![[사진=클립아트코리아]](http://www.the-tech.co.kr/data/photos/20250417/art_17454536749966_52d3b6.jpg)
[더테크 이지영 기자] IBM이 24일 발표한 “2025 엑스포스 위협 인텔리전스 인덱스 보고서”에 따르면, 사이버 공격자들이 더 교묘한 수법을 사용하며 기업에 대한 랜섬웨어 공격은 감소한 반면, 눈에 띄지 않는 자격 증명 도용은 급증했다.
IBM 엑스포스는 사이버 공격자들이 신원 탈취 공격을 확대하는 수단으로 인포스틸러 악성코드를 포함한 이메일을 주로 활용하고 있으며, 2024년 이러한 유형의 이메일이 전년 대비 84% 증가했다고 밝혔다.
2023년은 생성형 인공지능(Gen AI)의 본격적인 확산이 시작으로 사이버 공격자들은 AI를 활용해 웹사이트를 제작하거나, 딥페이크 기술을 피싱 공격에 접목시키기 시작했다. IBM 엑스포스는 공격자들이 생성형 AI를 활용해 피싱 이메일을 작성하거나 악성 코드를 제작하는 사례를 포착하기도 했다.
IBM 엑스포스는 과거 보고서에서 하나의 AI 솔루션 시장 점유율 50%에 가까워지거나 시장이 소수의 3개 이하 솔루션으로 재편되면, 공격자 입장에서는 특정 AI 모델이나 솔루션을 노리기가 더 쉬워지고, 그만큼 공격할 유인도 커진다고 밝혔다. 아직 그 시점에 도달하지는 않았지만, 도입 속도는 빠르게 증가하고 있다. 실제 지난해 기준 최소 하나 이상의 비즈니스에 AI를 도입한 기업의 비율은 72%로, 전년 대비 55% 이상 증가한 것으로 나타났다.
지난해 가장 많은 공격은 주요 기반시설 조직을 대상으로 감행됐다. IBM 엑스포스가 대응한 지난해 전체 공격 중 70%가 주요 인프라 조직에서 발생했다. 이 중 4분의 1 이상이 취약점 악용으로 인한 공격이었다. 주요 인프라 조직들은 기존 기술에 대한 의존과 느린 보안 패치 적용으로 인해 여전히 보안 위협에 직면해 있는 것이다.
![사이버 침투 경로 분석. [사진=IBM]](http://www.the-tech.co.kr/data/photos/20250417/art_17454537532689_dcb40f.jpg)
다크웹 포럼에서 자주 언급된 공통 취약점 및 노출(CVEs)을 분석한 결과, 상위 10개 중 4개가 국가 차원의 지원을 받는 공격자를 포함한 정교한 위협 그룹과 연관된 것으로 나타났다. 해당 취약점들의 악용 코드는 여러 포럼에서 공개적으로 유통되고 있었으며, 이는 전력망, 의료 시스템, 산업 설비 등을 노린 공격의 확산으로 이어지고 있다.
또 다른 주목할 만한 공격은 인포스틸러(infostealer, 정보 탈취형 악성코드)를 활용한 공격이다. 지난해에 인포스틸러를 활용한 이메일은 전년 대비 84% 증가했으며, 2025년 초기 데이터에 따르면 이는 더욱 급증하는데, 주간 발생 건수가 2023년 대비 180% 이상 증가한 것으로 보았다.
자격 증명 피싱과 인포스틸러를 통해 신원 공격은 저렴하고, 확장 가능하며, 수익성이 좋아졌다. 인포스틸러는 데이터를 빠르게 유출할 수 있어 타깃 지점에 머무는 시간을 줄이고, 포렌식 흔적을 거의 남기지 않는다.
지역으로 살펴보면, 전 세계적으로 대응한 사이버 공격 중 약 34%가 아시아태평양에서 발생하며 아태 지역이 세계에서 가장 많은 사이버 공격을 경험한 것으로 나타났다. 데이터 도용(12%), 인증정보 탈취(10%), 갈취(extortion, 10%) 등이 순위가 높은 공격 대상이었다. 일본은 전체 조사 대상 인시던트의 66%를 차지했으며, 한국, 필리핀, 인도네시아, 태국이 각각 5%의 비율을 차지했다.
분야별로는 제조업이 공격 대상의 26%를 차지하며 4년 연속 사이버 공격이 가장 많이 발생한 산업으로 집계됐다. 특히 랜섬웨어 피해 사례가 가장 많았으며, 시스템 중단에 대한 허용 범위가 극히 낮은 산업 특성상 암호화 공격에 대한 범죄자의 수익성이 여전히 높은 것으로 분석했다.
이재웅 한국IBM 컨설팅 사이버보안서비스 사업총괄 상무는 “사이버 공격은 이제 더욱 조용하고 치밀해지고 있다. 공격자들은 파괴적인 행위 없이 자격 증명을 탈취해 기업 시스템에 접근하며, 인포스틸러와 같은 악성코드를 통해 빠르게 데이터를 유출하고 흔적을 남기지 않는다”고 말하며, “이러한 저위험·고수익 공격이 확산되는 지금, 기업은 단순 방어를 넘어, 인증 시스템 강화와 위협 사전 탐지 체계를 통해 공격 표적이 되지 않도록 대비해야 한다”고 강조했다.