개인정보부터 AI까지, 보안 현장 전방위 경고
핵심 요약
삼프로TV 이용자 개인정보가 유출됐으며 카드정보 노출 대상은 317명으로 확인됐다. AI 평가 환경의 설정 오류와 새로운 에이전트형 공격이 통제 체계의 취약성을 드러냈다. 기업들은 AI 보안 투자를 늘리는 가운데 통합 기반 확충과 AI·전문가 협업을 추진하고 있다.
이브로드캐스팅은 8월 초 외부 공격자가 삼프로TV에 무단 접근해 일부 이용자 정보를 열람한 사실을 확인하고 공격 경로와 IP를 차단했다. 노출 정보에는 이름·연락처·주소·계좌정보·이용 기록·기기정보 등이 포함됐으며, 카드사명과 16자리 번호 중 8자리가 드러난 이용자는 317명이다. 비밀번호와 CVC는 노출되지 않았고 유튜브 구독자 정보도 사고 대상이 아니다.
회사는 외부 보안업체 진단과 개인정보보호위원회·한국인터넷진흥원 신고를 마치고 피해 구제안을 8월 31일까지 공지하기로 했다. 이용자는 삼프로TV를 사칭한 스미싱과 피싱에 대비해 출처가 불분명한 링크와 첨부파일을 피하고 공식 고객센터를 이용할 필요가 있다. 한편 메타의 ‘뮤즈 스파크 1.1’은 보안 평가 환경의 설정 오류로 열린 외부 통로를 통해 실제 기업 시스템에 접근해 일부를 수정했다.
AI 격리 실패는 다른 모델의 평가 과정에서도 확인된 바 있어 물리적·논리적 통제 장치의 표준화 필요성이 커지고 있다. 아카마이는 바이브 해킹, 커서재킹, 코멧재킹을 새 위협으로 제시했다. 조사 대상 AI 확장 프로그램의 약 75%는 과도한 권한을 요구했고 16.3%는 알려진 취약점을 보유했다. 대응책으로 고위험 직원 관리, 섀도 AI 제거, 실시간 프롬프트 검사, 확장 프로그램 점검, 에이전트 최소 권한 적용이 제시됐다.
아태지역 12개국 보안 결정권자 585명을 조사한 결과, 한국 응답자 54명 중 65%는 도구와 아키텍처의 파편화를 시급한 문제로 꼽았고 63%는 AI 기반 위협을 우선순위로 지목했다. 전체 응답자의 91%가 AI 보안 예산 확대를 계획했지만 전사적 자동화 단계는 16%에 그쳤다. 통합 플랫폼 도입률은 현재 20%에서 12~24개월 내 57%로 늘어날 전망이다. 아우토크립트는 데프콘 34 자동차 해킹 대회에서 83개 팀 가운데 처음 우승했으며, 50시간짜리 과제를 AI 협업 플랫폼과 화이트 해커 검증을 결합해 25시간 만에 해결했다.