AI 지원 해킹: 마케팅 과대광고와 기술 현실 구분
Large Language Models(LLMs)와 사이버 보안의 교차점은 양극화된 논쟁을 촉발했습니다. 한편에서는 헤드라인이 AI를 이용해 정부 인프라를 침해하는 "바이브 해킹"과 솔로 행위자를 예고하고, 다른 한편에서는 숙련된 엔지니어들이 이러한 과대광고가 실제 기술 역량을 훨씬 초과한다고 주장합니다.
AI가 실제로 익스플로잇 체인에서 가치를 추가하는 지점과 실패하는 지점을 이해하는 것은 방어 자세에 근본적인 변화를 필요로 하는 보안 전문가에게 매우 중요합니다.
벤치마크와 실제 코드 사이의 격차
AI 기반 공격을 분석할 때 반복적으로 등장하는 주제는 통제된 환경에서의 성능과 "지저분한" 실제 코드베이스에 대한 성능 사이의 차이입니다.
예를 들어, Anthropic의 SCONE 벤치마크(2025년 12월)는 능력의 큰 도약을 보여주었습니다. AI 에이전트는 34개의 포스트 컷오프 스마트 계약 중 19개를 성공적으로 악용했으며, 성공률은 55.8%에 달했습니다. 이는 12개월 전 약 2%의 성공률에 비해 놀라운 증가입니다. 이 에이전트들은 평균 API 비용이 계약당 $1.22에 불과한 상태에서 $4.6M의 자금을 탈취하는 시뮬레이션을 수행했습니다.
하지만 이러한 성공은 좁고 명확히 정의된 취약점 클래스, 즉 Solidity 스마트 계약에 국한됩니다. 일반 목적의 복잡한 소프트웨어로 전환될 경우 결과는 그다지 인상적이지 않습니다. Daniel Stenberg은 최근 Anthropic 프론티어 모델을 curl 코드베이스에 적용해 테스트했습니다. 과대광고와 달리 모델은 "확인된" 결과 다섯 개를 도출했지만, 그 중 하나만이 낮은 심각도의 CVE로 분류되었습니다. Stenberg은 주변 과대광고가 "주로 마케팅"이라고 언급하며, LLM이 사소한 버그를 찾을 수는 있지만, 견고하고 전문적인 소프트웨어를 침투하기 위해 필요한 깊은 아키텍처 논리를 다루는 데는 어려움을 겪는다고 지적했습니다.
익스플로잇 공급 체인
버그를 찾는 기술적 능력 외에도 실제 침해를 실행하려면 책임을 최소화하도록 설계된 복잡한 공급 체인이 필요합니다. 탈취와 수익화 과정은 거의 항상 단일 엔터티에 의해 처리되지 않습니다.
- 발견: 행위자는 LLM을 사용해 취약점을 식별할 수 있습니다. 이는 AI 제공자와의 디지털 흔적을 남기므로, 발견자는 직접 시스템을 악용하지 않을 선택을 할 수 있습니다.
- 중개: 취약점은 제3자에게 판매되어 잠재적 범죄 행위가 수익성 있는 사업으로 전환됩니다.
- 탈취: 별도의 엔터티가 데이터 탈취를 담당하며, 종종 취약점을 다른 이가 사용할 수 있도록 열어 두어 원래 발견자를 범죄와 더욱 멀어지게 합니다.
- 세탁: 최종 단계에서는 탈취된 자산이나 데이터를 통화로 전환합니다. 여기서는 종종 "재택근무" 뮬을 활용해 은행 자격 증명을 통해 자금을 이동시킨 뒤 다시 암호화폐로 전환합니다.
방어 딜레마
LLM이 취약점 식별 장벽을 낮추면서 보안 환경은 변하고 있습니다. 일부 관찰자는 우리가 "네트 보안의 황금기"에 진입했다고 주장합니다—이는 상황이 더 안전해졌기 때문이 아니라 갈등의 대칭성이 바뀌었기 때문입니다.
"LLM 때문에 방어가 약해지고 공격이 더 강하고 저렴해집니다. 우리에게는 나쁜 조합입니다."
방어자는 AI를 사용해 패치를 작성하고 코드를 스캔할 수 있지만, 공격자는 동일한 도구를 사용해 이전보다 훨씬 적은 비용과 시간으로 익스플로잇을 반복할 수 있습니다. 위험은 AI가 새로운 "슈퍼 익스플로잇" 클래스를 발명하는 것이 아니라, 알려진 취약점 패턴을 더 넓은 대상에 민주화하여 실행할 수 있게 만드는 데 있습니다.
결론: 좁은 성공 vs. 광범위한 실패
현재 해킹에서 AI의 상태는 "불가능"에서 "좁게 능력 있음"으로 전환되는 과정으로 요약될 수 있습니다. LLM은 스마트 계약이나 특정 API 엔드포인트와 같이 규칙이 엄격하고 범위가 제한된 제한된 목표에 대해 진정으로 숙련되고 있습니다. 그러나 대규모 레거시 시스템의 미묘함, 규모, 예측 불가능성에서는 여전히 어려움을 겪습니다. 실제 위협은 이러한 좁은 능력을 보다 넓은 인간 주도 익스플로잇 공급 체인에 통합하는 데 있습니다.