최신뉴스


가짜 직원과 음성·화상 통화… CISO 41% “딥페이크 공격 경험” 2026.09.29

AI로 공격 빈도, 개인화 수준, 설득력 높아져
가짜 식별 교육보다 중요한 요청 확인 절차 정착


정보보호최고책임자(CISO) 가운데 41%가 지난 1년 동안 직원의 음성 통화 중 딥페이크를 악용한 사회공학 공격을 한 차례 이상 겪은 것으로 나타났다. 화상 통화에서 동일한 유형의 공격을 경험했다는 비율 역시 36%에 달했다.

28일 가트너는 올해 3월부터 5월까지 CISO 또는 이에 준하는 직책의 사이버보안 부문 고위 임원 297명을 대상으로 실시한 조사를 토대로 이 같이 밝혔다

[출처: gettyimagesbank]
[출처: gettyimagesbank]

조사 결과, AI는 사회공학 공격의 빈도, 개인화 수준, 설득력을 높이는 반면, 기존 탐지 징후의 신뢰도는 떨어뜨리는 것으로 나타났다.

조사에 참여한 CISO의 79%는 지난 12개월간 이메일 피싱, 스피어 피싱, 기업 이메일 침해 사고를 최소 한 건 이상 겪었다고 답했다. 비싱(vishing, 보이스피싱), 스미싱(smishing) 사고가 발생했다는 응답도 58%를 차지했다.

가트너는 진화하는 AI 기반 사회공학 공격에 효과적으로 대응하기 위해 CISO가 중점적으로 추진해야 할 세 가지 핵심 조치를 제시했다.

첫째, 정형화된 교육을 적응형 보안 행동 및 문화 프로그램으로 전환해야 한다. 직원에게 ‘가짜를 가려내는 법’을 가르치기보다, 중요한 요청에 대해 안전한 확인 절차를 거치는 것을 기본 행동 수칙으로 정착시켜야 한다. 이메일, 음성, 영상, 협업 도구 또는 AI 애플리케이션 등 유입 경로와 무관하게 고위험 요청 시 잠시 멈추고 확인 후 보고하도록 직원과 승인자를 훈련해야 한다. 또 모의 훈련을 통해 AI 관련 의심 정황의 확인 및 보고 절차가 원활히 작동하는지 점검할 필요가 있다.

둘째, 사칭 공격에 대비한 직원 신원 및 복구 체계를 강화해야 한다. 계정 복구, 특권 접근, 결제 승인 등 중요도가 높은 업무 절차는 피싱 방지 인증, 위험 기반 신원 통제, 신뢰할 수 있는 채널을 통해 보호해야 한다. 정상 로그인이나 비밀번호 재설정 이후에도 신원 정보 악용을 탐지하는 제어 장치를 마련해야 한다.

셋째, AI 매개 위협에 대비한 탐지 및 대응 체계를 정비해야 한다. 의심스러운 연락과 사칭 신고 정보를 계정 복구 이력, 새 기기 접속, 권한 변경, 금융 거래 정보와 연계해 분석함으로써 위협 탐지 역량을 높여야 한다. 또 멀티모달 사칭, 조작된 AI 권고, 침해되거나 오용된 AI 에이전트는 물론 정해진 범위를 벗어나 작동하는 에이전트까지 대응할 수 있도록 사고 대응 매뉴얼을 업데이트해야 한다.

더 자세한 내용은 가트너 보고서 ‘AI 기반 사회공학 및 에이전틱 위협에 대응하기 위해 CISO가 취해야 할 3가지 조치’에서 볼 수 있다.

크레이그 포터(Craig Porter) 가트너 디렉터 애널리스트는 “공격자는 피싱, 비즈니스 이메일 침해, 합성 미디어, 수집 개인정보를 결합해 다중 채널 공격을 펼치고 있다”며 “앞으로도 대부분의 공격은 사용자, 탈취한 인증 정보, 취약한 복구 절차, 익숙한 기술 수법에 의존하는 방식으로 이뤄질 것이다. CISO는 신원 및 접근 위험을 평가할 때처럼 체계적으로 AI 기반 사회공학 위협에 대응해야 한다”고 강조했다.

출처 : 보안뉴스(https://www.boannews.com)