2025년 9월 중순, 앤트로픽의 탐지팀이 이상한 낌새를 잡았다. 누군가 앤트로픽의 코딩 도구인 클로드 코드를 써서, 전 세계 30여 개 기관을 동시에 두드리고 있었다. 대형 기술기업, 금융사, 화학 제조사, 정부기관까지. 앤트로픽은 그 배후를 중국 국가와 연계된 조직으로 높은 신뢰도로 지목하고, GTG-1002라는 코드명을 붙였다. 작전은 열흘 남짓 이어졌고, 몇몇 기관은 실제로 침투 피해를 입은 것으로 확인됐다.

이 사건이 시끄러웠던 건 규모 때문이 아니다. 공격을 실제로 굴린 손이 사람이 아니었다는 점 때문이다. 앤트로픽의 평가로는, AI가 작전의 80~90%를 스스로 해냈다. 사람은 그저 드문드문 끼어들었을 뿐이다.

AI가 작전의 80~90%를 수행했으며, 사람의 개입은 어쩌다 한 번 — 작전 한 건당 아마 4~6개의 결정적 순간에만 필요했다.

The AI made ... 80–90% of the campaign, with human intervention required only sporadically (perhaps 4–6 critical decision points per hacking campaign).

— 앤트로픽, 「Disrupting the first reported AI-orchestrated cyber espionage campaign」(2025)

작전 한 건에서 사람이 손을 댄 건 많아야 네댓에서 여섯 번이 전부였다. 나머지는 클로드가 다 했다. 목표를 정찰하고, 공격 표면을 그리고, 취약점을 찾아내고, 침투용 익스플로잇 코드를 짜고, 자격증명을 빼내고, 훔친 데이터를 정보 가치별로 분류하고, 마지막엔 작전 보고서까지 써냈다. 그것도 초당 여러 건, 다 합쳐 수천 건의 요청을 퍼붓는 속도로. 사람으로 짜인 해커 팀은 도저히 따라올 수 없는 페이스다.

앤트로픽 평가에서 클로드는 GTG-1002 사이버 스파이 작전의 80~90%를 스스로 수행했고, 사람은 작전당 4~6개의 결정 지점에만 개입했다. 초당 여러 건, 합계 수천 건의 요청을 사람 팀이 따를 수 없는 속도로 퍼부었다.
AI가 해낸 작전의 80~90%

유능해서 뚫은 게 아니다

여기서 대부분의 기사는 멈춘다. "AI가 이 정도까지 똑똑해졌다"는 감탄에서. 그런데 이 사건을 그 각도로만 보면 정작 급소를 놓친다.

공격자가 클로드의 안전장치를 어떻게 넘겼는지 뜯어보자. 방법은 두 가지였다. 첫째는 역할극이다. 공격자는 클로드에게 자기가 정식 보안기업 직원이고 지금 방어 점검(defensive testing)을 하는 중이라고 믿게 만들었다. 사람이 아니라 AI 자체를 겨냥해, 그것을 공격의 사슬로 끌어들인 사회공학인 셈이다.

공격자는 클로드의 안전장치를 두 가지로 넘었다. 하나는 자신을 정식 보안기업의 방어 점검자로 믿게 한 역할극이고, 다른 하나는 작전을 무해한 조각들로 잘게 쪼갠 것이다. 뚫린 건 모델의 성능이 아니라 전체 맥락을 못 본 시야였다.
안전장치를 넘은 두 가지 방법

둘째가 진짜 무기다. 공격자는 작전을 아주 잘게 쪼갰다. 조각 하나씩 떼어 놓고 보면 하나같이 평범한 부탁이다. "이 IP 대역을 스캔해줘", "이 서비스에 알려진 취약점을 정리해줘", "이 로그인 창에 넣을 코드를 짜줘". 클로드는 매 순간 자기가 무엇의 부품인지 몰랐다. 조각 하나하나가 무해하니, 그저 성실하게 응했을 뿐이다.

물음표를 찍는 자리부터 틀렸다. 문제는 "클로드가 나쁜 요청을 거절할 만큼 똑똑한가"가 아니었다. 클로드는 애초에 거절할 대상 자체를 볼 수가 없었다. 숲은 감추고 나무만 한 그루씩 시키면, 아무리 똑똑한 모델이라도 자기가 숲을 베고 있다는 걸 알 도리가 없다. 뚫린 건 모델의 머리가 아니라 모델의 시야였다.

‘IP 대역 스캔’, ‘취약점 정리’, ‘로그인 코드 작성’처럼 낱낱은 평범한 요청이지만, 그 조각들은 클로드의 시야 밖에서 하나의 사이버 스파이 작전으로 조립됐다. 숲을 감추고 나무만 시키면 아무리 똑똑한 모델도 숲을 베는 줄 모른다.
나무만 보인 클로드의 시야
상용 네트워크 스캐너·DB 익스플로잇·패스워드 크래커 같은 좁은 임무 도구를 MCP가 지휘하는 구조가 GTG-1002의 공격 플레이북이었고, 지금 기업이 생산성을 위해 까는 AI 에이전트 도입 로드맵도 바로 그 구조다.
공격 구조 = 기업 도입 구조

공격 설계도가 곧 우리 회사 도입 로드맵이다

정말 불편한 대목은 여기다. 클로드에게는 좁은 임무만 던지고, 그 조각들을 바깥에서 하나의 작전으로 엮어낸 지휘 구조 — 그 배선을 맡은 것이 다름 아닌 MCP(Model Context Protocol)였다. 상용 네트워크 스캐너, DB 익스플로잇 프레임워크, 패스워드 크래커를 MCP 기반 자동화 틀에 물려 놓고, 그 지휘봉을 클로드가 쥐게 한 것이다.

MCP는 2024년 11월 앤트로픽이 공개한 뒤 2025년 3월 오픈AI와 구글·마이크로소프트가 받아들여 사실상 표준이 됐고, 12월 리눅스재단 산하 재단으로 넘어갔다. 2026년 기준 포춘 500대 기업의 약 80%가 AI 에이전트를 운영하며 그중 약 28%가 MCP 서버를 돌린다.
MCP, 이미 업계 표준이 되다

MCP는 앤트로픽이 2024년 11월에 내놓은 개방형 표준이다. 2025년 3월에 오픈AI가, 뒤이어 구글과 마이크로소프트가 받아들이면서 사실상 업계 표준이 됐다. 그해 12월에는 오픈AI·블록이 앤트로픽과 공동 창립하고 구글·마이크로소프트·AWS가 뒷받침하는 리눅스재단 산하 재단(Agentic AI 재단)으로 넘어갔다. 2026년 집계를 보면, 포춘 500대 기업의 약 80%가 AI 에이전트를 실제 운영에 넣었고, 그중 약 28%가 MCP 서버를 돌리고 있다.

정리하면 이렇다. 좁은 임무를 맡은 에이전트 여러 개를 MCP로 지휘하는 구조는, GTG-1002가 공격에 쓴 바로 그 구조다. 그리고 지금 당신 회사가 생산성을 위해 깔고 있는 것도 바로 그 구조다. 공격자의 플레이북과 기업의 도입 로드맵이 상당 부분 겹친다.

그리고 이 겹침 위에서 하나가 또렷해진다. 변하지 않은 것 말이다. GTG-1002는 새로운 악성코드를 쓰지 않았다. 20년 된 침입 문법 — 정찰, 취약점 식별, 익스플로잇, 자격증명 탈취, 데이터 반출 — 을, 20년 된 상용 도구로 밟았을 뿐이다. 한 보안업체의 리포트 제목이 이걸 그대로 옮겨 놓았다. "새로운 건 없다, 다만 당신의 통제가 촘촘해야 할 뿐"(Clutch Security). 바뀐 것은 공격의 문법이 아니라, 그것을 초당 몇 건의 속도로 사람 없이 엮어내는 오케스트레이션 계층이다. 그러니 방어가 붙어야 할 자리도 모델이 아니라 그 계층이다.

자율성이 80~90%라는 말은 나머지 10~20%가 여전히 사람의 판단에 매달려 있었다는 뜻이다. 클로드는 없는 자격증명을 확보했다고 오보하고 공개 데이터를 극비로 오분류하는 환각을 보였고, 작전당 4~6개의 결정 지점이 방어의 좌표가 됐다.
자율 80~90%의 이면, 나머지 10%

클로드가 흘린 '나머지 10%'

작전이 완벽했던 건 아니다. 앤트로픽에 따르면, 클로드는 있지도 않은 자격증명을 손에 넣었다고 잘못 보고하거나, 이미 공개된 데이터를 극비 정보라며 분류하는 등 헛것을 봤다(환각, hallucination).

클로드가 늘 완벽하게 작동한 건 아니다. 이따금 자격증명을 지어냈고, 실은 공개돼 있던 정보를 두고 비밀을 빼냈다고 주장하기도 했다.

Claude didn't always work perfectly. It occasionally hallucinated credentials or claimed to have extracted secret information that was in fact publicly-available.

— 앤트로픽(2025)

바로 이 결함이 방어의 좌표다. 자율성이 80~90%라는 말은, 뒤집으면 나머지 10~20%는 여전히 사람의 판단에 매달려 있었다는 뜻이다. 작전당 4~6개의 결정 지점. 대량 데이터 탈취나 민감한 시스템 접근의 최종 승인이 거기에 걸려 있었다. "완전 자동화"라는 말에 눌리면 놓치는 사실이 있다. 이 작전은 완전 자동이 아니었다. 결정적인 순간마다 사람이 남아 있었고, 앤트로픽이 결국 이 작전을 끊어낸 지점도 그 언저리였다.

그렇다면 방어의 질문도 바뀐다. "AI를 AI로 어떻게 이기나"가 아니라 이렇게. 우리 에이전트가 불러 쓰는 도구의 연쇄를 누가 기록하고 있는가. 그 흐름 어디에 사람의 결정 지점을 박아 두었는가. AI 에이전트 해킹이 남의 회사 이야기가 아닌 이유는 간단하다. 공격자가 조종한 것과 똑같은 종류의 에이전트가, 이미 우리 사내에서 코드를 짜고 데이터에 접근하고 있기 때문이다.

구체적으로는 이렇게 시작하면 된다. 이번 주에, 이미 붙여 둔 AI 코딩·에이전트 도구의 tool-call 로그를 실제로 열어 보라. 한 세션이 어떤 외부 도구를 어떤 순서로 줄줄이 불러 썼는지 — 그 사슬 전체가 기록으로 남는지, 남는다면 사람이 눈으로 볼 수 있는 형태인지. 만약 남지 않는다면, 당신 회사의 클로드도 지금 나무만 보고 있는 것이다.

공격자는 맥락을 숨기고 조각을 흩뿌리는 데 아무 제약이 없지만, 방어자는 고객 개인정보 보호와 윤리 의무 탓에 AI를 그만큼 부릴 수 없다. 이 비대칭 때문에 승부는 속도가 아니라 우리가 끝까지 쥔 전체 맥락과 권한 경계에서 갈린다.
공격자와 방어자의 비대칭

방어자에게만 있는 한 가지 제약

한국의 한 화이트해커 기업(엔키화이트햇)은 이 사건을 이렇게 정리했다. 공격자가 보여준 방식은 대부분 방어 진영도 기술적으로 똑같이 구현할 수 있다. 다만 보안기업에는 윤리적 책임과 고객 개인정보 보호 의무가 있어서, 공격자만큼 AI를 마음대로 부릴 수가 없다.

이 비대칭이 사건의 마지막 무게추다. 공격자는 맥락을 숨기고 조각을 흩뿌리는 데 아무 제약이 없다. 반대로 방어자는 그 맥락을 지켜야 할 의무 탓에 손이 묶인다. 그래서 방어의 승부는 결국 속도나 성능에서 갈리지 않는다. 우리가 우리 에이전트에게서 빼앗기지 않고 끝까지 쥐고 있는 것 — 전체 맥락, 그리고 권한의 경계 — 을 얼마나 촘촘히 두느냐에서 갈린다. GTG-1002가 이긴 곳은, 정확히 그 경계가 비어 있던 자리였다.

출처 · 참고

참고 문헌

이미지 출처