AI 음성 복제 공격, 월가 보안망 흔든다
핵심 요약
AI로 동료의 목소리와 말투를 복제한 해커들이 월가 주요 헤지펀드의 내부 시스템 침투를 시도했다. 포인트72와 투 시그마는 현재까지 고객 정보나 시스템이 영향을 받은 징후가 없다고 확인했다. 공격 기술의 활용 문턱과 표적 범위가 확대되면서 금융권과 전문 서비스 업계의 보안 강화 필요성이 커졌다.
뉴욕 월가의 주요 헤지펀드를 겨냥한 사이버 공격이 최근 잇따르고 있다. 공격 대상에는 수백억 달러의 자산을 운용하는 포인트72 자산운용과 시타델, 투 시그마 인베스트먼트가 포함됐다. 해커들은 임직원이나 IT 서비스팀을 사칭해 내부 정보시스템 접속을 시도했으며, 기밀 거래 정보와 인증 애플리케이션 로그인 정보를 노렸다.
공격에는 직장 동료의 실제 목소리와 말투를 인공지능으로 모방한 보이스피싱 수법이 동원됐다. 통화를 도청한 뒤 상대방의 표현 방식까지 복제해 신뢰할 만한 인물처럼 접근하는 방식이다. 현재까지 고객 정보나 회사 시스템이 침해된 징후는 확인되지 않았다. 포인트72는 5일 투자자들에게 고객 정보 유출 정황이 없다고 알렸고, 투 시그마도 보안팀이 민감 정보 탈취 시도를 신속히 차단했다.
미국 금융산업규제청은 관련 상황을 주시하고 있다. 이 기관은 AI 기술 발전으로 금융회사를 겨냥한 공격이 정교해지자 지난 3월 공동 대응 조직인 금융정보 융합센터를 출범시켰다. 헤지펀드 IT 솔루션 업계에서는 최근 1년 사이 AI 기반 해킹이 크게 늘었으며, 과거 한 번에 50개 기관을 겨냥하던 표적 공격의 범위가 최대 1000개 기관으로 확대될 수 있다는 진단이 나왔다.
보이스피싱 공격은 금융사를 넘어 로펌과 전문 서비스 기업으로도 번지고 있다. 해커가 IT 부서 직원으로 가장해 실제 회사 사무실에 들어간 사례도 확인됐다. 보안업계는 과거 소수 전문가에게 한정됐던 공격 기술이 AI를 통해 폭넓게 활용될 수 있게 된 점을 핵심 위험으로 지목한다. 공격 규모와 사칭 수법이 함께 고도화되면서 기업 전반에 기존 소프트웨어 보안 관행과 대응 역량을 대폭 강화해야 한다는 경고가 커지고 있다.