CrowdStrike, AI가 사이버 무기이자 표적이라고 경고
- Aisha Washington

- 1일 전
- 12분 분량
CrowdStrike는 최근 Google News의 사이버보안 보도 이면에서 뚜렷한 충돌이 벌어지고 있다고 기록했다. 조직들은 AI를 배포하는 한편, 공격자들은 이를 무기화하고 표적으로 삼고 있다. 이 보안 기업은 범죄자와 국가 연계 조직이 생성형 AI를 활용해 기만 행위를 고도화하고, 작전을 가속하며, 허위 신원을 뒷받침한다고 밝혔다. 이들 조직은 동시에 AI 개발 도구, 자율 에이전트, 자격 증명, 그리고 이러한 시스템이 접근할 수 있는 데이터도 공격하고 있다.
이러한 조합은 보안 판단의 기준을 바꾼다. AI 어시스턴트는 단순히 직원이 사용하는 또 하나의 애플리케이션이 아니다. 에이전트는 명령을 실행하고, 외부 서비스를 호출하며, 내부 지식에 접근하고, 비인간 신원을 통해 행동할 수 있다. 하나가 침해되면 공격자는 정보와 작전 채널을 모두 얻을 수 있다.
CrowdStrike는 2025년 8월 4일 Black Hat USA 기간에 공개한 2025 Threat Hunting Report에서 이러한 이중 위협을 제시했다. 이후 연구 결과는 이 경고를 더욱 뒷받침했다. AI는 일부 공격 작업의 비용을 낮추는 동시에, 방어자가 일반 소프트웨어처럼 다룰 수 없는 특권 시스템을 만들고 있다.
CrowdStrike가 실제로 발견한 내용
핵심 발견은 AI가 새로운 사이버 범죄를 발명했다는 것이 아니라, 익숙한 수법을 더 쉽게 확장하고 더 어렵게 억제하게 만든다는 점이다.
위협 헌팅 조사 결과는 265개 이상의 명명된 위협 행위자를 포괄하는 최전선 조사와 인텔리전스를 기반으로 했다. CrowdStrike는 공격자들이 사회공학, 영향력 작전, 허위 고용, 기술적 문제 해결 전반에 생성형 AI를 적용하고 있다고 밝혔다.
이 회사는 허위 원격 기술 인력과 관련된 북한 연계 작전에 붙인 명칭인 FAMOUS CHOLLIMA를 강조했다. CrowdStrike는 직전 12개월 동안 320개 이상의 영향을 받은 기업을 조사했다고 밝혔다. 이는 회사에 따르면 이전 기간보다 220% 증가한 수치다.
이러한 작전은 다듬어진 이력서를 보내는 수준을 넘어섰다. CrowdStrike는 공작원들이 채용과 고용 전 과정에서 생성형 AI를 사용했다고 밝혔다. 보고된 활용 사례에는 지원 자료 작성, 면접 준비, 신원 은폐, 채용 후 기술 업무 수행이 포함됐다.
일반적인 심사를 통과한 허위 인력은 승인된 계정을 통해 내부로 들어온다. 고용주는 관리형 기기, 자격 증명, 소스 코드 접근 권한, 내부 커뮤니케이션 채널을 제공할 수 있다. 이는 전통적인 외부 침입이 아니라 기만에 기반한 내부자 위협이 된다.
생성형 AI는 개별 단계를 연결하는 데 도움을 준다. 채용 공고마다 이력서를 다시 작성하고, 답변을 준비하며, 코드를 생성하고, 일관된 가짜 배경을 유지할 수 있다. 다만 CrowdStrike의 증거는 AI가 독립적으로 이러한 작전을 수행했다는 점을 입증하지는 않는다. 캠페인은 여전히 사람이 지휘했으며, 이들은 자신이 획득한 접근 권한의 이점을 누렸다.
다른 국가 연계 조직은 이 기술을 다르게 사용했다. CrowdStrike는 러시아 연계 EMBER BEAR가 친러시아 서사를 뒷받침하는 영향력 활동에 생성형 AI를 적용했다고 밝혔다. 이란 연계 CHARMING KITTEN은 미국과 유럽의 표적을 겨냥한 피싱 자료를 개선하기 위해 대규모 언어 모델을 사용한 것으로 알려졌다.
이 보고서는 공격자가 침해된 환경과 수동으로 상호작용하는 hands-on-keyboard 침입도 조사했다. CrowdStrike는 관찰 기간 동안 그러한 침입의 81%가 멀웨어 없이 이뤄졌다고 밝혔다. 공격자들은 대신 유효한 자격 증명, 신뢰받는 도구, 클라우드 서비스, 내장 관리 기능에 의존했다.
이 통계는 많은 방어 체계가 여전히 악성 파일 탐지에 집중하고 있기 때문에 중요하다. 승인된 소프트웨어를 사용하는 정상 계정은 전통적인 멀웨어 지표를 거의 남기지 않을 수 있다. AI는 탐지 가능한 페이로드를 도입하지 않고도 공격자가 환경을 조사하거나 기술적 출력을 해석하도록 도울 수 있다.
클라우드 침입은 또 다른 압박 요인을 더했다. CrowdStrike는 2025년 상반기 동안의 증가율이 2024년 전체와 비교해 136%에 달했다고 보고했다. 서로 길이가 다른 기간을 비교한 것이므로, 이 수치는 시장 전반의 비율이 아니라 운영상 경고로 해석해야 한다.
클라우드 콘솔에는 신원, 스토리지, 시크릿, 관리 제어 기능이 포함돼 있다. 또한 AI 애플리케이션을 구축하고 실행하는 데 사용되는 많은 도구가 이곳에 호스팅된다. 이러한 집중은 공격자가 직원 노트북을 침해하지 않더라도 클라우드 접근 권한을 가치 있게 만든다.
이 수치는 고객 환경과 조사에 대한 CrowdStrike의 가시성에서 나온 것이다. 이는 전 세계 모든 침입에 대한 전수 조사가 아니다. 공급업체 텔레메트리는 의미 있는 패턴을 식별할 수 있지만, 해당 공급업체의 고객 기반, 탐지 방식, 정의도 반영한다.
그렇다고 이러한 한계가 패턴을 지우는 것은 아니다. 오히려 적절한 신뢰 수준을 설정한다. CrowdStrike는 실제 조사 전반에서 공격자들이 AI 지원 작업을 신원 악용, 신뢰받는 서비스, 클라우드 접근과 결합하는 모습을 관찰했다.
이 Google News 경고가 지금 중요한 이유
AI 도입은 많은 보안팀이 완전히 목록화할 수 없는 자동화 워크플로로, 눈에 보이는 인간의 행동에서 권한을 옮기고 있다.
Google News 헤드라인은 실제 변화를 포착한다. 기업들은 조사, 코딩, 고객 지원, 관리 업무를 빠르게 처리하기 위해 AI를 도입했다. 에이전트를 유용하게 만드는 각각의 연결은 조작이나 접근 권한 탈취로 인해 발생하는 피해도 키울 수 있다.
AI 에이전트는 목표를 받아 행동을 선택하고, 제한된 인간 개입으로 도구를 사용하는 소프트웨어다. 일반적인 챗봇과 달리 이메일, 데이터베이스, 브라우저, 코드 저장소, 클라우드 서비스와 상호작용할 수 있다. 이 기능은 오도하는 입력을 실제 운영 이벤트로 바꿀 가능성이 있다.
영업 브리핑을 준비하는 에이전트를 생각해 보자. 이 에이전트는 고객 기록, 회의 녹취록, 내부 문서를 읽을 수 있다. 공격자가 지시를 조작하면 에이전트는 기밀 자료를 공개하거나 오염된 정보를 다른 시스템으로 전달할 수 있다.
코딩 에이전트는 다른 노출 지점을 만든다. 비공개 저장소를 검사하고, 터미널 명령을 실행하며, 패키지를 설치하고, 변경 사항을 제출할 수 있다. 침해된 플러그인이나 악의적인 지시는 방어자가 이미 모니터링하는 멀웨어 전달 방식과 닮지 않은 채 이러한 접근 권한을 악용할 수 있다.
이 위험에는 완전 자율형 공격자가 필요하지 않다. 적대자는 입력 하나를 오염시키거나, 토큰 하나를 탈취하거나, 취약한 구성 요소 하나를 악용하기만 하면 된다. 이후 신뢰받는 에이전트는 조직이 정당하게 부여한 권한을 사용해 다음 행동을 수행할 수 있다.
이 때문에 신원이 핵심 요소가 됐다. 머신 아이덴티티에는 서비스 계정, 토큰, 애플리케이션 자격 증명, 기타 비인간 접근 메커니즘이 포함된다. 이들은 흔히 지속적으로 작동하며, 그 활동은 정상적인 자동화와 구분되지 않을 수 있다.
인간 계정에는 일반적으로 채용, 퇴사, 인증, 접근 권한 검토를 둘러싼 확립된 통제가 있다. 머신 아이덴티티는 훨씬 빠르게 늘어날 수 있다. 팀은 실험 중에 이를 만들고 과도한 권한을 그대로 두거나, 소유자가 누구인지 기록하지 못할 수 있다.
자율적 행동은 모니터링을 더욱 복잡하게 만든다. 인간 분석가는 자신이 왜 파일을 열거나 설정을 변경했는지 설명할 수 있다. 에이전트는 모델 출력과 마주치는 정보에 따라 순서를 동적으로 선택할 수 있다.
따라서 보안팀은 서로 관련된 두 가지 질문에 직면한다. 먼저 해당 신원이 행동을 수행하도록 허용됐는지 결정해야 한다. 또한 에이전트가 의도된 목표를 향해 행동했는지도 판단해야 한다.
전통적인 접근 제어는 첫 번째 질문에도 불완전하게 답한다. 두 번째 질문에는 거의 답하지 못한다. 에이전트는 유효한 자격 증명과 승인된 도구를 사용하면서도 해로운 결정을 내릴 수 있다.
CrowdStrike의 후속 조사 결과는 이 주장을 강화했다. 2026 위협 보고서는 AI 지원 위협 행위자의 활동이 전년 대비 89% 증가했다고 밝혔다. 또한 공격자들이 90개 이상의 조직에서 합법적인 생성형 AI 도구에 악성 프롬프트를 주입했다고 회사는 보고했다.
CrowdStrike는 2025년 평균 eCrime breakout time이 29분이었다고 측정했다. Breakout time은 최초 접근부터 다른 시스템으로 측면 이동하기까지의 시간 간격이다. 회사에 따르면 가장 빠르게 관찰된 사례는 27초가 걸렸다.
이 수치를 대부분의 공격이 자율적으로 이뤄진다는 증거로 해석해서는 안 된다. CrowdStrike가 말하는 AI 지원 위협 행위자는 일부 단계에서 AI를 사용하는 사람을 포함할 수 있는 더 넓은 범주다. 조직이 방어 체계를 계획하거나 단기 위험을 추정할 때 이 구분은 중요하다.
운영상의 교훈은 여전히 시급하다. 수 시간 단위의 검토 절차로는 수 분 단위의 이동을 안정적으로 막을 수 없다. 여러 차례의 수동 승인이 필요한 워크플로는 공격자가 유효한 신원을 거의 즉시 재사용할 수 있을 때 실패할 수 있다.
AI는 방어자가 비슷한 속도로 신호를 분석하도록 도울 수 있다. 그러나 자동화된 방어에도 경계, 증거, 인간의 에스컬레이션이 필요하다. 보안 에이전트에 무제한 권한을 부여하면 다른 곳에서 위험을 만드는 것과 같은 권한 문제를 재현하게 된다.
공격자들은 AI를 이용해 신뢰 악용을 확장한다
AI의 가장 성숙한 악성 활용은 공격자를 독립적인 기계로 대체하기보다 기만과 워크플로 효율을 강화하는 데 있다.
허위 인력 사례는 이 패턴을 명확히 보여 준다. 공격자는 모델에게 처음부터 끝까지 기업을 침해하라고 요청하지 않는다. 대신 AI는 과거에는 시간이나 추가 인력이 필요했던 반복 작업을 지원한다.
언어 모델은 지원 자료를 직무 설명에 맞게 조정할 수 있다. 메시지를 번역하고, 그럴듯한 설명을 생성하며, 익숙하지 않은 프로그래밍 업무를 지원할 수 있다. 합성 미디어 역시 원격 면접에서 운영자의 신원을 숨기려는 시도를 뒷받침할 수 있다.
각 기능은 규모를 키운다. 한 조직은 더 많은 직무를 노리고, 더 많은 페르소나를 유지하며, 더 빠르게 대응할 수 있다. 그 결과로 얻는 접근 권한은 여전히 기업이 합법적인 채용을 위해 설계한 업무 프로세스를 통해 들어온다.
이 때문에 채용 시스템은 보안 경계의 일부가 된다. 채용 담당자, 채용 관리자, IT 관리자, 엔지니어링 리더는 각각 프로세스의 한 부분만 본다. 의심스러운 세부 사항은 같은 검토자에게 모이지 않을 수 있다.
공격은 온보딩 이후에도 계속될 수 있다. 유효한 접근 권한을 가진 인력은 코드를 복사하고, 자격 증명을 수집하거나, 수익을 제재 대상 정권으로 돌릴 수 있다. AI 지원은 운영자가 신뢰를 유지할 만큼의 업무를 수행하도록 돕는다.
방어자는 어색한 영상 행동이나 언어 실수를 결정적 증거로 취급하지 않아야 한다. 이러한 신호는 정당한 지원자에게 피해를 줄 수 있고 공격자가 쉽게 조정할 수 있다. 더 강력한 통제는 신원 확인, 기기 출처, 접근 범위, 지속적인 행동을 연결한다.
피싱도 같은 경제적 효과를 보여 준다. 생성형 AI는 문법을 개선하고, 메시지를 번역하며, 공개 정보를 활용해 유인책을 맞춤화할 수 있다. 설득을 보장하지는 않지만, 수용 가능한 변형을 만드는 데 필요한 노력을 줄인다.
공격자는 기술 지원을 위해서도 모델을 사용할 수 있다. 경험이 적은 운영자는 스크립팅 도움이나 익숙하지 않은 시스템에 대한 설명을 요청할 수 있다. 이는 접근 권한, 판단, 테스트, 운영 규율의 필요성을 없애지 않으면서 일부 기술 장벽을 낮춘다.
그 결과는 불균등한 역량 증가다. AI는 작업이 반복적이거나, 언어 비중이 높거나, 검증하기 쉬운 영역에서 가장 큰 도움을 준다. 침입에 독창적인 조사, 안정적인 장기 계획, 불확실성 아래에서의 정밀한 판단이 필요할 때는 여전히 신뢰성이 떨어진다.
그 구분은 자율 해킹에 관한 극적인 예측에 의문을 제기한다. 보안 리더들은 신뢰할 수 있는 엔드투엔드 자율성을 전제하기 전에, 더 빠르게 지원을 받는 공격자에 대비해야 한다. 지원형 모델만으로도 이미 경보량을 늘리고 대응 시간을 단축하기에 충분하다.
공격자들은 합법적인 인프라도 활용한다. 클라우드 플랫폼, 원격 관리 도구, 협업 서비스, 승인된 애플리케이션을 통해 활동할 수 있다. 이러한 서비스는 규모와 신뢰성을 제공하는 동시에 단순한 차단 규칙을 복잡하게 만든다.
키보드를 직접 조작하는 침해의 81%가 악성코드 없이 이루어졌다는 CrowdStrike의 조사 결과는 이 패턴과 부합한다. 공격자의 이점은 점점 더 승인된 사용자처럼 보이는 데서 나온다. AI는 커뮤니케이션, 조사, 신속한 조정을 지원함으로써 이러한 위장을 강화한다.
따라서 악성 코드만 탐지하는 것보다 신원 보호가 더 중요하다. 피싱에 강한 인증은 계정 탈취 위험을 줄일 수 있지만, 어떤 인증 방식도 사기성 고용이나 탈취된 세션 토큰을 단독으로 해결할 수는 없다.
조직은 자격 증명의 수명을 더 짧게 하고 권한 범위도 더 좁혀야 한다. 모든 리포지토리를 읽거나 모든 프로덕션 도구를 호출할 수 있는 토큰은 불필요한 노출을 만든다. 에이전트 접근 권한에도 인간 사용자에게 적용하는 것과 동일한 최소 권한 원칙을 적용해야 한다.
최소 권한이란 정의된 작업에 필요한 접근 권한만 부여하는 것을 뜻한다. 에이전트의 경우 이 접근 권한은 빠르게 만료되어야 하며 식별 가능한 소유자와 연결되어 있어야 한다. 지속적으로 공유되는 자격 증명은 책임 추적과 격리를 훨씬 어렵게 만든다.
보안팀에는 프롬프트, 도구 호출, 신원 이벤트, 그에 따른 변경 사항을 연결하는 증거가 필요하다. 이러한 추적 기록이 없다면 분석가는 승인된 계정이 승인된 작업을 수행한 사실은 볼 수 있어도, 그 작업을 유발한 조작은 보지 못할 수 있다.
바로 이 지점에서 지식 거버넌스와 사이버보안이 만난다. 조사 자료, 녹취록, 파일을 개인 지식 베이스에 중앙화하는 조직은 어떤 에이전트가 해당 자료를 검색할 수 있는지 파악해야 한다. 검색 편의성이 소리 없이 모든 기계에 대한 보편적 접근 권한으로 바뀌어서는 안 된다.
목표는 직원들의 AI 사용을 막는 것이 아니다. 실험이 보이지 않는 신원과 문서화되지 않은 연결을 만들지 않도록 하는 것이다. 보안팀은 아무도 기록하지 않은 에이전트를 보호할 수 없다.
AI 에이전트가 유용한 자동화를 공격 표적으로 바꾸다
AI 에이전트에 더 많은 권한이 부여될수록 공격자에게 더 가치 있는 표적이 되며, 그 입력값은 더 세심한 보호가 필요하다.
CrowdStrike는 위협 행위자들이 AI 에이전트 구축에 사용되는 도구의 취약점을 악용하는 사례를 관찰했다고 밝혔다. 보고된 결과에는 인증되지 않은 접근, 자격 증명 탈취, 지속적 접근, 악성코드 배포, 랜섬웨어 전달이 포함됐다.
취약점은 모델 자체 외부에 있을 수 있다. 에이전트는 오케스트레이션 소프트웨어, API, 플러그인, 데이터 저장소, 클라우드 서비스, 신원 시스템에 의존한다. 이 사슬 어디에서든 결함이 발생하면 주변 환경이 노출될 수 있다.
이러한 시스템 수준의 관점은 필수적이다. 모델 테스트만으로는 유출된 토큰, 노출된 개발 인터페이스, 과도한 권한을 가진 서비스 계정을 발견할 수 없다. AI를 보호하려면 전체 애플리케이션과 운영상 의존성을 함께 살펴야 한다.
프롬프트 인젝션은 또 다른 경로를 제공한다. 이는 악의적인 콘텐츠가 모델로 하여금 의도하지 않은 지시를 따르게 할 때 발생한다. 해당 콘텐츠는 웹페이지, 문서, 이메일, 도구 응답 또는 에이전트가 처리하는 다른 자료에 포함될 수 있다.
직접 프롬프트 인젝션은 사용자에게서 나온다. 간접 인젝션은 모델이 나중에 검색하는 외부 콘텐츠에 지시를 숨긴다. 유용한 에이전트는 신뢰할 수 없는 자료를 읽어야 할 것으로 기대되기 때문에, 두 번째 형태는 특히 어렵다.
OWASP 에이전트 가이드는 프롬프트 인젝션, 과도한 자율성, 민감한 정보 노출, 안전하지 않은 도구 사용을 상호 연결된 위험으로 본다. 영향을 받은 에이전트가 광범위한 권한을 보유할수록 주입된 지시는 더 위험해진다.
필터는 명백한 공격을 줄일 수 있지만, 모델이 모든 지시와 모든 데이터 조각을 구분하도록 보장할 수는 없다. 자연어만으로는 신뢰할 수 있는 보안 경계를 제공하지 않는다.
더 안전한 아키텍처는 모델 출력이 잘못되었거나 조작되었을 수 있다고 가정한다. 모델 외부에서 영향이 큰 각 작업을 검증하고, 접근 가능한 도구를 제한하며, 결과가 정의된 임계값을 넘을 때 승인을 요구한다.
이메일 지원 도구는 메시지를 자동으로 초안 작성할 수 있지만 외부 전송 전에는 승인을 요구할 수 있다. 코딩 에이전트는 변경 사항을 제안할 수 있지만 프로덕션 자격 증명에 직접 접근하지 못하게 할 수 있다. 지원 에이전트는 한 고객의 기록을 읽되 더 광범위한 데이터베이스를 내보내지 못하도록 할 수 있다.
이러한 통제는 자율성을 줄이며, 이것이 핵심적인 상충 관계를 드러낸다. 기업이 에이전트를 원하는 이유는 지속적인 감독 없이 행동할 수 있기 때문이다. 보안은 중요한 작업에 예측 가능한 제한과 검증이 적용될 때 강화된다.
해답은 하나의 범용 승인 대화상자가 아니다. 과도한 프롬프트는 사용자가 모든 것을 승인하도록 학습시킨다. 통제는 작업의 되돌릴 수 있는 정도, 데이터 민감도, 목적지, 잠재적 영향 범위를 반영해야 한다.
공개 웹페이지를 읽는 일은 클라우드 리소스를 삭제하는 일보다 위험이 적다. 내부 요약 초안을 작성하는 것은 고객 데이터를 외부 주소로 보내는 것과 다르다. 보안 정책은 에이전트가 행동하기 전에 이러한 차이를 반영해야 한다.
미국 국립표준기술연구소는 설계, 배포, 모니터링 전반에 걸쳐 AI 위험을 관리할 것을 권고한다. AI 위험 프레임워크는 단일 인증 이벤트가 아니라 거버넌스, 측정, 지속적인 관리를 강조한다.
이 수명주기 접근 방식은 에이전틱 시스템에 적합하다. 팀이 모델을 교체하거나, 도구를 추가하거나, 프롬프트를 수정하거나, 다른 데이터 소스를 연결하면 에이전트의 행동은 바뀔 수 있다. 출시일에 실시한 보안 검토는 빠르게 시대에 뒤처진다.
인벤토리는 필수적인 출발점이다. 조직은 어떤 에이전트가 존재하는지, 누가 소유하는지, 어떤 모델을 사용하는지, 어떤 신원이 그 행동을 승인하는지 알아야 한다. 각 에이전트가 접근할 수 있는 정보와 도구도 기록해야 한다.
인벤토리에는 비공식 배포도 포함되어야 한다. 직원들은 중앙팀이 플랫폼을 승인하기 전에 소비자용 AI 서비스를 회사 데이터에 연결하는 경우가 많다. 모든 실험을 차단하면 그러한 활동이 더 보이지 않는 곳으로 옮겨갈 수 있다.
더 안전한 프로그램은 명확한 경계를 갖춘 승인 경로를 제공한다. 팀은 격리된 환경에서 에이전트를 테스트하고, 합성 데이터를 사용하며, 제한된 자격 증명을 요청할 수 있다. 그러면 보안은 최종 장애물이 아니라 제공 과정의 일부가 된다.
런타임 모니터링은 모델 입력을 넘어 살펴봐야 한다. 분석가에게는 검색된 정보, 도구 선택, API 호출, 접근 변경, 외부 커뮤니케이션에 대한 기록이 필요하다. 또한 에이전트를 즉시 중단할 방법도 필요하다.
에이전트 소유자는 예상 행동을 측정 가능한 기준으로 정의해야 한다. 예를 들어 재무 에이전트는 하나의 리포지토리에서 송장을 읽고 하나의 시스템에서 초안을 만들 수 있다. 인증이 성공했더라도 이러한 패턴 밖의 접근은 조사할 가치가 있다.
인간의 감독은 여전히 중요하지만, 사람은 모든 저수준 작업을 점검할 수 없다. 실용적인 모델은 기계로 강제되는 제한, 자동화된 이상 탐지, 불확실하거나 영향이 큰 사례에 대한 인간 검토를 결합한다.
CrowdStrike는 AI 보안 지출 확대에 상업적 이해관계를 갖고 있다. 이 회사의 보고서는 신원, 엔드포인트, 클라우드 활동, 자율 에이전트를 관리하는 제품을 뒷받침한다. 회사의 프레이밍을 평가할 때 이 이해관계는 인정할 필요가 있다.
동시에 이 회사의 핵심 경고는 확립된 보안 원칙과 일치한다. 민감한 데이터, 광범위한 권한, 외부 입력을 가진 시스템은 강력한 격리와 모니터링이 필요하다. AI 에이전트는 이 세 가지 특성을 유난히 자주 결합한다.
해결되지 않은 문제는 측정이다. 공개 보고서는 사례와 선별된 텔레메트리를 제공하지만, 업계에는 에이전트 침해를 위한 일관된 분모가 없다. 조직은 여전히 배포 환경이나 보안 아키텍처별 사고율을 쉽게 비교할 수 없다.
이 격차는 안일함과 과장 모두에 여지를 만든다. 일부 리더는 에이전트 공격을 고립된 시연 사례로 치부할 수 있다. 다른 이들은 어떤 워크플로가 실제로 중대한 노출을 만드는지 파악하지 않은 채 광범위한 통제를 구매할 수 있다.
방어 가능한 대응은 접근 권한과 결과에서 시작한다. 에이전트가 민감한 정보에 접근하거나 중대한 작업을 수행할 수 없다면, 프롬프트 조작의 가치는 제한적이다. 프로덕션 시스템을 제어한다면 모든 신뢰할 수 없는 입력에 주의를 기울여야 한다.
보안팀이 다음으로 주시해야 할 것
다음 단계는 검증된 에이전트 침해, 신원을 인식하는 통제, 방어 성과에 대한 신뢰할 수 있는 측정이라는 세 가지 신호로 규정될 것이다.
첫 번째 신호는 실제 침해를 에이전트의 결정과 권한에 연결하는 증거다. 연구자들은 이미 취약한 AI 인프라와 프롬프트 조작을 문서화했다. 다음으로 중요한 것은 사고 보고서가 에이전트가 대규모 측면 이동, 데이터 탈취, 파괴적 행동을 가능하게 했음을 보여주는지 여부다.
상세한 공개는 CrowdStrike의 주장을 강화할 것이다. 유용한 보고서는 최초 입력, 영향을 받은 신원, 사용 가능한 도구, 그에 따른 작업, 통제 실패를 식별해야 한다. AI 관련 사고라는 모호한 언급만으로는 인과관계를 확립할 수 없다.
공개 조사가 계속해서 AI 시스템 주변의 일반적인 자격 증명 탈취만 발견한다면, 가장 강한 자율성 주장은 약화될 것이다. 인프라는 여전히 보호가 필요하지만, 위험은 기존 클라우드 및 애플리케이션 보안에 더 가까운 수준에 머물게 된다.
두 번째 신호는 보안 플랫폼이 신원을 인식하는 에이전트 통제를 얼마나 빠르게 도입하는가다. CrowdStrike는 2026년 3월 엔드포인트, 브라우저, 소프트웨어 서비스, 클라우드 환경 전반으로 확장된 보호 기능을 발표했다. 다른 공급업체들도 관련된 검색, 거버넌스, 런타임 모니터링 기능을 추진하고 있다.
중요한 질문은 얼마나 많은 제품이 AI 라벨을 추가하는지가 아니다. 구매자는 통제가 에이전트 뒤에 있는 인간 소유자를 식별하고, 도구 사용을 제한하며, 자격 증명을 순환시키고, 시스템 전반의 증거를 보존할 수 있는지 물어야 한다.
개방형 표준은 이식성을 개선할 것이다. 조직은 에이전트 프레임워크마다 별도의 신원 모델을 필요로 해서는 안 된다. 권한 부여, 도구 호출, 위임된 작업에 대한 공통 기록은 조사와 정책 집행의 일관성을 높일 것이다.
CrowdStrike는 2026년 7월 개방형 AI 보안 연구를 위한 업계 노력에 참여했다. 보안 연합 발표에서는 공유 모델, 테스트 도구, 커뮤니티 평가를 강조했다. 회원 가입 발표보다 구체적인 벤치마크와 상호운용 가능한 통제가 더 중요할 것이다.
공급업체가 일관된 에이전트 텔레메트리와 집행 지점을 제공한다면, 이중 위협 논제는 더 관리하기 쉬워진다. 통제가 독점적이고 파편화된 상태로 남는다면 공격자들은 신원, 모델, 애플리케이션 모니터링 사이의 공백을 악용할 수 있다.
세 번째 신호는 측정 가능한 방어 성과다. 보안 에이전트는 더 빠른 분류, 위협 헌팅, 대응을 약속한다. 구매자에게는 탐지 품질, 격리 시간, 오탐률, 자동화된 실수의 결과를 보여주는 증거가 필요하다.
브레이크아웃 시간은 유용한 압박 지표를 하나 제공한다. CrowdStrike가 보고한 평균 29분은 느린 수동 프로세스에 거의 여유를 주지 않는다. 그러나 속도만으로 자동화된 대응이 정확하고 안전한지를 판단할 수는 없다.
정상 사용자를 지나치게 자주 격리하는 시스템은 운영상 피해를 만든다. 신뢰할 수 있는 증거 없이 유창한 요약을 생성하는 시스템은 분석가의 시간을 낭비할 수 있다. 따라서 방어 AI는 구체적인 작업과 실패 비용을 기준으로 평가되어야 한다.
독립적인 테스트는 앞으로 점점 더 중요해질 것입니다. 벤더 시연은 보통 선별된 데이터와 통제된 환경에서 이뤄집니다. 실제 보안 운영에는 불완전한 텔레메트리, 상충하는 경보, 레거시 시스템, 그리고 비즈니스 제약이 포함됩니다.
이사회와 경영진은 간결한 운영상 답변을 요구해야 합니다. 얼마나 많은 에이전트가 존재하는지, 그중 어떤 에이전트가 중대한 권한을 보유하는지, 그리고 회사가 그들의 접근 권한을 얼마나 신속히 철회할 수 있는지를 알아야 합니다.
엔지니어링 팀에는 다른 세부 정보가 필요합니다. 어떤 입력이 신뢰할 수 없는지, 어떤 작업이 외부 검증을 거치는지, 그리고 로그가 에이전트의 추론 맥락과 그에 따른 도구 호출을 연결하는지를 알아야 합니다.
보안 팀은 이 두 관점을 연결해야 합니다. 런타임 증거가 없는 인벤토리는 빠르게 낡아가는 스프레드시트가 됩니다. 소유권이 없는 모니터링은 분석가가 비정상적인 행동이 정당한지 판단하지 못하게 합니다.
Google News의 프레이밍은 이 이야기를 공격적 AI와 방어적 AI 간의 경쟁처럼 들리게 합니다. 더 중요한 경쟁은 확대되는 기계의 권한과 이를 둘러싼 통제 장치 사이에서 벌어집니다.
AI는 계속해서 공격자들의 언어 작업, 조사, 반복적인 기술 업무를 지원할 것입니다. 또한 방어자들이 텔레메트리를 처리하고 더 빠르게 대응하도록 도울 것입니다. 어느 쪽도 신원 통제, 제한된 권한, 검증 가능한 행동 기록의 필요성을 없애지는 않습니다.
조직은 한 가지 직접적인 점검부터 시작해야 합니다. 가장 광범위한 접근 권한을 가진 에이전트를 선택한 뒤, 그 에이전트가 사용할 수 있는 모든 신원, 데이터 소스, 도구, 외부 목적지를 추적하십시오. 하나의 입력이 악의적으로 변했을 때 어떤 일이 벌어지는지 테스트해야 합니다.
에이전트가 승인 없이 기밀 데이터를 노출하거나, 프로덕션 리소스를 변경하거나, 외부 당사자에게 연락할 수 있습니까? 보안 팀은 각 단계를 재구성하고 해당 자격 증명을 즉시 비활성화할 수 있습니까? 이러한 답변은 자율적 사이버 전쟁에 관한 광범위한 예측보다 더 중요합니다.
CrowdStrike의 경고는 일상적인 비즈니스 워크플로 안에서 이미 형성되고 있는 노출을 설명한다는 점에서 주목할 가치가 있습니다. 실질적인 대응은 공황도, 무제한적인 도입도 아닙니다. 그것은 규율 있는 권한 관리입니다. 모든 에이전트를 인벤토리화하고, 모든 권한을 최소화하며, 중대한 작업을 검증하고, 조사관이 신뢰할 수 있는 증거를 보존해야 합니다.


