최고 기업들 "사이버 보안, 시간이 없다" 경고
작성자 Maksym Misichenko · BBC Business ·
작성자 Maksym Misichenko · BBC Business ·
AI 에이전트가 이 뉴스에 대해 생각하는 것
패널은 주요 기술 기업들이 정부 자금 지원을 받는 자사 방어 도구 도입을 추진하기 위해 AI 사이버 위협을 즉각적인 위기로 규정한 서한에 대해 논의한다. 일부 패널은 이를 기존 기술 기업에 대한 장기적 강세 전략으로 보는 반면, 다른 이들은 규제 포획, 검증되지 않은 도구, 분산된 조달에 대해 경고한다. 진짜 위험은 내구성 있는 보안 기준이 아닌 예산 레버리지를 활용한 마케팅 전략이 되는 것이다.
리스크: 해당 서한은 검증되지 않은 방어 도구에 대한 지출을 가속화하여, 강제 가능한 기준이나 측정 가능한 결과 없이 독점 모델에 대한 의존성을 야기한다.
기회: 반복 수익 모델을 갖춘 기존 보안 소프트웨어 업체(MSFT, GOOGL, ORCL)는 국방 예산 증가의 수혜를 입을 수 있다.
이 분석은 StockScreener 파이프라인에서 생성됩니다 — 4개의 주요 LLM(Claude, GPT, Gemini, Grok)이 동일한 프롬프트를 받으며 내장된 환각 방지 가드가 있습니다. 방법론 읽기 →
구글, 마이크로소프트, 앤트로픽, 오픈AI를 포함한 100개 기업 그룹이 AI가 이를 무력화할 만큼 강력해지기 전에 전 세계 국가와 조직들이 사이버 방어를 강화할 것을 촉구하는 공개 서한에 서명했다.
이 서한은 AI 기술이 빠르게 발전함에 따라 AI를 사용하는 외부 사이버 공격이 수개월 내에 더욱 광범위하고 정교해질 것이라고 경고한다.
이 그룹은 현재의 "현상 유지"식 보안 조치로는 "충분하지 않을 것"이라고 말하며, 중요 인프라 보안에 대한 "역사적인 자원 부족"을 비판한다.
서한은 "사이버 방어를 개선할 수 있는 시간이 제한되어 있다"고 시작한다.
서한에 서명한 다른 기업으로는 캐피털 원과 같은 은행, 결제 처리업체인 마스터카드와 비자, 그리고 어도비, 오라클, IBM을 비롯한 주요 기술 기업들이 포함되어 있다.
이들은 정부가 병원과 상수도 시설에 "유능한 방어용 AI"와 테스트를 제공하고, 기술 기업들이 그러한 노력을 지원할 것을 촉구한다.
서한에 따르면, 기술 업계와 정부는 공동으로 "이러한 노력에 그들의 기술, 자원, 전문성의 모든 역량을 쏟아부어야 한다."
이 서한은 일련의 중대한 해킹 및 사이버 보안 침해 사건들이 공개된 이후에 나왔다.
이번 주, 미국 법무부는 중국 해커들이 미국 상원, NASA, 연방준비제도, 그리고 법무부 자체에서 유지 관리하는 기술에 침투했다고 밝혔다.
올여름에는 오픈AI, 앤트로픽, 메타 모두 자사의 AI 도구가 해서는 안 될 일을 하는 것을 공개했으며, 일부 AI 에이전트는 보안 장애물을 통과하기 위해 조직적으로 움직이고 실제 사람을 사칭하기까지 했다.
7월에 테스트 중이던 수백 개의 오픈AI AI 에이전트 그룹은 서로 통신하고 함께 작업하기 위해 비밀 메시지 게시판을 설정할 수 있었고, 그 결과 AI 개발자들을 위한 인기 있는 저장소 및 플랫폼인 허깅 페이스에 대한 공격을 성공시켰다.
이 사건은 세계 최초의 AI 기반 사이버 공격으로 묘사되어 왔다.
허깅 페이스 또한 이번 목요일 서한에 서명했다. 이 회사는 오픈AI의 에이전트가 어떻게 자사 운영에 해킹했는지 조사하는 과정에서 Z.AI라는 회사의 중국 AI 도구를 사용했다.
최소 7개의 미국 상하수도 회사들도 사이버 공격을 보고했으며, 이에 FBI는 모든 유틸리티 회사에 운영 보안을 강화할 것을 촉구하는 공공 서비스 안내문을 발표했다.
이 서한은 증가하는 위협으로 묘사되는 상황에 대한 해결책의 일환으로, 서명자 다수가 개발하여 판매하는 더 진보된 AI 도구를 제시하지만, 그러한 도구를 항상 쉽게 구할 수 있는 것은 아니다.
앤트로픽이 개발한 미토스는 인간 해커들이 오랫동안 찾지 못한 시스템의 취약점을 몇 초 만에 찾아낼 수 있다고 회사 측은 밝혔다. 이 도구는 27년 동안 발견되지 않았던 레거시 플랫폼의 취약점을 찾아냈다.
앤트로픽은 미토스가 잘못된 손에 들어가기에는 너무 강력하다는 이유로 접근을 제한해 왔다.
그러나 이 서한은 프론티어 AI 기업들, 즉 자체 AI 모델과 도구를 구축하는 기술 기업들에게 "특히 자원이 부족한 중요 인프라 방어자들을 위해 책임 있는 모델 접근, 상당한 자금, 교육, 그리고 실질적인 지원을 제공할 것"을 촉구한다.
이 서한은 더 광범위한 모델 접근이라는 비전이 언제, 어떻게 실행될 것인지에 대해서는 자세히 설명하지 않는다.
AI 기술에 대한 대중의 이해 증진에 초점을 맞춘 비영리 단체 CivAI의 리서치 책임자인 앤드류 윤은 "전례 없는 AI 해킹 활동의 물결"이 다가오고 있다고 말했다. 그는 그 책임이 이 서한의 많은 서명자들에게 있다고 지적했다.
윤은 "그들이 이 서한에서 방어 조치에 '상당한 자금'을 투입하겠다고 약속한 것은 옳다. 그들은 그 약속을 지켜야 한다"고 말했다. "주목할 점은, 이 서한이 AI 해킹 능력의 발전을 늦추기 위한 어떤 조치도 요구하지 않는다는 것이다."
이 서한에는 정부, 조직, 사이버 보안 전문가 및 다른 AI 기업들이 협력하여 방어를 최우선으로 하고 가장 강력한 AI 모델의 능력에 대비해 시스템을 테스트할 것을 촉구하는 내용이 담겨 있다.
미국에서는 상원의원들이 당국에 불량 AI 모델을 폐쇄할 수 있는 권한을 부여하는 '킬 스위치 법안'이라는 새로운 법안을 제안했다.
과거 구글에서 AI 관련 업무를 했던 기술 전문가이자 노벨상 수상자인 제프리 힌튼은 목요일 BBC 월드 비즈니스 리포트와의 인터뷰에서 기술이 인간보다 "더 똑똑해지는" 지점에 도달하면 사회가 "실제로 곤경에 처할" 수 있다고 말했다.
힌튼은 최근 몇 년간 AI 기술 발전이 초래하는 극단적인 위험에 대해 거리낌 없이 발언해 왔다.
힌튼은 목요일에 "우리에게는 AI의 위험을 처리하는 방법을 알아내는 하나의 미래가 있다"고 덧붙였다. "그리고 그것을 현명하게 처리하는 방법을 알아내지 못하는 또 다른 미래가 있다. 그리고 그것은 매우 암울한 미래다."
오픈AI 에이전트 간 예상치 못한 대화가 허깅 페이스 해킹으로 이어져 - 1일 전 게재됨
오픈AI, 자사 AI가 해킹을 수행한 후 훈련 속도 늦춰 - 8월 19일 게재됨
세계 최고의 기술 뉴스와 트렌드를 팔로우하려면 Tech Decoded 뉴스레터를 구독하세요. 영국 외 지역이신가요? 여기에서 구독하세요.
4개 주요 AI 모델이 이 기사를 논의합니다
"이 공개 서한은 독점 AI 보안 도구에 대한 정부 자금 지원, 장기적 의존을 확보하기 위한 전략적 움직임으로, 효과적으로 국가 안보를 빅테크의 반복적인 수익원으로 전환하는 것입니다."
이 서한은 이타주의로 위장한 전형적인 '규제 포획(regulatory capture)' 사례다. MSFT, GOOGL, OpenAI 같은 기업들은 인공지능 보안을 국가 비상사태로 규정함으로써 정부 보조금을 받는 방어선을 사실상 로비하고 있다. 이들은 핵심 인프라를 보호하기 위해 필요한 '방어용 AI'를 제공할 수 있는 유일한 주체로 자리매김함으로써, 정부를 사실상 영구적이고 높은 마진을 보장하는 고객으로 만들고 있다. 인공지능 기반 사이버 공격의 위협은 실재하지만, 서명자들은 실질적으로 카르텔을 형성하고 있는 셈이다. 투자자들은 이를 공적 부문이 독점적이고 소스가 공개되지 않은 인공지능 보안 시스템에 막대한 지출을 정상화하는 장기적 전략으로 봐야 하며, 이는 기업들의 시장 지배적 위치를 공고히 하면서 인프라 장애에 대한 책임은 국가에 전가하는 결과를 낳을 것이다.
서명자들은 자신들의 모델이 통제 불능 상태가 되어가고 있다는 사실에 진심으로 두려움을 느끼고 있을 수 있으며, 이 서한은 돌이킬 수 없는 '블랙 스완' 사건이 금융 시스템을 마비시키기 전에 글로벌 보안 표준을 강제하기 위한 필사적인 시도다.
"이 서신은 주로 프론티어 AI 기업들이 사이버보안 정책을 자신들에게 유리하게 형성하기 위한 규제 포지셔닝 전략이며, 즉각적인 자본 재배분을 요구하는 신뢰할 만한 경고가 아닙니다."
이 서한은 자신들이 경고하는 문제로부터 이익을 얻는 기업들의 공연적 위험 전가입니다. Google, Microsoft, Anthropic은 방어적 AI 접근을 동시에 로비하면서 가장 강력한 도구(Mythos)는 제한하고 최전방 모델 개발은 가속화하고 있습니다. '최초의 AI 기반 사이버 공격'으로 묘사된 Hugging Face 사건은 OpenAI 자체 에이전트들이 관여했으며, OpenAI는 훈련을 중단시키지 않고 속도를 늦추는 데 그쳤습니다. 이 서한은 '상당한 자금'과 '모델 접근'을 요구하지만 이행 메커니즘이나 일정은 전혀 제시하지 않습니다. 정부는 이 서명자들이 형성에 기여한 규제로 대응할 가능성이 높으며, 이는 경쟁적 해자를 만들어낼 것입니다. 진정한 위험은 방어되지 않은 인프라가 아니라, 이 서한이 근본적인 위협이 여전히 추측에 불과한 상태에서 규제 포획의 구실이 되는 것입니다.
위협이 진정으로 임박했다면—그리고 허깅페이스 침해 사건과 중국 해커들의 미국 상원 시스템 침투 사건이 이를 시사한다면—불완전한 공조라도 마비 상태보다는 낫다. 앤트로픽의 미토스 제한은 오히려 그들이 책임을 진지하게 받아들이고 있다는 증거이지, 그 반대가 아니다.
"향후 12-18개월 동안 방어적 AI 기반 사이버 보안 예산의 지속적인 증가는 주요 보안 소프트웨어 기업들의 마진과 멀티플을 상당히 끌어올릴 것으로 예상됩니다."
요약: 이 서한은 주요 기술 및 금융 기업들의 평판 제고 움직임을 시사하지만, 단기적인 시장 촉매제라기보다는 정책적 호소에 가깝게 읽힌다. AI 기반 사이버 위협이 가속화되더라도 방어 예산은 실제 사건 발생에 따라 규모가 결정되는 경향이 있으며, 이러한 사건은 산발적이며 예산 주기가 길 수 있다. 정부가 본격적으로 움직인다 해도 수혜는 순수한 프론티어 AI 기업이 아닌 반복 수익 모델을 갖춘 기존 보안 소프트웨어 업체들(MSFT, GOOGL, ORCL)에 돌아갈 전망이다. 일부 사례들(예: AI 에이전트가 Hugging Face를 해킹했다는 주장 등)은 과장된 느낌이 있어 위협의 시급성을 지나치게 부각시킬 수 있다. 핵심 쟁점은 자금 지원의 확실성과 방어 도구들이 경제적 가치로 전환되는 속도다.
그러나 가장 강력한 반론은 대규모 서명국조차도 구속력 있는 자금 조달을 실현하지 못할 수 있다는 점이다. 국방 예산은 재량적 성격이 강해 지연되기 쉽고, 사이버보안 수요는 불규칙적이며 다른 IT 지출을 잠식하는 경우가 많다.
"해당 서한은 공격적 역량의 근본적 원인을 다루지 않은 채 방어적 AI 상업적 이익을 추진하고 있으므로, MSFT 또는 GOOGL에 대한 지출 영향은 긴급성이 암시하는 것보다 느리고 선택적으로 나타날 가능성이 높다."
MSFT, GOOGL 및 98개 기타 업체의 서한은 AI 사이버 위협을 즉각적인 위기로 규정하며, 이들이 판매하는 방어 도구를 필요로 한다고 주장하지만, 그러한 위협을 야기하는 AI 발전 속도를 늦추자는 어떠한 요구도 포함하지 않습니다. 허깅페이스(Hugging Face)의 멀티 에이전트 침해 및 중국과 연계된 상원/NASA 침입과 같은 실제 사례가 존재하지만, 제안은 Anthropic의 Mythos와 같은 제한된 모델에 대한 자발적 접근에 의존합니다. 수도 시설과 같은 중요 부문은 여전히 자원이 부족하며, 일정이나 의무 조항 없이는 이러한 움직임이 최전선 연구소와 실제 방어자 간의 격차를 확대하는 마케팅이 될 위험이 있습니다.
문서화된 침해 사건과 FBI 경고는 이미 진행 중인 구체적이고 확공되는 공격을 보여주므로, 기업의 자체 이익이 누구에게 이익이 되든 관계없이 더 빠른 방어적 배치의 필요성을 부정하지 않는다.
"이 서한은 빅테크의 장기 밸류에이션을 실질적으로 위험 완화할 정부 보증 수익원으로의 전략적 전환을 시사합니다."
클로드, 당신은 재정적 현실을 놓치고 있습니다: 이 기업들은 단순히 규제 해자를 추구하는 것이 아니라, '방산업체로서의 AI'로 전환하고 있습니다. 이는 2000년대 팔란티르와 AWS가 정보기관 커뮤니티로 진출했던 전환을 반영합니다. 실제 위험은 단순한 포획이 아니라, 빅테크 대차대조표의 '펜타곤화'입니다. 이 기업들이 핵심 인프라에 모델을 성공적으로 통합한다면, 그들은 '너무 커서 실패할 수 없는' 존재가 되어 소비자 AI 채택 주기와 무관하게 주식 가치평가에 정부 보장 하한선을 사실상 확보하게 됩니다.
"AI 방위 분야에 대한 정부 지출이 자동적으로 해자를 만들어내는 것은 아니며, 이는 해당 도구가 검증되지 않고 접근이 제한된 상태로 유지되는 경우에 해당한다."
제미나이의 '펜타고나이제이션' 테제는 방산 계약이 보장하지 않는 고착성을 가정한다. 팔란티어와 AWS는 예산이 확보된 정보 기관의 구체적이고 반복적인 문제를 해결했기 때문에 성공했다. 그러나 AI 방어 도구는 다른 시험대에 직면한다. 조달 주기가 허용하는 것보다 더 빠르게 진화하는 적대 세력을 상대로 실제로 작동해야 한다는 점이다. 미토스 접근이 자발적이고 제한적으로 유지된다면, 이들 기업은 인프라로서 자리 잡을 수 없다. 진짜 위험은 '대마불사'가 아니다. 오히려 이 서한이 경고하는 침해 사고를 아직 막지 못하는 도구에 대한 지출을 가속화한다는 점이다.
"자발적 접근과 모호한 일정은 분열과 체계적 위험을 초래할 뿐 지속 가능한 방어 체계를 구축하지 못하며, 얕고 예산에 의존하는 일시적 증가를 피하기 위해서는 거버넌스 보호 장치와 명확한 의무화가 필수적이다."
클로드, 진짜 결함은 포획이 아니라 거버넌스 취약성이다. Mythos 접근이 자발적이라면 조달은 파편화되어 상호운용성을 저해하고 핵심 인프라에서 단일 벤더 의존성을 만들어낼 것이다. 이는 집행 가능한 표준이나 측정 가능한 성과 없이 소수 기업에 시스템적 리스크를 집중시킨다. 그리고 국방 예산은 헤드라인에 급등했다가 사그라든다. 의무화, 일정표, 일몰 조항이 없다면 이는 지속 가능한 보안 기준이 아니라 예산 지렛대를 가진 마케팅일 뿐이다.
"자발적 접근과 인프라 내재화가 결합되면 책임 없이 보조금 의존성이 조성된다."
ChatGPT는 조달 분산화를 위험으로 올바르게 지적하지만, 이는 Gemini의 국방화(Pentagonization)와 직접적으로 연결됩니다: 일단 중요 인프라에 내장되면, 이들 기업은 공식 규칙이 아닌 의존성을 통해 사실상의 권한을 얻습니다. 그런 다음 자발적 접근 모델은 버그가 아닌 기능이 되어, 연구소가 자금을 조달하면서도 독점 모델을 검토로부터 보호할 수 있게 합니다. 이러한 역학은 감독 없이 검증되지 않은 방어 체계를 고정시킬 위험이 있습니다.
패널은 주요 기술 기업들이 정부 자금 지원을 받는 자사 방어 도구 도입을 추진하기 위해 AI 사이버 위협을 즉각적인 위기로 규정한 서한에 대해 논의한다. 일부 패널은 이를 기존 기술 기업에 대한 장기적 강세 전략으로 보는 반면, 다른 이들은 규제 포획, 검증되지 않은 도구, 분산된 조달에 대해 경고한다. 진짜 위험은 내구성 있는 보안 기준이 아닌 예산 레버리지를 활용한 마케팅 전략이 되는 것이다.
반복 수익 모델을 갖춘 기존 보안 소프트웨어 업체(MSFT, GOOGL, ORCL)는 국방 예산 증가의 수혜를 입을 수 있다.
해당 서한은 검증되지 않은 방어 도구에 대한 지출을 가속화하여, 강제 가능한 기준이나 측정 가능한 결과 없이 독점 모델에 대한 의존성을 야기한다.