기업 AI 확산에 보안 공백…신종 공격 3종 등장
핵심 요약
기업의 절반 이상이 빠르게 확산하는 AI와 관련된 새로운 사이버 공격 위험에 노출된 것으로 분석됐다. 바이브 해킹과 커서재킹, 코멧재킹 등 기업의 코드와 계정 정보를 겨냥한 공격 기법이 확인됐다. 기존 차단 중심 보안에서 AI 상호작용을 지속적으로 통제하는 관리 체계로의 전환이 요구된다.
인공지능 도입과 발전 속도가 기존 보안 안전장치의 대응 역량을 앞지르면서 기업의 절반 이상이 새로운 유형의 사이버 공격 위험에 놓인 것으로 분석됐다. 아카마이 테크놀로지스가 10일 발간한 ‘2026년 기업 AI 사용 리스크 보고서’는 조직의 허가 없이 쓰는 섀도우 AI와 활용도가 높은 AI 고급 사용자, 은밀하게 작동하는 브라우저 확장 프로그램을 핵심 위험 요인으로 지목했다. 이들 요소가 기업의 중요 정보와 시스템에 접근하는 새로운 통로가 될 수 있다는 진단이다.
올해 확인된 AI 기반 공격 기법은 바이브 해킹, 커서재킹, 코멧재킹 등 세 가지다. 바이브 해킹은 AI 코딩 도구가 참고하는 개발 환경의 지시 파일을 몰래 바꿔 취약한 코드를 생성하거나 공격자가 의도한 작업을 실행하게 만든다. 커서재킹은 악성 브라우저 확장 프로그램을 통해 커서와 같은 AI 코딩 도구가 다루는 API 키와 소스코드, 대화 기록을 은밀하게 수집한다. 코멧재킹은 공개 웹페이지에 숨긴 악성 명령으로 AI 에이전트를 조종해 파일과 이메일, 로그인 정보를 빼내는 방식이다.
코멧재킹의 주요 표적은 퍼플렉시티의 코멧 AI처럼 에이전트 기능을 갖춘 브라우저다. AI가 단순한 생산성 도구를 넘어 기업의 핵심 자산에 직접 접근하는 협업 수단으로 자리 잡으면서 공격자가 노릴 수 있는 범위도 달라졌다. 반면 기존 데이터 손실 방지 도구는 파일 전송과 이메일을 중심으로 설계돼, AI 서비스에서 이어지는 복잡하고 유동적인 데이터 흐름을 관리하는 데 한계가 있다는 지적이 제기됐다.
현재 민감한 기업 데이터는 방대한 프롬프트와 관리되지 않는 개인 계정, 자율적으로 움직이는 AI 에이전트를 거치며 여러 조각으로 나뉘고 있다. 이에 따라 보안 체계도 AI 사용 자체를 일괄 차단하는 방식에서 벗어나야 한다는 요구가 커지고 있다. 오르 에셰드 아카마이 엔터프라이즈 보안 제품·엔지니어링 부문 부사장은 AI와 사용자가 상호작용하는 계층에서 작동 방식을 지속적으로 통제하고 관리하는 방향으로 보안 전략을 전환해야 한다고 강조했다.