빗썸, AI 공급망 위협 대응 수칙 공개
핵심 요약
빗썸이 AI 공급망 공격을 막기 위한 보안 가이드를 공개했다. 공식 설치 경로와 제작사 명칭 확인, 운영체제·백신 최신 유지가 핵심 수칙이다. 감염이 의심되면 네트워크를 차단하고 안전한 기기에서 계정을 보호한 뒤 관계 기관에 신고해야 한다.
빗썸이 인공지능 프로그램의 확산과 함께 새로운 보안 위협으로 부상한 ‘AI 공급망 공격’의 예방 가이드를 공개했다. 빗썸은 13일 가상자산 업계에 공개된 이달 정보보호 캠페인을 통해 프로그램 설치 경로와 제작사 명칭, 운영체제 및 백신 관리로 구성된 3대 보안 점검 사항을 이용자에게 안내했다.
공급망 공격은 완성된 프로그램을 직접 해킹하는 대신 소프트웨어 제작에 쓰이는 패키지 등 재료 단계에 악성코드를 숨기는 방식이다. 오염된 재료로 만들어진 프로그램은 설치 직후 정상적으로 작동하다가 이후 업데이트 과정에서 악성 기능을 추가할 수 있다. 감염된 기기에서는 아이디와 비밀번호, 가상자산 지갑 정보가 빠져나가거나 원격 제어 피해가 발생할 수 있으며, 같은 계정 정보를 쓰는 다른 서비스로 피해가 번질 가능성도 있다.
빗썸이 제시한 첫 번째 수칙은 프로그램과 앱을 신뢰할 수 있는 공식 경로에서만 설치하는 것이다. 정상적인 개발 재료로 위장한 악성 패키지를 가려내기 위해 제작사의 공식 이름을 확인하고, 운영체제와 백신 프로그램을 최신 상태로 유지하면서 이상 징후를 살피는 내용도 포함됐다. 신규 AI 프로그램을 향한 이용자의 신뢰를 악용하는 공격이 늘어난 점을 이번 안내의 배경으로 제시했다.
악성코드가 포함된 프로그램을 이미 실행했다면 모든 네트워크 연결을 즉시 끊고, 안전한 다른 기기에서 빗썸 계정과 동일한 정보를 사용하는 프로그램의 계정을 보호해야 한다. 이상 거래나 해킹 피해가 의심되면 빗썸 투자자보호센터와 한국인터넷진흥원, 경찰청에 신고할 수 있다. 빗썸은 매월 둘째 주 수요일을 정보보호의 날로 지정해 고객과 임직원 대상 캠페인을 진행하고 있으며, 지난달에는 가짜 거래 앱 사기 예방 수칙을 공개했다.