AI 공격, 자격 증명 탈취 작전 6시간 안에 수행
제목 연관성·주요 수치·시장 영향·향후 전망을 기준으로 핵심 문장을 선별한 요약 브리핑입니다.
핵심 포인트
- 구글 위협정보그룹은 침입 후 AI 도구를 활용해 대규모 자격 증명 탈취 작전을 6시간 안에 계획·구축·실행한 사례를 공개했다.
- 가상자산 기업의 방어는 계정과 취약점 점검부터 거래 승인과 자금 이동 통제까지 이어져야 한다.
- AI 도구가 공격자의 자격 증명 탈취와 취약점 분석을 돕는 가운데, 가상자산 기업의 보안 대응은 계정 보호를 넘어 거래 승인과 자금 이동 통제까지 이어져야 한다.
본문
구글 위협정보그룹은 침입 후 AI 도구를 활용해 대규모 자격 증명 탈취 작전을 6시간 안에 계획·구축·실행한 사례를 공개했다. 가상자산 기업의 방어는 계정과 취약점 점검부터 거래 승인과 자금 이동 통제까지 이어져야 한다. AI 도구가 공격자의 자격 증명 탈취와 취약점 분석을 돕는 가운데, 가상자산 기업의 보안 대응은 계정 보호를 넘어 거래 승인과 자금 이동 통제까지 이어져야 한다. 구글 위협정보그룹(Google Threat Intelligence Group)은 2026년 9월 9일 공개한 보고서에서 공격자가 한 조직의 클라우드 인프라에 침입한 뒤 AI 코딩 도구와 에이전트 지시를 활용해 대규모 자격 증명 탈취 작전을 6시간 안에 계획·구축·실행했다고 밝혔다. 작전은 수천 건의 제3자 자격 증명을 노렸으며, 6시간에는 클라우드 접근 권한을 얻기까지 걸린 시간은 포함되지 않았다.
구글이 공개한 사례에서 확인된 변화는 침입 뒤 자격 증명 탈취 작전의 계획과 실행에 AI 도구가 투입됐다는 점이다.
바이비트(Bybit)는 2025년 2월 조사 결과에서 Safe 지갑 개발자의 자격 증명이 탈취됐고, 서명자들이 악성 거래를 승인하도록 속았다고 밝혔다. 미국 연방수사국(FBI)은 2024년 9월 경고에서 북한 연계 공격자들이 가상자산·탈중앙화금융(DeFi) 기업 직원을 겨냥해 채용이나 투자 기회를 이용한 접근을 시도한다고 밝혔다. 앤트로픽(Anthropic)은 2025년 8월 북한 인력이 자사 AI 모델 클로드(Claude)를 이용해 허위 경력을 만들고 기술 시험을 통과한 뒤 미국 기술기업의 원격 일자리를 얻어 실제 업무를 수행한 사례를 공개했다. 수정에는 변경 승인과 패치 일정이 필요하고, 조치가 정상 서비스에 영향을 줄 가능성도 따져야 한다. 영국 국가사이버보안센터(NCSC)는 2025년 5월 평가에서 AI 도구가 2027년까지 공격자의 알려진 취약점 악용 능력을 높일 가능성이 매우 크다고 전망했다.
NCSC의 데이브 치스먼(Dave Chismon) 아키텍처 최고기술책임자는 2026년 9월 21일 글에서 방어팀은 예산과 패치 일정, 변경 승인, 업무 중단 위험도 고려해야 한다고 설명했다.