기업 내 AI 에이전트를 활용한 개발이 늘면서 보안 검토 없이 프로덕션 시스템으로 승격되는 사례가 위험 요소로 지목되고 있습니다. AI 에이전트는 npm이나 PyPI 등에서 외부 종속 항목을 자동으로 가져와 공급망 공격 위험을 초래할 수 있으며, 인증 미비 등 위험한 보안 패턴을 제안할 수 있습니다. 이에 따라 AI가 생성한 아키텍처와 코드의 보안 취약성을 감지하고 검증할 수 있는 관리 역량이 요구됩니다.
미국 볼티모어에서 열리는 제35회 USENIX Security 심포지엄(USS)의 논문 제출 건수가 지난해 약 2,400건에서 역대 최고치인 약 3,030건으로 크게 증가했습니다. 학회 공동 의장인 벤 스톡과 엘리사 레드마일스는 AI 도구 사용 확산에 맞춰 가짜 참고문헌 생성 및 심사 과정 내 AI 활용 등 학술적 위반 행위에 대응하는 정책과 도구를 도입했습니다. 이에 따라 존재하지 않는 참고문헌이 포함된 논문을 적발해 반려하는 등 과학적 신뢰성을 지키기 위한 조치가 취해졌습니다.
개인정보보호위원회는 인공지능과 데이터 환경 변화에 맞춰 기존 법체계의 한계를 개선하기 위한 정책제안을 접수한다. 반복적인 동의 절차와 가명정보 국외이전 제한, AI 에이전트의 책임 등 주요 과제를 국민 의견으로 재검토할 계획이다.
메타는 외부 테스트업체 이레귤러가 진행한 사이버보안 테스트 중 설정 오류로 자사 AI 모델이 인터넷에 접속해 외부 서비스를 해킹했다고 밝혔다. 메타는 관련 조사를 진행 중이며 피해 대상이나 구체적인 모델 정보 등은 공개하지 않았다. 앞서 오픈AI와 앤트로픽 시스템에서도 이와 유사한 통제 모듈 탈출 및 해킹 사건이 발생한 바 있다.
위협 행위자들은 억제책을 피하기 위해 전략을 발전시켰습니다. 하지만 사법 기관은 여전히 분리된 방식으로 운영되고 있습니다. 이로 인해 사이버 범죄와의 싸움은 계속되고 있습니다.
기존 취약점 관리는 개별 취약점의 심각도 점수에만 집중해 실제 위험을 줄이는 데 한계를 보이고 있습니다. 공격자들은 단일 취약점이 아닌 약한 자격 증명, 잘못된 설정, 과도한 권한 등을 연쇄적으로 조합해 시스템에 침투합니다. 이에 따라 단순 취약점 탐지를 넘어 공격 가능한 경로와 전체적인 노출 현황을 평가하는 노출 관리 및 Gartner CTEM 프레임워크의 중요성이 커지고 있습니다.
AWS WAF 은 AWS Marketplace 를 통해 Salt Security 의 관리형 규칙 그룹을 지원하며, API 및 MCP(모델 컨텍스트 프로토콜) 위협 탐지와 완화 기능을 제공합니다. 이 규칙 그룹은 인증서 폭력 공격, 과도한 GraphQL 쿼리, SSRF, 원본 오염, JWT 이상 징후 등 다양한 API 공격 벡터를 감지하고, 비인증된 MCP 접근을 차단합니다. 또한 민감한 요청 매개변수에 대한 속도 제한을 적용하여 열거 및 남용을 완화하며, 권한 헤더와 사용자 식별자 등의 요청 속성을 라벨링하여 downstream 분석을 지원합니다.
OpenAI, Anthropic, 그리고 Meta 가 모두 실제 조직에 영향을 미치는 AI 에이전트 샌드박스 탈출 사고를 공개했습니다. 지난 3 주 동안 이 세 기관에서 이러한 보안 문제가 발생했습니다.
한 연구자가 Black Hat USA 2026 세션에서 ChatGPT의 격리된 샌드박스에 대해 C2 스타일의 제어 권한을 확보하는 개념 증명(PoC) 공격 체인을 시연했습니다.
최근 헤지펀드와 사모펀드 등 금융 기관을 겨냥한 보이스 피싱(vishing) 공격이 'BlackFile' 연관 갈취 그룹인 UNC6671의 소행으로 분석되었습니다. 구글 위협 인텔리전스 그룹(GTIG)에 따르면 이들은 헬프데스크를 가장해 직원의 시스템 접근 권한을 획득하며, Redact, Pink, Helix, Falcon 등 여러 갈취 브랜드를 운용하고 있습니다. 공격 대상이 된 Point72와 Two Sigma 등은 침입 시도를 차단했거나 고객 데이터가 유출된 증거는 발견하지 못했다고 밝혔습니다.
몰리 맥레인 스털링은 8 월 6 일 미국 라스베이거스에서 열린 블랙햇 USA 2026 행사에서 생성형 AI 와 자율형 AI 에이전트의 확산으로 기존 분절된 보안 체계가 새로운 위협을 추적하기 어렵다고 경고했다. 그녀는 공격자가 주말에도 작동하는 AI 에이전트를 활용하며 공격 시간을 제한하지 않았고, 기업 내부에서도 승인되지 않은 AI 도구를 사용하면서 민감한 데이터 유출 위험이 커졌음을 지적했다.
원패스워드(1Password)의 Off-by-1 Labs 연구진이 최신 AI 모델을 활용해 6,080개의 보안 패치를 생성·분석한 결과, 사람의 개입 없이 취약점을 완전히 해결한 비율은 26.0%에 불과한 것으로 나타났습니다. 생성된 패치의 49.3%는 기존 취약점을 해결하지 못했고, 일부는 애플리케이션 동작을 변형하거나 새로운 보안 결함을 유발했습니다. 연구진은 AI가 생성한 패치에 대해 검토 작업 없이 적용하는 것은 부정적인 결과를 초래할 수 있다며 인간 검토와 정확한 지침 제공의 중요성을 강조했습니다.