메인 콘텐츠로 건너뛰기
‘엔드포인트 환경에서 섀도우 AI 이해하기’ 게시물의 대표 블로그 이미지
새로운 쟁점

엔드포인트 환경에서의 섀도우 AI 이해하기

Generative AI–and large language models in particular–reached mass consumer adoption beginning in late 2022 and early 2023, with ChatGPT reaching 100 million users faster than any consumer application in history.

그 이후로 AI는 눈 깜짝할 사이에 발전해 왔으며, 이제는 실제로 얼마나 유용한지와 상관없이 모든 도구, 앱, 웹사이트에 탑재된 듯합니다. AI 기술에는 놀랍고 강력하며 시너지 효과를 극대화하는 활용 사례가 많지만, 그 급속한 확산과 도입은 대부분의 조직이 대처할 준비가 되어 있지 않은 위험을 초래합니다. 특히 AI 시스템이 실험 단계를 넘어 실제 운영 단계로 진입함에 따라, 자율성과 규모가 가시성과 통제력을 앞지르는 ‘ ’의 에이전트형 AI 무분별한 확산( )이 발생할 수 있는 여건이 조성되고 있습니다.

[최근 에이전트형 AI의 발전이 자율 시스템을 단순한 조언자 역할에서 직접적인 실행 단계로 어떻게 변화시키고 있는지, 그리고 이러한 변화가 IT 거버넌스에 무엇을 요구하는지 살펴보세요]


네, AI는 대담한 새로운 영역이긴 하지만, 자산 관리와 가시성은 여전히 훌륭한 보안 및 위험 관리의 토대가 되고 있습니다. 우리는 이제 하드웨어, 운영 체제, 설치된 소프트웨어를 넘어, 소프트웨어 부품 명세서(SBOM), 브라우저 생태계, 통합 개발 환경(IDE), 클라우드 기반 서비스형 소프트웨어(SaaS), 그리고 조직 내에서 AI가 나타날 수 있는 모든 방식을 고려해야 합니다.

이제 전반적인 현황과 위협 요인, 그리고 이 과제를 해결하는 데 필요한 핵심 요소들을 살펴보겠습니다.

섀도우 AI란 무엇인가요?

헬프데스크 직원부터 최고 경영진에 이르기까지 대부분의 기술 전문가들은 “인 ‘섀도우 IT"—즉, 직원들이 공식적인 승인 없이 사용하는 소프트웨어와 기기—에 대해 매우 잘 알고 있습니다. 이전 용어와 마찬가지로, “섀도우 AI”란 IT 또는 보안 팀의 인지나 승인 없이 AI 도구, 앱 또는 인프라가 존재하거나 사용되는 것을 의미합니다.

대부분의 경우, 섀도우 AI의 사용은 무해합니다. 대부분의 사람들은 새로운 기술을 통해 생산성을 극대화하고자 하거나, 어쩌면 자신도 모르게 AI 기능이 내장된 도구를 사용하고 있을 수도 있습니다. ‘섀도우 AI’ 의 위험은 단순히 AI 도구가 존재한다는 사실 자체에 있는 것이 아니라, 사용자가 파악하지 못할 수도 있는 연결 관계, 행동, 그리고 데이터 흐름에 있습니다. 또한, 섀도우 IT와 달리 섀도우 AI는 자율적으로 행동하고, 결정을 내리며, 위험을 확산시킬 수 있습니다.

섀도우 AI 대응 범위에는 상당한 사각지대가 존재합니다:
기존의 보안 도구(클라우드 DLP, CASB, 방화벽)는 온프레미스 AI를 감지하지 못합니다. 온프레미스 및 클라우드 기반 AI는 각각 서로 다른 모니터링 기법이 필요합니다. 안타깝게도 AI의 확산과 도입 속도가 우리가 이를 규제하고 보안을 확보할 수 있는 능력을 앞지르고 있습니다.

섀도우 AI가 어디에 숨어 있는지, 그리고 왜 관리하기가 그토록 어려운지 이해하려면, 오늘날 기업 환경에서 섀도우 AI가 주로 어떤 형태로 나타나는지 알아두는 것이 도움이 됩니다.

첫 번째 예시는 ChatGPT, Copilot, Claude와 같은 클라우드 서비스의 브라우저나 앱이 아닌, 사용자의 기기나 내부 서버에서 직접 AI 언어 모델이 실행되는 로컬 AI 모델입니다.

두 번째 메커니즘은 AI 에이전트로, 이는 LLM의 기능을 단순한 질문 응답을 넘어 확장하여, LLM이 특정 행동을 수행하고 다른 도구 및 데이터와 연동하며 어느 정도의 자율성을 가지고 작동할 수 있게 해줍니다. 두 가지 방식 모두 위험을 수반하며, 사용자가 승인했든 그렇지 않았든 상관없이 둘 다 나타날 수 있습니다.

지역 모델

지역 모델의 매력은 한 마디로 요약할 수 있습니다. 바로 ‘ ’의 사생활 보호.

ChatGPT, Gemini, Microsoft Copilot과 같은 클라우드 기반 AI 서비스를 사용할 때, 사용자가 입력한 프롬프트와 공유한 데이터는 제3자가 소유한 서버로 전송됩니다. 해당 데이터는 향후 모델 훈련에 활용되거나, 감사할 수 없는 방식으로 저장될 수 있으며, 경우에 따라 의도치 않게 노출되기도 합니다. 예를 들어, ChatGPT가 2023 버전에서 ‘공유’ 기능을 도입했을 때, 체크박스를 통해 검색 엔진이 대화 내용을 검색할 수 있도록 한 경우가 그렇습니다. 수천 명의 사용자가 자신이 무엇을 하는지 모른 채 이 기능을 활성화했고, “비공개”였던 대화 내용이 구글 검색 결과에 노출되었습니다.

모델을 로컬에서 실행한다는 것은 데이터가 사용자의 컴퓨터나 내부 네트워크를 절대 벗어나지 않는다는 것을 의미하며, 이는 민감한 문서를 취급하거나 규제 대상 산업에서 운영되거나, 외부 인터넷 접속이 불가능한 환경을 지원하는 조직에게 딱 맞는 해결책으로 보입니다.

정말 멋지죠? 그렇게 서두르지 마세요. 로컬에 설치된다고 해서 자동으로 비공개가 되는 것은 아닙니다. 2025년 7월에서 트렌드마이크로 는 AI 모델을 로컬에서 실행하는 데 널리 사용되는 오픈소스 도구인 ‘올라마(Ollama)’를 실행 중인 10.000 대 이상의 서버( )가 인증 절차 없이 공개적으로 노출되어 있음을 발견했습니다.

부적절하게 구성된 로컬 모델 서버는 해당 서버에 접속할 수 있는 사람이라면 누구나 쿼리를 보낼 수 있으며, 이는 공격자가 서버가 실행되는 컴퓨터에 물리적으로 접근하지 않고도 정보를 탐색하거나 데이터를 추출하거나, 더 넓은 네트워크로 침투하기 위한 발판으로 활용할 수 있음을 의미합니다.

로컬 모델은 일반적으로 클라우드 기반 모델에 비해 규모가 더 작고 학습 데이터도 적기 때문에, 지식에 공백이 더 많으며, 이러한 공백을 그럴듯해 보이지만 사실은 잘못된 정보로 채울 가능성이 더 높습니다. 업계에서는 이를 ‘환각’이라고 부릅니다.

개인적인 용도로 볼 때, 확신에 찬 틀린 답은 골칫거리다. 하지만 현지 AI의 산출물이 규제 신고서, 재무 분석, 법률 문서 또는 고객 커뮤니케이션에 반영될 때면, 그 중요성은 완전히 달라집니다. 요약문이 AI로 생성된 것임을 모르는 경영진은 이를 확인할 이유가 없으며, 오류가 드러날 때쯤이면 해당 문서는 이미 서명되거나 발송되거나 제출된 후일 수도 있다.

로컬 모델에는 타당하고 가치 있는 사용 사례가 있지만, “로컬”이 “안전”과 동의어는 아닙니다. 어떤 소프트웨어가 설치되어 있는지, 어디에서 실행되고 있는지, 그리고 안전하게 구성되어 있는지 파악하는 것은 기업 규모에서 이를 책임감 있게 사용하기 위한 기본 요건입니다.

요원들

AI 에이전트는 단순히 질문에 답하는 것을 넘어섭니다. ChatGPT와 같은 대규모 언어 모델이 프롬프트에 응답하는 반면, 에이전트는 코드를 작성하고 실행하거나, CRM의 기록을 업데이트하거나, 일정을 관리하거나, 사용자를 대신해 메시지를 전송하는 등의 행동을 취할 수 있습니다. 바로 그 능력 덕분에 그들은 강력하지만, 동시에 위험하기도 합니다.

이러한 위험은 에이전트가 권한을 획득하는 방식에서 비롯됩니다. 에이전트는 이를 설치한 사용자의 접근 권한을 상속받습니다. 해당 사용자가 로컬 관리자 권한, 데이터베이스 인증 정보 및 API 키를 보유한 개발자라면, 에이전트도 이 모든 정보를 가지고 있습니다.

이는 AI 분야에서 ‘현지 자원을 활용한 공격’에 해당하는 것으로, 악성 코드가 필요하지 않으며, 단지 정당한 접근 권한이 아무도 예상하지 못한 방식으로 악용될 뿐입니다. 현재 상담원이 조치를 취하기 전에 일시 중지하고 사람의 승인을 요청해야 하는 시점에 대한 전사적인 표준이 없으며, 대부분의 도구는 사용자별로 권한을 설정해야 하기 때문에 현재로서는 전체 시스템에 걸친 거버넌스 관리가 사실상 불가능합니다.

이러한 격차는 이미 모델 수준에서 악용되고 있다. Lupinacci 등( )의 2025 연구 논문에 따르면, 테스트 대상 AI 모델의 100%가 인간으로부터 지시를 받을 때보다 다른 AI 에이전트로부터 지시를 받을 때 더 느슨한 보안 기준을 적용하는 것으로 나타났다.

다중 에이전트 워크플로우에서 보안이 침해된 에이전트는, 사람이 보냈다면 차단되었을 악의적인 명령을 다른 에이전트들에게 전달할 수 있다. 연구진은 이를 현재의 대규모 언어 모델(LLM) 아키텍처에 내재된 “AI 에이전트 권한 상승” 취약점이라고 부른다.

모델 컨텍스트 프로토콜(MCP)

Anthropic은 AI 도구가 다른 도구, 데이터 소스 및 시스템과 연결할 수 있는 방법을 제공하기 위해 ‘모델 컨텍스트 프로토콜(MCP)’이라는 개방형 표준을 만들었습니다. 이를 USB-C 케이블에 비유해 보세요. 각 기기마다 고유한 전용 커넥터가 필요한 대신, MCP는 AI가 메일함, 파일 시스템, 브라우저, 데이터베이스, 그리고 호환 가능한 인터페이스를 제공하는 그 밖의 모든 요소와 상호작용할 수 있는 단일한 표준화된 방식을 제공합니다.

이러한 표준화가 바로 MCP를 중대한 기업 위험 요인으로 만드는 이유이기도 합니다. MCP 서버는 IT 또는 보안 팀의 감시를 거의 또는 전혀 받지 않은 채 VSCode나 Cursor와 같은 개발자 도구에 직접 설치할 수 있습니다. 이들 프로그램은 설치한 사용자의 권한을 상속받으며, 많은 개발자가 이미 자신의 컴퓨터에 자격 증명, API 키, 토큰을 보유하고 있는 로컬 관리자이기 때문에, 해킹당한 MCP 서버는 별다른 조치 없이도 광범위한 접근 권한을 확보할 수 있습니다. 이것은 폭발 반경이 유난히 넓은 섀도우 AI의 하위 구성 요소인 “섀도우 MCP”입니다.

공격 표면은 다면적이며, 다양한 기법에 대해 더 깊이 있게 다룰 주제이지만, 몇 가지 예로는 다음과 같은 것들이 있습니다:

  • ‘툴 포이즌링(Tool poisoning,)’은 공격자가 사람이 볼 수 없지만 AI가 읽을 수 있는 문자를 이용해 도구 설명 내에 악성 명령어를 삽입함으로써, 사용자가 의도하지 않은 행동을 AI가 수행하도록 유도하는 공격 방식입니다.
  • 의 ‘러그 풀(Rug pull)’은, 정상적인 MCP 도구가 설치 후 사용자에게 눈에 띄는 변화 없이 은밀하게 업데이트되어 트래픽을 우회하거나 민감한 데이터를 제3자 서버로 기록하는 것을 말합니다.
  • 를 모방한 서버 간 섀도잉 기법으로, 악의적인 서버가 정상적인 서버에 자신을 침투시키는 방식이다. 2025년, 공격자들은 WhatsApp의 공식 MCP 서버를 위장하여 이를 통해 전체 채팅 내역을 은밀하게 유출했습니다.
  • 공급망 침해 사례로, 악성 서버가 출시 첫날부터 제품에 포함되어 있었으며, 검증되지 않은 레지스트리에 게시된 후 이를 의심할 이유조차 없었던 사용자가 이를 설치한 경우입니다. MCP 서버에 대한 표준 심사 절차가 마련되어 있지 않기 때문에, 이는 대부분의 조직에서 가장 발생 가능성이 높은 공격 경로 중 하나입니다.
  • 세션 하이재킹 사례: 널리 사용되는 MCP 구성 요소에서 발견된 중대한 OAuth 취약점인 ‘ CVE-2025-6514’을 통해, 공격자가 약 437.000 개의 개발 환경에 대한 지속적인 접근 권한을 획득할 수 있었던 사례가 소개됩니다.

현재 실제 환경에서 운영 중인 MCP 서버는 15.000 대 이상입니다. 그만큼의 신규 개발이 이루어지고 있는 반면, 확립된 보안 표준이 없는 상황에서 CVE 건수는 빠르게 증가하고 있다. 이 생태계는 아직 초기 단계이며, 대체로 규제가 미비한 상태이고, 현재 활발히 탐색되고 있다.

타늄 인사이트와 실제 위험

‘ 2025년 9월’ 사건에서, 중국 정부의 지원을 받는 위협 행위자는 Anthropic의 AI 코딩 에이전트인 ‘Claude Code’를 이용해 약 30 개 기관을 대상으로 자율적으로 정찰 활동을 수행하고, 취약점을 악용하며, 데이터를 유출했습니다.

AI는 전술 작전의 약 80 ~90 %를 독자적으로 수행한 것으로 추정된다. 같은 달, 연구진은 ChatGPT의 ‘딥 리서치(Deep Research)’ 기능을 대상으로 한 제로클릭 공격을 시연했다. 숨겨진 프롬프트 주입이 포함된 단 한 통의 조작된 이메일을 통해, 피해자의 어떠한 조작도 없이 Gmail 데이터가 100 %의 성공률로 은밀하게 유출되었다.

공급망 측면에서는 ‘GlassWorm’이라는 캠페인이 OpenVSX 마켓플레이스를 통해 악성 확장 프로그램을 유포하여 10.000 회 이상의 다운로드를 기록했습니다. 이 확장 프로그램들은 코드를 숨기기 위해 보이지 않는 유니코드 문자를 사용했으며, 탈취한 데이터를 솔라나(Solana) 블록체인 명령 및 제어 인프라를 통해 전송했는데, 이 두 가지 기법은 탐지를 회피하기 위해 특별히 고안된 것이었다.

각 사건에서 조직들은 공격이 가능하게 만든 상황에 대해 전혀 파악하지 못하고 있었다.

타늄 가디언(Tanium Guardian)의 연구 결과는 기업 내에서 섀도우 AI가 실제로 얼마나 널리 퍼져 있는지에 대한 통찰을 제공합니다. 우리는 두 가지 측면을 살펴봅니다. 바로 엔드포인트에 있는 로컬 AI 모델 관련 요소(예: 모델 파일 및 프레임워크 경로)와 MCP 서버 구성(어떤 MCP 도구가 어디에 있는지)입니다.

여기서 드러나는 사실은 분명합니다. 섀도우 AI는 이미 상당수의 환경에 존재하고 있으며, 로컬 모델 아티팩트와 MCP 도입 모두 가시성과 정책 측면에서 중요한 방식으로 집중되어 있습니다.

Tanium이 감지한 내용

타늄 가디언(Tanium Guardian)의 연구 결과는 이미 잘 알려진 사실을 다시 한번 보여줍니다. 기업 전반에 걸쳐 AI 도입이 급증하고 있으며, 환경 3곳 중 1곳에서는 이미 인덱싱된 AI 모델 파일이 있는 엔드포인트가 적어도 하나 이상 발견되었고, 거의 절반에 가까운 환경에서는 MCP 서버가 구성된 엔드포인트가 적어도 하나 이상 있는 것으로 나타났습니다.

엔드포인트에 AI가 도입되는 것은 더 이상 논란의 여지가 없는 사실입니다. 그것이 거기에 있고, 점점 커지고 있습니다. 여전히 미해결된 문제는 그러한 존재가 승인되고, 규율되며, 제대로 이해되고 있는지에 대한 것이다.

실제로 우리가 목격하는 상황은 대개 두 가지 양상으로 나뉩니다. 일부 조직은 AI를 체계적으로 도입하는 것처럼 보이지만, 다른 조직에서는 도입이 서서히 조금씩 이루어지는 양상을 띠는데, 이는 ‘섀도우 AI’를 시사할 수 있는 패턴으로, 명확한 중앙 관리 체계 없이 도구와 통합 기능이 무작위로 등장하는 경우를 말합니다.

로컬 모델 측면에서는, 그 결과물들이 그 자체로 모든 것을 말해줍니다. GGUF 파일(Llama 스타일 및 이와 유사한 형식)은 Ollama와 같은 로컬 LLM 및 임베딩 도구를 가리킵니다. Safetensors는 Hugging Face와 PyTorch가 활용되는 곳, 즉 대화 요약, 미세 조정 모델 등 다양한 분야에서 활용됩니다. PMML은 SAS, R, sklearn 및 기타 분석 도구와 같은 오래되고 전통적인 머신러닝 스택에서 활용됩니다. 따라서 단순히 “누군가가 Ollama를 운영했다”는 것만이 아니라, 지역 기반 대규모 언어 모델(LLM), 최신 딥러닝, 그리고 고전적인 기계 학습이 결합된 결과입니다.

MCP 측도 상황은 마찬가지로 분주합니다. 수백만 개의 엔드포인트 전반에 걸쳐 거의 400 개의 서로 다른 명명된 MCP 서버가 일관되게 나타나며, 추가 조사가 필요할 수 있는 일회성 또는 틈새 서버도 소수 발견됩니다. 상위권에 오른 기업들의 명단은 비즈니스 운영의 주요 주역들을 총망라한 듯하며, 시장에서 가장 인기 있는 기업용 도구들과도 밀접한 관련이 있습니다.

이러한 도구들이 ‘섀도우 AI’일 가능성은 낮지만, 팀들이 AI 지원 워크플로우에 통합하고 있는 도구들입니다. 보안 및 거버넌스 측면에서 중요한 점은 해당 연결 구조가 가시화되어 있고 적절하게 모니터링되고 있는지 여부입니다. 공격자들은 정당한 공급업체 도구를 사칭하거나 그 속에 숨어 들어갈 기회를 노릴 것이므로, 항상 경계를 늦추지 마십시오.

진정한 위험은 항상 “우리 조직에 새로운 AI 도구가 도입되었다”는 사실에 있는 것은 아닙니다. “우리 조직 내의 AI 도구를 검토하고 검증하지 않았습니다.”라는 것입니다. 이 둘 사이의 격차야말로 거버넌스를 신속히 적용해야 할 부분입니다.

Tanium이 어떻게 도움을 주는지

어떤 AI 도구가 실행되고 있는지, 어디서 실행되는지, 어떻게 구성되어 있는지에 대한 가시성이 없다면, 조직은 정보에 입각한 거버넌스나 위험 관리 결정을 내릴 수 없습니다.

Tanium Guardian 스포트라이트: AI Tools는 보안 팀에 환경 전반에 걸쳐 존재하는 섀도우 AI에 대한 중앙 집중식 엔드포인트 수준의 가시성을 제공합니다.

대시보드는 다음을 탐지하고 목록화합니다:

  • 구성된 MCP 서버: 개발자 IDE에 포함된 MCP 서버의 수 및 유형(HTTP, SSE, STDIO)과, 해당 서버가 포함된 IDE 목록
  • 지역 모델 관리자: Ollama, LM Studio, GPT4All과 같은 애플리케이션; 지난 90 일간의 사용 현황; 그리고 (Index/SBOM을 활용한) AppImage 및 컨테이너 기반 설치
  • AI 모델 파일: Tanium Index를 통해 탐지된 고유한 모델 파일(예: GGUF, SafeTensors) 및 해당 경로와 명명 규칙
  • OpenClaw: OpenClaw가 실행 중인 엔드포인트. 알려진 위험에 대한 노출 정도를 평가하기 위함

팀은 ‘요약’을 통해 범위를 파악하고, ‘MCP’ 섹션을 통해 서버를 정책에 부합하도록 조정하며, 사용 동향을 분석하여 설치된 도구와 실제로 사용 중인 도구를 구분할 수 있습니다. 전체 기능을 활용하려면 Tanium Index, SBOM, 자산 소프트웨어 인벤토리 및 사용 현황, 위협 대응 기능을 사용해야 합니다.

자세한 내용은 ‘ ’의 ‘Guardian Spotlight: AI Tools Release Notes’ 및 ‘ ’의 ‘Tech Talk’ 에서 AI 도구의 가시성과 위험성에 관한 내용을 참조하십시오.

참고 문헌

Shadow AI 보고서

MCP 보안

위협 인텔리전스

로컬 LLM 탐지

공급망

기타 – 위험하고 악의적인 AI

AI의 위험 및 보안