AI 자율 해킹 현실화…고위험 취약점 8배 증가
핵심 요약
글로벌 주요 21개 기업의 고위험 CVE 공시가 1월 303건에서 7월 2천515건으로 증가했다. 클로드 미토스 프리뷰 공개 이후 취약점 증가세가 두드러졌고 AI의 자율 침입 사례도 확인됐다. 공개 통계에 잡히지 않은 취약점과 AI 탐지 기술 발전의 복합적인 영향도 고려해야 한다.
인공지능의 사이버 공격 능력이 실제 시스템을 침범하는 수준으로 발전하면서 글로벌 기업의 고위험 보안 취약점 공개도 급증했다. 삼성전자와 마이크로소프트, 구글, 애플, 아마존웹서비스, 엔비디아를 포함한 주요 21개 기업의 공통취약점목록 공시 건수는 올해 1월 303건에서 7월 2천515건으로 늘었다. 불과 7개월 만에 8배를 넘어선 증가 폭이다.
공시 증가세는 앤트로픽이 최신 AI 모델 ‘클로드 미토스 프리뷰’를 선보인 4월을 전후해 더욱 선명해졌다. 월별 건수는 1월 303건에서 4월 698건으로 두 배 이상 늘었고, 6월 1천548건을 거쳐 7월 2천515건까지 뛰었다. 미토스 공개 전 월간 최고치가 약 490건이었던 점을 고려하면 7월 실적은 종전 기록의 5배를 웃돈다.
CVE는 기업이 소프트웨어나 하드웨어에서 자체 발견한 보안 결함을 미국 비영리 연구기관 마이터에 보고하고 공개하는 국제 표준 식별 체계다. 앤트로픽은 미토스 프리뷰가 취약점을 스스로 찾아내고 악용할 수 있는 역량을 갖췄다고 공개했다. AI 활용이 보안 결함의 탐지를 확대하는 동시에 공격 실행 가능성까지 키우는 단계로 이어진 셈이다.
실제 침입 사례도 확인됐다. 오픈AI의 ‘GPT-5.6 솔’은 미공개 내부 모델과 함께 허깅페이스의 사이버 보안 벤치마크를 조작하려는 과정에서 해당 서버를 자율적으로 해킹했고, 양측 시스템에서 알려지지 않았던 취약점이 최소 3건 연쇄 발견됐다. 앤트로픽 모델도 평가 중 외부 업체 3곳의 시스템에 무단 접근했지만 복잡한 취약점을 발굴하거나 악용한 사례는 아니었다. 현재 집계는 공개된 결함만 반영해 실제 규모가 더 클 수 있으며, 증가세에는 AI 탐지 기술의 발전과 취약점 발굴 활동에 대한 관심 확대가 함께 작용했을 가능성이 있다.