메인 콘텐츠로 건너뛰기
cybercrime-in-the-age-of-ai-to-protect-yourself-think-like-a-hacker
Q&A

AI 시대의 사이버 범죄: 자신을 보호하려면 해커처럼 생각하라

해커와 사이버 범죄자들은 점점 더 에이전트형 AI, 대규모 언어 모델(LLM), 그리고 즉시 사용 가능한 랜섬웨어 도구를 활용하고 있다. 저명한 인플루언서인 알리사 발렌티나 나이트는 이러한 위협에 대비하기 위해 IT 리더들도 스마트 기술의 힘을 활용해야 한다고 말합니다.

스스로를 “회복 중인 해커”라고 칭하는 알리사 발렌티나 나이트는 지난 30년 동안 대부분을 불법적으로, 혹은 기업 및 정부 지도자들의 승인을 받아 컴퓨터 네트워크와 보안 시스템을 해킹하는 데 보냈다. 사이버 보안 분야에서 26년 경력을 쌓아온 이 전문가는 10대 시절, 게시판 시스템(BBS)을 통해 기밀 비즈니스 정보에 무단으로 접근하는 방법을 찾아 헤매던 것으로 경력을 시작했다. 하지만 그녀는 이후 컴퓨터 업계의 그늘진 면에서 쌓은 경험을 바탕으로, 인터넷과 현실 세계를 아우르는 성공적인 경력을 쌓아왔다. 미 국방부(펜타곤)를 위한 주목할 만한 컨설팅 프로젝트, 할리우드 시나리오 집필 및 제작에 참여한 다수의 작품, 그리고 예지력 넘치며(다소 소름 끼치는) 『 』 , 『Hacking Connected Cars』, 『』와 같이 비평가들의 호평을 받은 책들 등 대표적인 사례들을 살펴보세요.

현재 이 저명한 콘텐츠 크리에이터이자 인플루언서, 그리고 한때 IT 업계의 거물이었던 그는 수많은 첨단 기술 스타트업을 소유하고 운영하는 벤처 스튜디오인 나이트 그룹을 이끌고 있다. 그녀는 최근 자신의 최신 프로젝트인 ‘ Assail()’을 공개했다. 이 새로운 에이전트형 AI 스타트업은 전 세계 고객들을 대상으로 자동화된 API 취약점 분석 및 침투 테스트와 같은 기능을 지원하도록 설계된 자율 에이전트를 개발하고 있다. (“저희는 적대적 AI 기업으로, 조직들이 최신 애플리케이션 스택 내의 취약점을 파악하고 방어할 수 있도록 지원합니다,”라고 그녀는 설명한다.) 간단히 말해, 신기술과 사이버 보안 솔루션의 한계를 탐구하는 데 있어, TV 및 비디오 게임 퍼블리싱 회사도 운영하는 이 선도적인 전문가는 그야말로 모든 것을 경험하고 해본 셈입니다.

인공지능과 자동화 시대에 온라인 위협의 양상과 성격이 어떻게 변화하고 있는지 궁금해진 ‘ ’의 담당자 는 끝이 보이지 않는 듯한 잦은 비행과 회의 일정 사이에서 그녀를 만나 이야기를 나눴다. 이 글에서 그녀는 미래의 사이버 보안 전문가들이 새로운 디지털 위협에 더 효과적으로 대처할 수 있는 방안, IT 리더들이 새롭게 대두되는 과제를 해결하기 위해 전략과 사고방식을 어떻게 조정해야 하는지, 그리고 LLM의 속도로 진화하는 디지털 위협의 시대에 앞으로 어떤 변화가 펼쳐질지에 대한 자신의 견해를 공유합니다.

Q&A

주요 쟁점: AI와 자동화의 부상이 각 분야의 조직에 미치는 사이버 위협의 양상을 어떻게 변화시켰는가?

앨리사 나이트: 역사적으로 볼 때, 적대적 공격에 AI가 활용되기 전부터도 현업 전문가들은 인간 공격자를 상대하는 데 큰 어려움을 겪어 왔습니다. 항상 뒤쫓아가며 대응하는 게임처럼 느껴졌습니다. 이제 공격자들이 대규모는 물론 소규모 언어 모델까지 활용해 새로운 위협과 공격을 감행함에 따라, 방어 측과 공격 측 간의 격차는 점점 더 벌어지고 있다. 사실은 속도의 문제입니다. 우리는 이제 기계 수준의 속도와 파괴력을 갖춘 환경에서 운영되고 있으며, 익스플로잇을 컴파일하는 법조차 제대로 모르는 사람들조차도 이제 순식간에 시스템을 해킹하고 네트워크를 침해할 수 있게 되고 있습니다.

“우리는 이제 기계 수준의 속도와 파괴력을 갖춘 시대에 살고 있습니다. 익스플로잇을 컴파일하는 법조차 제대로 모르는 사람들이 이제는 순식간에 시스템을 해킹하고 네트워크를 침해할 수 있게 되었습니다.”
알리사 발렌티나 나이트, Assail 최고경영자(CEO) 겸 최고 AI 책임자(CAIO)

최근 저희는 네트워크의 취약점을 파악하기 위해 적대적 AI를 활용한 플랫폼을 개발했습니다. 그리고 말씀드리자면, 우리가 구축한 플랫폼은 단 2분 30초 만에 7개 은행의 시스템을 해킹하는 데 성공했습니다. 사람들이 그렇게 빠르고 치명적인 것을 어떻게 막아낼 수 있는지 모르겠습니다. 이는 탐지 및 대응에 소요되는 평균 시간에 대해 많은 우려를 불러일으키고 있으며, 이 상황은 점점 더 악화되고 있습니다.

주요 논점: 새로운 AI 도구와 기술을 서둘러 도입하는 기업들이 처음부터 잘못 파악하고 있는 보안 관련 가정에는 어떤 것들이 있을까요?

앨리사 나이트: 보안 분야에서는 AI가 더 이상 단순한 기능에 그치지 않습니다. 이는 필수적인 역량이며, 여러분도 이 흐름에 동참해야 합니다. AI는 방어 및 공격 솔루션 모두의 인지적 우위 능력을 근본적으로 변화시키고 있다. 그 결과, 많은 조직들이 이러한 변화에 발맞추기 위해 AI 기반 솔루션을 모색하고 있습니다. 기본적으로 이 기술은 공격에 대응하는 방어 측에 일정한 경쟁 우위를 제공하며, 방어 측은 이를 활용해 포렌식 및 사고 대응 역량도 강화하고 있습니다.

하지만 동시에, AI를 활용해 자신의 능력을 극대화하고 증폭시켜 그 어느 때보다 더 많은 네트워크를 침해하려는 적들도 존재합니다. 그리고 다크 웹에서 익스플로잇을 구입하는 데 비용이 너무 많이 들거나, 익스플로잇에 접근할 수 없는 등의 이유로 이전에는 침투할 수 없었던 시스템에 침투하기 위해서입니다. AI가 이룬 것은 해킹의 본질을 진정으로 대중화한 것입니다. 이를 통해 해킹 방법을 전혀 모르는 사람이라도, 공격용 AI 모델(즉, 안전 장치가 구현되지 않았거나 탈옥된 모델)에 접근할 수만 있다면 해킹을 수행하고 시스템을 침해할 수 있게 됩니다.

핵심 쟁점: 오늘날의 범죄자들이 네트워크나 앱을 해킹할 때, 실제로 무엇을 노리고 있는 것일까? 접근 문제인가요? 이게 데이터인가요? 네트워크의 영향 때문일까요? 아니면 AI 모델 자체에 대한 접근 권한까지?

앨리사 나이트: 재미있게도, 제가 처음 사이버 보안 분야에 발을 들였을 때는 정말로 웹사이트를 훼손하는 게 전부였고, ‘NASA.gov의 메인 페이지를 해킹했다’거나 그런 말을 할 수 있는 게 전부였죠. 이제는 상황이 완전히 달라졌고, 해킹은 명백히 영리 목적의 활동으로 자리 잡았습니다. 여러분의 데이터를 이용해 이익을 취하고, 기업에 몸값을 요구한 뒤, 그 데이터를 다크웹에서 판매하려는 초국적 범죄 조직과 개인들이 있습니다. 여기에 군사적 우위를 확보하거나, 자국으로는 개발할 수 없는 무언가를 구축하거나 확보하려는 적대적인 국가들까지 더해집니다. 그리고 중요한 점은, 데이터는 석유나 비트코인 같은 것보다 더 큰 가치를 지니며, 바로 그 점이 [범죄자들]이 노리는 핵심이라는 것입니다.

주요 쟁점: 공격자들에게 기업의 보안 상태, 특히 AI 보안 상태가 취약할 수 있음을 시사하는 신호에는 어떤 것들이 있나요?

앨리사 나이트: 저는 ‘최고의 방어는 최고의 공격이다’라는 말을 굳게 믿는 편입니다. 그리고 지금이 적들이 AI를 활용하는 시대라면, 방어 측인 우리 중 일부는 왜 여전히 패턴 매칭 방식에 의존하는 구식 취약점 스캐너만 사용하고, 우리 환경 내의 취약점을 식별하고 악용하기 위해 AI를 함께 활용하지 않는 것일까요? 범죄자들이 여러분의 네트워크를 표적으로 삼아 침입하는 데 사용하는 것과 동일한 전술, 기법 및 절차를 사용해야 합니다. 따라서, 우리 방어 측이 AI를 활용할 수 있다면—AI 기반 방화벽이든, 보안 제어 수단이든, 그 밖의 무엇이든 간에—적들이 우리를 공격하는 데 사용하는 것과 동일한 기술을 활용해야 합니다.

어떤 조직이 단순히 시대에 뒤처지고 있는 것인지, 아니면 AI 기반 위협에 대처할 능력이 없는 것인지 파악할 수 있는 간단한 질문이 있습니다. “IT 리더로서, 귀사의 환경에 존재하는 취약점을 파악하기 위해 AI를 활용하고 계십니까?” 확실히 말씀드리건대, 우리는 지금 기계 대 기계의 전쟁 시대에 접어들었습니다. 더 이상 우리의 피라미드와 클라우드 서비스 제공업체를 인위적인 위협으로부터 방어하는 문제가 아닙니다. 우리는 지금 로봇과 기계의 위협으로부터 그들을 지키고 있습니다. 결국 핵심은 대규모 언어 모델(LLM) 대 대규모 언어 모델(LLM)의 대결로 귀결됩니다.

“IT 리더로서, AI를 활용해 환경 내 취약점을 파악하고 계신가요?”
알리사 발렌티나 나이트, Assail 최고경영자(CEO) 겸 최고 AI 책임자(CAIO)

주요 논의점: 많은 기업이 여전히 IT 분야에서 뒤처져 있다는 점을 감안할 때, 경영진에게 조언을 해준다면 이러한 유형의 사이버 위협에 대비하기 위해 어떤 조언을 해주시겠습니까?

앨리사 나이트: 저는 여전히 2026 에서 API가 우리 운영 환경으로 들어가는 뒷문이자 옆문이라는 점을 확고히 믿고 있습니다. API의 무분별한 확산과 그림자 API는 심각한 문제입니다. 요즘 발생하는 많은 보안 침해 사고는 해커들이 API에 주목하기 때문인데, 이는 금융 정보, PHI, PCI, HIPAA 등 어떤 데이터가 제공되든 상관없이 바로 그곳에 데이터가 있다는 사실을 해커들이 알고 있기 때문입니다. 경영진에게 드리고 싶은 조언은, 현재 환경에 얼마나 많은 API가 있는지, 그리고 그중 어떤 API가 규제 대상 데이터를 제공하고 있는지 파악해야 한다는 것입니다. 모든 API를 일일이 보호하려고 애쓰거나, AI 기반 솔루션을 통해 API를 찾아내고, 악용 시도를 탐지하며, 문제를 해결하고, 방어하는 방식보다는, 그 지점을 출발점으로 삼아 양파 껍질처럼 층층이 쌓아가는 방식으로 보안 전략을 수립하는 것이 도움이 됩니다.

주요 논의점: AI와 대규모 언어 모델(LLM)의 시대에, 보안 팀이 점점 더 자동화되고 지능화되는 이러한 공격들을 방어하기 위해서는 어떤 기술이나 사고방식의 변화를 받아들여야 한다고 생각하십니까?

앨리사 나이트: 이 주제가 매우 논란이 많다는 건 알지만, 저는 인간을 의사결정 과정에 계속 포함시켜야 한다고 생각하지 않습니다. 저는 인간이 한 발 물러서서 AI가 기계의 속도로 움직이며 우리가 설계한 대로 역할을 수행할 수 있도록 해야 한다고 생각합니다. 이제 우리는 확실히 어느 정도 성숙도를 갖추었으며, 더 진보된 [대규모 언어 모델(LLM)과 자동화된 첨단 도구]를 개발하는 데 투자해야 할 시간도 확보했습니다. 하지만 무서운 점은, 현재 이 기술이 대규모 언어 모델(LLM)과 소규모 언어 모델(SLM)의 성능 측면에서 앞으로 있을 어떤 시점보다도 최악의 수준이라는 사실입니다. 이제부터 해결책들은 점점 더 정교해지고 난이도도 높아질 것입니다.

“우리는 이제 기계 수준의 속도와 파괴력을 가진 시대에 살고 있습니다. 익스플로잇을 컴파일하는 법조차 제대로 모르는 사람들이 이제는 순식간에 시스템을 해킹하고 네트워크를 침해할 수 있게 되었습니다.”
알리사 발렌티나 나이트, Assail 최고경영자(CEO) 겸 최고 AI 책임자(CAIO)

제 조언은 업무에서 AI를 활용하는 방법을 가능한 한 빨리 익히라는 것입니다. “AI가 나를 대체하게 될까?”라는 논쟁에 휩쓸리지 마세요. 자, 이제 AI가 우리 곁에 왔습니다. 이걸 막을 방법은 없다. 이것은 우리의 적들이 우리 네트워크를 침해하는 데 이용하고 있습니다. 그리고 스스로에게 이렇게 물어보세요. “AI를 우리의 일상 속에 더 잘 녹여내기 위해 무엇을 할 수 있을까?” 이제는 우리 일상 업무의 일부가 되었으며, 업무 효율을 높이고, 방어 담당자로서의 역량을 강화하며, 레드팀 요원 및 침투 테스트 담당자로서의 역량을 향상시키는 데 도움이 될 뿐만 아니라, 단순히 우리 자신의 보안을 강화하는 데도 기여하죠, 그렇죠? “이길 수 없다면 [즉, AI 도입 기업들을 말함], 그들과 힘을 합치라”는 게 제가 늘 하는 말입니다.

주요 논의점: 현재 이 분야가 빠르게 변화하고 있는 상황에서, 범죄자들이 인공지능 기반의 기성 해킹 도구와 자율적인 AI 에이전트를 대규모로 활용하기 시작함에 따라 사이버 범죄의 양상이 어떻게 진화할 것으로 보십니까?

앨리사 나이트: 요점은 이렇습니다. 필요는 발명의 어머니입니다. 중국을 비롯한 적대적인 국가들은 엔비디아의 ‘호퍼(Hopper)’나 ‘블랙웰(Blackwell)’ 칩과 같은 대규모 데이터센터용 GPU를 확보할 수 없기 때문에, 1조 매개변수 규모의 모델을 구축하고, 실행하며, 학습시키고, 추론하는 데 큰 어려움을 겪고 있습니다. 그럼 그들은 지금 뭘 하고 있는 걸까요? 이들은 96 기가바이트의 DRAM을 탑재한 RTX 6000 같은 장치에서 실행할 수 있는 소형 언어 모델을 개발하고 있습니다. 저는 이것이 우리의 적들은 물론 방어 측면에서도 앞으로도 계속될 방향이 될 것이라고 생각합니다.

휴대폰을 생각해 보세요. 휴대폰은 처음에는 정말 컸지만, 시간이 지남에 따라 점점 더 작아지기 시작했습니다. AI 분야에서도 마찬가지일 것 같습니다. 우리는 현재 1조 개의 매개변수를 가진 거대한 모델들로 시작하고 있으니까요.  하드웨어 측면에서 모델의 에너지 효율을 높이고 성능을 개선해 나가면서, 우리가 모델을 점점 더 작게 만들려고 노력하고 있다는 사실을 깨닫게 될 것입니다.

즉, 기본적으로 라즈베리 파이에서 구동될 수 있는, 치명적인 수준의 소형 언어 모델 같은 것을 만들 수 있다는 뜻입니다. 아니면, 로컬 무선 네트워크나 지역 휴대전화 기지국을 해킹할 수 있는 스마트폰처럼 주머니에 쏙 들어가는 기기를 이용해서도 그렇게 할 수 있습니다. 앞으로 모델들은 더 작아지고 더 치명적이 될 것이라고 생각합니다.

옛날에는 기술 발전의 흐름상 새로운 혁신이 등장하기까지 1년, 심지어 몇 년이 걸리곤 했습니다. 이제 그 기간이 6개월 정도로 늘어날 전망입니다. 최첨단 모델을 개발하는 AI 기업들을 살펴보면, 새로운 기능을 출시하는 주기가 거의 분기별로 정해지는 추세입니다. 혁신은 이제 그 어느 때보다 빠르게 일어나고 있으며, 혁신이 일어날 때마다 우리는 훨씬 더 큰 도약을 이루고 있습니다.

주요 논점: 매혹적이면서도 두려움을 주는: 이러한 점을 감안할 때, AI 시대에 조직의 보안을 강화하기 위해 IT 리더들에게 드릴 수 있는 가장 중요한 조언이 하나 있다면, 무엇일까요?

앨리사 나이트: 자신이 무엇을 가지고 있는지 모르면 그것을 지킬 수 없다. 자사의 IT 환경에 어떤 기술과 도구가 있는지 파악하고, 지속적으로 침투 테스트를 수행하고 해킹 시도를 통해 이를 보호해야 합니다. 저는 의 지속적 위협 노출 관리(CTEM)를 매우 신뢰하고 있습니다. 다른 사람들이 그렇게 하기 전에, 스스로를 계속해서 분석하고 적들이 당신을 상대로 사용하는 도구를 직접 활용해 보는 것이 중요합니다.