DEEP DIVE REPORT

AI 피싱 고도화와 패스키 전환: 싱가포르 사이버보안청 경고가 주는 시사점

SecurityDesk
2026.06.05 조회 14

서론

생성형 AI 기술이 발전함에 따라 사이버 공격자들은 AI를 활용한 더 정교한 피싱 공격을 시도하고 있다. 싱가포르 사이버보안청(CSA)을 비롯한 글로벌 보안 기관들은 이에 대응하기 위해 패스키(Passkey) 도입을 적극 권장하고 있다. 전통적인 암호 기반 인증은 AI 기반 피싱에 취약하며, 이를 극복하기 위한 새로운 인증 방식이 필요하다.

본문

AI 기반 피싱의 고도화 현황

생성형 AI는 피싱 공격의 정교도를 크게 높였다. 과거 피싱 이메일이 철자 오류, 문법 오류, 부자연스러운 번역 등으로 식별이 가능했으나, AI 모델들은 자연스러운 문맥과 맞춤형 메시지를 생성할 수 있게 되었다.

공격자들은 AI를 통해 대상에 대한 맞춤형 피싱 이메일을 대량으로 생성하고, 대상의 업무 환경, 직책, 관계사 등을 분석하여 신뢰도를 높인다. 특히 비즈니스 이메일 송임(BEC) 사기는 AI의 도움으로 더욱 정교해지고 있다.

암호 인증의 취약성

암호 기반 인증은 AI 기반 피싱에 취약하다. 사용자는 피싱 사이트에 암호를 입력하거나 피싱 이메일 링크를 통해 암호 재설정 요청을 수행할 수 있다. 이때 입력된 암호는 공격자에게 노출되며, 이를 통해 계정이 탈취된다.

특히 암호 재사용은 문제를 심화한다. 하나의 계정에서 유출된 암호가 다른 서비스에도 사용되면 연쇄적인 탈취가 발생한다. AI는 이러한 패턴을 학습하고 더 효과적인 피싱 캠페인을 구성할 수 있다.

패스키(Passkey)의 개요와 원리

패스키는 FIDO2(Fast Identity Online) 표준 기반의 암호 없는 인증 방식이다. 사용자의 기기에 저장된 공개키-개인키 쌍을 사용하여 인증을 수행한다.

작동 원리:
1. 등록 시 사용자의 기기에서 키 쌍 생성
2. 개인키는 기기 내에 보관되며 서버로 전송되지 않음
3. 공개키는 서버에 저장
4. 로그인 시 서버는 챌린지를 보내고, 기기에서 개인키로 서명하여 응답
5. 서버는 공개키로 서명을 검증하여 인증

이 방식은 피싱 공격에 내성이 있다. 악성 사이트라도 사용자의 개인키는 기기 밖으로 나가지 않으며, 서버와 기기 간의 상호 인증이 이루어진다.

패스키의 보안 이점

패스키는 암호와 비교해 여러 가지 보안 이점을 제공한다.

  1. 피싱 내성: 패스키는 도메인 바인딩을 통해 악성 사이트에 인증 정보를 노출하지 않는다.
  2. 암호 재사용 문제 해결: 각 서비스마다 독립적인 키 쌍이 생성되므로 한 곳에서 노출되더라도 다른 서비스에 영향이 없다.
  3. 사회공학 공격 감소: 사용자가 암호를 기억하거나 입력할 필요가 없으므로 피싱 이메일에 노출될 가능성이 낮다.
  4. 인자 채택(MFA) 통합: 대부분의 패스키 구현은 생체 인증 또는 PIN을 통한 2단계 인증을 포함한다.

탐지·점검·패치·완화 조치

기업과 개인은 AI 기반 피싱에 대응하기 위해 다음과 같은 조치를 취해야 한다.

탐지

  1. 이메일 헤더 분석: SPF, DKIM, DMARC 레코드를 통해 이메일 출처를 검증한다.
  2. 도메인 검증: URL의 유사성, 오타, 숨겨진 리디렉션을 확인한다.
  3. AI 생성 텍스트 감지: 자연스럽지만 일관성이 없는 문맥이나 반복적인 패턴을 식별한다.
  4. 행동 분석: 평소와 다른 이메일 발신 패턴이나 비정상적인 로그인 시도를 모니터링한다.

점검

  1. 보안 교육 강화: AI 기반 피싱에 대한 인식을 높이고 실시간 피싱 훈련을 실시한다.
  2. 인증 시스템 점검: MFA 설정, 패스키 지원 여부, 비밀번호 정책을 확인한다.
  3. 도메인 레코드 점검: DMARC 정책이 활성화되어 있는지 확인하고 거부 모드로 설정한다.
  4. 로그 모니터링: 로그인 로그, 인증 시도 기록을 정기적으로 검토한다.

패치

  1. 패스키 도입: 지원하는 서비스에서 패스키를 활성화하고 사용자 교육을 진행한다.
  2. 이메일 필터링 시스템 업데이트: AI 기반 피싱 탐지 규칙을 추가하고 필터를 최신화한다.
  3. 보안 도구 업그레이드: 최신 버전의 보안 소프트웨어와 브라우저 확장 프로그램을 설치한다.
  4. 취약점 패치: 정기적인 보안 업데이트를 통해 알려진 취약점을 수정한다.

완화

  1. 비즈니스 프로세스 개선: 이메일로 중요한 결정을 내리지 않도록 2단계 인증 절차를 도입한다.
  2. 채널 다양화: 이메일 외의 커뮤니케이션 채널(메신저, 전화)을 활용하여 피싱 노출을 분산한다.
  3. 예산 적용: 피싱 탐지 및 대응을 위한 예산을 확보하고 전문 인력을 배치한다.
  4. 정기적인 시뮬레이션: 피싱 공격 시뮬레이션을 통해 대응 능력을 점검하고 개선한다.

결론

AI 기반 피싱 공격은 계속 진화하고 있으며, 전통적인 암호 인증은 더 이상 충분하지 않다. 패스키는 이러한 위협에 대응하는 효과적인 솔루션이다. 기업과 개인은 패스키 도입을 우선순위로 삼고, 탐지·점검·패치·완화의 4단계 대응 체계를 구축해야 한다. 싱가포르 사이버보안청의 권고를 비롯한 글로벌 보안 기관의 가이드라인을 준수하여 AI 시대의 보안 위협에 대비해야 한다.

참고자료

  1. 싱가포르 사이버보안청(CSA)
    https://www.csa.gov.sg/

  2. FIDO Alliance
    https://fidoalliance.org/

  3. Google Passkey 지원
    https://support.google.com/accounts/answer/9264125?hl=ko

  4. Apple Passkey 가이드
    https://support.apple.com/ko-kr/HT213497


본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 소중한 의견 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9