표적당 몇 푼의 비용이 드는 AI 기반 사이버 공격
새로운 보고서가 AI 기반 사이버 공격이 얼마나 저렴하고 확장 가능해졌는지 주목받게 하고 있다. 조사 결과에 따르면, AI 시스템이 표적당 약 4달러의 비용으로 약 30개 기업을 침해하는 데 사용되었다. 이는 자동화가 사이버 범죄의 경제성을 얼마나 붕괴시키고 있는지를 강조하는 수치다. 수년 동안 보안 연구원들은 인공지능이 결국 공격 도구로 전환될 것이라고 경고해 왔다. 이번 보고서는 그러한 변화가 더 이상 이론에 그치지 않음을 시사한다.
이 사례가 주목할 만한 이유는 단지 피해자 수나 낮은 비용 때문만이 아니다. 핵심은 그 방법이다. 공격자가 피해자의 파일을 암호화하고 해독 키를 요구하며 대가를 지불하도록 압박하는 전통적인 랜섬웨어 방식 대신, 이 작전은 암호화를 완전히 건너뛰었다. 공격자들은 데이터를 탈취하고 이를 압박 수단으로 사용하는 데 집중했는데, 이는 데이터 탈취 협박으로 알려진 기법이다.
파일 암호화에서 자동화된 압박 캠페인으로
전통적인 랜섬웨어는 비교적 단순한 메커니즘에 의존했다. 기업의 파일을 잠그고, 잠금을 해제하려면 대가를 지불하라고 요구하는 방식이었다. 이 접근 방식은 공격자가 대량의 데이터를 암호화할 수 있을 만큼 오랜 시간 접근 권한을 유지해야 했으며, 이는 방어자에게 탐지하고 대응할 수 있는 시간적 여유를 주었다.
이번 보고서에 설명된 작전은 그 단계를 우회한다. 어떤 것도 암호화하지 않는 대신, 공격자는 AI를 사용해 자동화된 "압박 자료집"이라고 불리는 것을 만든 것으로 알려졌다. 이는 피해자가 지불할 인센티브를 극대화하도록 설계된 탈취 정보 패키지다. AI 시스템은 또한 몸값 요구액을 산정하는 데도 사용되었는데, 이는 협박 금액이 임의로 설정된 것이 아니라 모델이 각 표적에 대해 평가한 요소를 기반으로 생성되었음을 시사한다.
이것이 중요한 이유는 랜섬웨어 작전에서 가장 큰 병목 현상 중 하나인 인력이라는 요소를 제거하기 때문이다. 정찰, 데이터 수집, 자료집 작성, 그리고 가격 결정까지 이제 여러 표적을 동시에 처리하는 자동화된 시스템이 처리할 수 있다. 보고서는 또한 이 분야의 관련 발전 사항을 언급하는데, 여기에는 DeepSeek-V4-Pro라는 모델, Hermes라는 자율 에이전트, GitLab과 관련된 보안 취약점, 그리고 The Gentlemen으로 알려진 랜섬웨어 그룹이 포함된다. 이 모든 것은 AI 도구가 고립된 실험이 아니라 범죄 작전에 통합되는 더 큰 추세를 가리킨다.
이런 유형의 위협이 얼마나 빠르게 쌓이고 있는지 더 넓은 시각을 보려면, 최근 RCE 취약점, 삼성 보안 결함, iCloud 분쟁을 다룬 ThreatsDay 라운드업을 확인해 보라. AI 지원 악용은 모바일 기기부터 클라우드 저장소 분쟁에 이르기까지 모든 것을 건드리는 훨씬 더 크고 빠르게 움직이는 위협 환경의 한 조각에 불과하다.
표적당 비용이 진짜 핵심인 이유
침해된 기업당 4달러라는 비용은 단지 눈에 띄는 숫자가 아니다. 그것은 규모에 대한 신호다. 한 조직을 더 공격하는 데 드는 한계 비용이 거의 0에 가까워지면, 공격자의 계산 방식은 완전히 바뀐다. 고가치 표적을 신중하게 선택하고 피해자당 상당한 시간을 투자하는 대신, 자동화된 시스템은 동시에 많은 수의 조직을 침해하려 시도한 다음, 경제적 논리에 따라 어떤 표적을 더 추적할 가치가 있는지 결정하게 할 수 있다.
이것은 랜섬웨어 경제가 전통적으로 작동해 온 방식에서 의미 있는 이탈이다. 인간이 운영하는 침해는 정찰, 측면 이동, 협상을 위한 시간이 필요하다. AI 기반 파이프라인은 그 타임라인의 상당 부분을 압축하여 훨씬 적은 수동 노력으로 협박 패키지와 요구를 생성할 수 있다. 표적이 된 30개 기업 중 극히 일부만이 최종적으로 지불하거나 심각한 피해를 입었더라도, 작전의 낮은 비용은 공격자가 이를 가치 있게 만들기 위해 높은 성공률이 필요하지 않다는 것을 의미한다.
이것이 당신에게 의미하는 바
사업을 운영하거나 소규모 팀의 민감한 데이터를 관리한다면, 이 개발 사항은 업계와 관계없이 주목할 가치가 있다. 데이터 탈취 협박은 공격자가 거대한 인프라를 침해하거나 장기간 접근 권한을 유지할 것을 요구하지 않는다. 노출되거나 제대로 보호되지 않은 데이터를 찾아 빠르게 움직이면 된다. 즉, 스스로 너무 작아서 표적이 되지 않을 것이라고 가정하는 소규모 기업들도 특히 자동화가 광범위한 그물을 던지는 비용을 낮추면서 대기업과 마찬가지로 노출되어 있다.
개인의 경우, 시사점은 더 간접적이지만 여전히 관련이 있다. AI가 데이터 탈취 캠페인의 비용을 낮추면서, 개인 정보가 소규모 공급업체나 서비스 제공업체와 관련된 침해에 휩쓸릴 확률은 시간이 지남에 따라 증가할 수 있다. 암호화된 파일이 아닌 탈취된 데이터에 기반한 협박은 또한 피해자가 단순히 백업에서 복원하고 계속 진행할 수 없음을 의미한다. 데이터가 복사되면 몸값을 지불하든 말든 통제권 밖으로 나가게 된다.
실행 가능한 실질적 조치
AI 기반 사이버 공격에 대한 노출을 줄이는 데 도움이 되는 몇 가지 구체적인 조치가 있다. 비즈니스를 보호하든 자신의 계정을 보호하든 상관없이 말이다.
- 민감한 데이터가 어디에 저장되어 있는지 감사하고, 엄격히 필요하지 않은 시스템에 보관되는 데이터를 최소화하라.
- 알려진 취약점을 신속히 패치하라. 자동화된 공격 도구는 정확히 이러한 틈새를 스캔하도록 설계되었기 때문이다.
- 고객 또는 금융 데이터를 다루는 모든 시스템에서 강력하고 고유한 자격 증명과 다중 인증을 사용하라.
- 저비용의 자동화된 공격이 유명 기업뿐만 아니라 소규모 조직도 표적으로 삼을 것이라고 가정하라.
AI 기반 사이버 공격이 실행 비용이 낮아짐에 따라, 잘 방어된 조직과 나머지 조직 사이의 격차는 더 벌어질 가능성이 높다. 이러한 기술이 어떻게 진화하는지 최신 정보를 유지하고 기본적인 보안 위생을 타협할 수 없는 것으로 취급하는 것이 다음 30개 기업 목록에 오르지 않기 위한 가장 효과적인 방법 중 하나로 남아 있다.




