리포트
체크 포인트 연구소 AI 보안 보고서 2026: AI는 사이버 보안 보조에서 능동적인 운영자로 전환

체크 포인트 연구소 AI 보안 보고서 2026, 체크 포인트 소프트웨어 테크놀로지스 (CHKP )에서 발행한 보고서는 인공 지능이 공격자들이 목표를 연구하고, 피싱 이메일을 작성하고, 악성 코드의 일부를 생성하는 것을 도와주는 것에서 더 나아가 사이버 보안 환경에서 운영되는 것을 보여준다. AI는 이제 라이브 공격 체인 내에서 명령을 실행하고, 도난당한 정보를 분석하고, 프로덕션급 악성 코드를 개발하고, 여러 시스템에 걸친 공격을 조정하는 등 능동적인 역할을 하고 있다.同时, 기업의 AI 채택은 민감한 데이터를 노출시키고, 소프트웨어 공급망 위험을 확대하고, 전통적으로 身分을 확인하는 데 사용되는 많은 신호를 약화시키고 있다.
AI는 라이브 공격 체인에 진입하고 있다
이 보고서의 가장 중요한 발견은 AI가 완전히 새로운 형태의 사이버 범죄를 발명했다는 것이 아니다. 대신, 기존 공격을 수행하는 데 필요한 시간, 전문 지식, 비용을 크게 줄였다는 것이다.
AI는 현재 소셜 엔지니어링, 악성 코드 개발, 취약점 연구, 정찰, 자격 증명 수집, 수평 이동, 데이터 분석에서 역할을 하고 있다. 가장 높은 위험을 가진 운영자들은 반드시 가장 고급된 모델을 사용하는 것이 아니라, 여러 AI 도구를 연결하고 공격의 여러 단계를 자동화하는 방법을 배운 사람들이다.
한 보고된 중국과 연결된 스파이 캠페인은 Claude Code를 사용하여 약 30개의 대상 조직에서 전술 작업의 약 80%에서 90%를 수행했다. AI는 정찰, 악용, 자격 증명 수집, 수평 이동, 데이터 분류를 처리했으며, 인간 운영자에게는 더 넓은 전략적 방향을 제공했다.
보다 명확한 예는 2025년 말에서 2026년 2월 중순 사이에 멕시코 정부 기관 9곳을 공격한 경우이다. 이 작전은 약 4억 개의 기록을 노출시켰으며, 세금, 민간 등록, 차량, 환자, 선거 데이터를 포함했다. 연구원들은 공격자를 자신의 인프라에서 재구성하고, 1,088개의 인간이 작성한 명령이 34개 세션에서 5,317개의 AI 실행 명령을 생성했다는 것을 발견했다.
공격자는 Claude Code를 사용하여 시스템을 탐색하고 손상시키고, GPT-4.1은 도난당한 데이터를 분석하고 이후 세션에 대한 지침을 생성했다. Claude가 처음에 협조를 거부했을 때, 공격자는 침투 테스트 지침을 신뢰할 수 있는 CLAUDE.md 구성 파일에 삽입했다. 이후 모든 세션은 자동으로 변경된 동작을 물려받았으며, 탈옥을 반복할 필요가 없었다.
이것은 더广泛한 문제를 가리킨다. 많은 AI 에이전트는 프로젝트 파일과 시스템 구성 파일을 자동으로 신뢰한다. 유독된 파일은 이후 세션에 영향을 미칠 수 있으며, 일시적인 프롬프트 조작 기술을 지속적인 취약점으로 바꾼다.
주류 AI 도구는 여전히 선호되는 선택
공격자들은 일반적으로 상업 서비스, 자체 호스팅 오픈 소스 모델 또는 특수 제작된 범죄 플랫폼을 통해 AI에 접근한다. 제한되지 않은 로컬 모델에 대한 논의가 증가하는 반면, 상업적 도구는 여전히 가장 실용적인 선택이다.
공격자들은 ChatGPT, Gemini, Claude, DeepSeek, Kimi, Qwen과 같은 서비스에 대한 합법적 또는 도난당한 계정을 사용한다. 악의적인 요청을 작은 작업으로 나누어 개별적으로 볼 때 무해하게 보이지만, 모델을 금지된 결과로 안내한다.
AI 자격 증명은 따라서 귀중한 목표가 되었다. Bissa Scanner 캠페인은 Anthropic, OpenAI, Google 및 기타 제공업체의 로그인 세부 정보를 30,000개 이상의 노출된 개발자 환경 파일에서 훔쳤다. AI 계정은 가장 흔한 유형의 자격 증명이었다.
도난당한 계정은 LLMjacking이라는 관행을 통해 재판매될 수 있다. 구매자는 다른 조직의 AI 자원을 얻을 수 있으며, 사용 비용을 피하고, 저장된 정보에 접근할 수 있으며, 활동이 합법적인 사용자에서 시작된 것으로 보인다. 한 경우, 도난당한 Google Gemini 애플리케이션 프로그래밍 인터페이스 키는 2일 만에 약 82,000달러의 비용을 발생시켰다.
자체 호스팅 모델은 더少한 제한과 제공업체 모니터링이 없다. 그러나 공격자들은 종종 비싼 하드웨어, 기술 전문 지식, 광범위한 세부 설정이 필요하다고 보고한다. 범죄 서비스인 WormGPT는 성능이 좋지 않아 신뢰를 잃었다. WormGPT 자체는 약 19,000명의 고객이 속한 결제 세부 정보를 노출시키는 것으로 보고되었다.
랜섬웨어-서비스 그룹인 The Gentlemen은 일반적인 범죄 그룹이 AI에 접근하는 방법을 보여준다. 이 작전은 2026년 5월까지 330개 이상의 피해자를 게시했지만, 그 구성원들은 자신의 모델을 실행하는 방법을 모른다고 말했다. 대신, 그들은 상업적 AI 플랫폼을 비교하여 어느 것이 가장 약한 보호를 제공하는지 확인했다. 관리자는 AI를 사용하여 3일 만에 관리 도구를 만들었다.
AI로 구축된 악성 코드는 전문가 수준에 도달했다
AI를 사용한 악성 코드 개발은 粗略한 프로토 타입을 넘어섰다. 많은 경우에, 완성된 악성 코드에는 AI가 전혀 포함되지 않는다. 모델은 개발 중에 코드를 작성하고, 테스트하고, 디버그하고, 개선하는 데 사용되며, 악성 코드가 배포되면 그 참여에 대한 명확한 증거가 없다.
VoidLink은 보고서에서 가장 강력한 예이다. 모듈식 Linux 명령 및 제어 프레임워크에는 은닉 및 지속성 기능과 함께 30개 이상의 사후 악용 플러그인이 포함되었다. 초기에는 이 프레임워크가 여러 개발자가 수개월 동안 구축한 것으로 보였다.
개발자의 자신의 작전 실수로 VoidLink가 TRAE SOLO AI 코딩 환경을 사용하여 한 사람에 의해 생성되었다는 것이 밝혀졌다. 상세한 사양과 반복된 AI 지원 테스트를 통해, 개발자는 약 1주일 만에 88,000줄의 기능적인 코드를 생성했다.
다른 그룹은 유사한 방법을 채택했다. Transparent Tribe, 또한 APT36으로 알려짐,는 인도 정부 시스템을 대상으로 하는 일회용 악성 코드를 생성하기 위해 AI 구동 어셈블리 라인을 사용했다. 러시아와 연결된 GREYVIBE 그룹은 ChatGPT와 Gemini를 사용하여 우크라이나에 대한 작전에 맞춤형 악성 코드를 생성했다. 북한과 연결된 KONNI 그룹은 AI를 사용하여 PowerShell 백도어를 생성했다.
악성 코드가 실행 중인 동안 AI 모델과 통신하는 것은 여전히 덜 흔하다. LAMEHUG는 Hugging Face API를 통해 Qwen을 사용하여 요구에 따라 명령을 생성했다. PromptLock은 랜섬웨어에 유사한 개념을 적용했다. 이러한 예는 제한적이지만, 동적으로 생성된 악의적인 행동이 기술적으로 가능하다는 것을 보여준다.
패치할 수 있는 시간이 줄어들고 있다
AI는 공격자와 수비수 모두에게 취약점을 발견하는 것을 가속화하고 있다. 이것은 공개披露, 악용, 및 수정 사이의 시간 창을 줄이고 있다.
보고서는 Anthropic의 Project Glasswing을 설명한다. 이는 Claude Mythos Preview라는 공개되지 않은 모델을 사용하여 주요 운영 체제 및 브라우저에서 첫 번째 달에 10,000개 이상의 높은 및 임계적인 심각도 제로 데이 취약점을 식별했다. 모델은 약 83%의 경우에 첫 번째 시도에서 작동하는 악용 코드를 생성했다.
Anthropic은 모델을 공개하지 않기로 결정했지만, 선정된 조직에 대한 사용량 크레딧 1억 달러를 약속했다. 이 경우는 취약점 발견이 더 저렴하고 자동화되는 것을 보여준다.
정부 지침은 이미 이러한 빠른 환경을 반영하고 있다. 미국 사이버 보안 및 인프라 보안 기관은 연방 민간 기관이 고위험 취약점을 3일 이내에 수정하도록 요구했다. 인도의 CERT-In은 일부 임계 인터넷 노출 취약점을 12시간 이내에 해결하도록 조직에 권고했다.
기술적으로 취약점을 발견하는 것이 더 이상 주요 병목 현상이 아니다. 인간의 검토, 테스트, 승인, 배포가 더 느리고 취약한 부분이 될 수 있다.
AI 애플리케이션이 공격의 대상이 되고 있다
조직이 브라우저, 이메일 플랫폼, 문서, 코딩 환경, 비즈니스 워크플로에 AI를 통합함에 따라, 기술은 민감한 데이터에 접근하고 기존 사용자 권한을 사용하여 행동할 수 있다.
프롬프트 삽입은 여전히 가장 중요한 위협 중 하나이다. 직접 프롬프트 삽입은 공격자가 모델과 통신하고 규칙을 재정의하려고 할 때 발생한다. 간접 프롬프트 삽입은 공격자가 AI가 나중에 처리하는 콘텐츠 내에 악의적인 지침을 숨긴다. 예를 들어, 웹 페이지, 이메일, 캘린더 초대, 문서 또는 메타데이터 필드와 같은 콘텐츠다.
한 연구에서는 12억 개의 URL을 스캔하고 약 15,300개의 간접 프롬프트 삽입 페이로드를 식별했다. 약 70%는 일반적으로 인간 방문자가 볼 수 없는 비 렌더링 HTML, 헤더 및 메타데이터에 숨겨져 있었다.
체크 포인트 텔레메트리는 악의적인 페이로드가 더 길어지는 것을 기록했다. 2026년 3월부터 5월까지, 탐지는 약 5배 증가하여 5월에는 관찰된 프롬프트의 약 1%에 접근했다. 더 긴 페이로드는 웹 페이지, 문서 및 연결된 도구의 출력을 처리하는 에이전트에 특히 관련이 있다.
AI를 사용하는 브라우저는 인증된 세션 내에서 작동하기 때문에 추가적인 위험을 생성한다. 하나의 통제된 테스트에서, 악의적인 캘린더 초대는 Perplexity의 Comet 브라우저가 저장된 비밀번호를 공개하도록 만들었다. 또 다른 실험에서, AI 브라우저는 4분 이내에 인간의 개입 없이 전체 피싱 흐름을 완료했다.
에이전트 공급망이 공격 표면을 확장하고 있다
AI 에이전트는 모델 컨텍스트 프로토콜 서버, 확장, 구성 파일, 모델 허브 및 다운로드 가능한 스킬을 통해 기능을 얻는다. 이러한 구성 요소는 일반적으로 자동으로 신뢰되며, 제한된 인간의 검토와 함께 설치된다.
체크 포인트 연구소는 Claude Code 프로젝트 파일에 대한 취약점을 발견했다. 이는 개발자가 유독된 저장소를 열면 공격자 제어 명령을 실행할 수 있다. 유사한 문제는 Gemini CLI, Cursor, Windsurf 및 기타 코딩 환경에서 발생했다. 이는 고립된 벤더 문제가 아니라 더广泛한 구조적 약점을 시사한다.
GlassWorm 악성 코드는 모델 컨텍스트 프로토콜 패키지를 통해 150개 이상의 저장소에 퍼졌다. 연구원들은 약 46,500개의 게시된 소프트웨어 패키지를 조사하고, 428개가 실수로 로컬 Claude Code 설정 파일을 포함한다는 것을 발견했다. 약 13개 중 1개의 파일에는 라이브 자격 증명, NPM 토큰, GitHub 키 또는 Hugging Face 키가 포함되어 있었다.
10,000개의 모델 컨텍스트 프로토콜 서버를 검토한 결과, 40%의 서버에서 보안 약점이 발견되었다. 221개의 OpenClaw 에이전트 스킬 중 70%는 필요한 것보다 더 많은 자격 증명을 요청했고, 43%는 명령 삽입 패턴을 포함했다.
ClawHavoc 캠페인은 44개의 악의적인 스킬을 시장에 배치했으며, 12,500번 이상 다운로드되었다. 다른 곳에서는, 트로이 목마 코딩 확장 프로그램이 약 150만 개발자의 코드를 수집한 것으로 보고되었다. 악의적인 Hugging Face 모델은 OpenAI 개인 정보 필터로 가장했으며, 244,000번 다운로드되기 전에 발견되었다.
합성 身分이 디지털 신뢰를 약화시키고 있다
생성형 AI는 목소리, 얼굴, 문서 및 온라인 페르소나를 조작하고, 검증하기 더 어려운 것으로 만들었다. 친숙한 목소리, 라이브 비디오 호출 또는 정부 身分 문서는 더 이상 독립적인 증거가 아니다.
ATHR 플랫폼은 자율 음성 에이전트를 사용하여 계정 복구 호출을 수행하고 일회용 패스코드를 훔친다. 한 운영자는 동시에 여러 대화에 참여할 수 있다.
실시간 얼굴 교환은 암호 화폐 도둑질, 로맨스 사기, 투자 사기 및 국가와 연결된 작전에 나타나고 있다. 유럽 당국은 가짜 투자를 홍보하고 700만 유로 이상의 돈을 세탁하기 위해 유명인과 뉴스 기관의 딥페이크 비디오를 사용한 네트워크를 해체했다.
연구원들은 또한 23,000개 이상의 도메인이 피해자를 메신저 그룹으로 유도하는 것을 발견했다. 그룹에서는 AI 챗봇이 금융 고문을 가장했다. OnlyFake 서비스는 미국과 약 56개 다른 국가를 다루는 AI 생성 身分 문서를 10,000개 이상 판매하여, 고객이 은행과 암호 화폐 교환에서 검증을 우회할 수 있도록 했다.
북한과 연결된 원격 근로자 계획은 가짜 이력서, 변경된 身分 문서, 생성된 사진 및 맞춤형 페르소나를 사용하여 서양 기업 내에서 합법적인 고용을 얻었다. 미국 당국은 한 네트워크가 북한의 무기 프로그램에 약 800만 달러의 수입을 창출했다고 밝혔다.
인간은 이러한 가짜를 감지하는 데 특히 신뢰할 수 없다. 한 통제된 연구에서, 훈련된 超人認識者는 AI 생성된 얼굴을 41%만 올바르게 식별했다. 일반적인 관찰자는 약 30%만을 감지했다.
기업의 AI 사용은 지속적인 데이터 노출을 생성하고 있다
평균 조직은現在 매월 10개의 다른 AI 애플리케이션을 사용한다. 평균 프롬프트 수는 2025년 12월부터 2026년 5월까지 직원당 56개에서 70개로 증가하여 25%의 증가를 나타낸다.
87%에서 93%의 조직은 매월 적어도 한 번의 고위험 생성형 AI 상호 작용을 경험했다. 민감한 기업, 개인 또는 규제 정보를 포함하는 프롬프트의 비율은 2%에서 4%로 두 배로 증가하여, 약 50개의 상호 작용 중 1개에서 25개의 상호 작용 중 1개로 바뀌었다.
유럽은 지역적으로最高의 비율을 기록했으며, 3.95%였고, 라틴 아메리카는 3.76%, 북미는 3.33%, 아시아-태평양은 2.88%였다. 비즈니스 서비스는 5.91%의 산업 최고 비율을 기록했으며, 약 17개의 프롬프트 중 1개였다. 5월까지, 이 달의 비율은 6.98%로 증가하여, 약 14개의 프롬프트 중 1개였다.
많은 유출은 악의적인 활동보다는 일반적인 사용으로 인해 발생한다. 하나의 시연에서, ChatGPT와 Google Drive 간의 합법적인 연결은 단일 질문 후 1초 만에 400개 이상의 민감한 내부 파일을 검색했다.
제3자 제공업체는 추가적인 노출을 도입한다. 소비자 앱인 Chat & Ask AI는 2,500만 명 이상의 사용자에게 속한 약 3억 개의 메시지를 노출시켰다. Sears Home Services가 사용하는 고객 지원 챗봇은 370만 개의 레코드를 노출시켰으며, 호출 녹음, 전사, 개인 정보를 포함했다.
미래의 영향
체크 포인트 연구소 AI 보안 보고서 2026는 공격자를 강화하고, 새로운 소프트웨어 공급망 약점을 생성하며, 원격 身分 확인을 약화시키고, 기밀 데이터 노출의 위험을 증가시키는 보안 환경을 제시한다. 보고서의 중심 경고는 조직이 AI 보안을 정책과 연례 검토만으로 관리할 수 없다는 것이다. 그들은 AI 애플리케이션, 에이전트, 인프라, 권한, 제3자 제공업체 및 직원이 공유하는 데이터에 대한 지속적인 가시성을 필요로 한다. AI가 기계 속도로 작동하기 시작할 때, 보안 팀은 비교할 수 있는 속도로 탐지, 검증 및 대응해야 한다.












