자바 런타임, AI 공격에 대비됐나?
Anthropic의 Claude Mythos가 주요 OS와 브라우저의 제로데이 취약점을 찾아 악용할 수 있음을 보여주며 AI 기반 사이버 공격 위협이 현실화되고 있다. 자바 런타임도 영향을 받을 가능성이 높으며, AI 코딩 도구 확산으로 보안 위험이 더욱 커질 전망이다. IDC 인프라 운영 관점에서 보안 강화 필요성이 강조된다.
AI와 대형 언어 모델(LLM), 검색 증강 생성(RAG) 사용이 급증하면서 IT 보안 환경이 크게 변화하고 있다. 최근 Anthropic이 공개한 Claude Mythos는 사이버 보안 업계를 충격에 빠뜨렸다. Mythos는 범용 모델이지만 컴퓨터 보안 작업을 처리하는 데 뛰어난 능력을 보였다. Anthropic은 테스트 결과 Mythos Preview가 사용자의 지시에 따라 모든 주요 운영체제와 웹 브라우저의 제로데이 취약점을 찾아내고 악용할 수 있다고 밝혔다. 발견된 취약점은 종종 미묘하거나 탐지하기 어려운 것들이었다. 특히 자바의 30년 역사 속에서 많은 취약점이 수년, 심지어 수십 년 동안 발견되지 않고 남아 있었다는 점이 중요하다. 지금까지 발견된 가장 오래된 버그는 OpenBSD 운영체제의 27년 된 취약점이다.
보안 팀에게 더 우려스러운 것은 Mythos가 사용하는 공격 기법의 정교함이다. 한 예에서 Mythos는 4개의 취약점을 연결한 웹 브라우저 익스플로잇을 만들어냈다. 각각의 취약점은 단독으로는 소프트웨어를 침해하지 못할 수 있지만, 종합적으로는 의미 있는 피해를 초래했다. Claude Mythos는 이 이야기의 끝이 아니라 시작에 불과하다. Anthropic은 인간 전문가와 기존 도구를 능가하는 취약점 발견 및 악용 LLM을 개발했다. 바이브 코딩과 Cursor, GitHub Copilot, Claude Code 같은 AI 코딩 도구의 확산으로 보안 문제는 더욱 심화될 전망이다. 조직들은 불투명한 AI 생성 코드에 의존하게 될 것이며, 테스트 등 소프트웨어 개발 과정에 AI가 더 많이 사용되면서 이 도구들에 대한 신뢰도 증가할 것이다.
Anthropic은 Mythos의 잠재적 영향을 고려해 아직 모델을 공개하지 않고 있으며, 매우 책임 있는 태도를 보이고 있다. 최근 발표된 Project Glasswing을 통해 선별된 소수 기업만 Mythos에 접근할 수 있게 했다. 목표는 핵심 소프트웨어 인프라 제공자들이 Mythos를 방어적 보안 작업에 활용할 수 있게 하는 것이다. 여기에는 운영체제, 웹 브라우저, 그리고 아마도 자바가 포함될 것이다.
성공적인 침해가 초래하는 실제 비용
성공적인 사이버 공격은 가장 잘 알려지고 성공적인 기업조차 크게 타격할 수 있다. NSA 해킹 도구를 도용한 NotPetya 악성코드는 해운사 Maersk에 100억 달러의 피해를 입힌 것으로 추정된다. 역사상 최대 규모인 Yahoo 데이터 유출 사건은 30억 개 사용자 계정 정보를 노출했다. Equifax 데이터 유출은 웹 애플리케이션 프레임워크의 알려진 패치되지 않은 취약점을 악용했다. 약 1억 5천만 명 소비자의 매우 민감한 개인 데이터가 유출됐다. 현실적으로 이는 빙산의 일각에 불과하다.
