찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • AI CTF
    2026-10-04
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
총 6 건
  • SK쉴더스 EQST, 글로벌 AI 보안 역량 입증…데프콘34 AI CTF서 글로벌 5위

    SK쉴더스 EQST, 글로벌 AI 보안 역량 입증…데프콘34 AI CTF서 글로벌 5위

    AI Village에서 열린 CTF서 전 세계 200여 개 팀 중 최종 5위데프콘 34 CTF 본선서 글로벌 최정상 해커들과 공격 방어 역량 겨뤄 SK쉴더스(대표 민기식)는 자사 화이트해커 그룹 EQST(Experts, Qualified Security Team, 이큐스트)가 미국 라스베이거스에서 열린 세계 최대 해킹·보안 컨퍼런스 ‘데프콘(DEF CON) 34’의 AI Village에서 열린 CTF(Capture The Flag)에서 글로벌 200여 개 팀 가운데 최종 5위를 기록했다고 10일 밝혔다. 데프콘은 전 세계 해커와 보안연구자들이 모여 최신 해킹 기술과 보안 위협을 공유하는 세계 최대 규모의 해킹·보안 컨퍼런스다. 올해는 AI, 자동차, 암호화폐 등을 주제로 38개 빌리지가 운영되는 등 사이버보안 전 분야의 최신 기술과 연구 성과가 공유됐다. EQST(이큐스트)는 이번 AI CTF에서 한국 참가팀 가운데 유일하게 톱5에 이름을 올려 AI 에이전트를 기반으로 한 보안 문제 해결 역량과 세계적 수준의 AI 보안 기술력을 입증했다. 이와 함께 데프콘 34 CTF 본선에도 진출해 글로벌 최정상급 보안 전문가들과 실전 공격·방어 기량을 겨뤘다. EQST가 참가한 AI CTF는 주어진 AI 모델을 기반으로 침투테스트를 수행하는 AI 에이전트를 구성하고, 이를 활용해 보안 문제를 해결하는 방식으로 진행됐다. 사람이 공격 과정을 일일이 수행하는 기존 CTF와 달리, AI 에이전트가 문제를 분석하고 공격 방법을 선택해 플래그(Flag) 획득을 시도하도록 만드는 것이 특징이다. 참가팀들은 AI 모델을 기반으로 에이전트의 구조와 프롬프트를 제작하고, 문제 해결 과정과 공격 전략을 설계하는 역량을 겨뤘다. EQST는 문제 유형 별 AI모델을 최적화하고 에이전트의 행동방식을 조정하며, 배점과 난이도를 분석해 공략 순서를 결정하는 등 다양한 전략을 적용했다. 특히 AI 에이전트가 스스로 취약점을 탐색하고 공격을 수행할 수 있도록 설계하는 과정에서 AI 모델에 대한 이해와 침투테스트 경험, 보안 문제 분석 능력을 종합적으로 발휘했다. 그 결과 전 세계 200여 개 참가팀 가운데 최종 5위에 오르며 AI 기술을 활용한 공격 및 보안 문제 해결 역량을 확인했다. 이번 대회를 통해 EQST는 에이전틱 AI(Agentic AI)를 활용한 새로운 공격 방식과 향후 발생할 수 있는 보안 위협을 실전 환경에서 경험했다. 대회에서 확인한 AI 에이전트의 공격 전략과 문제 해결 사례는 향후 AI 서비스와 모델의 취약점 연구, AI 레드팀 및 보안 대응 기술 고도화에 활용할 계획이다. EQST는 AI CTF와 함께 데프콘의 대표 프로그램인 데프콘 34 CTF 본선에도 참가했다. 데프콘 CTF는 전 세계 최정상급 보안 전문가들이 참가해 실력을 겨루는 국제 해킹대회로, 올해 예선에는 686개 팀이 참가했으며 이 가운데 12개 팀만이 본선에 진출했다. SK쉴더스 EQST(이큐스트)와 네이버클라우드, 루비야랩, 핀란드 H-T8로 구성된 국제 연합팀도 본선 무대에 올라 글로벌 보안 전문가들과 경쟁을 펼쳤다. 본선은 공격·방어(Attack and Defense)와 킹 오브 더 힐(King of the Hill, KOTH)을 결합한 방식으로 진행됐다. 참가팀들은 상대 팀 시스템의 취약점을 찾아 공격해 플래그를 획득하는 동시에 자신의 시스템을 방어하고, KOTH 과제에서는 다른 팀보다 우위를 확보하기 위한 경쟁을 펼쳤다. 공격에 성공하는 것뿐 아니라 발견된 취약점에 대응하면서 서비스의 정상 운영 상태를 유지해야 하는 만큼 취약점 분석과 공격 코드 개발, 패치 및 방어 전략 수립 등을 동시에 수행하는 종합적인 보안 역량이 요구됐다. EQST 구성원은 글로벌 보안 전문가들과 실전 경쟁을 펼치며 새로운 공격 기법과 문제 해결 방식을 경험하고 공격·방어 기술에 대한 연구 경험을 축적했다. EQST는 약 200명 규모의 국내 최대 화이트해커 전문가 집단으로 취약점 연구, 침투 테스트, 악성코드 분석, AI 보안 연구 등 다방면에서 활동 중이다. 최근 AI 레드팀 해킹대회 ‘저지먼트 데이(Judgement Day)’와 ‘드림핵 해킹방어대회 2026’ 우승, R3CTF 2026 2위, ‘미드나이트 선(Midnight Sun) CTF 2026’ 3위 등을 기록하며 우수한 성과를 이어가고 있다. 김태형 SK쉴더스 EQST사업그룹장은 “전 세계 200여 개 팀이 참가한 AI CTF에서 국내 참가팀 중 유일하게 톱5를 기록한 것은 EQST가 축적해 온 AI 보안 기술과 실전 문제 해결 역량을 보여주는 성과”라며 “앞으로도 AI 기술을 활용한 새로운 공격과 보안 위협에 선제적으로 대응할 수 있도록 AI 취약점과 레드팀 연구를 확대하고, 글로벌 수준의 AI 보안 경쟁력을 지속적으로 강화해 나가겠다”고 말했다.
  • 피넛AI/옵시아, 5월 IAEA 원자력 사이버보안 컨퍼런스 해킹대회 운영

    피넛AI/옵시아, 5월 IAEA 원자력 사이버보안 컨퍼런스 해킹대회 운영

    피넛AI(PeanutAI)/옵시아(OPCIA)가 오는 2026년 5월 국제원자력기구(IAEA) 주관으로 개최되는 원자력 사이버보안 컨퍼런스 ‘CyberCon 2026’ 에 공식 참가해, 컨퍼런스 내 특별 구역인 ‘사이버 빌리지(Cyber Village)’에서 실전형 해킹방어대회(CTF, Capture The Flag)를 IAEA설립 최초로 직접 기획·운영한다. 논문 발표와 CTF 운영을 동시에 진행하는 방식으로, 국내 사이버보안 기업이 IAEA 공식 무대에서 이 같은 역할을 맡는 것은 극히 이례적인 사례로 평가된다. IAEA CyberCon은 전 세계 원자력 시설 운영자, 규제기관, 사이버보안 전문가들이 한자리에 모여 원자력 분야의 사이버 위협 동향과 대응 전략을 공유하는 국제 최고 권위의 원자력 사이버보안 행사다. 올해 CyberCon 2026은 5월 개최를 앞두고 글로벌 에너지 안보와 디지털 전환이 맞물리는 시점에서 열려, 원자력 ICS/OT 보안에 대한 국제사회의 관심이 그 어느 때보다 높아진 상황이다. 국내외 다수의 해킹방어대회 문제 출제 및 운영경험을 기반으로 이번 CTF는 단순 이론 중심의 기존 대회와 달리, 가압기 시뮬레이터와 스마트 물류 시뮬레이터 등 원자력 및 ICS/OT 환경을 완벽히 재현한 물리적 테스트베드(Testbed)를 기반으로 진행된다. 가압기 시뮬레이터는 원자력 발전소의 냉각재 압력 및 온도 제어 시스템을 고도로 정밀하게 재현한 환경이다. 참가자들은 제어 명령이나 센서 데이터 위변조 등 실제 위협 시나리오를 바탕으로 공격을 직접 경험하며, 실전적인 보안 대응 전략을 수립할 수 있다. 스마트 물류 시뮬레이터는 물자 이송·관리 등 시스템을 모사해 공급망 보안(Supply Chain Security) 관점의 위협 대응 훈련을 제공한다. 두 시뮬레이터 모두 원자력 시설과 스마트 물류 시설 프로토콜과 통신 구조를 반영해 설계된 만큼, 현장 투입 전 충분한 실전 경험을 쌓을 수 있는 환경을 제공한다. ‘사이버 빌리지’는 강의와 발표를 넘어 전 세계 원자력 사이버보안 전문가들이 직접 실습하고 경쟁하며 역량을 높이는 체험 구역으로, 피넛AI/옵시아는 이 공간의 핵심 프로그램으로 CTF를 운영하며 국제적인 사이버 회복력(Cyber Resilience) 강화에 실질적으로 기여할 계획이다. 5월 행사에는 각국 원자력 시설 운영자, 규제기관 보안 담당자, 사이버보안 연구자 등이 폭넓게 참가할 것으로 예상되며, 국제 원자력 사이버보안 커뮤니티 내 실전 역량 교류의 장으로 자리매김할 전망이다. 회사 관계자는 “원자력 및 ICS/OT 환경에 특화된 실전형 CTF는 국내외를 통틀어 매우 드문 사례”라며 “이번 5월 CyberCon 2026 참가는 단순한 기술 홍보가 아니라, 전 세계 원자력 사이버보안 역량을 실질적으로 높이는 데 기여하고자 하는 우리의 의지를 담은 것”이라고 밝혔다. 이어 “이번 컨퍼런스를 통해 국내 원자력 사이버보안 기술의 국제적 위상을 높이고, 글로벌 파트너십 확대의 발판을 마련할 것”이라고 강조했다. 피넛AI/옵시아는 이번 CyberCon 2026을 기점으로 IAEA 및 주요 원자력 규제기관, 발전소 운영사와의 글로벌 협력 네트워크를 공고히 할 방침이다. CTF 플랫폼과 테스트베드를 지속 고도화해 국내외 원자력 사이버보안 교육의 표준 모델로 발전시켜 나갈 예정이다.
  • KMA 한국능률협회, 회원사 전용 프리미엄 기업교육 플랫폼 ‘KMA 스튜디오(stud.io)’ 론칭

    KMA 한국능률협회, 회원사 전용 프리미엄 기업교육 플랫폼 ‘KMA 스튜디오(stud.io)’ 론칭

    KMA 한국능률협회(상근부회장 최권석, 이하 KMA)가 회원사 임직원을 위한 프리미엄 기업교육 플랫폼 ‘stud.io’를 공식 론칭한다. stud.io는 ‘우리 회사 교육이 새로워질 때’라는 슬로건 아래 임직원과 교육담당자, CEO 모두의 성장을 지원하기 위해 개발된 차세대 기업교육 플랫폼이다. ▲다양한 콘텐츠, ▲HR 전문 AI 에이전트, ▲임대 방식의 LXP 기능을 결합하여 차별화된 학습 경험을 제공한다. 우선, 최신 트렌드와 인사이트를 반영한 다양한 콘텐츠로 임직원에게 꼭 필요한 지식을 지원한다. 실시간 조찬 세미나 영상, 전문가 및 실무진 강연, 트렌드와 이슈를 다룬 아티클, 다양한 이러닝 과정 및 법정의무교육까지 임직원의 성장을 위한 폭넓은 학습 환경을 지원한다. 또한, 사용자 데이터를 기반으로 설계된 학습 큐레이션 AI ‘ASK HR’이 맞춤형 교육 추천과 학습 설계, 실시간 상담 서비스를 제공하여 개개인에게 가장 효과적인 HR 경로를 제안한다. 이와 함께 기업은 임대형 LXP 솔루션을 활용해 필요한 교육만 선택적으로 세팅하고, 기획부터 운영, 분석까지 통합 관리할 수 있다. 이를 바탕으로 교육담당자 누구나 손쉽게 본인 회사만의 체계적인 교육 과정을 구축할 수 있다. 특히 stud.io는 KMA가 쌓아온 오랜 역사와 교육 노하우를 토대로 개발된 만큼, 기업교육 현장에서 강력한 시너지를 발휘하여 교육 효과를 극대화한다. 회원사는 목적에 따라 라이트(Lite), 코어(Core), 엔터프라이즈(Enterprise) 중 한 가지 멤버십 플랜을 선택하여 이용할 수 있다. 자세한 사항은 stud.io 멤버십 플랜 페이지에서 확인 가능하다. 오는 9월 19일(금) 양재 엘타워 그레이스홀에서 열리는 CTF 2026에서 공식 론칭 행사와 함께 ‘2026 HR·HRD 트렌드 리포트’를 stud.io에 단독 공개할 예정이다. KMA 관계자는 “stud.io는 KMA가 가진 교육 노하우와 디지털 혁신을 결합해 탄생한 플랫폼”이라며 “기업과 임직원 모두에게 새로운 학습의 가치를 제공하여 성장을 뒷받침하는 차별화된 플랫폼으로 발전시켜 나갈 계획”이라고 말했다.
  • ‘이것’ 자르라고? 분노한 흑인 직원…체인점에 ‘44억’ 소송 美 발칵

    ‘이것’ 자르라고? 분노한 흑인 직원…체인점에 ‘44억’ 소송 美 발칵

    미국의 유명 버거 체인에서 근무하던 흑인 직원이 회사의 복장 규정과 관련해 인종차별적 대우를 받았다며 40억대 소송을 제기한 사연이 전해졌다. 17일(현지시간) 영국 데일리메일 등에 따르면 캘리포니아주 컴프턴에 있는 ‘인앤아웃’(In-N-Out Burger) 매장에서 약 4년간 근무한 엘리야 오벵(21)은 지난 13일 컴프턴 고등법원에 제출한 문서에서 자신의 ‘구레나룻’ 스타일을 문제 삼은 상사의 지시에 따르지 않자 해고됐다고 주장했다. 오벵이 법원에 제출한 문서에 따르면 인앤아웃은 남성 직원에게 회사에서 지급한 모자를 착용하고 머리카락은 모자 안에 넣도록 요구하며, 면도하지 않은 상태로 근무하는 것을 금지하고 있다. 오벵은 규정에 맞춰 머리를 땋았으나, 상사는 여전히 그의 구레나룻을 문제 삼았다. 오벵 측은 “구레나룻은 흑인 문화와 인종적 정체성의 하나로, 이를 강제로 없애라고 한 것은 인종차별”이라며 “특히 다른 직원들과는 달리 자신에게만 반복적으로 회의 불참 및 사소한 사유로 징계를 내리는 등 차별적인 대우가 이어졌다”고 주장했다. 구레나룻(Sideburns)은 미국 남북전쟁 당시 북군 장군 앰브로스 번사이드(Ambrose Burnside)의 이름에서 유래한 용어로, 1960~70년대에는 흑인 사회에서 인종적 정체성과 자긍심을 나타내는 상징으로 자리 잡았다. 오벵은 근무에 들어가려던 중 다른 직원들이 보는 앞에서 상사에게 “구레나룻을 면도하고 오라”고 공개적으로 지적받았고, 이에 굴욕감을 느꼈다고 주장했다. 그는 해당 조치가 부당하다고 판단해 귀가 후 다음 근무에 복귀하겠다고 문자로 알렸으나, 며칠 뒤 해고됐다. 이와 관련해 인앤아웃 측은 “오벵은 이전부터 다수의 경고를 받아왔으며, 그의 헤어스타일 때문에 해고된 것이 아니다”라고 반박했다. 다만 오벵은 해고 사유가 “누적된 경고 때문”이라는 회사 측 주장과 달리 “인종적 특성 때문이었다”고 반박하며, 이는 공공정책에 반하는 해고라고 지적했다. 오벵은 이번 일로 인해 “불안, 수치심, 자존감 상실 등 심각한 정신적 고통을 겪고 있다”고 밝혔다. 그는 인앤아웃 측에 100만 달러(약 13억원)의 보상금, 정신적 피해에 따른 200만 달러(약 27억원), 임금 손실 20만 달러(약 2억원) 등 총 320만 달러(약 44억원)의 손해배상을 요구하고 있다. 오벵 측은 이번 사건이 캘리포니아주의 자연 모발 보호법인 ‘CROWN’(Creating a Respectful and Open World for Natural Hair)을 위반한 사례라고 강조했다. 해당 법은 고용주가 인종과 관련된 자연스러운 모발 상태나 스타일을 근거로 차별하는 것을 금지하고 있다.
  • 게임덕후·해커서 금융사 임원으로… “수십만 AI해커와 전투 중”[월요인터뷰]

    게임덕후·해커서 금융사 임원으로… “수십만 AI해커와 전투 중”[월요인터뷰]

    본명보다 유명한 별칭 ‘헬소닉’1990~2000년대 게임서 따온 이름아버지 따라 초등생 때 컴퓨터 다뤄게임 아이템 지켜 내려 ‘해킹’ 배워세계 3대 해킹 대회 석권 ‘펄펄’한국 최초 美·日·대만 대회 휩쓸어유명세 떨치자 ‘블랙해킹’ 유혹도주변 조언으로 ‘화이트해커’ 길로금융계로 뛰어든 ‘화이트해커’국내 첫 화이트해커 보안조직 수장AI가 만든 악성코드 방어·분석 일상정부 지원 부족… 인재 유출 아쉬워 토스에는 30대 임원이 있다. 30대 후반도 아닌 초반의 젊은 나이. 구성원들 사이에선 그의 연봉이 얼마인지, 또 성과급은 얼마인지에 대한 추측이 이어진다. 건물 한켠에 늘 주차된 이탈리아 슈퍼카의 주인이 그일 것이란 소문도 무성하다. 하지만 부러움 섞인 추측과 소문에 질투나 시샘은 없다. 적어도 그가 한 분야에서 대한민국 최고, 나아가 세계에서 정점을 찍은 인물이라는 점에 있어서는 이견이 없기 때문이다.27일 만난 이종호(33) 토스 보안 리더는 자타가 공인하는 대한민국 최고의 ‘화이트해커’다. 정부나 회사의 시스템을 파괴하는 해커들의 공격을 막아 내고 무력화하는 게 그의 임무다. 해커들 사이에선 본명보다 ‘헬소닉’(Hell Sonic)이라는 별칭으로 더 유명하다. 이종호는 몰라도 헬소닉을 모르는 국내외 해커는 찾아보기 힘들 정도다. ●게임 좋아했던 소년… 韓 최고 해커로 헬소닉은 1990~2000년대 유행했던 게임 ‘고슴도치 소닉’에서 따왔다. 이 리더가 해킹에 관심을 갖고 첫발을 내디딘 시점도 이맘때쯤이다. 컴퓨터를 전공한 아버지의 영향으로 초등학생 때부터 ‘교내에서 컴퓨터를 제일 잘하는 학생’이라는 이야기를 들었던 이 리더는 중학생 시절 본격적으로 해킹에 관심을 갖게 됐다. 해커가 된 결정적인 이유도 게임이었다. 유명 게임 ‘디아블로2’에 빠져 있던 10대 시절, 그는 몇 년간 노력 끝에 모은 아이템들을 해커의 공격으로 한순간에 잃어버렸다. 이 리더는 “어린 마음에 정말 허무하고 충격도 컸는데 한편으론 ‘저런 세계도 있구나’ 하는 호기심이 들었다”고 말했다. 그렇게 중학교 1학년이 된 그는 해커 공부를 시작했다. 이 리더는 “당시만 해도 해킹을 배울 만한 기관은 고사하고 제대로 된 책을 구하기도 어려웠다”며 “포털사이트 카페 같은 커뮤니티에서 살다시피 하면서 닥치는 대로 해킹을 공부하기 시작했다”고 했다. 그도 철없던 시절엔 ‘어둠의 길’에서 잠시 흔들리기도 했다. 해킹으로 큰돈을 벌어 보겠다는 욕심보다 역량을 인정받고 싶었다. 그 후 여기저기 닥치는 대로 사이트를 뚫는 것이 그의 일이었다. 결국 꼬리가 잡혔고 치기 어린 행동에 책임을 져야만 했다. 이 리더는 “지금 생각하면 치기 어린 행동이었다. 다만 당시엔 내가 가진 실력과 기술이 어느 정도의 가치 평가를 받을 수 있는지 구체적으로 알고 싶었다”고 말했다. 그랬던 그를 화이트해커의 길로 인도한 것은 주변의 해커들이었다. 그들은 어둠이 아닌 빛의 영역에서도 그의 역량이 충분히 빛날 수 있다고 조언했다. 이 리더는 “커뮤니티에서 함께 활동했던 해커 형들과 학교 선생님들이 유혹의 길로 빠지지 않도록 많은 조언을 해 줬다”며 “내가 가진 해킹 기술이 사회에 긍정적인 영향을 미칠 수 있다는 사실도 그때 처음 깨닫게 됐다”고 회상했다. 전 세계의 해킹대회에서 자신의 실력을 공정하게 평가받을 수 있다는 것을 알게 된 그는 본격적으로 두각을 나타내기 시작했다. 세계 3대 해킹 대회를 모두 휩쓴 것은 그의 수많은 이력 중에서도 단연 백미다. 2015년 미국의 데프콘 CTF, 일본의 세콘, 대만의 히트콘을 모두 석권했다. 한국인 최초다. 이름을 날리기 시작하자 다시 유혹의 손길은 늘어났다. 이 리더는 “어떻게 연락처를 알아냈는지 모를 사람들이 거액을 제시하며 기업·정부 시스템 해킹 등 불법적인 일을 제안했다”고 전했다. 철없던 시절의 자신처럼 기로에 서 있는 청소년 해커들을 보면 이 리더는 책임감을 느낀다고 했다. 그는 “‘블랙해킹’은 화이트해킹에 비해 훨씬 쉽다”며 “불법인지 모르고, 혹은 큰돈을 벌 수 있다는 욕심에 나쁜 길로 빠지는 해커들이 많은데 이들을 올바른 길로 인도하는 것 역시 제 역할 중 하나라 생각한다”고 밝혔다. ●한국 최고의 해커, 금융보안에 뛰어들다 대부분의 화이트해커는 보안 시스템이 필요한 회사에 자문을 하거나 시스템 솔루션을 제시하는 보안 컨설팅 회사에서 일한다. 이 리더 역시 보안 컨설팅 회사에서 팀원들과 활동했었다. 그랬던 이 리더가 국내 금융업계로 이직한 것은 4년 전이다. 토스 이승건 대표의 삼고초려가 있었다. 이 리더는 “회사의 수장이 보안에 진심이라는 점이 마음을 움직였다”며 “동시에 우리나라 금융업계의 보안에 대해 연구하고 시도해 볼 수 있는 것들이 많이 있겠다는 생각이 들었다”고 말했다. 이 리더의 보안팀이 만들어진 지 4년이 넘었지만 아직 국내 금융사들 중 그의 팀처럼 화이트해커만으로 구성된 조직은 없다. 자타 공인 국내 최고 실력을 보유한 그에게 요즘 반복적으로 도전장을 던지는 건 인공지능(AI)이다. 이 리더는 “요즘은 새롭게 등장하는 기술들을 공부하는 데 대부분의 시간을 할애한다 해도 과언이 아니다”라며 “공격 유형도 계속 바뀌다 보니 그에 맞는 보안 기술을 새롭게 개발하는 데 대부분의 힘을 쏟는다”고 전했다. 요즘 화이트해커들은 사람이 아닌 AI와 승부를 벌이고 있다. 공장에서 찍어 내듯 AI가 만들어 낸 수많은 악성코드를 분석하고 방어하는 게 일상이 됐다. 그는 “자동화된 시스템들이 많아지면서 해커들이 파고들 틈이 많이 생겼다”며 “AI가 만들어 내는 악성코드들이 하루에도 수만 혹은 수십만 개씩 쏟아지는 것도 문제지만 요즘엔 아예 악성코드를 생성하지 않고 교묘하게 파고드는 수법도 등장해 통제장치 마련을 고심 중”이라고 말했다. ‘뚫을 테면 뚫어 봐’라는 자신감으로 시작한 ‘버그바운티 챌린지’(모의 해킹대회)도 이 리더와 팀이 새로운 기술을 공부하는 방식 중 하나다. 이 리더는 “무차별적인 AI의 공격에 대비해 더 넓은 시선으로 새로운 유형의 공격을 마주하고 대응책을 신속하게 마련하겠다는 취지”라고 했다. ●이어지는 인재 유출… “문화 개선 절실” 이 리더는 국내 기업들은 물론, 정부에도 쓴소리를 마다하지 않는 인물로도 유명하다. 22살의 청년이었던 그가 박근혜 정부 당시 청와대에서 진행된 미래창조과학부 업무보고에서 “마음만 먹으면 한국 정부나 민간 기관 대부분의 시스템을 해킹할 수 있다”고 말한 것은 유명한 일화다. 여전히 이 리더는 “보안에 대한 정부와 민간의 지원과 투자가 절실하다”고 목소리를 높인다. 처음 목소리를 낸 이후 10년이 넘는 시간이 지났지만 인력 양성, 인식 변화, 정책적 지원 등 여전히 아쉬운 점이 적지 않다는 판단에서다. 이 리더는 “보안에 대해 적극적으로 투자하고 책임감 있는 모습을 보이는 기업들을 대상으로 정부 차원의 지원이 있어야 한다”고 강조했다. 해커들 사이에선 ‘자신만의 노하우를 오픈하는 순간이 은퇴의 순간’이라는 암묵적인 규칙이 존재한다. 그런데도 이 리더는 정부의 화이트해커 양성 프로그램 ‘BoB’(Best of the Best)에서 멘토로 활동할 만큼 후진 양성에 진심이다. 당연한 이야기지만 한국의 보안 역량을 끌어올리기 위해선 뛰어난 인재들이 많을수록 좋다는 이유에서다. 그는 “뛰어난 실력의 국내 화이트해커들이 해외로 유출되는 것이 아쉽다”고 했다. 해킹 강국으로 분류되는 미국과 중국에는 수만에서 수십만 명에 달하는 화이트해커들이 활동하고 있다. 반면 국내에선 1000명도 채 되지 않는 이들이 국내 보안을 책임지는 실정이다. 이 리더와 함께 합을 맞춰 많은 세계대회에서 우승했던 화이트해커 이정훈씨도 삼성SDS에 입사했다 1년도 채 되지 않아 구글로 자리를 옮겼다. 이 리더는 “미국이나 일본, 중국 등에 비해 한국의 화이트해커들은 그 수는 적지만 실력은 결코 뒤처지지 않는다”며 “특히 미국은 다양한 IT기업들이 화이트해커의 역량을 인정하고 그에 걸맞은 대우를 해 주는 문화가 확실히 정착해 있다”고 전했다. 그러면서 “우리 정부와 기업들이 당장의 보안 문제에 신경을 쓰는 것만큼이나 장기적 관점에서 뛰어난 인재를 양성해 내고 그들이 기쁜 마음으로 한국에서 일할 수 있는 환경을 조성하는 데 집중해야 한다”고 덧붙였다. 최근 AI 기술의 적극적 활용을 위해 정부가 추진한 금융권 망분리 규제 완화에 대해서는 “갈 길이 멀다”고 평가했다. 이 리더는 “망분리를 했다고 해서 해킹이 불가능한 것도 아니고, 망분리를 완화했다고 해서 보안 능력이 완전히 약화하는 것은 아니다”라면서도 “그럼에도 망분리 규제 완화로 인해 블랙해커들의 공격 난도가 낮아질 수 있다는 우려는 분명 존재한다”고 했다. 그러면서 이 리더는 “‘규제를 완화해 줬으니 이제 금융사들이 알아서 해’라는 식의 접근은 안 된다. 정부와 민간이 함께 책임감을 가져야 한다”며 “기업들은 기술적 진보를 이룰 기회를 얻은 만큼 그에 걸맞게 각자 특화된 보안 시스템 마련을 위해 힘을 쏟아야 한다”고 말했다. 자신과 팀의 보안 역량을 10점 만점에 몇 점으로 평가할 수 있느냐는 질문에 이 리더는 9.5점이라고 답했다. 자타 공인 최고의 실력자인 그가 0.5점을 비워 둔 이유가 궁금했다. 이 리더는 “보안에서 100%란 없다. 앞으로도 끊임없이 노력하고 자신을 채찍질해야 한다는 의미”라고 밝혔다.
  • [토요 포커스] ‘사이버 大戰’ 국제해킹대회를 가다

    [토요 포커스] ‘사이버 大戰’ 국제해킹대회를 가다

    ‘Hack me! My address is 127.XX.XX.1(나를 해킹해! 내 IP주소는 XX야)’ 24시간동안 한판 전쟁이 벌어졌다. 그런데 전쟁터를 지나는 사람들만 웅성웅성할 뿐 전쟁터는 쥐죽은 듯 고요했다. “타다다닥탁탁” 키보드 위에서 춤을 추는 손가락들이 뭔가 예사롭지 않은 일이 벌어지고 있음을 암시했다. 간혹 “들어가.”, “막혔어.”라고 외치는 소리가 정적을 깨기도 했다. 뭔가 큰 일이 일어난 모양새였다. 무슨 일이 일어나고 있나 모니터를 들여다 봤다. 팽팽한 긴장감이 감도는 가운데 컴퓨터 화면은 정신없이 움직이고 있었다. 전쟁에 참가한 대원들의 눈빛에서는 살기마저 느껴졌다. ‘사이버 전쟁(Cyber Warfare)’이 벌어진 현장이었다. ●고교생~보안업체 직원까지 57명 참가 지난 8일 코엑스(COEX) 그랜드볼룸에서 열린 국제정보보호콘퍼런스(ISEC 2009)와 함께 국제해킹대회(CTF:Capture The Flag) 본선 경기가 24시간동안 진행됐다. 예선을 1위로 통과한 KAIST 재학생으로 구성된 ‘GoN’팀을 비롯해 전국 각지에서 모인 ‘beistlab without BOBANA’팀, 팀원이 단 한 명뿐인 ‘Silverbug’팀, 베트남에서 온 ‘CLGT(9마리 용이 머무는 강이라는 의미로 메콩강을 지칭)’팀 등 총 8개팀 57명이 참가했다. 참가자들의 직업은 고등학생, 대학생, 보안업체 직원, 시스템·소프트웨어 엔지니어 등 다양했다. 대회 규정으로는 ▲상대 시스템 및 서버 내부의 자원을 고갈시키는 행위 금지 ▲팀당 최대 8인 참가 ▲핵심(Key)파일 변경 및 허위 위장 발각시 퇴장 ▲정당한 공격기법이 아닌 운영실수로 인한 접근은 인증 무효 등이 명시됐다. 위의 내용 중 ‘자원고갈’이란 상대방 서버의 메모리를 의도적으로 잡아먹어 프로그램 실행이 안 되거나 느리게 하는 등 운영을 방해하는 것을 의미했다. 경기는 이날 낮 12시30분부터 시작해 다음날 같은 시각까지 꼬박 하루동안 쉬지 않고 진행됐다. 대회에 참여한 해커들은 24시간 동안 잠도 자지 않았고 화장실 가는 것을 제외하고는 컴퓨터 앞을 떠나지 않았다. 식사와 간식은 행사 관계자들을 통해 제공 받았다. 컴퓨터 앞에 앉은 해커들의 모습에선 각자 평소 버릇들이 나왔다. 먹은 음료를 치우지 않은 채 모니터만 뚫어져라 쳐다보는 해커, 다 피운 담배곽을 하나 둘씩 쌓고 있는 해커, 집에서 쓰던 대형 모니터를 그대로 가져온 해커, 불편한 노트북 자판을 대신해 평소 사용하는 데스크톱 키보드를 가져온 해커, 양손으로 컴퓨터 두 대를 동시에 움직이는 해커 등 대회에 임하는 해커들의 모습은 각양각색이었다. ●양손으로 컨트롤하는 해커등 각양각색 해킹 경기는 실제 전투에서처럼 공격과 방어의 양상이 온라인 상에서 그대로 재현됐다. 경기 방식은 대회명이 ‘Capture The Flag(CTF)’이라는 점에서 살펴볼 수 있듯 ‘깃발뽑기’ 형식이었다. 각 팀 서버마다 동일한 취약점이 10개가 존재한다. 다른 팀의 서버에 침투해 그 취약점을 발견하고 거기서 깃발에 해당하는 키파일(Key File) 값을 획득하는 것이 공격이다. 그 키파일 값이 중복되지 않고 정당한 방법으로 획득됐다고 인정되면 점수가 올라간다. 방어는 자기팀 서버에서 취약점을 발견하고 패치를 실시, 다른 팀에서 키파일을 가져가지 못하게 사전에 해킹을 차단하는 것을 말한다. 그래서 가장 많은 취약점을 찾아낸 팀이 우승하게 된다. 경기에 참가한 한 해커는 “공격이 곧 방어”라면서 “취약 포인트를 알아야 공격을 하듯, 방어도 취약 포인트를 알아야 가능하다.”고 말했다. 점수는 실시간으로 모니터에 표시됐다. 경기가 진행된 지 2시간이 좀 지나자 ‘777’팀이 가장 먼저 공격에 성공했다. 다음으로 3시간 만에 ‘남녀노소’팀이 공격에 성공하며 그 뒤를 쫓았다. 하지만 6시간 후 예선을 2위로 통과한 ‘beistlab’팀이 갑자기 1위에 올라섰다. ‘beistlab’팀은 오후 8시쯤 다시 3위로 떨어졌고, 예선 1위의 ‘GoN’ 팀이 1위로 올라서며 순위는 뒤집어졌다. 가장 먼저 공격에 성공한 ‘777’ 팀은 5위로 곤두박질쳤다. 대회에 참가한 한 해커는 “획득한 키값을 모아놨다가 대회인증서버에 한꺼번에 등록해 대역전극이 벌어질 수도 있기 때문에 중간 성적은 아무런 의미가 없다.”고 말했다. ●경기종료 4~5시간 전 순위다툼 치열 대회장에서 유독 눈에 띄는 한 해커가 있었다. 대회 최연소로 참가한 선린인터넷고 1학년 김승연(16) 군이었다. 김 군은 “중학교 1학년 때 컴퓨터에 관심을 갖기 시작했고, 해킹을 시작한 것은 중 3 때였다.”면서 “해킹을 시작하고부터는 컴퓨터 게임을 안 하게 됐다.”고 말했다. 현재 벤처창업과 함께 미국 MIT대학 입학을 준비하고 있다는 김 군은 “세계 최고의 해커가 되는 것이 꿈”이라는 포부를 내비쳤다. 또 한 명의 눈길을 끄는 주인공이 있었으니 넓은 테이블에서 혈혈단신으로 ‘사이버 전쟁’에 참가한 ‘Silverbug’ 팀의 조주봉(29)씨였다. 조씨는 예선에서 8명의 팀원들로 구성된 400여개의 팀 중 3위를 기록하는 저력을 과시하며 결선에 진출했다. 조씨는 현재 안철수연구소에서 보안업무 담당 연구원으로 일하고 있다. 각종 해킹대회에서 여러차례 입상한 조씨는 “혼자서 공격과 방어를 하기 무척 힘이 들어 대회 입상은 포기했다.”며 엄살을 피우기도 했다. 조씨는 “해킹은 회사에서 하는 업무의 연장선이고 컴퓨터가 좋아서 하는 것이기 때문에 앞으로도 계속 즐기면서 할 것”이라고 말했다. 다음날 새벽 긴장감은 최고조에 다다랐다. 대회를 주관하는 한 운영자는 “경기 종료 4~5시간을 남겨둔 때가 순위가 엎치락뒤치락하며 가장 박진감 넘치는 시간”이라고 말했다. 결국 우승의 영광은 오후 10시부터 1위에 올라선 뒤 최종 2438점을 기록한 ‘beistlab’팀에 돌아갔다. 팀의 주장을 맡고 있는 건양대 정보보호학과 박천성(22)씨는 인터뷰에서 “국가기관의 보안을 책임지는 보안전문가가 되는 것이 꿈”이라고 밝혔다. 그렇게 24시간의 총성 없는 전쟁은 조용히 마무리됐다. 이영준기자 apple@seoul.co.kr
위로