“중국 배후? 누가 쓰건 중국어 문구는 그대로”
‘중국산 AI’가 이번 사태에서 부각된 이유는 이번 연쇄 공격에서 중국에서 개발된 AI 기반 자율형 침투테스트 콘솔의 흔적이 발견됐기 때문이다.
박상원 금융보안원장은 “공격에 사용된 공통된 IP에 ‘아르텍스’의 흔적이 있다”고 밝혔다. AI 자율형 침투테스트 시스템 ‘아르텍스(ARTEX)’가 공격에 쓰인 정황이다. 경찰청 사이버수사국도 은행을 이 같은 정황을 토대로 관련성을 조사하고 있다.
앞서 지난 2일 문종현 지니언스 시큐리티센터장은 소셜미디어를 통해 “최근 국내 여러곳을 대상으로 수행된 공격 관련해, 공격 시 사용된 웹 서버의 일부 HTML에서 ‘ARTEX ? 自主渗透??控制台’(자율 침투테스트 콘솔)이라는 문자열이 확인됐다”고 밝힌 바 있다.
아르텍스는 오픈소스 협업 플랫폼 깃허브(GitHub)에 공개된 LLM 및 멀티 에이전트 기반 자율형 침투테스트 시스템이다. 공격 대상에 대한 정보 수집, 취약점 탐색, 공격 경로 계획, 보안 도구 실행, 취약점 검증 등의 과정을 자동화하도록 설계되어 있다는 게 문 이사의 설명이다.
ARTEX의 흔적이 나옴에 따라 일각에선 중국배후론까지 등장하고 있다. 하지만 특정국가에서 개발된 도구의 흔적과 배후 국가 지목은 전혀 다른 명제라는 게 전문가들의 지적이다.
이원태 국가AI전략위 보안특위 위원장은 “중국산 도구가 쓰였다는 것은 무엇으로 공격했나’에 대한 단서일뿐 ‘누가 공격했나’에 대한 답은 아니다”라고 강조했다. 아울러 “아르텍스는 전 세계 누구나 내려받아 쓸 수 있고, 이미 여러 사람들이 복제해 고친 판본도 퍼져 있으며, 누가 쓰든 화면에 뜨는 중국어 문구는 그대로 남는다”며 “전 세계 해커들이 널리 쓰는 공격·점검 도구 상당수는 미국에서 만들어졌지만, 그 도구가 쓰였다고 해서 미국 정부가 배후라고 하지는 않는다”고 밝혔다.
이 위원장은 “섣불리 국가배후로 단정하면 외교 문제 등 부작용을 낳을 수 있다”고 강조했다
“오픈소스 제한 보다 악용 시 막아낼 수단 집중”
이와 함께 아르텍스는 보안 목적으로 개발된 오픈소스 도구라는 점도 눈길을 끈다.
문종현 센터장은 “보안 점검과 침투테스트를 지원하기 위한 목적으로 개발된 도구지만, 이러한 종류의 기술은 흔히 양날의 검”이라며 “요리용 칼이 흉기로 악용될 수 있는 것과 같은 이치”라고 언급했다.
이에 따라AI 침투 테스트 도구의 오픈소스 공개를 제한해야 하는 것 아니냐는 논란도 존재한다.
이와 관련 박세준 티오리 대표는 “요리에 쓰이는 칼이 범죄에도 쓰일 수 있다는 이유로 칼 판매를 중지하는 것으론 문제가 풀리지 않는다”며 “칼로 사람들을 해치려는 이들을 막아낼 수 있는 수단을 찾는게 중요하다”고 했다. 이어 “아르텍스와 유사한 오픈소스 AI 도구들은 무수히 많으며, 이는 방어자에게도 동일한 기회”라며 AI의 선제적 방어 활용을 강조했다.
“’중국산’ 과몰입보다 회복력에 초점을”
특히 중국산 AI라는 점에 과몰입하기 보다는 공격을 당한 후 피해 최소화와 서비스 가용성을 지속하는 ‘사이버 복원력’에 집중해야 한다는 목소리가 커진다.
강정민 고려대학교 인공지능사이버보안학과 교수는 “중요한 것은 특정 도구의 등장 자체가 아니고, 더 본질적인 변화는 AI가 사이버 공격의 속도와 규모, 자율성을 크게 끌어올리고 있다는 점”이라며 “AI가 취약점을 찾아내는 속도가 빨라진다면 조직도 자신의 취약점을 지속적으로 파악하고 우선순위를 정해 대응해야 한다”고 밝혔다.
그는 “하나의 계정이나 주변 시스템이 침해되더라도 최소권한, 접근통제, 네트워크 분리 등을 통해 공격이 핵심시스템까지 확산되지 않도록 해야 한다”면서 “모든 공격을 사전에 차단할 수 있다는 가정만으로는 부족하며 공격을 얼마나 빨리 인지하고, 침해 영역을 얼마나 신속하게 격리하며, 공격자의 행동과 위협정보를 조직 내부와 금융권 전체의 방어에 얼마나 빠르게 반영할 수 있는지가 중요하다”고 말했다.
강 교수는 “금융권이 물어야 할 질문은 이제 ‘우리 시스템은 뚫리지 않는가’ 뿐 아니라 ‘하나의 시스템이 뚫렸을 때 공격은 어디까지 확산될 수 있는가’, 더 중요하게는 ‘일부 시스템이 침해되더라도 핵심 금융서비스를 계속 제공할 수 있는가’를 함께 물어야 한다”며 사이버 회복력을 강조했다.
출처 : 보안뉴스(https://www.boannews.com)