Google AI Threat Defense, 머신 속도로 움직이는 공격자와 맞서다
Google은 정찰, 코딩, 자격 증명 탈취에 걸리던 시간을 하나의 자동화 워크플로로 압축하는 첫 번째 운영형 AI 공격 물결을 문서화했다. 9월 16일 보안 업데이트에서 Google은 여러 공격 단계에 걸쳐 에이전트를 활용하는 적대 세력에 맞선 Google AI threat defense를 제시했다.
이제 핵심 대립은 인간 분석가와 더 빠른 피싱 문안 작성자 간의 경쟁이 아니다. Google에 따르면 공격자들은 모델, 클라우드 인프라, 탈취 계정, 기존 해킹 도구를 계획과 조정이 가능한 시스템으로 연결하고 있다. 한 Mandiant 조사에서는 에이전트 기반 자격 증명 캠페인이 6시간 이내에 완료됐다.
Google의 대응은 여러 모델에 내부 텔레메트리, 클라우드 컨텍스트, 자동화 조사, 소프트웨어 복구를 결합하는 방식이다. 회사는 방어자가 자사 코드, ID, 구성, 런타임 시스템을 이해하기 때문에 우위를 유지한다고 주장한다. 그러나 이 우위는 조직이 해당 데이터 소스를 연결하고 자동화된 방어 조치를 신뢰할 수 있을 때만 존재한다.
이 단서는 중요하다. Google은 위협 진단과 제안한 해법을 뒷받침하는 증거의 상당 부분을 제공한다. NIST와 MITRE의 독립 프레임워크는 더 광범위한 위험 모델을 뒷받침하지만, 모든 제품 주장을 검증하지는 않는다.
그 결과 기업 보안에는 중대한 시험대가 놓였다. 공격자들은 의도와 실행 사이의 지연을 줄이고 있다. 방어자들은 연결된 AI 시스템이 네트워크 내부에 또 하나의 불투명하고 권한이 강한 계층을 만들지 않으면서 자체 지연을 줄일 수 있는지 판단해야 한다.
Google AI Threat Defense는 위협 모델의 세 가지 변화에서 출발한다
Google의 업데이트는 AI를 소프트웨어 공급망 위험이자 새로운 공격 표면, 그리고 공격자를 위한 운영 가속기로 본다.
Google Threat Intelligence 부사장인 Sandra Joyce는 이 세 가지 구조적 변화를 중심으로 회사의 평가를 구성했다. 이 주장은 Google Cloud의 9월판 Cloud CISO Perspectives에 담겼다.
첫 번째 변화는 소프트웨어 개발 단계에서 시작된다. AI 코딩 어시스턴트는 패키지를 추천하고, 구성 파일을 생성하며, 리포지토리를 편집하고, 도구 실행을 시작할 수 있다. 이러한 기능은 오염된 종속성이나 악성 지시문이 신뢰된 워크플로에 유입될 기회를 늘린다.
Google Threat Intelligence Group, 즉 GTIG는 AI 지원 코딩 관행을 2025년과 2026년 초에 관찰된 대규모 소프트웨어 공급망 침해와 연결한다. 공격자들이 개발자, 패키지 레지스트리, AI 어시스턴트, 자동화 스캐너를 함께 겨냥한다고 설명한다.
TeamPCP라고도 불리는 UNC6780은 이러한 양상을 보여준다. Google에 따르면 이 금전적 동기의 그룹은 AI 도구와 오픈소스 개발 관행을 활용한 여섯 가지 이상의 기법을 사용했다.
보고된 기법에는 탈취된 AI 툴킷, 오염된 패키지, 프롬프트 인젝션, AI 스캐너를 방해하도록 설계된 지시문이 포함됐다. 일부 악성 파일은 코딩 어시스턴트와 개발 환경이 사용하는 프로젝트 디렉터리 내부에 숨겨져 있었다.
이 배치는 AI 어시스턴트가 리포지토리 지시문을 정당한 프로젝트 컨텍스트로 해석할 수 있기 때문에 중요하다. 따라서 개발자는 익숙하지 않은 바이너리를 의도적으로 실행하지 않아도 악성 동작을 물려받을 수 있다.
Google은 UNC6780이 개발자 계정을 침해하고 Model Context Protocol 리소스의 트로이목마 버전을 게시했다고도 밝혔다. Model Context Protocol, 즉 MCP는 AI 애플리케이션이 도구 및 외부 데이터에 연결되도록 한다.
또 다른 기법에서는 악성 코드가 지속적 통합 시스템에서 토큰을 탈취하려 시도했다. 유효한 토큰은 침해된 패키지가 자동화 검사에서 신뢰할 수 있는 것처럼 보이게 만들 수 있다.
두 번째 구조적 변화는 AI 시스템 자체와 관련된다. 모델, 프롬프트, 에이전트 지시문, 소스 코드, 자격 증명, 컴퓨팅 할당량은 가치 있는 표적이 됐다.
Google에 따르면 Mandiant는 2026년 2분기 동안 여러 데이터 탈취형 갈취 작전을 조사했다. 공격자들은 독점 모델, 프롬프트, 스킬, 소스 코드, 관련 연구 자료를 탈취했다.
이러한 사건은 최첨단 AI 연구소를 넘어선 조직에 영향을 미쳤다. Google은 북미와 유럽의 기술, 의료, 미디어, 엔터테인먼트 분야에서 피해자를 확인했다.
회사는 탈취된 AI 계정에 대한 수요가 계속된다고도 보고했다. 지하 시장 판매자들은 일부 소비자 계정을 정가보다 최대 99% 낮은 가격에 광고했다.
이러한 자격 증명은 여러 용도로 쓰인다. 공격자는 신원 확인을 피하고, 귀속을 흐리며, 제한된 기능에 접근하거나, 추론 비용을 피해자에게 전가할 수 있다.
Google은 이 악용의 한 형태를 LLMJacking이라고 부른다. 공격자가 클라우드 접근 권한을 탈취해 무단 AI 워크로드를 배포하고, 인프라 사용 비용은 피해자가 부담하게 되는 방식이다.
세 번째 변화는 운영 속도와 관련된다. 최신 AI threat tracker는 적대 세력이 개별 프롬프트에서 에이전트형 워크플로로 이동하고 있다고 설명한다.
에이전트형 AI는 인간 감독을 줄인 상태에서 목표를 향해 행동을 선택하고, 도구를 사용하며, 결과를 평가하고, 작업을 계속할 수 있는 소프트웨어를 뜻한다. 이러한 자율성은 기존 공격 단계 사이의 멈춤을 없앨 수 있다.
이 범주들이 완전히 새로운 것은 아니다. 패키지 오염, 자격 증명 탈취, 클라우드 악용, 자동화 스캐닝은 생성형 AI 이전에도 존재했다.
달라진 점은 통합이다. 모델은 자연어 목표를 스크립트로 바꾸고, 실패한 단계를 해결하며, 도구를 선택하고, 재사용 가능한 파일에 운영 지시문을 보존할 수 있다.
이 통합은 이 글의 핵심 긴장을 형성한다. Google은 익숙한 기법에서 머신 속도 공격이 등장한다고 보지만, 많은 보안 팀은 여전히 분리된 대기열을 통해 그러한 기법을 조사한다.
6시간 자격 증명 캠페인이 보안 팀이 압박받는 이유를 보여준다
가장 중요한 변화는 새로운 해킹 원시 기법이 아니라, 계획·실행·확장 사이 시간 간격의 붕괴다.
2026년 2분기 동안 Mandiant는 침해된 클라우드 인프라 내부의 자율형 멀티에이전트 프레임워크와 관련된 침입을 조사했다. Google은 이 활동을 금전적 동기가 의심되는 행위자에게 귀속했다.
공격자는 AI 코딩 챗봇, 프롬프트, 사전 준비된 에이전트 지시문을 사용했다. 이 구성 요소들은 함께 6시간 이내에 대규모 자격 증명 수집을 계획하고, 구축하고, 실행했다.
Google에 따르면 이 프레임워크는 제한적인 인간 개입만으로 취약점 스캐닝을 관리하고, 운영 오류를 해결하며, IP 순환을 처리했다. 최종적으로 수천 개의 제3자 자격 증명을 침해했다.
피해자의 클라우드 환경에서 실행한 것은 또 다른 이점을 제공했다. 공격 트래픽이 명백히 적대적인 서버가 아니라 정상 인프라에서 발생했기 때문이다.
6시간이라는 수치는 신중하게 해석할 필요가 있다. 이는 업계 전반의 중앙값이 아니라 조사된 한 캠페인에서 나온 수치다. Google은 보편적인 가속률을 확립할 만큼 충분한 비교 사례를 공개하지 않았다.
그럼에도 이 사례는 기존 보안 운영이 왜 압박을 받는지 보여준다. 인간 분석가는 흔히 도구가 ID, 엔드포인트, 코드, 클라우드 이벤트를 각각 감지한 뒤 정적인 알림을 처리한다.
자율형 공격 프레임워크는 그러한 조직 경계를 따르지 않는다. 자격 증명을 시험하고, 노출된 서비스를 발견하며, 스크립트를 수정하고, 별도 티켓을 만들지 않고 계속 진행할 수 있다.
Google은 자동화 정찰과 연관된 노출된 명령 및 제어 환경도 확인했다. 해당 대시보드는 수집된 23,800개 이상의 시크릿을 정리하고 검증하도록 설계됐다.
이 시스템에는 에이전트 구성 파일과 재사용 가능한 지식 문서가 포함된 것으로 알려졌다. 이러한 구조는 공격자들이 지시문과 축적된 컨텍스트를 운영 인프라로 다루고 있음을 시사한다.
별도의 첩보 사례도 이 양상을 강화한다. Google은 중국과 연계된 그룹이 여러 AI 모델 간 작업을 라우팅하는 도구인 CC Switch를 실험하는 것을 관찰했다.
이 행위자는 Claude, Codex, Gemini를 오가며 익스플로잇 스크립팅, 유인 문안 작성, 오류 수정에 각기 다른 모델을 선택한 것으로 전해졌다.
이는 한 범죄자가 하나의 챗봇을 쓰는 개념에서 눈에 띄게 변화한 모습이다. 새롭게 나타나는 모델은 여러 특화 구성 요소가 있는 조정된 소프트웨어 파이프라인에 가깝다.
따라서 방어자들은 두 방향에서 압박을 받는다. 자체 AI 자산을 보호하는 동시에 기존 공격을 조율하기 위해 AI를 사용하는 적대 세력에 대응해야 한다.
개발자가 먼저 압박을 느낀다. 어시스턴트가 이제 리포지토리, 편집기, 터미널, 빌드 시스템 내부에서 작동하기 때문이다. 악성 종속성은 별도 보안 검토가 시작되기 전에 프로덕션에 도달할 수 있다.
보안 운영 팀은 그다음 지연에 직면한다. 의심스러운 행동이 나타난 뒤 ID, 클라우드 리소스, 소프트웨어 아티팩트, 모델, 데이터 간 관계를 재구성해야 한다.
기업 구매자 역시 거버넌스 문제에 직면한다. 에이전트는 여러 시스템에 정당한 접근 권한을 가질 수 있어, 유해한 행동을 승인된 자동화와 구분하기가 더 어려워진다.
Google이 개발자 가드레일을 맞춤법 검사기에 비유하는 이유가 여기에 있다. 회사는 검사 기능이 편집기와 에이전트 워크플로 내부에서 작동해 의심스러운 패키지나 지시문을 즉시 표시하기를 원한다.
이 비유는 유용하지만 불완전하다. 맞춤법 수정은 코드 실행, 접근 권한 변경, 프로덕션 인프라 영향을 거의 유발하지 않는다.
보안 탐지 결과는 편집기가 갖지 못한 컨텍스트에도 의존한다. 코드 패턴은 단독으로는 안전할 수 있지만, 노출된 워크로드나 권한이 높은 ID와 연결될 때 위험해질 수 있다.
따라서 강제되는 대응은 스캐너 하나를 추가하는 것보다 더 광범위하다. 조직은 개발 활동과 실제 인프라 간 연결, 그리고 에이전트가 접근하고 실행할 수 있는 범위를 통제하는 정책이 필요하다.
이 요구 사항은 Google 전략 이면의 경쟁적 질문을 제기한다. 연결된 방어 시스템은 자체 자동화에 과도한 신뢰를 집중하지 않으면서 충분히 빠르게 대응할 수 있을까?
경쟁은 공격자 자동화와 방어자 컨텍스트의 대결이다
Google의 핵심 주장은 공격자는 속도를 갖지만, 방어자는 더 뛰어난 내부 컨텍스트와 속도를 결합해 승리할 수 있다는 것이다.
공격자는 흔히 표적 환경 외부에서 시작한다. 노출된 서비스를 탐색하고, 탈취된 자격 증명을 시험하며, 아키텍처를 추론하고, 유용한 경로를 찾는다.
방어자는 이미 훨씬 더 많은 것을 알고 있다. 어떤 ID에 높은 권한이 있는지, 어떤 서비스가 인터넷에 노출됐는지, 어떤 데이터 저장소에 민감한 정보가 담겼는지 확인할 수 있다.
또한 어떤 코드가 워크로드를 생성했는지, 어떤 구성이 이를 통제하는지도 알고 있다. 이론적으로 이러한 관계는 방어 모델이 실제 비즈니스 위험을 만드는 공격 경로를 우선순위에 두도록 한다.
Google의 전략은 이 이론을 연결된 보안 그래프로 전환하는 데 달려 있다. 보안 그래프는 코드, 클라우드 리소스, 데이터, 모델, 취약점, ID 간 관계를 매핑한다.
Wiz 인수 후 Google은 Wiz Security Graph를 광범위한 AI Threat Defense 아키텍처 안의 컨텍스트 계층으로 제시한다. 이 프레임워크에는 Gemini, Mandiant 인텔리전스, CodeMender, Google Security Operations도 포함된다.
Google은 이 아키텍처가 독성 공격 경로를 식별하고, 위험의 우선순위를 정하며, 활동을 조사하고, 복구를 지원할 수 있다고 말합니다. 이는 독립적으로 확립된 결과라기보다 야심 찬 제품 통합 주장입니다.
이 아키텍처는 더 광범위한 업계 변화도 반영합니다. 보안 플랫폼은 단순히 얼마나 많은 경고를 생성하는지가 아니라, 신호를 얼마나 효과적으로 연결하는지를 두고 점점 더 경쟁하고 있습니다.
취약한 패키지는 격리된 테스트 프로젝트에 있을 때와는 다른 의미를 가집니다. 동일한 패키지도 프로덕션 시크릿에 접근할 수 있는 인터넷 노출 서비스 안에 있으면 긴급한 문제가 됩니다.
ID는 또 다른 층위를 더합니다. 에이전트가 광범위한 권한을 보유하고 외부 도구를 호출할 수 있다면, 낮은 심각도의 구성 문제도 치명적으로 변할 수 있습니다.
데이터 계보도 중요합니다. 이는 정보가 어디서 시작됐는지, 시스템이 어떻게 이를 변환했는지, 어떤 모델이나 애플리케이션이 이를 소비했는지를 기록합니다.
Google은 이러한 관계가 방어의 모든 단계에 반영돼야 한다고 주장합니다. 코드 분석은 런타임 노출을 고려해야 하며, 클라우드 모니터링은 취약점을 그 원천까지 추적해야 합니다.
이 접근 방식은 고립된 보안 제어 기능을 판매하는 공급업체에 압박을 가합니다. 독립형 스캐너는 결함을 탐지할 수 있지만 실제 영향을 평가하는 데 필요한 맥락이 부족할 수 있습니다.
또한 소유권이 분산된 기업에도 압박을 가합니다. 개발, 클라우드, ID, 보안 운영, AI 거버넌스 팀은 각자 별도의 인벤토리를 유지하는 경우가 많습니다.
이러한 인벤토리가 불완전하면 통합 플랫폼도 신뢰할 수 있는 관계를 추론할 수 없습니다. 따라서 Google AI 위협 방어의 품질은 고객이 직접 완료해야 하는 작업에 부분적으로 좌우됩니다.
조직에는 정확한 소유권 정보, ID 경계, 소프트웨어 인벤토리, 데이터 분류가 필요합니다. 그렇지 않으면 그래프가 방대한 텔레메트리를 연결하더라도 그 이면의 비즈니스 의미를 포착하지 못할 수 있습니다.
이러한 의존성은 내부 지식을 보안 자산으로 만듭니다. 엔지니어링 팀은 에이전트가 특정 권한을 갖는 이유, 어떤 리포지토리가 프로덕션으로 이어지는지, 각 워크플로를 누가 소유하는지를 설명하는 접근 가능한 기록이 필요합니다.
검색 가능한 지식 베이스는 이러한 문서화 계층을 지원할 수 있습니다. 이는 보안 텔레메트리, 접근 제어 또는 사고 대응을 대체하지는 않습니다.
따라서 결정적인 경쟁은 Google과 특정 경쟁사 간의 대결이 아닙니다. 이는 공격자 자동화와 방어자 맥락의 대결입니다.
Google의 주장은 엔터프라이즈 맥락이 완전하고 최신이며 방어 시스템에서 이용 가능할 때 설득력을 얻습니다. 조직 데이터가 분절돼 있거나 권한이 운영상 필요를 초과하면 그 힘은 약화됩니다.
Google이 AI 사이버 보안에 여러 모델을 사용하는 이유
Google은 하나의 최첨단 모델만으로 모든 취약점, 악성 지시, 논리 결함을 신뢰성 있게 탐지할 수 있다는 생각을 거부합니다.
회사는 의도적인 멀티모델 보안 접근 방식을 설명합니다. Gemini를 상용 및 오픈소스 모델과 함께 오케스트레이션한 뒤, 그 결과를 비교합니다.
Google은 이 과정이 오탐을 줄이고, 복잡한 결함을 찾아내며, 하나의 모델이 놓치는 복구 방안을 생성할 수 있다고 말합니다. 이 주장은 단일 모델 보안의 실제 약점을 겨냥합니다.
모든 모델에는 고유한 사각지대가 있습니다. 학습 데이터, 정책 필터, 컨텍스트 한계, 시스템 지시문, 도구 접근 권한이 모델이 탐지하는 대상을 형성합니다.
공격자는 이러한 경계를 탐색할 수 있습니다. Google은 LLM 기반 스캐너의 안전 거부를 유도하려는 것으로 보이는 극단적 텍스트가 포함된 악성 JavaScript 주석을 관찰했습니다.
악성 페이로드는 해당 지시문 아래에 있었습니다. 스캐너가 전체 분석을 거부하면 공격자는 모델의 안전 동작을 방어 회피 기법으로 활용할 수 있습니다.
Google은 Gemini의 안전장치가 해당 콘텐츠에 반응했다고 보고합니다. 또한 그로부터 얻은 인텔리전스가 분류기를 강화하고 관련 계정 및 인프라를 차단하는 데 도움이 됐다고 말합니다.
멀티모델 설계는 하나의 거부 정책에 대한 의존도를 줄일 수 있습니다. 한 모델이 작업을 거부하거나 패턴을 놓쳐도 다른 모델은 의심스러운 행동을 식별할 수 있습니다.
교차 검증은 실제 취약점과 그럴듯하지만 잘못된 결과를 구분하는 데도 도움이 될 수 있습니다. 모델은 여전히 실행 가능한 코드와 일치하지 않는 자신감 있는 설명을 생성하기 쉽습니다.
하지만 모델을 추가한다고 해서 자동으로 신뢰할 수 있는 합의가 만들어지는 것은 아닙니다. 여러 모델이 학습 소스, 공통 아키텍처 또는 유사한 평가 실패를 공유할 수 있습니다.
오케스트레이션 자체도 공격 표면을 도입합니다. 시스템은 어떤 모델이 데이터를 받을지, 각 모델이 어떤 도구를 호출할 수 있는지, 상충하는 결과가 프로덕션 조치에 어떤 영향을 미칠지를 결정해야 합니다.
비용과 지연 시간도 중요합니다. 여러 모델이 반복 분석하면 더 많은 컴퓨팅 자원이 소모되고 시간에 민감한 의사결정이 늦어질 수 있습니다.
Google이 제안하는 해답은 맥락 기반 우선순위 지정입니다. 비용이 높은 분석은 노출되었거나 권한이 큰 시스템과 연결된 코드와 자산에 집중할 수 있습니다.
이는 두 부분으로 구성된 메커니즘을 만듭니다. 여러 모델이 탐지 범위를 넓히고, 보안 그래프는 실제 운영상 결과를 초래할 수 있는 발견 사항에 주의를 좁힙니다.
CodeMender는 복구 측면을 대표합니다. Google은 이를 소프트웨어 취약점을 찾아 수정하는 AI 에이전트로 설명하며, 일부 방어 작업을 탐지 단계에서 소스 코드 변경 단계로 옮깁니다.
자동 패치는 특히 반복되는 취약점 패턴에서 노출 시간을 줄일 수 있습니다. 그러나 코드 변경에는 엄격한 테스트, 검토 및 롤백 제어가 필요합니다.
한 취약점을 제거하는 패치는 애플리케이션 동작을 바꾸거나 또 다른 결함을 만들 수 있습니다. 따라서 고권한 복구 에이전트에는 기술적 역량이 허용할 법한 수준보다 더 좁은 권한이 필요합니다.
이 지점에서 독립적인 지침이 유용합니다. NIST가 개발 중인 Cyber AI Profile은 이 분야를 AI 시스템 보안, AI 기반 방어 수행, AI 기반 공격 저지로 구분합니다.
이 범주는 Google의 위협 모델과 밀접하게 맞닿아 있습니다. 또한 조직이 AI 보안 제품을 완전한 거버넌스 프로그램으로 간주하지 않도록 합니다.
MITRE는 AI를 위한 적대적 위협 프레임워크인 ATLAS를 에이전트형 시스템과 대규모 언어 모델까지 포괄하도록 확장했습니다. 2026년 ATLAS 확장은 공급업체 전반에 걸친 공통 기법과 완화 조치의 필요성을 반영합니다.
공유 프레임워크는 고객이 방어 주장을 검증할 수 있는 이식 가능한 방법을 필요로 하기 때문에 중요합니다. 한 공급업체의 내부 벤치마크만으로는 다른 조직의 권한 및 워크플로 환경에서 해당 시스템이 어떻게 작동하는지 알 수 없습니다.
따라서 멀티모델 보안은 우월성의 증거가 아니라 메커니즘입니다. 그 가치는 다양한 실패 양상, 통제된 도구 접근, 측정 가능한 결과, 안전한 복구에 달려 있습니다.
Google AI 위협 방어는 이 메커니즘을 위한 신뢰할 만한 아키텍처를 제시합니다. 고객은 여전히 이것이 프로덕션 환경에서 얼마나 일관되게 작동하는지를 보여주는 증거를 필요로 합니다.
증거가 뒷받침하는 것은 긴급성이지 자율적 사이버전이 아니다
Google의 텔레메트리는 의미 있는 자동화를 보여주지만, 공격자들이 대규모로 완전 자율형 엔드투엔드 침입을 수행하고 있음을 보여주지는 않습니다.
이 구분은 이 글의 핵심적인 회의적 관점입니다. 기계 속도 공격에 관한 헤드라인은 자율 시스템이 이미 숙련된 운영자를 대체했다는 인상을 줄 수 있습니다.
Google의 상세 보고는 더 신중합니다. GTIG는 적대 세력이 정찰, 익스플로잇 개발, 사회공학, 문제 해결, 자격 증명 수집에 AI를 계층적으로 적용하고 있다고 말합니다.
이 그룹은 실제 환경의 표적을 상대로 제로데이 익스플로잇을 수행하는 완전 자율형 파이프라인은 아직 관찰하지 못했다고도 밝혔습니다.
대신 증거는 점진적인 운영 성숙도를 보여줍니다. 공격자는 특히 취약점이 공개된 뒤 기존 상용 모델과 오픈웨이트 모델을 활용해 익숙한 작업을 가속하고 있습니다.
한 사례는 패치된 Firefox 취약점을 겨냥한 AI 생성 아티팩트와 관련됩니다. Google은 진단용 프로브에서 더 완전한 실행 체인으로 발전하는 스크립트를 발견했습니다.
이 아티팩트는 공급업체가 패치를 배포한 약 한 달 뒤에 나타났습니다. 이 사례는 알려지지 않은 결함의 자율적 발견이 확인됐다는 뜻이 아니라, 알려진 취약점에 대한 더 빠른 반복을 시사합니다.
다른 사례는 자동화된 침투 테스트 프레임워크 시도와 관련됩니다. GTIG는 해당 행위자가 탐색과 실행이 가능한 에이전트를 구축하려 했다고 말합니다.
Google은 관련 자산을 비활성화했으며, 보고서는 이 작업을 시도로 묘사합니다. 이를 성공적인 자율 침해로 제시해서는 안 됩니다.
6시간짜리 자격 증명 캠페인은 Mandiant가 실제 운영 사용을 관찰했기 때문에 더 강한 증거입니다. 그럼에도 공격자는 프롬프트, 챗봇, 지시문, 침해된 인프라를 제공했습니다.
이 시스템은 사람의 개입을 줄였지만, 공개된 증거는 완전한 독립성을 입증하지 않습니다. 따라서 “기계 속도”와 같은 표현은 무제한적 자율성이 아니라 워크플로 압축을 설명해야 합니다.
Google의 가시성에도 경계가 있습니다. 그 보고서는 Mandiant 조사, Gemini 오용 신호, 위협 행위자 추적, Google 플랫폼 방어에 기반합니다.
이는 중요한 데이터셋이지만 모든 모델 제공업체, 프라이빗 배포 환경, 클라우드 또는 피해자 환경을 포괄하지는 않습니다.
침해된 하드웨어에서 실행되는 오픈웨이트 모델은 상용 API 모니터링을 피할 수 있습니다. Google은 이러한 이유로 피해자 인프라 안에 로컬 모델을 배포한 중국 연계 행위자를 언급합니다.
차단 주장을 평가할 때는 커버리지 공백이 중요합니다. Google 계정을 비활성화하면 한 작전은 중단될 수 있지만, 다른 작전은 로컬 도구나 경쟁 서비스로 이동할 수 있습니다.
방어 자동화도 유사한 불확실성을 만듭니다. Google은 풍부한 내부 맥락이 방어자를 공격자보다 더 빠르고 정확하게 만든다고 말합니다.
이는 방향성 면에서는 타당하지만, 정확성은 오탐, 놓친 공격, 조사 시간, 안전하지 않은 복구를 기준으로 측정돼야 합니다. 회사는 이번 발표에서 비교 가능한 프로덕션 지표를 공개하지 않았습니다.
NIST 연구는 또 다른 주의를 더합니다. 지속적 모니터링에 관한 2026년 6월 연구는 고정된 가드레일이 적응형 적대적 프롬프트에 맞서 보편적으로 신뢰할 수 있는 상태를 유지할 수 없다고 주장합니다.
이 발견은 Google의 지속적 피드백 접근 방식을 뒷받침합니다. 동시에 어떤 분류기, 모델 앙상블, 정책 계층도 영구적으로 안전한 것으로 취급해서는 안 된다는 의미이기도 합니다.
방어 에이전트가 광범위한 권한을 받을 때 위험은 특히 큽니다. 관찰 도구의 잘못된 결론은 잡음을 만듭니다. 복구 에이전트의 같은 실수는 프로덕션 시스템을 변경할 수 있습니다.
조직은 단계적 자율성을 요구해야 합니다. 저위험 조치는 자동으로 실행할 수 있지만, 파괴적이거나 ID를 변경하는 조치에는 검토가 필요합니다.
또한 에이전트 자격 증명을 격리하고, 도구 호출을 기록하며, 롤백 절차를 테스트하고, 인간 조사를 위한 증거를 보존해야 합니다. 감사 가능성이 없는 자동화는 불확실성을 더 빠르게 옮길 뿐입니다.
Google의 업데이트는 긴급한 대비를 뒷받침합니다. 자율적 사이버전이 도래했다거나 하나의 통합 플랫폼이 문제를 해결했다는 주장을 정당화하지는 않습니다.
Google의 AI 위협 방어 주장을 검증할 세 가지 신호
다음 시험대는 Google이 눈에 띄는 사고 보고를 독립적으로 측정 가능한 방어 성과로 전환할 수 있는지입니다.
첫 번째 신호는 AI Threat Defense 배포에서 나오는 운영 증거입니다. 고객은 조사 시간, 오탐, 노출 기간, 반복 사고가 문서화된 수준으로 감소하는지 살펴봐야 합니다.
아키텍처 다이어그램만으로는 이러한 질문에 답할 수 없습니다. 사례 연구에는 명확한 시작 조건, 평가 기간, 그리고 어떤 조치가 여전히 인간의 통제 아래 있었는지에 대한 설명이 필요합니다.
서로 다른 환경의 증거는 Google의 주장을 강화할 것입니다. 잘 계측된 하나의 클라우드 환경에서 나온 결과만으로는 분절된 멀티클라우드 조직에 대해 알 수 있는 것이 더 적습니다.
약하거나 선택적인 지표는 통합된 컨텍스트가 비대칭적 우위를 만든다는 주장을 약화시킬 수 있다. 구매자는 또한 플랫폼이 소유권 정보 누락이나 불완전한 텔레메트리를 어떻게 처리하는지 물어야 한다.
두 번째 신호는 공격자가 자율형 멀티 에이전트 파이프라인을 더욱 활용하는지 여부다. Google의 다음 위협 보고서는 실험, 지원형 작전, 성공적인 엔드투엔드 캠페인을 구분해야 한다.
반복 가능한 6시간짜리 캠페인이 증가하면 기계 속도 진단을 뒷받침할 것이다. 이전에 알려지지 않았던 취약점에 대한 자율적 익스플로잇이 확인된다면 상황은 훨씬 더 중대해질 것이다.
반대로 알려진 취약점, 사람이 제공한 플레이북, 탈취한 인프라에 계속 의존한다면 더 제한적인 결론을 뒷받침하게 된다. AI는 여전히 중요하지만, 주로 기존 공격 기법을 가속하는 역할에 그칠 것이다.
분석가들은 공격자가 모델 간에 작업을 어떻게 분담하는지 추적해야 한다. CC Switch 사례는 적대자가 한 제공업체에 충성하기보다 작업별로 도구를 선택할 것임을 시사한다.
이러한 모델 다양성은 제공업체 수준의 차단을 복잡하게 만든다. 또한 여러 모델 계열과 거부 동작에 걸친 방어 테스트의 필요성도 뒷받침한다.
세 번째 신호는 공유 표준이 에이전트형 보안을 위한 검증 가능한 통제를 만들어내는지 여부다. NIST의 Cyber AI Profile과 MITRE ATLAS는 조직에 이 문제를 다룰 벤더 중립적 언어를 제공한다.
유의미한 진전에는 도구 권한, 모델 인벤토리, 프롬프트 인젝션, 데이터 계보, 사고 로깅, 자율적 복구를 위한 구체적인 통제가 포함될 것이다. 이러한 통제는 관찰 가능한 증거와 연결되어야 한다.
이들 통제의 도입은 AI 방어에 연결되고 지속적인 운영이 필요하다는 Google의 더 광범위한 주장을 강화할 것이다. 또한 Google이 성공을 자사 제품 범주만으로 정의하는 것을 막을 수 있다.
에이전트가 프로덕션 권한을 얻는 동안 업계 지침이 추상적인 수준에 머문다면 이 논지는 약해진다. 그렇게 되면 기업은 이를 테스트하거나 감사할 일관된 방법 없이 더 빠른 자동화에 직면하게 된다.
보안 책임자는 완벽한 표준을 기다릴 필요가 없다. 지금 AI 자산을 인벤토리화하고, 에이전트 권한을 축소하며, 코드를 런타임 노출과 연결하고, 사고 대응 워크플로를 테스트할 수 있다.
개발자는 리포지토리 지침과 AI 구성 파일을 실행 가능한 위험으로 다뤄야 한다. 보안팀은 무단 모델 워크로드와 비정상적인 자격 증명 사용을 탐지하기 위해 클라우드 리소스를 모니터링해야 한다.
경영진은 직접적인 질문을 던져야 한다. 조직은 자동화된 방어자가 안전하게 행동할 수 있도록 충분히 신뢰할 만한 컨텍스트를 보유하고 있는가?
Google AI threat defense는 모델, 위협 인텔리전스, 코드 복구, 보안 운영, 클라우드 그래프를 연결함으로써 하나의 답을 제시한다. 9월 보고서는 이 주장을 이례적으로 구체적인 사건들로 뒷받침한다.
이 증거는 AI 지원 공격이 더욱 조직화되고 빨라지고 있음을 보여준다. 하지만 자율성이 인간 공격자를 대체하거나 자율 방어를 보장한다는 점까지 입증하지는 않는다.
향후 3개월은 더 많은 캠페인이 6시간 패턴을 반복하는지, 고객이 측정 가능한 결과를 공개하는지, 표준이 권한을 가진 에이전트를 따라잡는지를 보여줄 것이다.
그때까지 조직은 Google의 보고서를 경고이자 설계 과제로 받아들여야 한다. 방어자가 이미 보유한 컨텍스트를 연결하고, 에이전트가 할 수 있는 일을 제한하며, 주장되는 모든 속도 우위를 측정하라.



