·Report·Lex·Big Read·아카이브비공개 아카이브
← 아카이브 목록
사이버 보안

‘합성 내부자’ 공격으로 기업 사이버 방어의 중요성 커져

AI 딥페이크 직원이 기업에 침투하는 사례는 내부 보안 침해의 더 광범위한 위험을 부각한다.

Hannah Murphy2026년 7월 20일933 단어원문 ↗

한나 머피

2026년 7월 20일 발행

지난해 6월 미국 법무부는 북한의 해킹 캠페인에 대한 단속 강화를 발표했다. 북한 국적자들은 원격 근무자로 취업하는 과정에서 사기를 저질러 미국 기업들에 침투했으며, 이는 북한의 권위주의 정권을 위해 돈을 벌고 데이터를 탈취하려는 시도였다.

미국 정부에 따르면, 범인들은 100곳이 넘는 기업에 취업해 공격을 수행하기 위해 80명이 넘는 미국 시민의 도난 신원을 이용했다. 이를 통해 유엔 제재를 받고 있는 조선민주주의인민공화국(DPRK) 정부에 500만 달러가 넘는 불법 수익을 안겼다.

단속의 일환으로 최근 몇 달 동안 미국에 기반을 둔 개인 8명도 이른바 ‘노트북 농장’을 운영한 혐의로 선고를 받았다. 노트북 농장이란 미국 내 주거지에 노트북을 모아둔 물리적 공간으로, 가짜 직원들이 실제로는 해외에서 근무하면서도 미국에 있는 것처럼 보이게 한다.

이 사건은 내부자 위협의 가장 정교한 사례 중 일부를 들여다볼 수 있는 기회를 제공한다. 내부자 위협에는 의도치 않은 정보 유출뿐 아니라, 금전적 기회를 노리거나 고용주에 대한 원한을 품고 데이터를 고의로 훔치거나 자금을 탈취하는 행위도 포함된다.

미국 이동통신사 버라이즌이 2026년 분석한 자료에 따르면, 약 2만2,000건의 사건 중 전 세계적으로 12%가 내부자에 의해 발생했다.

딥페이크 탐지업체 리얼리티 디펜더의 최고기술책임자(CTO) 알렉스 라일은 고의적인 해킹에 대해 “언제나 가장 파괴적인 공격이었고, 대체로 가장 성공적이었다”고 말한다. 그는 “[내부자들은] 핵심 자산이 어디에 있고 어떻게 접근하는지 알고 있기 때문에 더욱 파괴적”이라고 덧붙였다.

추천

푸른 하늘 아래 여러 고층 건물 사이로 류경호텔이 prominent하게 보이는 평양 도심 전경.

이러한 표적형 내부자 공격은 해커들이 ‘합성 내부자(synthetic insiders)’로 알려진, 설득력 있는 AI 딥페이크를 대규모로 저렴하게 만들 수 있게 해주는 도구가 확산되면서 일부 촉진되고 있다. 여기에는 딥페이크 이미지뿐 아니라 신뢰받는 사람인 것처럼 행세할 수 있는 딥페이크 영상과 음성도 포함된다.

컨설팅업체 Alvarez & Marsal에서 분쟁 및 조사 부문을 담당하는 managing director Adam Finkelstein은 기업들이 “인사, 보안, 법무, 컴플라이언스, IT 간 연계를 강화하는 방식으로” 대응하고 있다고 말한다. 그는 과거에는 채용이 주로 인사 프로세스로 여겨졌다고 지적한다. “고위험 원격 기술직에는 더 이상 충분하지 않다.”

사이버보안업체 SentinelOne의 선임 위협 연구원 Tom Hegel은 채용 절차 전체를 면밀히 모니터링하는 것이 매우 중요하다고 말한다.

그는 “기업들은 지원 단계에서 메타데이터, IP 주소, 기기 지문을 검사하는 신원 확인 및 딥페이크 탐지 도구를 사용해야 한다”고 말한다. 또한 고용주는 지원자가 실시간으로 얼굴과 음성을 바꾸거나 대체하기 위해 AI 소프트웨어를 사용하는 징후를 살펴야 하며, “지원자에게 고개를 돌리거나 손을 흔들어보라고 요청하는 등 저기술 방식도 여전히 효과가 있다”고 덧붙인다.

Hegel은 일단 인력을 채용한 뒤에도 기업들은 해당 인력이 기기를 노트북 농장으로 보내고 있지 않은지 확인해야 하며, 이후 행동 분석을 활용해 비정상적인 활동을 감지해야 한다고 말한다.

사이버보안 그룹 Fortinet의 시스템 엔지니어링 디렉터 Dave Spillane은 “북한 IT 노동자 조직과 같은 이야기가 헤드라인을 장식하지만, 내부자 위협은 실수로 발생할 가능성이 훨씬 높다”고 지적한다.

예를 들어 Fortinet의 2025년 보고서에 따르면 사고의 62%는 인적 오류나 계정 침해에서 비롯됐다. 그는 “승인받지 않은 GenAI 도구에 민감한 정보를 입력하는 것부터 잘못된 파일을 이메일로 보내는 것까지 무엇이든 해당할 수 있다”고 말하며, 보고서 조사 결과 심각한 사고로 기업들이 입는 비용은 100만달러에서 1,000만달러에 이른다고 덧붙인다.

Google Threat Intelligence Group의 수석 분석가 John Hultquist는 이른바 섀도 AI(shadow AI)의 확산을 지적한다. 이는 직원들이 회사가 사용을 승인하지 않은 AI 모델을 이용하면서 해당 모델에 민감한 데이터를 본의 아니게 공유할 수 있는 현상을 말한다.

조직을 보호하면서도 감시 문화를 조성하지 않는 것이 과제다 Bernard Montel, Tenable

AI가 더욱 에이전트형 기능을 갖추게 되면서 기업들은 봇 자체가 통제에서 벗어나거나 실수로 데이터를 노출할 가능성도 고려해야 한다고 헐트퀴스트는 덧붙인다. 그는 AI 에이전트가 “직원과 유사한 방식으로 작동한다”며 “때로는 해서는 안 되는 일을 하도록 속을 수 있다”고 말한다.

아이덴티티 보안 기업 델리니아의 최고경영자 아트 길리랜드도 이에 동의한다. 그는 “AI 도구와 에이전트는 직원이나 계약직 근로자와 마찬가지로 민감한 시스템에 접근해야 하며, 이들의 신원 정보는 공격자들에게도 똑같이 가치가 있다”고 말한다.

위험이 커지는 데다 EU의 일반개인정보보호법(GDPR) 같은 규제에 따른 제재 위협까지 감안하면, 무단 접근·도난·유출로부터 민감한 데이터를 보호하는 데이터 손실 방지 시장 규모는 시장조사업체 모르도르 인텔리전스에 따르면 2025년 330억 달러에서 올해 약 430억 달러로 증가했다.

많은 경우 사이버 보안 업체들은 머신러닝과 분석 기술을 활용해 직원 활동에 관한 데이터—키 입력과 스크린샷까지 포함될 수 있다—를 대량으로 분석하고 우려스러운 행동을 선제적으로 식별하는 빅 브라더식 서비스를 제공한다.

그러나 보안 기업 테너블의 EMEA 지역 현장 최고기술책임자인 버나드 몬텔은 “상충 관계가 있다”고 말한다. 그는 “통제가 지나치게 많으면 마찰이 생기고 우회 방법을 찾게 만들 수 있다. 모니터링이 과도하면 신뢰가 훼손될 수 있다. 감시 문화를 조성하지 않으면서 조직을 보호하는 것이 과제”라고 말한다.

알바레즈앤드마살의 핑컬스타인은 편견이나 과도한 개입의 위험도 지적한다. 그는 “위치 이상, 국적, 원격근무 패턴 또는 비전형적인 경력 이력이 의심의 대리 지표가 되어서는 안 된다”고 말한다.

그는 이어 “통제는 검증 가능한 위험 지표에 초점을 맞춰야 한다”고 덧붙였다. 여기에는 무단 원격 접속, 이례적인 권한 사용 또는 물리적으로 불가능한 이동 기록 등이 포함될 수 있다.

몬텔은 새로운 기술을 추가하기보다 직원들이 필요한 접근 권한만 갖도록 하는 데 기업이 초점을 맞춰야 한다는 데 동의한다.

그는 “가장 강력한 방어는 대개 가장 단순하다”며 “핵심 시스템으로 연결되는 불필요한 경로가 적을수록 공격자들이 이를 악용할 기회도 줄어든다”고 말한다.

패션의 중요성, 매주 목요일

FT 패션 에디터 엘리자베스 패튼이 스타일 분야의 주요 이야기를 풀어낸다

이전AI, 사이버 해커의 도구를 대폭 강화하다
 ↑ 아카이브 목록
다음사이버 공격, 공급망을 ‘가장 취약한 고리’로 드러내다