구글 "AI 기반 제로데이 공격 첫 탐지...북한, AI 적극 활용"
GTIG(Google Threat Intelligence Group)는 최신 인공지능(AI) 위협 동향을 분석한 'AI 위협 추적 보고서(AI Threat Tracker)'를 발표했다고 12일 밝혔다. 보고서에 따르면, 대규모 취약점 공격을 준비하던 범죄 집단이 AI 도움을 받아 개발한 것으로 추정되는 실제 작동 가능한 제로데이(소프트웨어나 시스템에 존재하는 취약점 중에서, 개발사나 방어 측이 아직 패치를 만들지 못했거나 존재 자체를 인지하지 못한 상태의 보안 결함) 취약점 공격 코드(Zero-day exploit)를 발견했다. 이는 위협 행위자가 AI를 사용해 제로데이 공격 개발에 성공한 최초 사례라고 전했다. 해당 위협 행위자들은 과거 대규모 침해 공격을 수행한 전력이 있으나, 이번에는 구현 과정에서 발생한 실수로 성공적인 공격으로 이어지지는 않은 듯하다고 GTIC는 분석했다. 다만, 아직 탐지되지 않은 다수의 유사 공격 시도들이 다양한 모델을 통해 진행되고 있을 것으로 예상한다고 덧붙였다. GTIG는 해당 제로데이 취약점을 개발사에 통보해 패치를 완료함으로써 즉각적인 위협을 차단했다. 해당 공격 코드에는 AI 사용을 뒷받침하는 명확한 흔적들이 있었으나, GTIG는 이것이 미토스(Mythos)를 통해 개발된 것은 아니라고 판단하고 있다고 밝혔다. 아래는 GTIC 보고서 내용. 북한과 중국 기반 국가 위협 세력 활동 북한(DPRK)과 중국(PRC) 지원을 받는 위협 행위자들도 이미 취약점 분석 및 공격 코드 개발에 AI를 적극적으로 활용하고 있다. 북한 위협 그룹 APT45는 AI를 활용해 수천 개의 공격 코드를 검증하고, 공격 자산(arsenal)을 대규모로 구축했다. 에이전틱 AI 도구를 활용한 공격 규모 확대 공격자들은 오픈클로(OpenClaw)와 같은 프레임워크를 사용해 테스트 환경에서 공격 과정을 지휘하며 역량을 강화하고 있다. 한 중국 연계 위협 행위자는 일본 기술 기업의 취약점을 찾아내기 위해 에이전트 도구를 활용, 자율적이고 지속적인 탐색 공격을 수행한 것이 발견됐다고 밝혔다. 러시아의 심리전 및 악성코드 정교화 러시아의 정보 작전 세력이 AI 딥페이크를 활용해 정교하고 새로운 기만 전술을 펼치고 있다. 러시아 연계 위협 행위자들은 우크라이나 공격용 멀웨어를 고도화하는 데 AI를 사용했다. 또 미국, 우크라이나, 프랑스를 겨냥한 정보 작전(IO)에서 실제 뉴스 영상에 조작된 오디오와 비디오를 합성하기도 했다. 이는 오퍼레이션 오버로드(Operation Overload) 사례다. 최첨단 LLM 접근 시도 중국 연계 사이버 스파이 조직인 UNC5673을 비롯한 여러 위협 그룹이 정교한 기술적 수법을 통해 최신 대규모 언어 모델(LLM)의 권한 확보를 시도하고 있다. 이들은 전문 미들웨어(신원 세탁 도구)와 계정 등록 자동화 프로그램을 활용해 고성능 AI 모델 서비스에 익명으로 접근한다. 이를 통해 모델 사용량 제한을 우회하고 운영 비용을 충당하며, 대규모 AI 서비스를 공격 활동에 오남용하고 있다. 구글은 공격자들에 맞서, 보안 및 AI 커뮤니티에 연구 결과와 대응 방안 등 위협 인텔리전스를 공유하고, 끊임없이 변화하는 위협보다 앞서 나가기 위해 선제적인 조치를 취하고 있다. 구글 제품의 보호 기능을 강화해 사용자들에게 대규모 방어 체계를 제공하며, 제미나이(Gemini)를 활용해 악의적인 계정을 차단함으로써 모델 오남용을 방지한다. 나아가 '빅 슬립(Big Sleep)'과 같은 AI 에이전트를 활용해 소프트웨어 취약점을 식별하고, 코드멘더(CodeMender) 등 제미나이 추론 능력을 활용함으로써 해당 취약점을 자동으로 수정한다. 이로써 AI는 방어자에게도 강력한 도구가 될 수 있다. 존 헐트퀴스트(John Hultquist) GTIG 수석 애널리스트는 “AI에 의한 취약점 전쟁은 이미 시작됐다. 우리가 AI 소행으로 밝혀낸 제로데이 이면에는, 아직 탐지되지 않은 훨씬 더 많은 사례들이 존재하고 있을 것”이라며 “위협 행위자들은 다방면에서 AI를 활용해 공격의 속도와 규모, 정교함을 발전시키고 있다. 이를 통해 공격을 테스트하고, 표적에 집요하게 침투하며, 더욱 강력한 악성코드를 개발한다. 국가 배후 세력은 물론, 사이버 범죄 집단의 AI 활용 위협을 결코 과소평가해서는 안 된다"고 밝혔다.