참고2026년 2월 17일· Infosecurity
저숙련 사이버 범죄자, AI 이용해 '바이브 갈취' 공격 수행
핵심 요약
저숙련 사이버 범죄자들이 대규모 언어 모델(LLM)을 활용하여 마감일 압박 등 전문적인 갈취 전략을 스크립팅하는 새로운 공격 수법이 관찰되었습니다. 이는 공격자들이 AI를 활용하여 사회공학적 기법(Social Engineering)을 고도화하고, 특히 갈취(Extortion) 공격의 초기 단계에서 피해자를 속이는 데 필요한 설득력 있는 메시지를 쉽게 생성할 수 있게 함으로써, 기존의 피싱 및 스피어피싱 공격의 성공률을 높일 수 있음을 시사합니다. IT 감사인 및 CISO는 이러한 AI 기반 사회공학 공격에 대한 임직원 교육 강화, 내부 정보 유출 방지 시스템(DLP) 고도화, 그리고 AI 서비스 사용 정책 수립을 통해 잠재적 재무 손실 및 데이터 유출 리스크를 선제적으로 관리해야 함을 시사합니다.
💡 개선 권고안
- ✔기술적 조치데이터 유출 방지(DLP) 시스템 및 웹 필터링 솔루션을 고도화하여, 임직원이 정책 위반으로 내부 기밀 정보를 외부 생성형 AI 서비스에 입력하는 행위를 탐지하고 차단할 수 있도록 기술적 통제를 강화할 것을 권고함.
- ✔기술적 조치조직 내에서 자체적으로 AI 모델을 개발하거나 활용하는 경우, 국정원 '생성형 AI 보안 가이드라인' 및 NIST AI 100-2 등 관련 가이드라인에 따라 AI 모델의 생성 기반 공격 및 탈옥 공격(Jailbreak)에 대한 취약성 평가를 수행하고, 이에 대한 대응 방안을 마련할 것을 권고함.
- ✔관리적 조치AI 기반 사회공학 공격의 위험성을 포함하여 임직원 대상의 최신 보안 인식 교육을 정기적으로 실시하고, 특히 LLM을 활용한 피싱, 스피어피싱, 갈취 시도에 대한 경각심을 높일 것을 권고함.
- ✔관리적 조치조직 내부에서 생성형 AI 서비스 사용에 대한 명확한 정책을 수립하고, 내부 기밀 정보, 개인정보, 금융 정보 등이 외부 생성형 AI 서비스에 입력되는 것을 엄격히 금지하는 지침을 마련 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →