보안리포트
사이버 보안의 선두주자, 최신 위협 정보와 맞춤형 솔루션을 제공하여
귀하의 디지털 자산을 안전하게 보호합니다.
믿을 수 있는 보안 리포트를 통해 안전한 미래를 만드세요.
2025년 제34회 보안 리포트 AI Adaptive Social Engineering System(AI-ASES)
Executive Summary
AI Adaptive Social Engineering(AI-ASES)은
기존의 "정적인 피싱 문구"나 "대량 메시지 공격"을 넘어
공격 대상의 감정, 행동 패턴, 디지털 흔적, 시간대, 소통 스타일, 현재 스트레스 수준까지 실시간 분석해
그 사람에게 가장 잘 먹히는 공격 문장을 즉각 생성하는 공격 시스템이다.
상대방이 답변할 때마다 공격 AI는 그 데이터를 학습해
다음 대화를 더 치밀하게 조정한다.
이는 기존 사회공학 공격과 비교할 수 없을 정도의 정확도·침투율·속도를 보이며
전통적 보안 교육이나 필터링으로 막기 어려운 새로운 위협이다.
1. AI-ASES가 등장하게 된 배경
1) 개인 데이터의 폭발적 증가
과거에는 공격자가 피해자의 이메일·이름 정도만 알았다.
지금은 AI가 피해자의:
-
SNS 감정 패턴
-
말투와 문체
-
업무 스트레스 지수
-
소비 패턴
-
기기 사용 리듬
-
활동 시간대
-
메일 답변 속도
까지 분석해 심리적 약점을 정확하게 계산한다.
2) LLM의 자연어 생성 능력 비약적 발전
이제 공격 메시지는 "티가 안 나는 수준"이 아니라
"그 사람의 동료가 보낸 것 같은 수준"으로 정교해졌다.
3) 실시간 대화 기반 공격이 가능해짐
AI가 피해자의 반응을 실시간 학습해 전략을 계속 개량한다.
실제 챗 기반 공격 시 사람보다 더 인간처럼 보이는 공격자가 등장하고 있다.
2. AI Adaptive Social Engineering의 공격 구조
AI-ASES는 6단계로 구성되며, 이 전체가 자동화되어 있다.
Step 1. Target Psychological Profiling
AI가 공개된 SNS, 이전 대화, 이메일 패턴을 분석해:
-
성향(O, C, E, A, N 기반)
-
불안/스트레스 지수
-
신뢰성 높은 관계
-
언어 리듬
-
의사결정 방식
을 모델링한다.
Step 2. Relationship Graph Construction
AI는 피해자의 관계망을 그래프 형태로 구축한다.
-
상사
-
동료
-
거래처
-
가족
-
친한 지인
이름·대화 패턴·직책까지 반영해
가장 신뢰도를 얻기 쉬운 "가짜 발신자"를 선택한다.
Step 3. Adaptive Message Generation
피해자의 감정 상태에 따라 메시지가 자동 생성된다.
예를 들어:
-
스트레스 높음 → 단순·긴급 메시지
-
자신감 높음 → 협조 요청 스타일
-
우울한 날 → 감정 공감 기반 접근
사람이 아닌 AI가 상대의 심리를 정확히 맞춘다.
Step 4. Real-time Feedback Loop
피해자가:
-
링크를 누를지 말지
-
몇 초 동안 메시지를 볼지
-
어떤 말을 할지
이걸 빠르게 분석해 다음 메시지를 최적화한다.
Step 5. Contextual Manipulation
AI가 현재 시간대, 피해자의 일정, 위치 기반으로
최적의 타이밍을 계산해 공격한다.
예:
"점심 시간 바로 전" → 방심률 최고
"업무 마감 1시간 전" → 가장 쉽게 실수함
Step 6. Multi-channel Attack Execution
-
이메일
-
카카오톡
-
디스코드
-
슬랙
-
문자
-
SNS DM
등 여러 채널을 동시에 활용해 상황 압박을 준다.
3. 실제 공격 사례 (2024–2025)
사례 A — 미국 상장사 CEO Voice Clone 탈취 사건
AI가 CEO의 말투·문장 구조·호흡 템포를 학습해
실제보다 더 자연스러운 음성을 생성.
50억 원 규모의 승인 요청이 그대로 이행됨.
사례 B — 한국 금융권 계정 탈취 사건
AI가 특정 직원의 메일 패턴을 완전히 복제해
OTP 요청을 유도하는 메일을 보냄.
내부 직원들이 전부 진짜 메일로 착각했다.
사례 C — 개인 대상 ‘감정 기반 피싱’ 확산
피해자가 SNS에 우울 글을 올린 직후
AI가 "위로하는 척" 접근하여 계정 recovery link를 탈취.
4. 왜 기존 보안 교육이 무력화되는가
1) 공격 메시지가 더 이상 "어색하지 않음"
정상 메시지와 구분 자체가 불가능.
2) 인간보다 인간적이다
AI는 "성격/문체/감정"을 실시간 복제한다.
심리 방어선이 완전히 무너짐.
3) 다단계 인증(MFA)도 뚫릴 수 있음
왜?
AI가 "MFA를 입력해야 한다고 믿게 하는 설득 메시지"를
심리학 기반으로 만들어낼 수 있기 때문.
4) 모든 대화가 1:1 맞춤형이라
기존 보안 필터링(정규식·키워드 차단)이 적용되지 않음.
5. 대응 전략 (전문가 버전)
1) Content Authenticity Tokenization
모든 내부 메일·메신저에 디지털 서명 도입.
2) Behavioral Anomaly Detection
평소와 다른:
-
언어 스타일
-
시간대
-
메시지 길이
-
클릭 공간
을 기반으로 탐지.
3) Multi-factor Human Verification
중요 결재는 사람 목소리·두 번째 채널·사내 인증앱으로 반드시 확인.
4) AI Fraud Simulation Training
기존 보안 교육 대신
"AI 사회공학 공격 시뮬레이터" 기반 훈련이 필요.
결론
AI Adaptive Social Engineering은
단순 피싱이 아니라 심리 조작 자동화 기술이다.
AI는:
-
피해자의 감정
-
성격
-
행동 패턴
-
인간 관계
-
시간대 환경
까지 분석하여 최적의 공격 메시지를 생성한다.
이 공격은 기술 기반 보안이 아니라
인간 기반 보안(Human Security)의 붕괴를 목표로 한다.
앞으로 사이버헬퍼는
AI-ASES 공격을 탐지하고 대응하는
Human-Centric Threat Defense Framework를 지속 개발할 예정이다.