AI 확산으로 사회공학 공격 정교화, 신원 보호·계정 복구 체계 강화 촉구
AI 기술이 확산되면서 딥페이크를 악용한 사회공학 공격이 음성·화상 통화로까지 번지고 있다. 가트너(Gartner) 조사 결과, 최고정보보안책임자(CISO)의 절반에 가까운 비율이 딥페이크 기반 공격을 직접 경험한 것으로 나타났으며, AI로 인해 공격의 빈도·개인화 수준·설득력이 높아지는 반면 기존 탐지 수단의 신뢰도는 낮아지고 있다는 분석이 제기됐다.
가트너는 CISO 또는 이에 준하는 사이버보안 고위 임원 297명을 대상으로 올해 3월부터 5월까지 설문조사를 실시한 결과를 28일 공개했다.
조사에 따르면 응답자의 41%가 지난 12개월간 직원 음성 통화에서 딥페이크를 활용한 사회공학 공격을 최소 한 차례 이상 경험했다고 답했다.
화상 통화에서 동일 유형의 공격을 겪었다는 응답은 36%였다.
이메일 피싱·스피어 피싱·기업 이메일 침해 사고를 경험한 비율은 79%, 비싱(vishing)·스미싱(smishing)은 58%로 집계됐다.
크레이그 포터 가트너 디렉터 애널리스트는 “공격자는 피싱, 비즈니스 이메일 침해, 합성 미디어, 수집 개인정보를 결합해 다중 채널 공격을 펼치고 있다”며 “CISO는 신원 및 접근 위험을 평가할 때처럼 체계적으로 AI 기반 사회공학 위협에 대응해야 한다”고 밝혔다.
가트너는 AI 기반 사회공학 위협에 대응하기 위해 CISO가 중점 추진해야 할 세 가지 조치를 제시했다.
첫째, 정형화된 보안 교육을 적응형 보안 행동 프로그램으로 전환해야 한다고 밝혔다.
‘가짜 식별법’ 교육보다 고위험 요청 시 확인·보고를 기본 행동으로 정착시키는 것이 효과적이라는 설명이다.
둘째, 사칭 공격에 대비한 신원 및 계정 복구 체계를 강화해야 한다고 강조했다.
계정 복구·특권 접근·결제 승인 등 중요 업무 절차에 피싱 방지 인증과 위험 기반 신원 통제를 적용하고, 정상 로그인 이후에도 신원 정보 악용 여부를 탐지하는 장치가 필요하다고 봤다.
셋째, AI 매개 위협에 대한 탐지·대응 체계를 정비해야 한다고 제언했다.
사칭 신고 정보를 계정 복구 이력·새 기기 접속·권한 변경·금융 거래 데이터와 연계 분석하고, 침해되거나 오용된 AI 에이전트까지 포괄하는 사고 대응 매뉴얼 업데이트가 필요하다고 밝혔다.
본 기사에 대한 정정·반론·추후보도 청구는 보도 청구 안내를, 그간 게재된 보도문은 정정·반론보도 모아보기를 참고해 주세요.













