Microsoft는 2026 Digital Defense Report에 따르면 현재 사이버 공격자들이 인공지능 활용 경쟁에서 방어자들보다 우위를 점하고 있다고 말한다. 이러한 우위는 취약점을 발견하고 악용하는 데 필요한 시간과 전문성, 비용을 줄이는 동시에 악성 소프트웨어 개발과 네트워크 침해 이후 활동의 실행을 가속화하는 데서 비롯된다.
회사는 장기적으로 인공지능이 보안팀에도 비슷한 혜택을 제공할 것이라고 인정하지만, 아직 균형이 이루어지지는 않았다고 본다. Microsoft의 평가에 따르면 방어자들은 격차를 줄이기 위해 더 빠르게 움직여야 한다. 결함이 수정되는 속도보다 훨씬 빠르게 발견되고 있기 때문이다.
발견과 대응 사이에서 커지는 격차
취약점 연구는 이러한 불균형이 가장 뚜렷한 분야다. 인공지능 기반 도구는 결함을 찾고 그 악용 방법을 분석하는 속도를 높일 수 있지만, 취약점 대응은 본질적으로 더 느리다. 특히 강력한 단위 테스트와 통합 테스트가 없어 소프트웨어 변경 사항을 신속하게 배포하기 어려운 시스템에서는 더욱 그렇다.
Microsoft는 이로 인해 알려졌지만 패치되지 않은 취약점의 수가 증가하는 기간이 수년간 이어질 수 있다고 경고한다. 또한 조직적이고 자금력이 충분한 적대 세력은 이러한 방식으로 발견된 제로데이 취약점을 대량으로 저장할 수 있다. 회사는 실제 환경에서 취약점이 발견된 뒤 공격 도구로 전환되기까지의 평균 기간이 24시간보다 훨씬 짧아졌으며, 이에 따라 조직이 수정할 수 있는 시간이 좁아졌다고 덧붙인다.
악성 소프트웨어 개발에서 측면 이동까지
공격 목적의 활용은 취약점 발견에만 국한되지 않는다. Microsoft는 공격 세력이 인공지능을 사용해 맞춤형 악성 소프트웨어를 만들고, 데이터와 비밀을 추출하며, 네트워크 내부에서 측면 이동을 가속화하고 있다고 지적한다. 이러한 작업은 과거 며칠이 걸렸지만 이제는 몇 분 안에 완료될 수 있다.
또한 자동화를 통해 공격 사슬의 더 많은 부분을 제한적인 인간 개입만으로 실행할 수 있으며, 경험이 적은 범죄자들에게 과거에는 더 고도화된 세력과 연관됐던 능력을 제공한다. 여기에는 피싱 메시지와 사회공학 수법의 맞춤화도 포함된다. 회사는 고도화된 세력이 공격 사슬을 며칠에서 몇 초로 단축할 수 있으며, 이러한 도구가 덜 고도화된 공격자들에게 과거에는 정보기관에 국한됐던 수준의 지속성을 제공한다고 본다.
정부 기관에 귀속된 활용 사례
Microsoft는 국가의 지원을 받는 세력이 이미 실제 작전에서 인공지능을 사용하기 시작했다고 말한다. 중국과 연계된 국가 지원 세력은 취약점을 조사하고 악용 방법을 학습하기 위해 AI 도구를 사용했으며, 동시에 피싱과 원격 접근 트로이목마에 계속 의존했다. 또한 회사는 러시아 세력이 ‘직관적 프로그래밍’ 방식과 인공지능으로 생성된 도구를 사용해 공격을 가속화하는 것을 포착했다.
보고서에 따르면 원격으로 활동하는 북한 기술 인력은 인공지능을 사용해 가짜 신원과 사회공학 수법을 구축하고 기관에 대한 접근 권한을 유지한다. 다른 세력은 이를 악성 소프트웨어 개발과 공격 인프라 관리에 사용한다. Microsoft는 또한 에이전트 기반 워크플로와 대규모 언어 모델이 생성한 코드를 사용해 악성 소프트웨어 배포를 가속화하는 사례도 언급한다.
아직 변하지 않은 것은 무엇인가?
이러한 가속화에도 불구하고 Microsoft는 공격이 완전히 자율화됐다고 말하지 않는다. 관찰된 대부분의 캠페인은 여전히 목표를 선택하고 결정을 내리며 작업의 복잡한 부분을 처리하는 데 인간에게 의존한다. 따라서 현재 인공지능은 공격자의 능력을 확대하고 속도를 높이는 도구이지, 인간 운영자를 완전히 대체하는 수단은 아니다.
편집자 해석: 가장 중요한 변화는 완전히 자율적인 공격의 등장이라기보다 취약점 발견과 악용 사이의 시간이 줄어들고, 맞춤형 작전을 수행할 수 있는 세력의 범위가 넓어졌다는 점이다. 이는 느린 수동 패치에만 의존할 경우 조직이 더 좁은 보호 시간에 놓이게 된다는 것을 의미한다. 반면 해당 보고서는 Microsoft가 작성한 평가이며, 제시된 자료에는 각 캠페인에서 인공지능이 기여한 정도를 분리해 측정하거나 언급된 모든 활용 사례가 동일한 수준의 자동화에 도달했음을 입증하는 독립적인 측정 결과가 포함되어 있지 않다.