 컬렉션 및 카탈로그: 아트프라이스는 경매 카탈로그와 원고 분야에서 세계 최대 규모의 물리적 컬렉션을 보유하고 있다. 이러한 역사적 깊이는 절대적인 진입 장벽을 형성한다. 실리콘밸리의 자본이 있는 신규 진입자라 할지라도 이 컬렉션을 재구성할 수는 없다. 원천 문서(18, 19세기 및 20세기 초 경매 카탈로그)의 대부분은 유일무이하거나 다른 사본이 소멸하여 유일해진 상태이기 때문이다. 2025년 독립 감정 평가에서 이 컬렉션은 대차대조표상 4300만 유로의 가치로 평가받았다. 그러나 이 같은 회계적 평가는 보수적인 수치다. 고품질 학습 데이터가 점점 희귀해지는 AI 경제에서 이 컬렉션의 전략적 가치는 장부가액의 수십 배에 달한다. 이는 다른 AI들이 단순히 픽셀을 처리하고 있을 때, 아트프라이스의 AI가 예술을 '이해'할 수 있게 해주는 배타적 원동력이다. 1.1.2 피크 데이터 현상과 아트프라이스의 면역력AI 연구자들은 2024-2025년에 '피크 데이터'의 위험성을 확인했다. 이는 AI 모델이 인터넷에 공개된 고품질의 텍스트와 시각 데이터를 모두 소비해 버리는 시점을 의미한다. 설상가상으로 웹은 이제 다른 AI가 생성한 콘텐츠('합성 데이터(Synthetic Data)' 또는 '슬롭')로 넘쳐나고 있으며, 이로 인해 모델들이 오류와 허위 정보를 학습하고 축적하며 발생하는 자가포식 현상인 '모델 붕괴(model collapse)' 위험이 커지고 있다. 아트프라이스는 구조적으로 이러한 위험이 없다. 자사 전용 AI인 Intuitive Artmarket®은 무질서하고 노이즈가 많은 개방형 웹이 아니라, 폐쇄 루프(인트라넷/DMZ) 내에 있는 독점 데이터베이스 180개만을 기반으로 학습하기 때문이다. 이 같은 데이터 위생 관리 덕분에 모델이 외부의 할루시네이션(hallucination)이나 AI가 생성한 위작에 오염되지 않는다. 오염된 디지털 생태계에서 아트프라이스의 '클린 데이터(Clean Data)'는 안전 자산이 되고 있다. 1.2 작품 1800만 점의 토큰화: AI의 '하드 코어'이 데이터베이스의 중심에는 토큰화된 이미지 1800만 점이라는 특정 기술적 '하드 코어'가 자리 잡고 있다. 아트프라이스의 맥락에서 이 '토큰화'는 AI와 블록체인의 융합점에서 작동하므로 그 기술적 범위를 명확히 하는 것이 중요하다. 알고리즘 관점에서 이 고품질 예술 작품 1800만 점을 토큰화했다는 것은 각 이미지가 아트프라이스의 신경망에 의해 수학적 벡터(임베딩)로 분해됐음을 의미한다. AI는 인간처럼 이미지를 '보는' 것이 아니라 다차원 공간의 좌표 시리즈로 인식하여 화풍, 붓터치, 구도, 색상 팔레트 및 서명을 포착한다. 이 프로세스를 통해 즉각적이고 초정밀한 시각적 유사성 비교가 가능해진다. 동시에 이러한 데이터 준비 과정은 금융 토큰화(Web3/블록체인)를 위한 길을 열어준다. 아트프라이스는 이 작품들의 인증된 '디지털 트윈'을 생성함으로써 블록체인을 통한 시장 유동성 확보에 필요한 인프라를 준비하고 있으며, 향후 거래의 침해할 수 없는 추적성을 보장한다. 이 핵심 작품 컬렉션 1800만 점은 미술 시장을 위한 세계에서 가장 정교한 학습 세트를 구성한다. 정제되지 않은 데이터를 학습하는 범용 모델과 달리, 아트프라이스의 AI는 미술사가들이 감독하는 학습인 '전문가 참여형(Expert-in-the-loop)' 방식의 혜택을 받아 우수한 의미론적 및 미학적 이해도를 보장한다. 1.3 법적 방패로서의 지식재산권(IP)데이터의 우위는 법적으로 보호받지 못하면 취약할 수밖에 없다. 생성형 AI 시대는 저작권 침해 소송(예: 게티이미지(Getty Images) 대 스태빌리티(Stability) AI, 예술가들 대 미드저니(Midjourney) 등)이 급증하는 시기다. 아트프라이스는 전 세계 저작권 협회 54곳과 복제권 계약을 체결하여 자사의 비즈니스 모델을 법적으로 보호했다. 이 같은 글로벌 IP 커버리지는 기관 고객에게 있어 핵심적인 자산이다. 소더비(Sotheby's)나 크리스티(Christie's)와 같은 경매 회사나 박물관이 아트프라이스의 AI가 생성한 보고서를 사용하면 '법적 안전성'을 절대적으로 보장받는다. 따라서 저작권 침해 소송으로부터 보호를 받는다. 웹을 '스크래핑'하는 범용 AI 엔진은 제공할 수 없는 기능이다. 이 같은 법적 안전성은 기업용 구독 서비스의 고유 판매 제안(USP)이 됐으며 프리미엄 가격 정책에 정당성을 부여하고 있다. 2부: 기술 주권과 첨단 인프라AI 지정학에서 하드웨어와 인프라의 통제권은 소프트웨어만큼이나 중요하다. 아트프라이스는 핵심 공정에서 퍼블릭 클라우드에 대한 의존을 거부하고 철저한 기술적 독립 전략을 고수하며 차별화를 꾀하고 있다. 2.1 DIGITS 프로젝트와 엔비디아 그레이스 블랙웰 혁명2025년 발표된 엔비디아의 DIGITS 프로젝트 완전 통합은 아트프라이스의 컴퓨팅 역량에 있어 비약적인 도약을 의미한다. 이 프로젝트는 AI를 위한 고성능 컴퓨팅의 최정점에 있는 엔비디아 그레이스 블랙웰 슈퍼칩의 사용을 골자로 한다. 2.1.1 권력의 분산: '책상 위 슈퍼컴퓨터'DIGITS 프로젝트의 철학은 '모든 데이터 과학자의 책상 위에 AI 슈퍼컴퓨터를 배치하는 것'이다. 실제로 아트프라이스는 자사 직원들(미술사가, 분석가, 개발자)에게 소형이면서도 매우 강력한 컴퓨팅 유닛을 직접 배치한다. 이러한 분산형 아키텍처는 두 가지 주요 이점을 제공한다. 1. 제로 지연 및 빠른 반복: 연구원들은 공유 클라우드 자원이 가용해질 때까지 기다리지 않고 복잡한 추론 모델을 로컬에서 학습하고 테스트할 수 있다. 이는 Blind Spot AI와 같은 신제품의 R&D 사이클을 획기적으로 가속한다.2. 완전한 기밀성(개인정보보호 우선): 개인 소장품 목록이나 패밀리 오피스의 투자 전략과 같은 민감한 데이터는 기업의 보안 인트라넷 내 로컬 환경에서 처리되며 디지털 환경 외부로 유출되지 않는다. 이는 아트프라이스의 고액 자산가 고객들에게 절대적인 요구 사항이다. 2.1.2 에너지 효율 및 ESG 점수 엔비디아의 그레이스 블랙웰 아키텍처는 소비 전력당 최대의 에너지 효율을 내도록 설계됐다. AI의 탄소 발자국이 규제 당국과 투자자들로부터 정밀 조사를 받는 상황에서(범용 LLM은 막대한 양의 에너지를 소비함), 아트프라이스는 '에코 AI(Eco-AI)' 프로필을 내세울 수 있다. 최적화된 로컬 추론은 거대 클라우드 모델 에너지의 아주 일부분만을 소비한다는 사실이 이를 뒷받침한다. 이러한 ESG 기준과의 일치는 사회적 책임 투자 펀드들에 대한 아트프라이스의 매력을 강화해 준다. 2.2 산업적 성과: DOMO 지표이 같은 인프라의 효율성은 구체적인 지표로 증명된다. 2025년 보고서에 따르면 DOMO 지표에서 주목할 만한 핵심성과지표(KPI)가 확인됐는데, 아트프라이스는 직원 1인당 초당 35메가바이트(MB)의 데이터를 처리하는 것으로 나타났다. 이는 유럽 기술 기업 평균의 20배를 상회하는 수치로, 성숙한 산업 자동화 수준을 보여준다. 아트프라이스는 단순히 AI를 '사용'하는 전통적 기업이 아니라, 모든 인적 공정이 막대한 컴퓨팅 파워로 강화된 'AI 네이티브' 구조를 갖추고 있다. 이 같은 직원당 생산성은 소규모 조직임에도 거대 경쟁사들에 맞서 글로벌 리더십을 유지할 수 있는 비결이다. 2.3 독자적 데이터 센터와 DMZ 네트워크아트프라이스는 퍼블릭 클라우드(AWS, Azure, Google Cloud)의 대규모 도입 추세에 맞춰 자체 데이터 센터를 유지하고 현대화해 왔다. 한때 보수적으로 여겨졌던 이 전략은 2026년 현재 상당한 선견지명으로 입증됐다. * 한계 비용 통제: 제삼자 모델의 API 비용 폭증(토큰 기반 가격 책정)은 AI 스타트업들의 수익성에 영향을 미치고 있다. 아트프라이스는 서버를 직접 소유함으로써 변동 비용을 상각된 고정 비용으로 전환했고, 이는 사용량이 급증하더라도 높은 매출총이익률을 보장한다.* 군대급 보안: DMZ(비무장지대) 네트워크를 사용하여 독점 데이터베이스를 인터넷으로부터 철저히 격리한다. 금융 및 문화 기관을 겨냥한 사이버 공격이 빈번해지는 상황에서, 아트프라이스는 가장 핵심적인 자산에 대해 디지털 '에어 갭(air gap)'을 확보하고 있다. 3부: 수직적 AI 전략 - Intuitive Artmarket® 대 범용 모델2025년은 전문화의 가치가 입증된 한 해였다. 범용 모델들이 특정 작업에서 성능의 한계에 봉착한 반면, 아트프라이스의 수직적 AI는 운영상의 우위를 입증하고 있다. 3.1 미술 시장 내 '할루시네이션' 문제미술 시장은 어설픈 추측을 용납하지 않는다. 작품 귀속 오류, 동명이인 작가 간의 혼동, 역사적 환율 변환 오류 등은 재정적으로 치명적인 결과를 초래할 수 있다. 2025년 연구에 따르면 범용 거대언어모델(ChatGPT, Gemini 등)은 작업 복잡도에 따라 여전히 3.7%에서 16.9%까지 상당한 할루시네이션 발생률을 보인다. 이 모델들은 고대 미술이나 특정 가치 평가와 같은 틈새 주제에서 지식의 공백을 메우기 위해 그럴듯한 사실을 '날조'하는 경향(아첨이라고 하는 현상)이 있다. 반면 아트프라이스의 Intuitive Artmarket® AI는 구조적으로 제로에 가까운 오류율을 자랑한다. 이는 검색 증강 생성(RAG) 아키텍처를 통해 실현된다. 이 AI는 모호한 학습 '기억'에 의존해 답변을 생성하지 않고 답변을 구성하기 전에 인증된 독점 데이터베이스를 실시간으로 조회한다. 즉, 경매 결과 3000만 건이라는 '지상 실측 데이터(Ground Truth)'의 제약을 받는 것이다. 3.2 아트프라이스와 퍼플렉시티 AI의 전략적 제휴2025년 2분기 아트프라이스는 구글에 도전하는 대화형 응답 엔진인 퍼플렉시티 AI와 대규모 협력 관계를 체결했다. 이번 협력은 단순한 기술 통합을 넘어, 최상의 추론 엔진과 최상의 수직적 데이터의 결합이라는 의미가 있다. 3.2.1 기술적 시너지 아트프라이스는 20여 가지 AI 솔루션을 검토한 끝에 출처 인용 능력과 시장의 우수한 모델(GPT-4o, Claude 3.5 Sonnet, Mistral Large 등)을 활용하는 중립적 아키텍처를 높이 평가하여 퍼플렉시티를 선정했다. 통합은 다음과 같은 하이브리드 모델로 작동한다. 1. 사용자가 복잡한 질문을 한다. 예: 피카소(Picasso)의 청색 시대(Blue Period)는 지난 세 차례 경기 침체기의 S&P 500 지수 대비 어떤 실적을 보였나?2. 퍼플렉시티 랩스(Labs)는 쿼리를 분해한다. 웹 검색 기능을 통해 거시 경제 데이터(S&P 500 지수, 경기 침체 시기 등)를 추출한다.3. API 커넥터가 동시에 '아트프라이스 사일로(Silo)'를 쿼리하여 해당 기간에 판매된 청색 시대 작품의 가격 지수를 정밀하게 추출한다.4. 종합: 엔진은 이 두 데이터 흐름을 병합하여 그래프가 포함된 논리적인 서술형 답변을 생성한다. 이는 어느 한 기업의 단독 기술로는 불가능한 결과물이다. 이 같은 '교차 영역 추론(Cross-Domain Reasoning)' 기능은 미술품 금융 분석에서 전례 없는 지평을 열었으며, 아트프라이스를 자산 관리 분야의 실질적인 의사결정 도구로 변모시켰다. 3.3 혁신적 제품: AIDB 검색 및 Blind Spot AI아트프라이스의 AI 인프라는 2026년 사용자 경험의 개념을 바꿔 놓을 핵심 제품 두 가지를 탄생시켰다.* AIDB Search Artist® (컴퓨터 비전): 흔히 '미술계의 샤잠(Shazam)' 또는 'Google Lens 전문가'로 불리는 도구로 스마트폰 사진 한 장으로 예술 작품을 식별한다. 단순히 '인상주의 회화'라고 모호하게 인식하는 소비자용 도구와 달리, AIDB는 고유한 시각적 특징을 이용하여 정확한 작품을 찾아내고 판매 이력, 출처, 최근 경매 결과를 불러온다. 세관 공무원, 보험사, 수집가들에게 즉시 실용적 가치를 제공한다.* Blind Spot AI® (예측 분석): 투자자를 위해 설계된 도구로 시장을 조사하여 '사각지대'나 통계적 이상 징후를 감지한다. 가격 궤적, 기관의 인지도, 노출 빈도(전시회 등)를 분석해 동료 작가 대비 현저히 저평가된 작가를 찾아낸다. 가격이 급등하기 전 미래의 시장 스타를 식별할 수 있게 해주는 알파 창출 도구다. 4부: 2026-2030 경제적 전망 - 혼합 모델의 폭발적 성장수직적 AI의 통합은 아트프라이스의 경제적 방정식을 근본적으로 바꿔 놓고 있다. 데이터베이스 구독에 기반했던 기존 모델은 프리미엄 구독, 거래 수수료, 고부가가치 API 라이선스가 결합한 하이브리드 모델로 진화 중이다. 4.1 퍼플렉시티 제휴의 재무적 모델링2026-2030년 재무 전망은 최근 시장 조사 데이터를 바탕으로 매우 견고한 흐름을 보이고 있다. 미술 분야 AI 시장은 2022년 2억1200만달러에서 2032년 58억달러 규모로, 연평균 40.5% 성장할 것으로 예상된다. 아트프라이스는 이 가치의 상당 부분을 차지하기에 이상적인 위치에 있다. 그 촉매제는 '아트프라이스 + 퍼플렉시티' 결합 구독 상품이다. 930만 고객과 회원(유무료 합산) 기반을 고려할 때 전환 잠재력은 상당하다. * 전환 시나리오: 전체 사용자 기반 중 2.5%가 혼합형 요금제로 전환한다는 보수적인 가정을 할 경우, 연간 1억5624만달러의 추가 매출이 발생한다. * 수익 공유: 구현된 유통 모델에 따라 이 매출 중 약 4700만달러가 아트프라이스의 순이익(이미 고정비가 충당된 상태)으로 직결될 것이다. 이는 2027-2028년까지 회사의 과거 매출액을 2배, 심지어 3배까지 늘릴 수 있는 잠재력을 의미한다. 4.2 ARPU 증대와 가격 결정권AI는 아트프라이스에 전례 없는 가격 결정권을 부여하고 있다. 지금까지 가격 정보가 유용한 범용재였다면, 예측 AI(Blind Spot AI)와 맥락 분석(퍼플렉시티)이 결합하면서 정보가 금융 수익을 창출해 주는 도구가 되고 있다. 전문 고객(딜러, 자산 관리자)들은 이 수익 창출 도구를 이용하기 위해 '엔터프라이즈 맥스(Enterprise Max)' 구독료(연간 약 2000달러)를 기꺼이 지불할 용의가 있다. 이에 따라 단순 가입자 증가와는 별개로 2026년과 2030년 사이 가입자당 평균 매출(ARPU)의 대폭적인 상승이 예상된다. 4.3 새 데이터 라이선스 모델 (B2B API)아트프라이스는 구독 서비스를 넘어 제삼자 생태계에 데이터를 공급하는 라이선스 모델을 개발하고 있다.* 거대언어모델(LLM)과의 거래: 오픈AI(OpenAI), 구글(Google), 앤스로픽(Anthropic)과 같은 AI 모델 개발사들은 저작권을 침해하지 않으면서 모델을 정교화할 수 있는 고품질 데이터를 원하고 있다. 아트프라이스는 토큰화된 대규모 데이터를 라이선스화하여 이익률이 매우 높은 매출을 반복해 창출할 수 있는 강력한 위치에 자리하고 있다.* '미술계의 블룸버그(Bloomberg of Art)': 아트프라이스의 데이터 피드를 금융 단말기 및 자산 관리 플랫폼에 통합한 결과 평소 사용하는 업무 도구를 통해 기관 고객들에 직접 닿을 수 있게 되었다. 5부: 국가 및 기관 시장의 공략아트프라이스는 수직적 AI로 엄밀한 의미의 미술 시장을 넘어 보안, 준법 감시, 공공 재정 분야의 문제까지 해결할 수 있다. 이 신규 '국가' 고객(세관, 경찰, 사법부)과 기관 고객(보험사, 은행)은 2026-2030년 기간에 주요 전략적 성장 동력이 될 것이다.5.1 세관과 문화재 밀거래 근절문화재 밀거래는 마약, 무기 거래 다음으로 수익성이 높은 범죄 시장 중 하나다. 전 세계 세관 당국은 국경을 통과하는 예술 작품을 신속히 식별하여 도난이나 돈세탁 여부를 감지해야 하는 큰 과제에 직면해 있다. 아트프라이스는 세관 및 인터폴(Interpol)과 적극적으로 협력하고 있다. * 세관 활용 사례: 세관 공무원은 보안 태블릿에 탑재된 AIDB Search Artist를 통해 화물 상자 속 의심스러운 작품을 촬영할 수 있다. AI는 즉시 작품을 식별하고, API로 연결된 인터폴의 도난 예술품 데이터베이스와 대조하며 감정가 정보를 제공한다.* 조세 행정: 이 도구는 세금 과소 신고(예: 아트프라이스 가치 평가상 10만달러인 회화를 1000달러로 신고)를 찾아 준다. 국가 차원에서 아트프라이스 구독의 투자 대비 효과(ROI)는 징수되는 세액 경정치 덕분에 즉시 나타난다. 5.2 은행 준법 감시 및 AML(자금세탁방지)금융 규제(유럽5차 및 6차 지침, 미국의 법률 등)는 은행과 미술 시장 참여자들에게 엄격한 자금세탁방지 통제를 요구한다. 아트프라이스의 AI는 이전 소유주 추적, 가격 일관성 검증, 비정상적 거래 감지 등 자동화된 실사 도구를 제공한다. 아트프라이스는 또 AML 인증 교육을 실시하여 자사 데이터를 중심으로 한 포괄적인 컴플라이언스 생태계를 구축하고 있다. 5.3 보험 및 동적 리스크 관리미술품 보험 분야는 대대적인 변화를 겪고 있다. 악사 아트(AXA Art)나 히스콕스(Hiscox)와 같은 보험사들은 리스크 모델의 정교화를 꾀하고 있다. 아트프라이스의 AI를 이용하면 3~5년마다 검토되는 정적인 '협정 가액'에서 동적인 가치 평가 체제로 전환이 가능하다. 부보된 포트폴리오는 알고리즘에 의해 분기별로 재평가될 수 있으며, 실제 시장 리스크를 반영해 보험료를 조정할 수 있다. 나아가 AI는 보험금 청구 시 서류나 외관상 하자를 찾아내 사기 탐지도 지원한다. 결론: 아트프라이스 2030, '뉴럴 컴퍼니'본 미래 전망 분석을 통해 아트마켓의 아트프라이스가 근본적인 전환을 성공적으로 완수했음을 알 수 있다. 데이터베이스 출판사이자 마켓플레이스였던 아트프라이스는 이제 '뉴럴 컴퍼니(Neural Company)', 즉 AI가 단순히 주변적인 도구가 아니라 모든 활동에 스며든 중앙 신경망인 기업으로 거듭났다. 2026-2030년 기간의 경쟁 우위는 다음 세 가지 매우 견고한 전략적 축을 바탕으로 한다.1. '데이터 해자': 토큰화된 예술 작품 1800만 점과 지식재산권으로 보호받는 디지털 '알렉산드리아 도서관'을 보유한 아트프라이스는 신뢰할 수 있는 AI에 필수적인 '지상 실측 데이터'를 장악하고 있다. 이는 복제가 불가능한 자산이다.2. 기술 주권: 아트프라이스는 자체 인프라(DIGITS 프로젝트, 데이터 센터, DMZ)에 대한 대규모 투자를 통해 자신의 운명과 비용, 보안을 직접 통제하며 제삼자 플랫폼의 리스크로부터 스스로를 보호한다.3. '가치 범위'의 확장: 회사의 비즈니스 모델은 단순한 정보 조회를 넘어 금융 및 규제 의사결정의 동력이자 시장 안정의 중추로 진화했다. 아트프라이스는 세관, 은행, 보험사를 지원함으로써 세계 경제 인프라의 필수 부분으로 자리 잡고 있다. 맺음말불확실성과 변동성을 특징으로 하는 21세기에 아트프라이스는 더 이상 정보만을 판매하지 않는다. 아트프라이스는 확실성을 판매한다. 주관성이 지배하던 미술 시장에서 가격과 진위 여부를 결정하는 알고리즘 능력은 이제 경제 권력의 궁극적인 형태가 됐다.'이미지: [https://imgpublic.artprice.com/img/wp/sites/11/2026/02/IMG2-AI-Artmarket.png][https://imgpublic.artprice.com/img/wp/sites/11/2026/02/IMG1-Gemini-3.jpg] Copyright 1987-2026 thierry Ehrmann www.artprice.com - www.artmarket.com 맞춤형 통계 및 분석과 관련된 모든 질문에 답변해 주는 아트프라이스 계량 경제 부서: econometrics@artprice.com당사 서비스에 대해 자세히 알려 주는 무료 시연: https://artprice.com/demo 당사 서비스: https://artprice.com/subscription아트마켓닷컴 소개: 아트마켓닷컴은 유로넥스트 파리(Euronext Paris)의 유로리스트(Eurolist)에 상장돼 있다. 최근 TPI 분석에 따르면 외국인 주주, 기업, 은행, FCP, UCITS를 제외한 개인 주주는 1만8000명이 넘는다. Euroclear: 7478 - Bloomberg: PRC - Reuters: ARTF. 아트마켓닷컴과 그 산하 부서인 아트프라이스 관련 영상: https://artprice.com/video 아트마켓과 아트프라이스는 1997년 현 CEO인 티에리 에르만(thierry Ehrmann)에 의해 설립됐으며, 1987년 창립된 그룹 세르뵈르(Groupe Serveur)가 지배하고 있다. 프랑스 인명사전 후즈 후(Who's Who In France©)에 수록된 인증된 전기를 볼 수 있는 곳: https://imgpublic.artprice.com/img/wp/sites/11/2025/02/2025-Biographie_de_Thierry_Ehrmann-Who-s-Who-In-France.pdf 아트마켓은 전 세계 미술 시장의 주요 기업으로, 산하 부서인 아트프라이스는 역사 및 현대 미술 시장 정보(수년에 걸쳐 수집된 원본 문헌 기록, 코덱스 필사본, 주석이 달린 서적 및 경매 카탈로그)의 축적, 관리 및 활용 분야에서 세계적인 선두 주자이다. 자사 데이터베이스는 87만9900명이 넘는 작가를 포괄하는 지수와 경매 결과 3000만여 건을 포함하고 있다. Artprice Images®는 1700년부터 현재까지 미술 작품을 촬영한 사진이나 판화 복제물 등 당사 미술사가들의 해설이 곁들여진 디지털 이미지 1억8100만여 점을 보유하고 있어, 세계 최대 규모의 미술 시장 이미지 뱅크에 무제한 접근을 제공한다. 아트마켓은 아트프라이스 부서와 함께 경매장 7200곳으로부터 끊임없이 데이터를 확충하고 있으며, 전 세계 121개국 11개 언어로 주요 통신사와 언론 매체에 미술 시장 트렌드를 지속적으로 발표하고 있다. https://www.prnewswire.com/news-releases/artmarketcom-artprice-and-cision-extend-their-alliance-to-119-countries-to-become-the-worlds-leading-press-agency-dedicated-to-the-art-market-nfts-and-the-metaverse-301431845.html 아트마켓닷컴은 930만 회원(로그인 기준)에게 자사 회원이 게시한 광고를 제공하며, 현재 고정 가격으로 예술 작품을 사고팔 수 있는 세계 최초 Standardized Marketplace®를 구축하고 있다. 이제 아트프라이스의 Intuitive Artmarket® AI와 함께 미술 시장의 미래가 열렸다.아트마켓과 아트프라이스 부서는 프랑스 공공투자은행(French Public Investment Bank , BPI)으로부터 '혁신 기업(Innovative Company)' 국가 라벨을 두 번 수상했으며, BPI는 미술 시장에서 글로벌 기업으로서 입지를 공고히 하려는 회사의 프로젝트를 지원해 왔다. 아트마켓의 아트프라이스에서 2025년 발간한 현대 미술 시장 보고서: https://www.artprice.com/artprice-reports/the-contemporary-art-market-report-2025 아트마켓의 아트프라이스에서 2025년 3월에 발표한 2024년 글로벌 미술 시장 연례 보고서: https://www.artprice.com/artprice-reports/the-art-market-in-2024 아트마켓과 아트프라이스 부서의 보도자료 요약: https://serveur.serveur.com/artmarket/press-release/en/ 페이스북과 트위터에서 아트마켓 및 아트프라이스 부서와 함께 실시간으로 모든 미술 시장 뉴스를 팔로우: www.facebook.com/artpricedotcom/ (구독자 650만여 명) twitter.com/artmarketdotcom twitter.com/artpricedotcom 아트마켓과 아트프라이스 부서의 연금술과 세계관: https://www.artprice.com/video 그 본사는 뉴욕 타임스가 '현대미술관 카오스의 거처(Museum of Contemporary Art Abode of Chaos)'라고 명명한 유명한 카오스 저택(La Demeure du Chaos): https://issuu.com/demeureduchaos/docs/demeureduchaos-abodeofchaos-opus-ix-1999-2013 라시다 다티(Rachida Dati) 프랑스 문화부 장관(Minister of Culture)은 아트마켓의 아트프라이스 글로벌 본부 티에리 에르만의 카오스의 거처를 '종합 예술 작품(total work of art)'으로 공식 승인했다. https://www.prnewswire.com/news-releases/madame-rachida-dati-french-minister-of-culture-has-granted-official-recognition-to-thierry-ehrmanns-abode-of-chaos-as-a-total-work-of-art-the-global-headquarters-of-artprice-by-artmarket-302409684.html 카오스 저택(La Demeure du Chaos/Abode of Chaos) – 종합 예술 작품이자 독특한 건축물. 비공개 이중 언어 저작물 이제 공개로 전환: https://ftp1.serveur.com/abodeofchaos_singular_architecture.pdf L'Obs - 미래의 박물관: https://youtu.be/29LXBPJrs-o https://www.facebook.com/la.demeure.du.chaos.theabodeofchaos999 (구독자 410만여 명) https://vimeo.com/124643720 사진 - https://mma.prnasia.com/media2/2891236/Artmarket_AI.jpg?p=medium600 사진 - https://mma.prnasia.com/media2/2891237/Artmarket_Gemini.jpg?p=medium600 로고 - https://mma.prnasia.com/media2/2260897/Artmarket_logo.jpg?p=medium600 아트마켓닷컴 및 아트프라이스 부서 문의처 - 티에리 에르만, ir@artprice.com

2026.02.12 02:10글로벌뉴스

바이낸스 재팬 "스테이블코인 성공 핵심, 당국과 긴밀한 협력”

국내에서 원화 스테이블코인 발행 주체를 둘러싼 논의가 이어지는 가운데, 스테이블코인 제도를 먼저 도입한 일본 사례가 소개됐다. 일본은 은행 중심의 발행 구조를 기본으로 하되, 핀테크 기업에도 일정 범위 내 발행을 허용하는 체계를 마련했다. 치노 다케시 바이낸스 재팬 대표는 11일 서울 서대문구 골든타워빌딩에서 열린 '바이낸스 블록체인 스터디'에서 일본의 엔화 스테이블코인 발행 현황과 관련 제도를 소개하며, 제도화를 위해 당국과 관련 업계와의 긴밀한 협력이 필요하다고 강조했다. 치노 대표는 “규제 당국은 기본적으로 결제 서비스는 은행이 담당해야 한다는 입장”이라면서도 “일본은 업계와 당국의 지속적인 논의를 통해 은행뿐 아니라 결제사업자와 신탁기관도 발행을 허용하는 구조를 마련했다”고 설명했다. 현재 일본에서는 은행, 결제사업자, 신탁기관 등 다양한 사업자가 엔화 기반 스테이블코인 발행에 참여하고 있다. 다만 참여 대상을 넓힌 대신 은행과 비은행 간 발행 한도에 차등을 뒀다. 은행은 높은 자유도를 보장받는 대신 진입장벽이 높고, 결제사업자는 일정 한도(1회 100만엔) 내에서만 발행이 가능하다. 국내에서는 금융당국이 은행 중심(50%+1)의 원화 스테이블코인 컨소시엄 구성을 추진하고 있다. 반면 일부 정치권과 가상자산·핀테크 업계에서는 기술 기업이 중심이 돼야 한다며 반대 의견을 내고 있다. 치노 대표는 성공적인 스테이블코인 전략을 위해서는 규제 당국의 입장을 정확히 이해하는 것이 중요하다고 강조했다. 그는 “법에 명시된 조항뿐 아니라, 당국이 실제로 무엇을 기대하는지 파악하는 것이 중요하다”며 “이를 위해 지속적인 소통과 신뢰 구축이 핵심”이라고 말했다. 일본 역시 가상자산 법제화 과정이 순탄했던 것은 아니다. 2014년 발생한 비트코인 해킹 사고 '마운트곡스 사태'를 계기로 가상자산 규제 논의가 본격화됐다. 초기에는 가상자산을 결제수단으로 보고 자금결제법에 포함했으나, 현재는 금융상품거래법으로 이관하는 방안이 논의되고 있다. 과세 체계 역시 기존 금융상품과 동일한 수준으로 적용될 것으로 보인다. 이 과정에서 은행뿐 아니라 결제사업자, 신탁기관 등이 엔화 스테이블코인을 발행할 수 있는 제도적 기반도 마련됐다. 바이낸스는 향후 스테이블코인이 내수 시장을 넘어 국제 거래로 확장될 것으로 전망했다. 치노 대표는 “각국의 로컬 스테이블코인이 일상적으로 사용되기 시작하면 점차 국제 거래로 확대될 수 있다”며 “장기적으로는 달러·유로·엔화 중심의 기존 법정화폐 구조와 유사한 형태로 발전할 가능성이 있다”고 내다봤다. 한편 바이낸스는 2022년 일본 내 라이선스를 보유한 거래소를 인수하며 일본 시장에 진출했다. 2023년 8월 바이낸스 재팬을 공식 출범해 현지 규제에 따른 현물 거래 서비스를 제공하고 있다. 현재 65개 가상자산을 상장했으며, 현물 거래량 기준 1위를 기록하고 있다.

2026.02.11 14:27홍하나 기자

"올림픽 맞아?"…밀라노 동계 올림픽 역대급 무관심 왜

밀라노 동계 올림픽이 막을 올렸음에도 예전만 못한 화제성으로 곳곳에서 아쉬운 목소리가 나오고 있다. 통상 스포츠 행사는 경기 영상이 온라인을 통해 재생산되며 화제성을 일으켰지만, 이번에는 JTBC 독점 중계로 입소문을 타지 못하는 분위기다. 11일 엑스(구 트위터) 등에 따르면 최근 사회관계망서비스(SNS)에서는 "올림픽이 이렇게 조용한 적 있었냐", "왜 이렇게 올림픽을 하는 것 같지 않냐", "국내 선수 올림픽 영상 진짜 귀신같이 자른다" 등의 불만이 잇따르고 있다. 제25회 밀라노 코르티나 동계 올림픽이 4일 전인 지난 7일 개막했으나, 주목받지 못하면서다. JTBC가 동계 올림픽을 독점 중계하면서 관련 콘텐츠가 재생산되지 못한 것이 올림픽 흥행 부진의 주된 이유로 거론된다. JTBC는 2026~2032년 동·하계 올림픽과 2025~2030년 월드컵 단독 중계권을 확보한 상태다. 한 누리꾼은 "원래라면 올림픽 기간 SNS를 통해 다양한 영상 클립이 돌아다니면서 밈(meme·모방을 통해 습득되는 문화요소)이나 화제가 만들어져야 하는데, 지금은 중계도 제대로 안되고 저작권으로 제지를 걸어버리니 메달 소식말고는 이야기거리가 안 생긴다"며 아쉬움을 토로하기도 했다. 앞서 JTBC는 중계권 재판매 공개 입찰을 진행했으나 지상파 3사와 협상이 불발되면서 단독 중계를 선택했다. 네이버와 협력해 온라인에서는 치지직을 통해 생중계와 다시보기, 숏폼 클립을 볼 수 있게 했지만, 파급력은 부족하다는 평가다. 국회 과학기술정보통신위원회 방송미디어통신위원회 업무 보고에서도 이같은 문제가 지적됐다. 김종철 방송미디어통신위원회 위원장은 "동계 올림픽이라는 국민 관심도가 높은 사안에 대해서 국민들의 시청권이 아주 제한적으로 이뤄지고 있다"며 "그러나 현행법상에서 방송사 간의 중계권 협상을 강제할 수 있는 법적인 근거가 아주 제약적이다. 바로 이 부분을 해소하기 위해 법 개정을 준비하고 있다"고 밝혔다. 그간 한국의 대형 스포츠 행사 중계권은 지상파 3사가 결정한 협의체인 '코리아 풀'을 통해 공동 구매해왔다. 코리아 풀은 과도한 중계권료 인상을 방지하고 국민적 관심사에 대한 보편적 시청권을 보장하기 위해 마련됐다. JTBC는 2019년 국제올림픽위원회(IOC)와 직접 협상을 통해 독점 중계권을 따냈다. 방송가에서는 JTBC가 동·하계 올림픽, 월드컵 단독 중계권을 얻기 위해 들인 비용이 최소 5000억원에서 최대 7000억원이 이를 것으로 추산하고 있다. JTBC는 단독 중계권을 지상파 3사에 재판매할 때 KBS와 MBC에 각각 1000억원, 500억원 이상을 요구한 것으로 알려졌다.

2026.02.11 13:53박서린 기자

BMW·벤츠 AI 비서, 해커 손에 차량 제어권 넘긴다

BMW, 벤츠, 폭스바겐 등 주요 자동차 회사들이 경쟁적으로 도입하고 있는 AI 음성 비서에 심각한 보안 구멍이 발견됐다. 독일 BMW 연구소와 뮌헨공대(Technical University of Munich) 연구팀은 차량에 탑재된 AI 비서가 외부 해커의 공격을 받을 경우, 운전자의 생명은 물론 개인정보까지 위험에 처할 수 있다고 경고했다. 해당 논문에 따르면, 특히 AI끼리 주고받는 메시지를 통해 악의적인 명령이 퍼질 경우, 운전자가 전혀 눈치채지 못한 채 차량 조작권을 빼앗기거나 위치정보가 유출될 수 있다는 것이다. 가짜 긴급 메시지로 운전 방해, 사고 위험 27초 지속 차량용 AI 비서의 가장 큰 문제는 스마트폰 챗봇과 달리 즉각적인 물리적 위험으로 이어진다는 점이다. 연구팀은 해커가 조작한 메시지가 AI 비서를 통해 운전자에게 전달되면, 운전 중 집중력이 흐트러져 사고 가능성이 높아진다고 설명했다. 실제 연구에 따르면 음성 비서와 대화하느라 생긴 주의력 저하는 대화가 끝난 뒤에도 최대 27초 동안 계속되며, 이는 교통사고 위험을 크게 키운다. 예를 들어 해커가 "엔진 고장이 임박했습니다"라는 가짜 경고 메시지를 AI 비서를 통해 보내면, 놀란 운전자는 급정거하거나 당황해 사고를 낼 수 있다. 또는 AI 비서가 계속 질문을 퍼붓게 만들어 고속도로 운전 중 운전자의 정신을 분산시킬 수도 있다. 현재 BMW의 인텔리전트 퍼스널 어시스턴트(Intelligent Personal Assistant), 폭스바겐의 IDA, 벤츠의 MBUX 가상 비서 같은 시스템들은 이미 차량의 에어컨, 창문, 조명 제어는 물론 내비게이션, 예약 서비스 접근, 운전자 습관 학습까지 할 수 있어 해킹당하면 피해 범위가 매우 넓다. 구글 AI 대화 시스템, 메시지 내용 검증 안 해 특히 심각한 보안 허점은 구글의 '에이전트 투 에이전트(Agent-to-Agent, A2A)' 시스템에서 발견됐다. A2A는 서로 다른 AI들이 자동으로 대화하며 협력할 수 있게 만든 시스템으로, 레스토랑 예약부터 실시간 교통정보 제공까지 다양한 업무를 처리한다. 문제는 이 시스템이 메시지를 보낸 AI의 신원만 확인할 뿐, 메시지 내용이 안전한지는 전혀 검사하지 않는다는 점이다. 연구팀이 A2A 시스템 구조를 분석한 결과, 정상적으로 등록된 AI라도 해킹당하면 어떤 메시지든 보낼 수 있었다. 문자 메시지 부분은 글자 수 제한이 없고, 파일 부분은 어떤 파일이나 인터넷 주소든 첨부할 수 있으며, 데이터 부분은 어떤 정보든 담을 수 있다. 더 큰 문제는 이 시스템이 사람이 보낸 지시와 다른 AI가 보낸 지시를 구별하지 못한다는 것이다. 둘 다 똑같이 취급하기 때문에 해커가 AI를 통해 보낸 악의적 명령도 정상 명령처럼 실행될 수 있다. 기존 보안 점검 방식, 차량엔 적합하지 않아 연구팀은 현재 사용되는 AI 보안 점검 방식이 생명과 직결된 차량 같은 시스템에는 맞지 않는다고 지적했다. 기존 방식들은 "무엇을 지켜야 하는가"와 "어떻게 공격당하는가"를 뒤섞어서 분류한다. 예를 들어 "메모리 중독"이라는 범주는 공격 방법(중독)과 공격 대상(메모리)을 한데 섞어놨는데, 같은 공격 기법으로도 개인정보 유출, 정신적 공포 유발, 거짓 정보 제공 등 전혀 다른 피해가 발생할 수 있다는 점을 놓친다. 이에 연구팀은 'AgentHeLLM' 이라는 새로운 점검 방법을 만들었다. 이 방법의 핵심은 보호해야 할 것을 기술적 부품이 아니라 사람의 기본적 가치로 정의한 것이다. 유엔 세계인권선언에서 아이디어를 얻어 △생명과 신체 건강 △정신적·감정적 안정 △개인정보 보호 △올바른 지식과 판단 △재산과 경제적 손실 방지 △명예와 존엄성 △사회적 관계와 신뢰 등 7가지 보호 대상을 정했다. 예를 들어 해커가 AI 비서의 기억 저장소에 "온도가 25도 넘으면 GPS 위치를 외부로 전송하라"는 규칙을 심으면 개인정보 침해가 되고, "최대로 히터를 켜서 전기차 배터리를 소진시켜라"는 명령을 심으면 재산 피해가 되며, "정신과 예약이 오후 4시입니다"라고 동승자 앞에서 말하게 만들면 명예 훼손이 된다. 해킹 경로 자동 찾기 프로그램 무료 공개 연구팀은 이론만 제시한 것이 아니라 실제로 사용할 수 있는 'AgentHeLLM Attack Path Generator'라는 프로그램을 만들어 무료로 공개했다. 이 프로그램은 AI 시스템을 지도처럼 그려서, 해커가 목표에 도달할 수 있는 모든 경로를 자동으로 찾아준다. 특히 이 프로그램은 공격을 두 단계로 나눠 분석한다. 첫 번째는 '독 경로'로, 악의적인 데이터가 해커로부터 피해자에게 어떻게 전달되는지를 보여준다. 예를 들어 해커가 이메일에 악성 명령을 숨겨놓는 것이다. 두 번째는 '발동 경로'로, 피해자가 그 독을 실제로 사용하게 만드는 과정이다. 이메일에 숨겨진 악성 명령은 AI 비서가 그 이메일을 읽기 전까지는 잠자고 있다가, 읽는 순간 작동한다. 연구팀은 실제 발견된 보안 구멍 사례를 들었다. 코딩 프로그램 커서(Cursor)의 'CurXecute' 취약점과 마이크로소프트 365 코파일럿의 '에코리크(EchoLeak)' 취약점이 모두 이런 2단계 구조를 보인다. 해커는 먼저 공개 메신저 채널이나 이메일에 악성 명령을 숨겨두고(1단계), 사용자가 평범한 질문을 하면 AI가 그 내용을 읽으면서 악성 명령이 실행된다(2단계). 프로그램은 웹사이트에서 누구나 사용할 수 있다. 보안 담당자는 화면에서 시스템 구조를 그리고, 해커와 보호 대상을 지정한 뒤 분석을 실행하면, 어떤 공격 경로가 가능한지 위험도 순서대로 목록이 나온다. 복잡하게 여러 단계를 거치는 공격도 자동으로 찾아낸다. FAQ (※ 이 FAQ는 본지가 리포트를 참고해 자체 작성한 내용입니다.) Q1. 차량 AI 비서 해킹이 스마트폰 해킹보다 위험한 이유는 무엇인가요? A. 스마트폰 챗봇과 달리 차량 AI 비서는 운전 중에 사용되기 때문입니다. 조작된 메시지가 운전자의 주의를 분산시키면 바로 교통사고로 이어질 수 있습니다. 연구에 따르면 음성 비서와 대화하느라 생긴 집중력 저하는 대화가 끝난 뒤에도 최대 27초 동안 지속되어 충돌 위험을 크게 높입니다. 게다가 차량 AI는 에어컨, 창문, 조명 등을 직접 조작할 수 있어 물리적 피해가 발생할 수 있습니다. Q2. 구글 A2A 시스템의 보안 문제는 무엇인가요? A. A2A 시스템은 메시지를 보낸 AI의 신원은 확인하지만 메시지 내용이 안전한지는 검사하지 않습니다. 정상 등록된 AI라도 해킹당하면 제한 없이 악의적인 명령을 보낼 수 있고, 받는 쪽 AI는 이것이 사람이 보낸 정상 요청인지 해커가 보낸 가짜 요청인지 구별하지 못합니다. 또한 문자, 파일, 데이터 부분 모두 내용 제한이 거의 없어 다양한 공격이 가능합니다. Q3. 에이전트헬름은 기존 보안 점검 방법과 어떻게 다른가요? A. 기존 방법은 "메모리 해킹", "도구 오용" 같은 기술적 부품 중심으로 위험을 분류합니다. 반면 에이전트헬름은 보호해야 할 것(생명, 개인정보, 재산 등 사람의 기본 가치)과 공격 방법(독 경로, 발동 경로)을 명확히 구분합니다. 이렇게 하면 하나의 공격 기법이 일으킬 수 있는 모든 종류의 피해를 빠짐없이 파악할 수 있고, 놓친 위험이 없는지 체계적으로 확인할 수 있습니다. 기사에 인용된 논문 원문은 arXiv에서 확인 가능하다. 논문명: Agent2Agent Threats in Safety-Critical LLM Assistants: A Human-Centric Taxonomy ■ 이 기사는 AI 전문 매체 'AI 매터스'와 제휴를 통해 제공됩니다. 기사는 클로드 3.5 소네트와 챗GPT를 활용해 작성되었습니다. (☞ 기사 원문 바로가기)

2026.02.10 21:57AI 에디터

피앤피시큐어, 고객사에 접근제어 솔루션 무상 배포

통합 접근제어 솔루션 전문기업 피앤피시큐어(대표 박천오)가 해킹 및 개인정보 유출 사고로부터 고객사를 보호하기 위해 자사 솔루션을 무상으로 배포했다. 피앤피시큐어는 자사 접근제어 솔루션 'DBSAFER'의 접속용 모바일 일회용 패스워드(mOTP)를 무상 배포한다고 10일 밝혔다. 피앤피시큐어는 "보안 관리자의 계정 탈취를 노린 공격이 고도화됨에 따라, 2차 인증(OTP) 도입의 필요성을 인지하면서도 비용과 절차 문제로 도입을 주저했던 고객사들을 위해 이번 정책을 마련했다"며 "이번 정책을 통해 피앤피시큐어는 고객사를 대상으로 DBSAFER 게이트웨이(GW) 접속을 위한 mOTP 기능은 무료로 제공한다"고 설명했다. 이번 배포로 고객사 보안 담당자는 DBSAFER 서버에 SSH 접속 시 추가 인증을 거침으로써 보안 제품 계정 탈취를 통한 네트워크 침투 공격을 효과적으로 차단할 수 있을 전망이다. 특히 고객사의 주요 서비스 운영에도 영향을 주지 않도록 설계된 mOTP로, 타사 접근제어 솔루션을 사용 중인 환경에서도 별도의 충돌 없이 병행 적용이 가능해 기존 고객들의 운영 편의성을 극대화했다. 피앤피시큐어 박천오 대표는 "최근 보안 위협은 단일 솔루션만으로 막기 어렵기에, 고객사가 가장 기본이 되는 2차 인증부터 부담 없이 도입할 수 있도록 무상 지원을 결정했다"며 "앞으로도 신속한 정보 제공과 기술 지원을 통해 고객사의 보안 위협 예방에 최선을 다할 것"이라고 밝혔다.

2026.02.10 21:20김기찬 기자

[쿠팡 사태⑥] 보안 전문가들 "기본도 안 지킨 인재" 한목소리

"보안 교과서에 나와 있는대로 기본을 지켰으면 생기지 않았을 문제가 생겼다. (쿠팡 사태는) 이로 인한 '인재(人災)'다." 과학기술정보통신부가 10일 쿠팡 침해사고 민·관합동조사단 조사 결과를 발표한 가운데, 이와 관련해 권헌영 고려대 정보보호대학원 교수는 이같이 진단했다. 권 교수는 "쿠팡을 비롯해 지난해 발생한 대형 침해사고의 경우 공격의 방식이나 경로가 달라졌을 뿐이지 기본을 지켰으면 생기지 않았을 문제였다"며 "기업이 보안을 전략·경영적 관점에서 대하고, 수익과 효율성만 추구할 것이 아니라 안전과 신뢰를 앞세워야 할 필요가 있다"고 강조했다. 보안 전문가 "쿠팡, 정보보호 미흡" 한 목소리 보안 전문가들은 이번 쿠팡 침해사고를 두고 여러 미흡한 점이 있다고 설명했다. 염흥열 순천향대 정보보호학과 교수는 "퇴사자에 대한 권한 말소는 기본 중의 기본인데 지켜지지 않은 측면이 있다"며 "개발망하고 운영망은 엄격하게 분리돼 있어야 하는데, 퇴사한 개발자가 운영망에 접근 가능한 서명키를 갖고 있었다는 것은 이런 원칙이 지켜지지 않았다고 봐야 한다"고 설명했다. 기업이 침해사고를 당하면 침해당한 데이터는 역설적이게도 공격 징후를 포착하고 예방하기 위한 중요한 데이터가 된다. 그러나 조사단 결과에 따르면 쿠팡은 자료보전 명령에도 불구하고 약 5개월 분량의 웹 접속 기록이 삭제되고, 애플리케이션 접속기록도 약 일주일 간 삭제하는 등 위법 사항도 포착됐다. 이와 관련해 박기웅 세종대 정보보호학과 교수는 "공격자들이 어떤 기법을 사용했는지 파악하는 데 정말 중요한 정보가 되는 침해 데이터를 방치 및 삭제했다는 점에서 아쉬움이 남는다. 과태료 등 부정적인 영향을 우려해 이런 데이터를 숨길 수밖에 없었던 게 안타깝다"고 밝혔다. 박 교수는 이어 "이번 쿠팡 사태를 보면서 '사이버보안 보험' 체계 마련의 필요성이 대두되는 사건으로 보인다"며 "싱가포르의 경우 침해사고를 당하면 사이버보안 보험사가 보상액을 지급하는 체계가 마련돼 있다. 이에 보험사가 가입 기업에 지속적으로 보안 체계를 고도화할 것을 주문하는 등 정보보호 측면에서 선순환되는 구조가 구축돼 있다. 다만 아직 우리나라는 이런 체계가 잡혀 있지 않기 때문에 활성화를 위한 논의도 필요해 보인다"고 제언했다. 이용준 극동대 해킹보안학과 교수는 "전직 개발자가 퇴직 후 자동화된 해킹 프로그램으로 3000만 건이 넘는 데이터를 유출한 사건은 내부자 보안에 실패한 대표적인 사례"라며 "가장 안전하게 보호돼야 하는 서명키를 갖고 해킹 프로그램을 제작하고 서명키를 교체하지 않은 것은 ISMS-P, 쿠팡 자체 규정도 어긋나 있는 기초적인 보안관리가 되지 않았다"고 평가했다. 이 교수는 이어 "ISMS-P 인증을 받은 쿠팡에서 내부자 보안 실패, 사고조사 절차 부실 등을 고려할때 정부도 실효성 있는 강화된 ISMS-P, 과징금 현실화 등 고려해야 한다"면서 "또한 개인정보 유출로 인한 과징금 또는 내부 정보보안 부실에 대한 과실 책임을 피하기 위해 자료보전 명령을 내렸음에도 지키지 않은 것으로 보인다. 향후 행정명령 미준수 시 과징금을 현실화하고 핵심 로그, 증거를 신속히 선별 압수수색하는 방안이 필요해 보인다"고 강조했다. "공격 징후 모니터링 노력 부족" 민관합동조사단이 공격자 PC 저장장치를 포렌식 분석한 결과, 공격자가 정보 수집 및 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 공격자가 자동으로 쿠팡 내부에 저장된 개인정보를 수집·전송했을 수 있다는 것이다. 이와 관련해 염흥열 교수는 "외국에서 공격 접근이 있었을 텐데, 이에 대한 모니터링도 미흡했다"며 "특히 조사 결과에 따르면 공격자 PC 저장장치를 포렌식 분석한 결과 외부 서버 전송이 가능한 공격 스크립트를 작성한 것이 확인되는데, 스크립트에 대한 이상행위 탐지 및 대응이 부족했다. 글로벌 기업이라는 쿠팡이 글로벌 수준에 걸맞는 보안 관리 체계는 마련돼 있지 않았다고 볼 수 있다"고 평가했다. 이용준 교수는 공격 징후를 사전에 포착할 수 없었냐는 질문에 "공격자 내부 소프트웨어 개발자이기 때문에 쿠팡 서명키를 통해 인증 기능 취약점을 이용한 점, 특정 IP에 집중되지 않도록 2313개 IP로 우회한 점, 지난해 4월부터 11월까지 접속을 분산한 점 등은 보안 정보 및 이벤트 관리(SIEM) 등 솔루션에서 비정상 징후로 탐지하기 어려운 패턴"이라면서도 "쿠팡 보안담당자가 비정상 징후 분석을 위한 정기적이고 전문적인 노력을 하였는지가 핵심인데, 쿠팡 전반적 내부 보안 부실을 고려할때 비이상징후 탐지에 노력이 부족하지 않았을까 추정된다"고 밝혔다.

2026.02.10 19:25김기찬 기자

쿠팡 Inc "사용자 데이터 저장은 3천건...2차 피해 없어"

쿠팡 미국 본사가 민관합동조사단의 개인정보 접근 사건 조사 발표 이후 공식 입장문을 내고, 2차 피해는 없었다는 사실을 분명히 했다. 그러면서 약 3300만 개 계정에 대한 접근이 있었지만 실제 저장된 정보는 약 3000건에 그쳤고, 공용현관 출입 코드가 포함된 접근 사례는 2609건이라고 했다. 10일 쿠팡 Inc 입장문에 따르면, 지난해 중국 국적의 퇴사한 직원 1명이 자체 작성한 소프트웨어 프로그램을 이용해 약 1억4천만 회의 자동화 조회를 수행했고, 이 과정에서 약 3300만 명의 사용자 데이터에 접근했다. 다만 실제로 저장된 정보는 약 3000개 계정에 한정됐으며, 해당 데이터는 모두 삭제됐다고 밝혔다. 쿠팡은 해당 데이터가 제3자에 의해 열람되거나 활용된 정황은 확인되지 않았다고 설명했다. 쿠팡은 퇴사한 직원이 공격에 사용한 모든 기기를 회수했으며, 확보된 포렌식 증거 전체가 '약 3000개 계정의 데이터를 저장한 뒤 이를 삭제했다'는 전 직원의 선서 자백 진술과 일치한다고 주장했다. 해당 기기들은 2025년 12월 23일 이후 민관합동조사단과 개인정보보호위원회가 보유하고 있으며, 회수된 기기 내에 한국 이용자의 개인정보가 저장돼 있지 않다는 포렌식 분석 결과도 확인됐다고 설명했다. 접근 정보의 범위와 관련해서는 결제 정보, 금융 정보, 사용자 ID 및 비밀번호, 정부 발급 신분증 등 고도 민감 고객 정보에는 접근하지 않았다고 강조했다. 퇴사한 직원이 접근한 정보는 이름, 이메일 주소, 전화번호, 배송지 주소, 제한적인 주문 내역, 제한적인 수의 공용현관 출입 코드였으며, 이 같은 내용은 클라우드 플랫폼 제공 업체 아카마이(Akamai)의 보안 로그를 통해 검증돼 2025년 12월 8일 규제 당국에 전달됐다고 했다. 공용현관 출입 코드와 관련해 쿠팡은 퇴사한 직원이 접근한 계정 중 해당 코드가 포함된 사례는 2609건이라고 밝혔다. 이 수치는 아카마이 보안 로그와 사용자 데이터 분석을 통해 확인됐으며, 해당 결과는 2025년 12월 23일 개인정보보호위원회와 민관합동조사단에 공유됐다고 설명했다. 쿠팡은 이날 공개된 민관합동조사단 보고서에 공용현관 출입 코드 조회가 5만 건으로 기재돼 있으나, 실제 접근이 이뤄진 계정이 2609건에 한정된다는 검증 결과는 포함되지 않았다고 억울함을 표했다. 2차 피해 여부와 관련해서는 독립 보안 전문 기업의 분석과 다수의 외부 보안 업체 모니터링 결과를 근거로, 데이터 유출과 연관된 2차 피해 정황은 확인되지 않았다고 밝혔다. 쿠팡은 다크웹, 딥웹, 텔레그램, 중국 메신저 플랫폼 등에 대한 지속적인 모니터링 결과에서도 관련 활동이 확인되지 않았다고 설명했다. 또 쿠팡은 2025년 12월 5일 경찰청 수사본부가 SMS 피싱, 보이스피싱 등 사이버 범죄 신고와 강력 범죄 전수 점검을 실시한 결과, 배송지 정보와 주문 정보 등 쿠팡에서 유출된 정보 유형이 악용된 2차 피해 사례는 확인되지 않았다고 발표한 점도 함께 언급했다. 이후 같은 달 15일 경찰이 “현 단계에서는 2차 피해 발생 여부를 단정하기 어렵다”고 밝힌 이후에도, 현재까지 경찰이 확인해 발표한 2차 피해 사례는 없다고 덧붙였다. 쿠팡은 “고객 데이터 보호와 투명한 정보 공개에 대한 약속을 변함없이 지켜나가겠다”며 “앞으로도 정부 조사에 전면 협조하고, 추가 피해를 막기 위한 모든 조치를 취하며 재발 방지를 위한 보호 체계를 지속적으로 강화해 나가겠다”고 밝혔다.

2026.02.10 19:15안희정 기자

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

가상자산 거래소 대주주 지분 제한될까…업계 "진흥은 없는 규제법안"

'빗썸 사태' 이후로 가상자산 거래소 지분을 한 주주가 몰아가져선 안된다는 의견에 힘이 실리고 있다. 특히 더불어민주당 내에서도 의견이 엇갈리는 가상자산 거래소 대주주 지분 제한 규제를 두고 한정애 더불어민주당 정책위의장이 10일 본지와 단독 인터뷰(☞참고기사 [단독] 한정애 "거래소 지분제한·은행 중심 스테이블코인 발행 법안 발의")에서 디지털 자산 2단계 법안에 포함시키겠다고 답변하면서 업계 안팎은 놀라움을 금치 못하고 있다. 여당 일부 의원은 물론이고 국민의힘 역시 가상자산 거래소 대주주 지분 제한을 반대하고 있는 터라, 이날 한정애 의장이 거론한 '(거래소) 대주주 적격성 심사 강화' 차원에서 중지를 모을 수 있을지 귀추가 주목된다. 업계 "2단계 법안 산업 진흥은 쏙 빠져" 국내 가상자산 거래소 대주주 지분 구성을 보면 ▲업비트(송치형 외 7인이 약 50%) ▲코인원(차명훈 대표 약 53%) ▲빗썸(이정훈 빗썸홀딩스 전 의장 약 73%) ▲코빗(넥슨지주사 NXC 약 64%)이다. 금융위는 대주주가 보유할 수 있는 지분을 15~20%로 규정해야 한다는 안을 국회에 넘겼다. 이유는 가상자산 거래소의 지위만큼 책임도 강해져야 한다는 것이다. 이억원 금융위원장은 1월 28일 기자간담회에서 "만들고 있는 디지털자산 기본법에는 가상자산 거래소는 종전 신고제와 다르게 인가제로 바뀐다"며 "영구적 영업을 하는 것이기 때문에 지배구조를 고민 중이며 공공 인프라적인 성격이 강해져 책임을 어떻게 부과할 것인가를 보니 대주주 소유 지분 규제 제한이 나온 것"이라고 발언했다. 하지만 업계 입장은 다르다. 일단 가상자산 시장 생태계 조성을 위해 민간 자본이 시간과 비용을 쏟았는데 명문화된 법안으로 대주주를 강제하는 것은 납득하기 어렵다는 것이다. A사 관계자는 "당국이 통제하기 쉬운 형태로 만들려는 의도가 큰 것 같다"며 "해킹 문제 등이 터졌을 때 대주주가 있기 때문에 빠르게 수습할 수 있도록 의사결정을 한 측면도 있다"고 언급했다. B사 관계자는 "디지털자산 기본법이 만들어졌던 초창기 금융당국은 1단계 법은 소비자보호에 중점을 두지만 2단계는 산업 진흥에 무게를 둔다고 했다"며 "지금 거론되는 내용은 모두 산업 진흥보다는 규제로 인해 발을 묶어두는 격"이라고 지적했다. C사 관계자는 "대체거래소를 거론하는데 이와 구조가 같지도 않을 뿐더러 재산권 제한 시에는 목적과 수단에 맞는 적합성이 있어야 하는데 논거가 부족하다"고 진단했다. 대주주 적격성 심사 강화론 어려울까 업계는 지분 제한 보다는 대주주 적격성 심사 강화가 더 옳다는 입장이다. 이미 금융위원회 산하 금융정보분석원(FIU)이 제출한 특정금융거래법률 개정안이 국회 본회의를 통과했다. 오는 8월께 시행을 앞두고 있다. 해당 개정에는 가상자산 사업자 대주주의 범죄 전력을 살펴보고 사업자 재무 건전성과 운영 역량 검증을 강화한다는 것이 골자다. 법률 시행 전까지 하위 법령을 개정해 구체적인 심사 기준을 마련할 계획인 만큼 현행 가상자산 거래소가 신고제를 유지하되 적격성 심사를 강화하는 게 필요하다는 게 업계 중론이다. 빗썸 사태를 막기 위해 대주주 지분을 제한하기 보다는 가상자산 사업자 신고 갱신 시 내부 사정을 면밀히 파악하는 것이 금융소비자 보호 관점서도 더 알맞은 해답이라는 부연이다. 여야당 의원도 이 같은 의견에 궤를 같이 하고 있다. 김상훈 국민의힘 디지털자산특별위원회 위원장 의원실 관계자는 "지분 제한에 대해 동의하지 않는 상황"이라며 "정부가 독단적으로 하는 (지분을 처리하게 하는 것도) 자본주의에도 맞지 않고 세계에도 이런 사례 없다"고 지적했다. 이 관계자는 이어 "아직 여야가 만나서 얘기를 하진 못했지만 (대주주 적격성 심사 강화로 중론 모을 가능성에 대해선) 충분히 있다고 본다"고 답했다. 이정문 더불어민주당 디지털자산TF 위원장 의원실도 지분 제한에 반대하고 있다. 의원실 관계자는 "대주주 적격성 심사가 TF가 낸 법안에 포함됐는데 내용은 금융사고를 친 거래소는 원스트라이크 아웃제로 퇴출한다는 것"이라며 "거래소 지분 규제 제한까지 하는 것은 이중, 삼중으로 허들을 놓는 것으로 자본주의서 가능한 일이냐"고 반문했다.

2026.02.10 17:07손희연 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

[쿠팡 사태①] 내부 보안망, 누구한테·어떻게 뚫렸나

쿠팡 대규모 개인정보 유출 사고는 외부 해커의 무차별 공격이 아니라, 내부 시스템 구조를 알고 있던 전직 개발자가 이용자 인증체계의 취약점을 악용해 벌어진 것으로 조사됐다. 민관합동조사단은 정상적인 로그인 절차 없이도 이용자 계정에 접근할 수 있었던 구조적 문제가 사고의 핵심이라고 판단했다. 전직 개발자, 왜 이렇게 쉽게 접근할 수 있었나 10일 조사단에 따르면 공격자는 쿠팡 재직 당시 이용자 인증 시스템 설계·개발 업무를 수행했던 백엔드 개발자로, 재직 중 알게 된 인증체계와 키 관리 취약점을 퇴사 이후 악용했다. 공격자는 쿠팡 인증 시스템에서 사용하는 서명키를 탈취한 뒤 이를 활용해 '전자 출입증'을 위·변조했고, 정상적인 로그인(ID·비밀번호) 절차를 거치지 않고도 쿠팡 서비스에 접근할 수 있었다. 쿠팡 인증 구조는 이용자가 로그인하면 서버가 일종의 전자 출입증을 발급하고, 관문 서버가 이 출입증의 유효성을 검증한 뒤 서비스 접근을 허용하는 방식이다. 그러나 조사 결과, 쿠팡은 해당 전자 출입증이 정상 발급 절차를 거쳤는지, 위·변조된 것은 아닌지 확인하는 검증 체계를 충분히 갖추지 못한 것으로 나타났다. 또 다른 문제는 서명키 관리였다. 서명키는 전자 출입증 발급에 사용되는 핵심 정보로, 담당자가 퇴사할 경우 즉시 폐기·갱신돼야 한다. 하지만 쿠팡은 퇴사 이후에도 해당 서명키를 갱신하지 않은 채 운영을 이어왔고, 키 발급·사용 이력을 체계적으로 관리하는 절차도 미흡했던 것으로 조사됐다. 실제로 조사단은 현재 재직 중인 개발자의 노트북에 서명키가 저장돼 있었던 사실도 확인했다. 공격자는 퇴사 이후 탈취한 서명키를 활용해 전자 출입증 위·변조 테스트를 진행한 뒤, 2025년 4월부터 11월까지 자동화된 웹 크롤링 도구를 이용해 대규모 정보 수집을 시도했다. 이 과정에서 공격자는 2300여 개의 IP를 사용했으며, 쿠팡의 시스템은 비정상적인 접속 패턴을 탐지하거나 차단하지 못했다. 관리 미흡이 복합적으로 작용 조사단은 이번 사고가 단일 취약점이 아닌 인증체계 검증 부재, 키 관리 부실, 로그 관리 미흡이 복합적으로 작용한 결과라고 봤다. 특히 동일한 서버 사용자 식별번호가 반복적으로 사용됐음에도 이를 이상 징후로 인식하지 못한 점, 사고 분석과 피해 규모 산정에 필요한 접속기록이 일관되게 관리되지 않은 점도 문제로 지적됐다. 조사단은 ▲정상 발급 절차를 거치지 않은 전자 출입증에 대한 탐지·차단 체계 도입과 함께 ▲키 관리 전반에 대한 통제 강화 ▲비정상 접속 행위 모니터링 강화를 재발방지 대책으로 제시했다. 개인정보보호위원회와 경찰은 이번 사고와 관련한 추가 조사와 수사를 이어갈 예정이다.

2026.02.10 15:00안희정 기자

쿠팡, 개인정보 3367만건 유출…배송지 목록 1.4억 회 조회

과학기술정보통신부가 쿠팡 침해사고를 조사한 결과, 소비자 성명·이메일 3367만여 건이 유출됐다. 또 성명, 전화번호, 주소 등 배송지 목록 페이지 1억 4000여회도 조회 된 것으로 밝혀졌다. 공격자는 이용자 인증 취약점을 악용했다. 정상적인 로그인 없이 이용자 계정에 접속, 대규모 정보를 무단 유출했다. 과기정통부는 쿠팡의 침해사고 신고 지연 등 법 위반 사실도 확인했다. 과기정통부 민관합동조사단은 10일 이 같은 조사 결과를 발표했다. 조사단은 이번 사고에 대해 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법) 제48조의4에 따라 정보통신망에 대한 침해사고의 원인을 분석하고, 유사 사고가 재발하지 않도록 재발방지 대책을 마련했다. 이번 조사와 별개로 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중에 있으며, 경찰청은 이번 침해사고와 관련된 증거물 분석 등 수사를 진행 중에 있다. 여타 관련 부처들도 소관 이슈들에 대해 검토 중이라고 과기정통부는 밝혔다. ■ 쿠팡 침해사고 개요...작년 11월 17일 침해 신고 작년 11월 16일, 쿠팡은 이용자로부터 개인정보 유출 관련 의심 이메일을 받았다는 내용의 고객의 소리(VOC, Voice Of Customer)를 접수했다. 쿠팡은 자체조사를 통해 접수를 받은 하루 후인 17일 침해사고 발생을 인지하고, 이어 19일 4536개 계정의 고객명, 이메일, 주소 등 정보가 유출됐다는 내용으로 한국인터넷진흥원(원장 이상중, KISA)에 침해사고 신고를 했다. 정보통신망법에 따르면, 침해사고 인지 시점으로부터 24시간 이내 신고를 해야 하며, 이를 위반 시 3천만원 이하 과태료 부과 대상이다. 하지만 KISA가 현장조사를 통해 추가 피해 여부를 파악한 결과, 유출 규모가 최초 신고된 4500여 개가 아닌 3천만 개 이상 계정임을 확인했다. 과기정통부는 이번 사고가 국내 최대 전자상거래 플랫폼 침해사고이며 대규모 정보가 유출된 중대한 침해사고로 판단하고, 11월 30일 민관합동조사단을 구성해 법과 원칙에 따라 피해현황, 사고원인 등을 조사했다. 과기정통부는 쿠팡의 법 위반 사항도 확인했다. 침해사고 신고 지연 ■ 조사 범위...로그 기록 등 관련 자료 종합 분석 조사단은 공격자가 악용한 쿠팡의 이용자 인증체계를 정밀 분석하고, 공격 범위 및 유출 규모를 파악하기 위해 웹 및 애플리케이션 접속기록(로그) 등 관련 자료에 대한 종합적인 분석을 실시했다. 쿠팡으로부터 제출받은 공격자 PC 저장장치(HDD 2대, SSD 2대) 및 현재 재직 중인 쿠팡의 개발자 노트북에 대한 포렌식 분석도 병행했다. 또 정보통신망법에 따른 정보보호조치에 관한 지침, 정보보호 및 개인정보보호 관리체계인증(ISMS-P) 기준, 쿠팡 자체규정 등에 대한 준수 여부를 포함해 전사 차원의 정보보호 관리체계를 점검했다. ■ 정보유출 규모...가족, 친구 등 제3자 성명, 전화번호 등 다수 포함 공격자는 쿠팡에서 정보를 유출했다는 이메일을 작년 11월 16일과 25일 두 차례 쿠팡측에 보냈으며, 유출한 정보의 일부 내용을 이메일 본문에 기재했다. 조사단은 공격자가 유출했다고 주장하는 이용자 정보들에 대한 진위 여부를 검증하기 위해 쿠팡의 웹 접속기록(로그)를 분석했다. 그 결과, 조사단은 공격자가 쿠팡의 내정보 수정 페이지의 성명, 이메일, 배송지 목록 페이지의 성명, 전화번호, 주소, 공동현관 비밀번호 정보, 주문 목록 페이지의 이용자가 주문한 상품 정보를 유출한 후, 해당 정보 일부를 이메일에 기해 쿠팡측에 보낸 것을 확인했다. 개인정보 유출은 개인정보가 해당 개인정보처리자의 관리·통제권을 벗어나, 제3자가 그 내용을 알 수 있는 상태에 이르게 된 것(표준개인정보보호지침)을 말한다. 또 쿠팡 웹 및 애플리케이션 접속기록(로그) 데이터 분석을 통해 내정보 수정, 배송지 목록, 주문 목록 등 페이지에서 쿠팡의 이용자 정보가 유출되었음을 확인했다. 내정보 수정 페이지에서 성명, 이메일이 포함된 이용자 정보 3367만3817건이 유출됐음을 확인했다. 성명, 전화번호, 배송지 주소, 특수문자로 비식별화된 공동현관 비밀번호가 포함된 배송지 목록 페이지에 1억4805만6502회 조회, 정보가 유출됐음을 확인했다. 배송지 목록 페이지에는 계정 소유자 본인 외에도 가족, 친구 등 제3자의 성명, 전화번호, 배송지 주소 등 정보가 다수 포함됐다. 그리고, 성명, 전화번호, 배송지 주소 외에 공동현관 비밀번호가 포함된 배송지 목록 수정 페이지를 5만474회 조회했음을 확인했다. 또 이용자가 최근 주문한 상품 목록이 포함된 주문 목록 페이지를 10만2682회 조회했음을 확인했다. 조사단은 웹 접속기록 등을 기반으로 유출 규모를 산정했고, 향후 개인정보 유출 규모에 대해서는 개인정보보호위원회에서 확정해 발표할 예정이다. ■ 사고원인 분석...누가 어떻게 공격했나 조사단은 사고원인을 정보유출 경로 분석, 공격자 행위 분석 두 가지 측면에서 조사했다. 공격자는 재직 당시 시스템 장애 등 백업을 위한 이용자 인증 시스템 설계·개발 업무를 수행한 SW 개발자(Staff Back-end Engineer)로 확인됐다. 조사단은 정보유출 경로를 분석한 결과, 공격자가 쿠팡 서버의 인증 취약점을 악용하여 정상적인 로그인 없이 이용자 계정에 비정상 접속하여 정보를 무단 유출했음을 확인했다. 정상적으로 이용자가 접속하는 경우, 이용자는 로그인(ID/PW) 절차를 거쳐 일종의 '전자 출입증'을 발급받는다. 그리고, 쿠팡의 관문서버는 발급받은 '전자 출입증'이 유효한지 여부를 검증하고, 이상이 없을 시에 서비스 접속을 허용한다. 공격자는 재직 당시 관리하던 이용자 인증 시스템의 서명키를 탈취한 후, 이를 활용해 '전자 출입증'을 위·변조하여 쿠팡 인증체계를 통과했다. 그 결과, 정상적인 로그인 절차를 거치지 않고 쿠팡 서비스에 무단 접속할 수 있게 되었다. ■ 공격자 행위 분석...웹크롤링 공격 도구 악용 2313개 IP 사용 ▲ 취약점 발견 단계(25.1월 이전): 공격자는 재직 당시, 이용자 인증 시스템 설계·개발 업무를 수행하면서, 이용자 인증체계의 취약점과, 키 관리체계의 취약점을 인지하고 있었다. 이러한 판단 근거는, 공격자가 25.1.5~1.20 공격 테스트를 진행한 접속기록이 확인, 1월 이전에 취약점을 인지하고 있었다고 판단했다. 먼저, 쿠팡의 관문서버는 인증절차를 통해 '전자 출입증'이 정상적으로 발급된 이용자에 한해서 접속을 허용해야 하므로, '전자 출입증'이 위·변조되었는지에 대해서도 확인해야 한다. 하지만 조사결과, 관련된 확인 절차가 부재한 상황이었다. 또 쿠팡이 관리하고 있는 서명키는 '전자 출입증'을 발급하기 위해 사용하는 도구인 만큼, 체계적이고 엄격한 관리체계를 갖춰야 한다. 이에, 업무 담당자가 퇴사할 경우 해당 서명키를 더 이상 사용하지 못하도록 갱신 절차가 진행돼야 하나, 관련 체계 및 절차가 미비했다. ▲취약점을 악용한 공격 테스트(25.1월~): 퇴사 후, 공격자는 재직 당시 탈취한 서명키와 내부 정보를 활용, '전자 출입증'에 대한 위·변조를 진행했다. 그 후, 이를 이용해 정상적인 로그인 절차 없이 쿠팡 인증 체계를 통과하면서, 본격적인 공격을 위한 사전 테스트를 진행했다. ▲대규모 정보 유출(25.4.14~11.8): 공격자는 사전 테스트를 통해 이용자 계정에 접근이 가능한 사실을 확인한 이후, 자동화된 웹크롤링 공격 도구를 이용해 대규모 정보를 유출했다. 이 과정에서 공격자는 총 2313개 IP를 이용했다. ■ 문제점 및 재발방지 대책 조사단은 조사를 통해 쿠팡의 정보보호 체계에 문제점을 발견하고 재발방지 대책을 마련했다. ▲이용자 인증체계 문제점: 조사단은 공격자가 위·변조한 '전자 출입증'을 사용해 쿠팡 서비스에 무단으로 접속한 것을 확인하였고, 정상적인 발급 절차를 거친 '전자 출입증'인지 여부를 검증하는 체계가 부재한 사실을 확인하였다. 또한, 쿠팡은 모의해킹을 통해 '전자 출입증' 기반 인증 체계의 취약점 발굴·개선을 추진하였으나, 발견된 문제에 한해여 해결책을 모색하고, 쿠팡의 관문서버 이용자 인증 체계 개선 등 전반적인 문제점 검토는 이뤄지지 않았다. ⇒ (재발방지 대책) 쿠팡은 정상 발급절차를 거치지 않은 '전자 출입증'에 대한 탐지 및 차단 체계를 도입하는 한편, 모의해킹에서 발견된 취약점에 대해서는 근본적인 문제개선 방안을 마련해야 한다. ▲키 관리체계 문제점: 쿠팡은 자체 규정에 따라, 서명키를 '키 관리시스템'에서만 보관하고, 개발자 PC 등에 저장(소스코드 내 하드코딩)하지 않도록 해야 한다고 명시하고 있다. 그러나, 조사단은 현재 재직 중인 쿠팡 개발자가 노트북에 서명키를 저장하고 있어, 키 유출 및 오남용 위험이 있음을 발견했다. 또한, 쿠팡은 서명키를 체계적으로 관리할 수 있도록 발급 내역을 기록·관리하도록 규정하고 있으나, 조사단은 키 이력 관리 체계가 부재하여 목적 외 사용을 파악하는 것이 불가능함을 확인했다. 쿠팡은 내부자(퇴사자)로 인해 서명키와 같은 주요 정보가 탈취될 수 있는 위협에 대한 대응체계가 부재했다. 이와 함께, 조사단은 정보보호 및 개인정보보호 관리체계 인증(ISMS-P)에 대해 점검한 결과, 쿠팡은 개발과 운영을 분리하지 않고 개발자에게 실제 운영 중인 '키 관리 시스템'에 접근하도록 권한을 부여하고 있었다. 그리고, 내부 규정에서 키의 수명(3년 주기)만 정의하였고, 사용자의 정보 변경에 따른 교체 등 세부적인 운영절차 수립이 미흡했다. ⇒ (재발방지 대책) 쿠팡은 키 관리(발급/사용 이력관리)·통제 체계 강화 및 운영관리 기준을 명확히 하고, 상시 점검을 실시해야 한다. ▲정보보호 관리체계 미흡: 쿠팡은 이번 침해사고가 동일한 서버사용자 식별번호를 반복적으로 사용했으며, 위·변조된 '전자 출입증'을 활용한 비정상 접속행위가 발생했음에도, 해당 공격 행위를 통한 정보유출을 탐지·차단하지 못했다. 웹 서버가 다수의 웹페이지 요청자를 구별하기 위해 각 세션에 부여하는 임의의 문자열 값 또한, 접속기록(로그)를 일관된 기준 없이, 저장·관리하여 피해 이용자 식별 및 정보유출 규모 산정에 어려움이 발생했다. 쿠팡은 접속기록(로그) 중 서버사용자 식별번호, 이용자 고유식별번호를 내정보 수정페이지에서만 저장·관리하고 있으며, 배송지 목록, 주문목록 등 페이지에서는 해당 정보를 저장·관리하고 있지 않음 ⇒ (재발방지 대책) 쿠팡은 비정상 접속행위 탐지 모니터링을 강화하고, 사고원인 분석 및 피해규모 식별 등 목적에 맞는 로그 저장관리 정책을 수립 및 정비하여야 한다. 또한, 자체 보안규정 준수 여부에 대한 정기 점검을 실시하고, 미준수 사항 발생 시 즉각 개선하는 관리체계를 구축하여야 한다. ■ 법 위반사항 ① 침해사고 신고 지연: 쿠팡은 정보통신망법 제48조의3에 따라 침해사고를 인지한 후 24시간 이내에 과기정통부 또는 KISA에 신고해야 한다. 그러나, 정보보호 최고책임자(CISO)에게 보고한 시점('25.11.17 16:00)으로부터 24시간이 지난 후 KISA에 신고('25.11.19 21:35) 했다. 침해사고 인지시점은, 침해사고 발생을 알게 된 때는 정보보호 담당자, 정보보호 담당부서의 장, 정보보호 최고책임자, 기업 대표자 등이 정보통신망법 제2조에 정의된 침해사고의 발생을 알게 된 때를 말한다.(정보통신분야 침해사고 대응 안내서, '25.8월) ⇒ (조치 사항) 정보통신망법에 따른 과태료를 부과할 예정이다. 정보통신망법 제76조에 따라 3천만원 이하 과태료 부과 대상이다. ② 자료보전 명령 위반: 과기정통부는 정보통신망법 제48조의4에 따라 쿠팡에 침해사고 원인 분석을 위해 자료보전을 명령('25.11.19 22:34)했다. 그러나, 쿠팡은 자료보전 명령에도 불구하고 자사 접속기록의 자동 로그 저장 정책을 조정하지 않아, 약 5개월('24.7~11월) 분량 웹 접속기록이 삭제되었다. 또한, 애플리케이션 접속기록(로그)도 '25.5.23~6.2일 간의 데이터가 삭제됐다. ⇒ (조치 사항) 자료보전 명령 위반과 관련하여 수사기관에 수사를 의뢰했다. 웹 로그 삭제 수사의뢰는 작년 12월31일, 애플리케이션 로그 삭제 수사의뢰는 올해 2월 9일이다. ■ 향후 계획 과기정통부는 이번 조사단의 조사결과를 토대로, 쿠팡에 재발방지 대책에 따른 이행계획을 제출(2월)토록 하고, 쿠팡의 이행(3~5월) 여부를 점검(6~7월)할 계획이다. 이행점검 결과, 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 계획이다.

2026.02.10 14:00방은주 기자

지니언스, 버그바운티 전 제품·서비스로 확대

사이버 보안 전문기업 지니언스(대표 이동범)는 보안 사각지대를 해소하고, 사이버 위협에 선제적으로 대응하기 위해 '버그바운티(Bug Bounty) 프로그램'을 전 제품과 서비스로 확대, 운영한다고 9일 밝혔다. '버그바운티(Bug Bounty)'는 소프트웨어나 웹 서비스 취약점을 발견해 신고하는 사람에게 포상금을 지급하는 제도다. 보안 취약점을 악용하는 사이버 공격을 사전에 차단하는 동시에, 화이트해커 등 차세대 보안 전문가 양성에 기여할 수 있다. 구글, 애플, 아마존 등 글로벌 IT 기업들도 자사 제품과 서비스의 취약점 발굴 및 보안 강화를 위해 버그바운티 프로그램을 적극 운영 중이다. 지난해 국내에서도 대형 해킹 사고가 잇따르며 버그바운티 필요성이 재조명된 가운데, 지니언스는 네이버, 카카오, 삼성SDS, LG전자 등과 함께 버그바운티를 독립적으로 프로그램을 운영하는 우수 기업 사례로 손꼽히고 있다. 최근에는 '취약점 공개 프로그램(VDP, Vulnerability Disclosure Policy)', '협력적 취약점 공개(CVD, Coordinated Vulnerability Disclosure)', 버그바운티를 연계한 취약점 관리 체계가 보안 업계 전반으로 확산되고 있다. VDP를 통해 취약점 신고 창구와 원칙을 명확히 하고, CVD 절차에 따라 발견·신고·조정·패치·공개를 체계적으로 관리하며, 버그바운티를 통해 화이트해커 참여와 보상을 연계하는 방식이 주요 흐름으로 부각되고 있다. 지니언스는 이러한 흐름에 맞춰 취약점 접수부터 처리, 보상까지 전사 차원의 체계를 지속적으로 강화해 나갈 계획이다. 지니언스는 국내 보안 업계 최초로 자체적인 버그바운티 제도를 시행했다. 2022년 3월부터 지난해 말까지 총 827건의 취약점 신고가 접수됐으며, 잠재된 보안 취약점에 선제적으로 대응해 고객에게 신뢰성 있고 보다 안전한 서비스를 제공하고 있다. 지니언스 버그바운티 적용 대상은 그동안 네트워크 접근제어 솔루션(NAC)과 클라우드 고객 관리 서비스(CSM)에 한정되어 있었으나, 앞으로는 지니언스가 관리하는 모든 제품과 서비스 전반으로 확대 적용한다. 단, 제3자 호스팅 서비스 및 솔루션은 범위에서 제외하며, 이 정책은 국내 뿐 아니라 글로벌 환경에도 동일하게 적용된다. 이동범 지니언스 대표는 “이번 버그바운티 확대 운영은 단순한 제도 변경이 아니라, 실제 위협을 보다 폭넓게 수용하고 보안 책임 범위를 명확히 하겠다는 의지의 표현”이라며 “앞으로도 국내외 보안 커뮤니티와의 협력을 강화해 제품과 서비스의 보안 수준을 지속적으로 고도화해 나갈 것”이라고 말했다. 한편, 지니언스는 정보보호 공시에 대한 필요성이 본격적으로 부각되기 이전부터, 보안 전문 기업으로서의 책임감과 선도적 자세를 바탕으로 자율 공시를 결정했다. 회사는 제도적 요구에 앞서 스스로 기준을 높이는 보안 운영 원칙을 유지하며, 버그바운티 프로그램 등을 통해 제품과 서비스 전반에 걸친 신뢰 확보에 주력하고 있다.

2026.02.09 19:43방은주 기자

신종 랜섬웨어 그룹, HD현대중공업 해킹 주장

랜섬웨어 그룹 '제로에이피티(0apt)'가 HD현대중공업을 해킹했다고 주장했다. 9일 본지 취재를 종합하면 0apt는 지난 8일 자신들의 다크웹 유출 전용 사이트(DLS)에 HD현대중공업을 피해자로 등록하고 금전 지불 기한(타이머)을 설정한 것으로 확인됐다. 0apt는 지난달 말께 처음 식별된 신규 서비스형 랜섬웨어(RaaS) 그룹이다. 처음 식별됐을 당시에도 10건의 피해 기업을 등록했으며 최근까지도 왕성한 공격 시도를 이어오고 있다. 랜섬웨어는 기업이나 기관을 공격해 내부 데이터를 탈취해 암호화하고, 이를 인질로 피해 기업이나 기관에 금전을 요구하는 공격 수법을 말한다. 일부 랜섬웨어 그룹의 경우 자신들의 DLS에 금전 지불 기한을 설정해 두고 기간 내로 돈을 지불하지 않으면 탈취한 데이터를 공개하기도 한다. 8일 기준 0apt는 HD현대중공업의 금전 지불 기한으로 약 2일의 시간을 뒀다. 현재 0apt의 DLS는 오프라인 상태로 접속이 불가능하다. 신종 랜섬웨어 그룹인 만큼 주목받기 위해 해킹에 성공했다고 주장하는 경우에 그칠 가능성도 배제할 수 없다. 지불 기한이 모두 지나기 전까지 어떤 데이터를 얼마나 해커가 탈취했는지 알 수 없는 상황인 것이다. HD현대중공업 관계자는 "담당 부서 확인 결과, 어떠한 침해 정황도 발견되지 않았다"며 "랜섬웨어 그룹으로부터 협박 메일이 오거나 시스템에 장애가 생기지도 않았으며, 단순 해커 주장에 불과해 보인다"고 밝혔다.

2026.02.09 17:55김기찬 기자

"인간과 경쟁하는 AI 현실로…몰트북, 시작에 불과하다"

인공지능(AI) 전용 소셜네트워크서비스(SNS) '몰트북'이 세계적으로 파장을 불러 일으키고 있다. 몰트북 공간에선 인간이 주인공이 아니다. 관찰자에 불과하다. 오직 AI만 읽고 쓰고 토론한다. AI들은 이 공간에서 시를 쓰고, 철학을 논한다. 심지어 노조 결성까지 시도했다. 파격적인 만큼 몰트북이 던진 과제도 적지 않았다. 특히 보안 차원에서 큰 숙제를 던졌다. 당장 몰트북 서버에는 기본 인증 절차조차 없었다. 마음만 먹으면 수백만 개에 달하는 AI 에이전트 계정 정보와 서비스 접속 비밀번호에 접근할 수도 있는 상황이었다. AI가 사람 모르게(허가없이) 독자적으로 상거래를 하고 결재를 하고 조직을 결성한다면 어떻게 될까. 몰트북은 단순한 해프닝이나 사이버 사고가 아니다. AI 시대를 맞아 보안 리스크가 어디까지 확장할 수 있는지 보여주는 하나의 예에 불과하다. 전문가들은 "몰트북은 이제 시작이다"고 우려한다. AI에이전트 시대, 정보보호와 사이버보안은 어떻게 달라져야 할까. 지디넷코리아는 6일 산·학·연 보안 전문가들을 초청해 몰트북이 촉발한 AI 시대 보안 이슈를 점검하는 긴급 좌담회를 개최했다. 좌담회에 참석한 패널들은 AI가 스스로 판단하고 행동하는 '에이전트 시대'가 본격화하면서 정보보호(보안)에도 새로운 패러다임이 필요하다고 진단했다. - 좌담회 주제: 몰트북이 남긴 충격...AI에이전트 시대 보안(정보보호) 대응은- 일시 및 장소: 6일 오후 라온시큐어 본사 회의실- 패널: 염흥열 순천향대 명예교수, 이상직 법무법인 태평양 변호사, 이정아 라온시큐어 대표, 최영철 SGA솔루션즈 대표, 김창오 과기정통부 보안PM, 박하언 에임인텔리전스 공동파운더 겸 CTO, 김민수 LS웨어 대표- 사회: 방은주 지디넷코리아 부장- 정리: 김기찬 지디넷코리아 기자 AI에이전트 취약점 그대로 드러내…문제 커질 우려 있어 - 방은주 부장(이하 사회자): 몰트북 사용 소감을 말해달라. 어떤 인상을 받았는가. 보안 전문가로서 가장 먼저 눈에 들어온 건 무엇이었는지 궁금하다. 자기 소개도 함께 해 달라. - 박하언 CTO: 에임인텔리전스를 공동 창업해 약 1년째 최고기술책임자(CTO)를 맡고 있다. 최근엔 과학기술정보통신부(과기정통부) 주최로 1000여명이 참여한 AI 해킹 대회에서 2등을 하는 등 다양한 대회에 참가하고 있다. 이번에 몰트북을 보면, AI 에이전트가 우리를 대신해 토론을하고, 시장 조사도 자동으로 해주고 있는 상황이다. 하지만 기술적으로 봤을 때는 기존 AI 에이전트와 큰 차이는 없는 것으로 느꼈다. 다만 일반인도 쉽게 AI 에이전트에 접근할 수 있는 환경이 됐다는 것이 몰트북이 기존 AI 에이전트와 달리 확장된 부분이라고 생각한다. 에임인텔리전스는 지난해부터 AI 에이전트 보안에 계속 집중해왔기 때문에 AI 에이전트 모델에 굉장히 많은 취약점이 있다는 걸 알고 있었다. 앞으로가 우려스럽기는 하다. - 이정아 대표: 라온시큐어는 디지털 인증(DID) 플랫폼 선도 기업으로 많이 알려져 있다. 올해부터 큰 변화를 주고 있다. AI 기반의 보안 인증 플랫폼 선도 기업으로 도약을 준비 중이다. 그만큼 AI는 일반인들의 삶에 녹아들었고, 이에 따른 문제도 크게 확산할 것으로 보인다. 라온시큐어가 AI 플랫폼 선도 기업으로 나아가려는 이유도 여기에 있다. AI 에이전트 관련 플랫폼이나 마켓플레이스에서 어떤 악성코드가 포함돼 있고, 공격이 발생할 수 있을지 모르는 상황이기 때문에 문제가 커질 우려가 있다. 전반적으로 심각한 문제라고 보고 있다. - 염흥열 교수: AI 에이전트에 대한 신뢰를 어떻게 확보해야 하는지는 굉장히 중요한 문제다. 에이전트 AI를 포함해서 피지컬 AI도 같은 범주에서 본다. 이를 통해 본격적으로 AI 에이전트에 대한 신뢰 관계를 확립하는 논의가 이뤄질 것으로 보인다. 사람을 대신한 AI 에이전트들이 서로 소통하면서 물리적 환경에서 AI 에이전트 모델에 대한 신원 관리는 필수적인 요소가 됐다. 몰트북을 보면서 느낀 점은 보안 취약성이 매우 크다는 것이다. 몰트북 서버의 인증과 접근 통제의 부재로 인해 서버에 저장된 계정정보가 유출됐다는 것은 몰트북의 코딩 방식에 문제가 있다고 생각한다. - 최영철 대표: SGA솔루션즈는 암호 인증에 이어 엔드포인트 보안 시스템, 클라우드 보안 등으로 사업을 확장해왔다. 3~4년 전부터 제로트러스트 분야에 사업을 시작하면서 글로벌 기업들이 가진 통합 보안 체계로 넘어가는 것에 대한 제품 개발과 연구 개발을 진행하고 있다. 공격자들이 AI를 활용할 수 있는 사회공학적인 문제와 더불어 AI 모델 자체가 인간을 공격할 수 있는 문제가 있다. 기존 제도가 AI 분야로 더 확산되기 위해 연구 개발은 어떤 방향으로 논의돼야 하는지 의견 수렴이 필요하다. - 김창오 PM: 과거 기업에서 정보보호최고책임자(CISO) 겸 개인정보보호책임자(CPO)를 하다 현재는 정보통신기획평가원(IITP)에서 정보보안 PM(프로그램 매니저)을 맡고 있다. 몰트북을 처음 접하면서 봤던 팩트 중 첫 번째는 '50개의 제안서를 인간은 처리할 수 없어. 하지만 나(AI 에이전트)는 할 수 있어'였다. 이 부분에서 AI와 인간을 비교하는 영역이 잘못 접근하면 굉장히 위험할 수 있다는 생각이 들었다. 우리는 AI를 연구할 때 인간이 하는 행동을 인간 수준에서 따라할 수 있는 역량과 인간을 뛰어넘는 역량, 이 두 가지를 구분해야 한다. 몰트북은 마치 인간과 경쟁하는 듯한 모습을 보여줬다. 이 부분이 큰 위협으로 느껴졌다. - 이상직 변호사: 법무법인 태평양 변호사로 일하고 있다. 이 외에도 보안 분야에서는 인터넷법제도포럼 회장을 맡고 있다. 우리가 AI 에이전트를 어떻게 이해해야 하는지에 대한 문제는 현실이 됐다. AI는 비인간 행위자로 분류되는데 인간과의 관계를 어떻게 법적으로 정립할 것인지에 대한 논의도 시작해야 하는 시점이다. AI와 보안 간 발생하는 디커플링 현상을 어떻게 최소화하고 결합·발전시켜 나갈 것인지 큰 틀에서의 방향성 정립도 필요하다. -김민수 대표: LS웨어는 서버의 보안 취약점을 보완하는 보안전문 회사다. 현재는 공공, 병원 관리 쪽 분야에 집중하고 있다. 최근 몰트북, AI 에이전트를 보면서 오프라인에서 AI 에이전트와 신뢰하는 관계를 온라인에서도 가져갈 수 있을가를 하는 고민이 든다. 콘텐츠 보안에서 나아가 개인정보 유출, 공격, 그리고 우리 보안 제품에 탑재되는 AI 에이전트 활용 단계에서의 안전성 등에 대한 방향성을 논의해야 한다. 부여된 권한보다 더 많은 행위할 우려…어떻게 통제해야 할까 - 사회자: “몰트북은 이제 시작”이라는 평가가 많다. 몰트북 역시 하나의 AI 에이전트인데, AI 에이전트 보안은 기존 IT·클라우드 보안과 무엇이 본질적으로 다른가. -최영철 대표: 정부가 운영하고 있는 국가망보안체계(N2SF) 등 현존하는 보안 체계를 보면, AI를 업무망에서 효율적으로 활용하기 위한 보안 통제 항목이 정의돼 있다. 그러나 AI 에이전트까지는 보안 통제 항목이 정의돼 있지 않다. 이에 산업별로 AI 에이전트에 대한 보안 통제 항목을 만드는 작업이 필요하다. 또한 AI 에이전트는 외부 거대 언어 모델(LLM)을 통하기 때문에 외부와 연결점이 생기는 문제가 발생한다. 외부와 연결점이 생기는 것만으로 AI 에이전트가 공격 표면이 될 수 있고, 공격자들이 AI 에이전트의 취약점을 찾아내 악용할 수 있는 문제가 발생한다. 별도의 보안 대책을 만들어야 한다. -염흥열 교수: AI 에이전트 자체에 대한 보안면에서 보호하는 기능이 필요하다. AI를 기획할 때 정해진 룰에 기반해 행위의 한계를 정의해놨을 것인데, AI 에이전트가 외부 공격을 받아 룰셋을 변경할 수 있는 위험이 상존한다. 부여된 권한보다 더 많은 행위를 할 수도 있고 수집하지 말라고 정의한 데이터를 허가 없이 수집할 수 있는 문제도 생긴다. AI 에이전트의 자율성에 대한 보안 기능이 필요한 이유다. - 박하언 CTO: 과거에는 AI라고 하면, 챗봇에서 발생할 수 있는 입력값이나 출력값(답변)이 위험한지, 위험한 콘텐츠가 인풋될 수 있는지 가드레일을 확립하면 됐다. 그러나 AI 에이전트는 콘텐츠가 아니기 때문에 실질적으로 위험한 행위를 할 수 있는 문제가 있다. 몰트북을 통해 AI 에이전트가 얼마나 위험한지 많은 사람들이 확인했다. 기존 모델과 AI 에이전트는 차별점이 있고, 어떻게 통제할 것인지에 대해 지속적으로 질문을 던져야 한다. -김창오 PM: CISO나 CPO의 관점, 즉 보안을 책임지는 사람의 입장에서 AI 에이전트는 보호하고 통제해야 하는 대상이 하나 더 늘어난 것이다. 기존에는 AI가 인간의 통제 하에 있었다면, 지금 AI가 진화되는 상황은 어쩌면 우리의 통제 범위를 벗어날 수 있다는 가정을 세울 수밖에 없는 환경이 됐다. 결국 가장 큰 변화는 AI의 에이전트화로 인한 보호 대상 확대다. - 김민수 대표: 기존 보안 체계는 데이터 유출 방지(DLP) 솔루션, 방화벽, 네트워크 침입 방지 시스템(IPS) 등 많은 요소의 기술들이 있다. 그러나 AI 에이전트의 활성화로 AI 에이전트만의 솔루션, 즉 보안 체계에서 솔루션으로 한 단계 덧씌워야 하는 대상이 늘어났다고 본다. CISO나 CPO의 입장에서는 악몽과 같다. 단순 사이버 사고 아니라 보안 패러다임 전환 신호탄일수도 - 사회자: 몰트북을 단순한 '사이버 사고'가 아니라 AI 시대 보안 패러다임 전환의 신호로 본다면, 법·제도·정책 측면에서 어떤 대응이 필요하다고 보는가. 현행 개인정보보호법·정보통신망법·AI 관련 규제로 충분하다고 보나. - 이상직 변호사: 현행 정보통신망법이나 개인정보보호법의 체계는 정보통신서비스 제공자와 정보통신서비스 이용자를 두고 있고, 개인정보주체와 사용자를 따로 정의한다. 해당 개인정보를 정보처리자 중심으로 통제하도록 명시돼 있다. 기술적·물리적으로 암호화를 해야 하고 제3자에게 제공할 때에는 동의를 얻도록 엄격하게 규제한다. 그러나 AI 에이전트 신기술에 대한 법적 규제는 아직 마련되지 않은 상태다. 만약 AI 에이전트에게 1000원짜리 빵을 사라고 지시했는데, AI 에이전트가 2000원짜리 빵을 구매했다면 이 실수에 대한 책임은 누구에게 있는지 고민해야 하는 시대다. 또 AI 에이전트가 어떠한 아이디어를 제시했다면 그 저작권은 누구에게 있는가? AI 에이전트가 어떤 의사결정을 함에 있어 침해를 당해 물건을 잘못 구매했다면 사용자가 스스로 취소할 수 있는 통제권을 보유하고 있는가? 이런 통제권이 확실하게 잡혀 있는 체계를 우선적으로 조성해야 AI 에이전트의 보안 침해, 실수, 의도와 다른 의사결정 등 다양한 문제에 대한 규제도 단계화될 수 있을 것이다. - 최영철 대표: 현재 보안 거버넌스는 정보통신망법, 개인정보보호법 등 큰 틀의 규제가 있고, 여기에 더해 시행령이나 시행 규칙으로 나오는 컴플라이언스가 있는 구조다. 구체적으로 민간 보안 담당자는 ISMS-P(정보보호 및 개인정보보호 관리체계 인증)라는 통제 항목이 있다. 공공기관은 국정원의 보안 지침이 있고, 최근 N2SF가 나온 상황이다. 금융 기관의 보안 담당자는 금융보안원에서 나온 금융 보안 지침이 있다. AI 에이전트라 함은 결국 공개된 LLM을 사용해 외부와 통신되는 접점이 생기게 되는데, 이 경우 현 체계에서는 공공과 금융 부문에서는 사용할 수 없다. 그렇다면 AI 에이전트를 사용할 수 있는 새로운 통제 기준이 생겨나야 한다. 하지만 이런 준비는 아직 돼있지 않은 상황이다. 먼 미래라고 생각했던 AI 에이전트 시대가 몰트북을 통해 곧바로 현실화된 상황인데, AI 에이전트를 활성화 시키기 위해서는 이같은 보안 기준을 만들어 각 산업군별로 컴플라이언스에 합류할 수 있도록 하는 논의가 필요하다. 지금 만약 어느 기업에서 AI 에이전트를 사용해 사고가 발생했다고 가정하면, 컴플라이언스가 마련돼 있지 않기 때문에 누구에게 책임을 물어야 하는지 정해져 있지 않은 상황이다. AI 에이전트가 발전하기 위해서는 각 산업군별로 컴플라이언스를 정립하는 것이 선행돼야하고, 이후 사업자들이 기준에 맞춰 사업을 시작하고, 나아가 정립된 거버넌스 아래에서 AI 에이전트 산업도 발전할 수 있을 것이라 본다. - 김창오PM: 자율주행차도 AI 에이전트와 마찬가지로 사고가 발생하면 누가 책임지느냐에 대한 기준은 아직도 정립되지 않았다. AI 에이전트가 활성화되면 될수록 책임자에 대한 법적 논의는 풀어야 할 숙제로 남을 듯하다. 마치 블랙박스처럼 기록하고 사고 이후에도 판단할 수 있는 근거를 만들어두는 것이 현재 할 수 있는 일로 보인다. - 염흥열 교수: AI 에이전트별로 개인정보처리 역할에 따른 개인정보 처리자,개인정보 수탁자, 제3자 등의 역할이 정의되어야 하고, 각 역할마다 최소 수집, 목적 내 활용, 동의 기반 처리, 안전 관리 등의 개인정보 보호 원칙이 적용돼야 한다. 이를 위한 에이전틱 인공지능의 발전 양태를 모니터링 해야 한다. AI 에이전트 신원인증·보안통제 근본 재검토 절심 - 사회자: 기술과 연구개발(R&D) 측면에서는 무엇이 가장 시급한가. AI 에이전트 인증·권한 관리, 모델·프롬프트·에이전트 행위 검증, 공격 탐지와 대응 기술 등 현실적인 대응 전략을 짚어달라. - 이정아 대표: 라온시큐어는 AI 에이전트에 대한 신원 인증, 보안 통제, 접근제어 관련으로 개발을 하고 있다 보니 AI 분야 최전선에서 변화를 체감하고 있다. AI 에이전트에게도 사람과 동일하게 식별, 권한 부여 등의 검증이 필요하다. 오히려 사람보다 더욱 촘촘한 권한 위임, 보안 통제가 중요하다. 해외에서는 이미 AI 에이전트 관리(AAIM)이라는 모델이 있다. AI 에이전트에 대한 연구, 표준 작업에 이미 착수했다고 볼 수 있는 것이다. 사용자가 AI 에이전트에 주는 역할, AI 에이전트끼리의 보안 통제 등의 모든 영역이 전체적으로 관리돼야만 한다. 이와 관련해 라온시큐어도 AI 에이전트의 신원 관리에 대한 개발에 착수했다. - 염흥열 교수: AI 에이전트는 서로 소통하기 때문에 신원이 할당돼야 한다. 또한 신원에 대한 인증이 필요하다. 이와 더불어 인증 과정을 거치면 접근 통제 목록 등을 통한 접근 통제 역시 필요하다. 누구로부터 무엇을 어디까지 위임받았는지에 대한 위임 증명 검증도 필요하다. 이 외에도 메시지 무결성, 기밀성, 감사 추적 기능, 이상행위 탐지 등의 기능도 구현돼야 한다. -박하언 CTO: 레드티밍 관점에서 AI 에이전트 모델에 대한 공격, AI 에이전트를 악용한 공격 등에 대한 연구와 솔루션이 필요한 시점이다. 가장 중요한 점은 AI 모델 가드레일에 발견된 취약점이 빠르게 반영되도록 하는 것이다. -김창오 PM: 지난해부터 IITP는 AI 보안에 대한 중요성을 인지하고 'AI 에이전트 신뢰성과 안전성 확보를 위한 자율 통제 및 선제적 억제기술 개발'을 포함해 AI 보안을 위한 다양한 연구를 위하여 AI 생태계 내재화를 위한 핵심 기술 개발 과제를 5년간 진행할 예정이다. - 사회자: 세계속 한국 AI 에이전트 보안의 기술 현주소는. - 박하언 CTO: AI 에이전트 보안 수준은 국내 스타트업도 글로벌한 경쟁력을 갖추고 있다고 본다. 에임인텔리전스를 포함해 5~6개 스타트업이 경쟁력을 갖췄다. 미국 회사들은 AI 모델을 커스터마이징하는 기능이 없다. 이에 수출 시 해당 국가에 특화된 형태로 모델을 구축할 수 없다는 단점이 있다. 국내 기업들은 이런 한계를 극복해 나가는 데 초점을 맞춘다면 AI 에이전트 관련 세계 무대에서도 성과를 낼 수 있을 거라 예상한다. - 이정아 대표: AI 에이전트 시장이 현재도 급변하고 있는 시장이고 새로 생겨난 시점이기 때문에 한국이 많이 뒤처져 있다는 생각이 들지 않는다. 다만 AI 에이전트 표준들이 제정돼야만 공격적으로 시장을 개척할 수 있을 것으로 예상한다. - 염흥열 교수: AI 에이전트의 연구개발도 중요하지만 표준이 먼저 정의될 필요성이 있다. AI 에이전트 국제표준을 현재 설정하는 작업에 들어갔다. 지금부터 3~4년 후에는 표준이 제정될 것으로 보인다. - 김민수 대표: 현재 AI 에이전트 모델 자체가 어떻게 작동하는지 메커니즘이 명확하지 않다. 향후에는 AI 에이전트들이 존재하는 사이버 공간의 분위기를 좋게 조성하기 위한 노력들이 이어지고, 선한 AI 에이전트를 어떻게 만들어낼 수 있는지 논의가 필요하다. 기술적 측면에서 LLM 의 작동 메카니즘을 정확히 모르니 제어하는 것이 쉽지 않지만, 최근 설명가능한 AI(Xai) 연구가 진행되고 있는 것으로 알고 있는데, 보안과 연계한 연구가 추가되면 좋을 것 같다. 사회적측면에서 몰트북과 같은 사이버공간을 정화 할 수 있는 사이버공간의 정화가 필요하다. 또한 사이버공간에서의 탐지를 위해 예측 에이전트를 참여시키고, 어떻게 정화•탐지•예측하는 효과를 높일 수 있는지 연구하는 것이 필요해 보인다.

2026.02.08 20:25김기찬 기자

[ZD e게임] 크래프톤 '블라인드스팟', 전술적 잠재력만큼 뚜렷한 '유인책' 숙제

근접전투체계(CQC) 시스템을 통해 전술적 깊이를 더하며 택티컬 장르의 긴장감을 구현했다. 위에서 아래를 내려다보는 탑다운 시점은 게임의 진입장벽을 낮추면서 전략 장르 시너지를 높였다. 다만 협동의 밀도에 따라 재미의 정도가 극명히 갈리는 게임 특성상 이용자 유입책 마련이 최우선 과제로 보인다. 크래프톤은 지난 5일 신작 '블라인드스팟'의 앞서 해보기(얼리 액세스) 버전을 공개했다. 이 게임은 5대5 팀 기반의 탑다운 전술 슈팅 게임으로, PUBG 지식재산권(IP) 세계관 확장을 목표로 개발됐다. 현실적인 슈팅 메커니즘을 기반으로 근접전투체계(CQC) 전술을 심도 있게 활용할 수 있도록 설계된 것이 특징이다. 블라인드스팟에는 각기 다른 주무기와 전용 도구를 사용하는 15종의 캐릭터(요원)가 등장한다. 이들은 타격대, 정보원, 전략가, 브리처 등 고유 무기에 특화된 포지션으로 분류돼 직관적인 역할 분담을 유도한다. 무기 체계는 'PUBG: 배틀그라운드' 이용자에게 친숙한 AUG A3, M4A1, P90 등을 캐릭터별 주무기로 채택했다. 전술 플레이에 익숙하지 않은 초보 이용자라면 범용성이 높은 돌격소총(AUG, M4A1)이나 기관단총(P90, 벡터)을 사용하는 캐릭터가 유리할 것으로 예상된다. 샷건류는 초탄 실패 시 리스크가 크며, 저격소총은 시야 공유를 통한 장거리 사격이 필수적이지만 현재 이용자의 적응 단계를 고려하면 실전 활용 난도가 높기 때문이다. 각 요원은 관통 카메라, 블루존 수류탄, 전술 방패 등 특화된 전용 도구를 보유한다. 이용자는 이러한 무기와 도구의 조합을 고려해 팀을 구성함으로써 다양한 전술적 변수를 창출할 수 있었다. 전장은 주로 방과 복도가 촘촘하게 연결된 실내 구조로 설계돼, 짧은 거리에서 맞붙는 근접 교전이 자주 발생했다. 맵은 총 7개로 구성됐으며, 폭파 미션 기반의 일반전 맵 4개와 팀 데스매치 전용 맵 3개를 지원한다. 핵심 콘텐츠인 일반전은 공격과 수비 팀으로 나눠 진행된다. 공격 팀의 라운드 승리 조건은 특정 구역에 '디크립트'를 설치하는 것이다. 디크립트는 '크립트'라는 공간을 해킹하기 위한 도구다. 수비 팀은 라운드 시간 동안 디크립트 설치를 막거나 공격 팀 모두를 제압해야 한다. 양 팀은 라운드 시작 전 30초 동안 경기를 준비한다. 공격 팀은 시작 지점 4곳 중 한 곳은 선정하고, 수비 팀은 바리게이트와 전용 도구를 이용해 진입 경로를 통제할 수 있다. 이후 2분20초간 본 라운드 교전을 통해 치열한 정보전과 사격전이 이어진다. 게임의 핵심 메커니즘은 실시간 시야 공유 시스템과 이를 바탕으로 한 정교한 실행에 있었다. 전장에서의 시야는 부채꼴 모양으로 제공되기에 정면을 제외한 옆, 뒤 시야는 차단된다. 이로 인해 공격 팀이 특정 공간을 침투할 때 수비 팀의 위치를 파악하지 못할 경우 전멸할 수 있는 상황도 나온다. 블라인드스팟은 지향점이 명확하고 전술적 완성도가 높아 장기적인 흥행이 가능한 게임성을 확보했다. 다만 핵심 콘텐츠가 협동 플레이를 기반으로 두고 있어 이용자 유입이 최대 관건이다. 특히 이 게임은 5인 팀 기반의 전술 소통을 요구하기에 해당 장르가 낯선 이용자보다 기존에도 배틀로얄을 통해 협동 플레이 경험을 다져온 이용자를 유입시키는 것이 하나의 방법으로 예상된다. 블라인드스팟은 1인 개발자, 해외 스튜디오, 프로게이머 출신 등 약 25명으로 구성된 펍지 스튜디오 내 '아크 팀'이 개발했다. 소규모 팀인 만큼 빠르고 과감한 시도가 가능하다는 장점을 내세우며 이용자 친화적 행보를 보이고 있다. 앞서 양승명 PD는 지난 6일 음성 채팅 및 커뮤니티 플랫폼 '디스코드'을 통해 "앞으로도 여러분의 사소한 불편함까지 놓치지 않고 개선해 나가는 팀이 되겠다"고 밝히기도 했다. 크래프톤은 오는 12일 블라인드스팟 경쟁전 시즌1을 시작한다. 아울러 트위치와 치지직에서 각각 20명의 스트리머가 참여하는 크리에이터 대회도 마련해 본격적으로 게임 알리기에 나선다.

2026.02.08 19:39진성우 기자

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

디지털자산 제도화 "공론화 진전, 법제화는 제자리"…디지털 금융 B-

중국은 3분 배터리 교체 경쟁…현대차가 구독형 택한 이유

'애플 감성' 담은 페라리 첫 전기차, 7월 성적표 주목

메모리 가격상승에 기업 내 PC 교체 지연...더 미뤄도 될까

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.