(출처=가트너)

가트너 “CISO 41%, 전화 중 딥페이크 공격 경험”

기업 보안 책임자 10명 중 4명은 최근 1년 동안 직원의 음성통화에서 딥페이크를 활용한 사회공학 공격을 경험한 것으로 조사됐다.

가트너는 최고정보보안책임자(CISO)와 이에 준하는 사이버보안 담당 고위 임원 297명을 조사한 결과 응답자의 41%가 최근 12개월 동안 직원의 음성통화에서 딥페이크 공격을 한 차례 이상 경험했다고 28일 밝혔다. 화상통화에서 같은 유형의 공격을 경험했다는 응답은 36%였다.

이번 조사는 올해 3월부터 5월까지 진행됐다. 가트너는 AI가 사회공학 공격의 빈도와 개인화 수준, 설득력을 높이는 반면 기존에 공격 여부를 판단하던 단서의 신뢰도는 낮추고 있다고 분석했다.

이메일을 통한 공격 경험은 더 많았다. 응답자의 79%는 최근 12개월 동안 이메일 피싱과 특정 대상을 겨냥한 스피어피싱, 기업 이메일 침해(BEC) 가운데 한 건 이상을 경험했다고 답했다. 음성으로 개인정보나 인증정보를 탈취하는 비싱과 문자메시지를 이용하는 스미싱을 경험했다는 응답도 58%였다.

크레이그 포터(Craig Porter) 가트너 디렉터 애널리스트는 “공격자는 피싱과 기업 이메일 침해, 합성 미디어, 수집한 개인정보를 결합해 다중 채널 공격을 펼치고 있다”고 설명했다.

가트너는 AI 기반 사회공학 공격에 대응하기 위해 직원 교육과 신원보호, 탐지·대응 체계를 함께 강화해야 한다고 제안했다.

직원에게 단순히 가짜 콘텐츠를 구별하는 방법을 교육하기보다 결제나 권한 변경 등 중요한 요청이 들어오면 별도의 채널에서 확인하는 절차를 정착시켜야 한다는 설명이다.

계정 복구와 특권 접근, 결제 승인 과정에는 피싱 방지 인증과 위험 기반 신원 통제를 적용할 것을 권고했다. 의심스러운 연락이나 사칭 신고는 계정 복구 이력과 새로운 기기 접속, 권한 변경, 금융거래 정보 등과 연계해 분석할 필요가 있다고 덧붙였다.

가트너는 AI 에이전트에 대한 대응도 주문했다. 침해되거나 오용된 AI 에이전트뿐 아니라 정해진 범위를 벗어나 행동하는 에이전트까지 사고 대응 절차에 포함해야 한다는 설명이다.

글. 바이라인네트워크
<곽중희 기자>god8889@byline.network

일간 바이라인 구독하기

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다


The reCAPTCHA verification period has expired. Please reload the page.