ChatGPT 악성 코드 능력이 사이버 보안에 실제 위협을 제공할 수 있습니까?

ChatGPT 악성 코드 능력이 사이버 보안에 실제 위협을 제공할 수 있습니까?

ChatGPT는 지금 당장은 꽤나 피할 수 없는 것처럼 느껴지며, 스토리가 당신이 보는 모든 곳에서 그 능력에 경탄합니다. 우리는 그것이 어떻게 음악을 쓰고, 3D 애니메이션을 렌더링하고, 음악을 작곡하는지 보았습니다. 당신이 그것을 생각할 수 있다면, ChatGPT는 아마도 그것을 시도할 수 있을 것입니다.

그리고 그게 바로 문제입니다. 지금 기술 커뮤니티에서는 온갖 종류의 걱정이 있고, 논평가들은 AI가 가장 녹색 손가락을 가진 해커조차도 막을 수 없는 트로이 목마와 랜섬웨어를 만들어내면서 맬웨어 종말로 이어질 것이라고 자주 우려하고 있습니다.

하지만 이게 정말 사실일까요? 이를 알아보기 위해 저는 여러 사이버 보안 전문가와 이야기를 나눠서 ChatGPT의 맬웨어 기능에 대해 어떻게 생각하는지, 오용 가능성에 대해 우려하는지, 그리고 이 새로운 세상에서 자신을 보호하기 위해 무엇을 할 수 있는지 알아보았습니다.

의심스러운 능력

ChatGPT 생성 AI 웹사이트를 보여주는 노트북에서 타이핑을 하는 사람.
마테우스 베르텔리 / Pexels

ChatGPT의 주요 매력 중 하나는 특히 프로그래밍 분야에서 몇 가지 간단한 프롬프트만으로 복잡한 작업을 수행할 수 있는 능력입니다. 이는 맬웨어 생성에 대한 진입 장벽을 낮추어 AI 도구에 의존하여 힘든 작업을 대신 해주는 바이러스 작성자가 급증할 위험이 있다는 우려 때문입니다.

보안 회사 Intego의 최고 보안 분석가인 조슈아 롱은 이 점을 잘 보여줍니다. 그는 “물리적 또는 가상 세계의 모든 도구와 마찬가지로 컴퓨터 코드는 선한 목적으로도 악한 목적으로도 사용될 수 있습니다.”라고 설명합니다. “예를 들어 파일을 암호화할 수 있는 코드를 요청하면 ChatGPT와 같은 봇은 사용자의 진짜 의도를 알 수 없습니다. 자신의 파일을 보호하기 위해 암호화 코드가 필요하다고 주장하면 봇은 사용자를 믿을 것입니다. 심지어 실제 목표가 랜섬웨어를 만드는 것이라 하더라도 말입니다.”

ChatGPT는 이런 종류의 일에 대처하기 위해 다양한 보호 장치를 갖추고 있으며, 바이러스 제작자의 요령은 이러한 가드레일을 우회하는 것입니다. ChatGPT에 효과적인 바이러스를 만들어 달라고 노골적으로 요청하면 그냥 거부할 것이고, 더 나은 판단에 반하여 당신의 명령을 따르도록 하려면 창의력을 발휘해야 합니다. 사람들이 ChatGPT에서 탈옥으로 무엇을 할 수 있는지 고려하면, AI를 사용하여 맬웨어를 만드는 것은 이론적으로 가능할 것 같습니다. 사실, 이미 입증되었으므로 가능하다는 것을 알고 있습니다.

하지만 모두가 당황하는 것은 아닙니다. Bitdefender의 기술 솔루션 책임자인 Martin Zugec은 위험이 여전히 상당히 작다고 생각합니다. 그는 “초보 맬웨어 작성자 대부분은 이러한 보안 조치를 우회하는 데 필요한 기술을 보유하지 못할 가능성이 높기 때문에 챗봇에서 생성된 맬웨어가 초래하는 위험은 현재로서는 비교적 낮습니다.”라고 말합니다.

“최근 챗봇이 생성한 맬웨어는 인기 있는 토론 주제였습니다.” Zugec이 계속해서 말했습니다. “하지만 현재로서는 가까운 미래에 상당한 위협이 될 것이라는 증거가 없습니다.” 그리고 그 이유는 간단합니다. Zugec에 따르면 “챗봇이 생성하는 맬웨어 코드의 품질은 낮은 경향이 있어, 공개 코드 저장소에서 더 나은 사례를 찾을 수 있는 숙련된 맬웨어 작성자에게는 덜 매력적인 옵션입니다.”

iPhone에서 실행되는 ChatGPT 앱.
조 마링 / 모옌스 I/O

따라서 ChatGPT가 악성 코드를 만드는 것은 확실히 가능하지만, AI 챗봇을 조작하는 데 필요한 기술을 보유한 사람이라면 누구나 그 챗봇이 만든 열악한 코드에 별로 감명받지 못할 것이라고 Zugec은 생각합니다.

하지만 짐작하셨겠지만, 생성적 AI는 이제 막 시작에 불과합니다. 그리고 Long에게 있어서 이는 ChatGPT가 제기하는 해킹 위험이 아직 확정되지 않았다는 것을 의미합니다.

롱은 ChatGPT와 같은 AI 도구가 지식을 구축하는 데 사용하는 대규모 언어 모델의 약어를 사용하여 “LLM 기반 AI 봇의 증가로 인해 새로운 맬웨어가 약간에서 적당히 증가하거나 맬웨어 기능과 바이러스 백신 회피가 개선될 가능성이 있습니다.”라고 말했습니다. “하지만 현재로서는 ChatGPT와 같은 도구가 실제 맬웨어 위협에 얼마나 직접적인 영향을 미치고 있는지, 또는 미칠 것인지는 명확하지 않습니다.”

낚시꾼의 친구

컴퓨터 키보드를 두드리는 사람.
저작권 소유자의 허가를 받아 사용된 이미지입니다.

ChatGPT의 코드 작성 기술이 아직 기준에 미치지 못한다면, 더 효과적인 피싱 및 소셜 엔지니어링 캠페인을 작성하는 것과 같이 다른 방식으로 위협이 될 수 있을까요? 여기서 분석가들은 오용 가능성이 훨씬 더 크다는 데 동의합니다.

많은 회사의 잠재적인 공격 벡터 중 하나는 회사 직원으로, 직원은 속거나 조종되어 의도치 않게 접근 권한을 제공할 수 있습니다. 해커는 이를 알고 있으며, 재앙으로 입증된 유명한 소셜 엔지니어링 공격이 많이 있었습니다. 예를 들어, 북한의 라자루스 그룹은 2014년 소니 시스템에 대한 침입을 시작으로 채용 담당자를 사칭하고 소니 직원에게 감염된 파일을 열게 하여 미공개 영화와 개인 정보를 유출한 것으로 생각됩니다.

이것은 ChatGPT가 해커와 피싱 공격자가 작업을 개선하는 데 큰 도움이 될 수 있는 한 분야입니다. 예를 들어, 영어가 위협 행위자의 모국어가 아닌 경우, AI 챗봇을 사용하여 영어 사용자를 대상으로 하는 설득력 있는 피싱 이메일을 작성할 수 있습니다. 또는 인간 위협 행위자가 동일한 작업을 수행하는 데 걸리는 시간보다 훨씬 짧은 시간에 많은 수의 설득력 있는 메시지를 빠르게 만드는 데 사용될 수 있습니다.

다른 AI 도구가 혼합되면 상황은 더 악화될 수 있습니다. Karen Renaud, Merrill Warkentin 및 George Westerman이 다음과 같이 가정했듯이 MIT의 Sloan Management Review사기꾼은 ChatGPT를 사용하여 스크립트를 생성하고 회사 CEO를 사칭하는 딥페이크 음성으로 전화로 읽게 할 수 있습니다. 전화를 받는 회사 직원에게 그 음성은 상사와 똑같이 들리고 행동합니다. 그 음성이 직원에게 새로운 은행 계좌로 돈을 이체하라고 요청했다면, 직원은 상사에게 보이는 예의 때문에 그 속임수에 속을 가능성이 큽니다.

Long이 말했듯이, “더 이상 하지 마세요 [threat actors] 설득력 있는 사기 이메일을 작성하려면 자신의 (종종 불완전한) 영어 실력에 의존해야 합니다. 심지어 자신만의 영리한 문구를 생각해 내서 Google Translate로 실행할 필요도 없습니다. 대신 ChatGPT는 요청 뒤에 악의적인 의도가 있을 가능성을 전혀 알지 못한 채 원하는 언어로 사기 이메일의 전체 텍스트를 기꺼이 써줄 것입니다.”

ChatGPT가 실제로 이 작업을 수행하도록 하는 데 필요한 것은 단지 영리한 알림뿐입니다.

ChatGPT가 사이버보안을 강화할 수 있을까?

노트북에서 ChatGPT 웹사이트가 열렸습니다.
셔터스톡

하지만, 모든 것이 나쁜 것은 아닙니다. ChatGPT를 위협 행위자에게 매력적인 도구로 만드는 동일한 특성, 즉 속도, 코드의 결함을 찾는 능력은 이를 사이버 보안 연구자와 바이러스 백신 회사에 유용한 리소스로 만듭니다.

롱은 연구자들이 이미 AI 챗봇을 사용하여 아직 발견되지 않은(“제로데이”) 코드의 취약점을 찾고 있다고 지적합니다. 단순히 코드를 업로드하고 ChatGPT에 잠재적인 약점을 발견할 수 있는지 물어보는 것입니다. 즉, 방어를 약화시킬 수 있는 동일한 방법론을 사용하여 방어를 강화할 수 있습니다.

그리고 ChatGPT가 위협 행위자들에게 가장 큰 매력이 될 수 있는 것은 그럴듯한 피싱 메시지를 쓸 수 있는 능력에 있을 수 있지만, 같은 재능이 회사와 사용자에게 사기당하는 것을 피하기 위해 주의해야 할 사항에 대한 교육을 하는 데 도움이 될 수 있습니다. 또한 맬웨어를 역공학하여 연구원과 보안 회사가 신속하게 대책을 개발하는 데 도움이 될 수 있습니다.

궁극적으로 ChatGPT 자체는 본질적으로 좋거나 나쁘지 않습니다. Zugec이 지적했듯이, “AI가 맬웨어 개발을 용이하게 할 수 있다는 주장은 오픈소스 소프트웨어나 코드 공유 플랫폼과 같이 개발자에게 이로운 다른 기술적 발전에도 적용될 수 있습니다.”

다시 말해, 보안 장치가 지속적으로 개선된다면 최고의 AI 챗봇조차도 최근에 예측된 것만큼 위험해지지는 않을 것입니다.

자신을 안전하게 지키는 방법

검은색과 흰색 배경에 OpenAI 로고 옆에 있는 ChatGPT 이름입니다.
저작권 소유자의 허가를 받아 사용된 이미지입니다.

AI 챗봇과 이를 악용해 생성될 수 있는 맬웨어로 인한 위협에 대해 우려된다면, 자신을 보호하기 위해 취할 수 있는 몇 가지 조치가 있습니다. Zugec은 “엔드포인트 보안 솔루션 구현, 소프트웨어 및 시스템 최신 상태 유지, 의심스러운 메시지나 요청에 대한 경계 유지”를 포함하는 “다층 방어 접근 방식”을 채택하는 것이 중요하다고 말합니다.

한편 롱은 웹사이트를 방문할 때 자동으로 설치하라는 메시지가 표시되는 파일은 피하는 것이 좋다고 권장합니다. 앱을 업데이트하거나 다운로드할 때는 소프트웨어 공급업체의 공식 앱 스토어나 웹사이트에서 받으세요. 그리고 검색 결과를 클릭하거나 웹사이트에 로그인할 때는 조심하세요. 해커는 간단히 비용을 지불하여 사기 사이트를 검색 결과 상단에 배치하고 신중하게 제작된 유사 웹사이트로 로그인 정보를 훔칠 수 있습니다.

ChatGPT는 어디에도 가지 않을 것이고, 전 세계적으로 엄청난 피해를 입히는 맬웨어도 마찬가지입니다. ChatGPT의 코딩 능력으로 인한 위협이 지금은 과장되었을 수 있지만, 피싱 이메일을 만드는 능력은 온갖 골치 아픈 일을 일으킬 수 있습니다. 그러나 그 위협으로부터 자신을 보호하고 희생자가 되지 않도록 하는 것은 매우 가능합니다. 지금 당장은 충분한 주의와 견고한 바이러스 백신 앱이 기기를 안전하게 보호하는 데 도움이 될 수 있습니다.

우리의 활동을 지원해주세요 ❤️

이 글이 마음에 드셨다면, 앞으로도 좋은 콘텐츠를 계속 발행할 수 있도록 팁을 남겨주세요.

페이팔로 안전하게 결제
관련 항목:  연구: AI는 성적을 올리지만 학생 학습을 해친다
Moyens I/O Staff는 당신에게 도움이 될 기술, 개인 개발, 라이프스타일 및 전략에 대한 팁을 제공하여 당신에게 동기를 부여했습니다.