AI 기반 공격이 법무법인의 가장 민감한 파일들을 노립니다
요약
법무법인은 개인의 민감한 신분증, 재정 기록, 의료 정보 등 핵심 자료가 집중되어 있어 주요 공격 목표입니다. 최근 대형 법무법인들을 겨냥한 데이터 유출 사고들이 발생했으며, 이러한 공격들은 AI를 활용하여 속임수(social engineering)와 침투 방법을 고도화하고 있습니다.
핵심 포인트
- AI는 공격의 속도, 규모, 정밀도를 높여 위협을 가중시키고 있습니다.
- 최근 대형 법무법인들에서 소셜 엔지니어링 기반 데이터 유출 사고가 다수 발생했습니다.
- 공격자들은 고객 문서와 민감한 개인 정보를 주요 목표물로 삼고 있습니다.
만약 주택을 구매했거나, 이혼을 했거나, 부상 배상을 처리했거나, 고용 계약서에 서명해 본 적이 있다면, 법무법인에서 당신의 여권 사본, 세금 보고서 또는 의료 기록을 보관하고 있을 수 있습니다. 법무법인은 사람들이 가장 보호하려 애쓰는 문서들—정부 신분증, 재정 기록, 건강 정보, 그리고 진행 중인 사건 뒤에 숨겨진 법적 전략—이 비정상적으로 집중되어 있는 곳입니다.
이러한 자료들은 항상 공격 목표였습니다. 변화하고 있는 것은 공격자의 도구 세트(toolkit)입니다. 범죄자들은 이제 AI를 사용하여 목표를 조사하고, 설득력 있는 접근 방식을 작성하며, 침투 방법을 테스트하고, 탈취된 데이터를 수동 팀보다 더 빠르게 처리하고 있습니다. 위험은 AI가 스스로 법무법인을 공격하기로 결정한다는 것이 아닙니다. 위험은 이미 법무법인을 공격하는 사람들이 이제 더 많이, 더 빠르게 할 수 있게 되었다는 것입니다.
2026년 법무법인 데이터 유출 사고에서 발생한 일들?
The American Lawyer에 따르면, 메모리얼 데이부터 노동절 사이에 최소 10개의 대형 미국 법무법인이 데이터 유출을 확인했으며, 이 공격들 중 다수는 소셜 엔지니어링(social engineering)에 의존했습니다. 이러한 사건들은 공격자들이 추구하는 목표물(prize)을 드러냅니다. AI는 그들이 그것을 추구할 수 있는 속도, 규모, 정밀도를 변화시키고 있습니다.
Quinn Emanuel: 한 계정, 하나의 애플리케이션. Reuters가 본 서신에서 이 법무법인은 8월 14일에
Seyfarth Shaw: 가짜 헬프 데스크. Seyfarth의 IT 헬프 데스크를 사칭한 누군가가 직원을 "제한된 수의 고객 문서를 승인되지 않은 외부 계정으로 이메일 전송하도록 속였다"는 내용이 Above the Law에 보도, 로이터 통신을 인용하여 알려졌다.
Herbert Smith Freehills Kramer. JD Journal에 따르면, 해당 법무법인의 제출 서류에는 사회 보장 번호(Social Security numbers), 정부 신분증 번호 및 일부 건강 정보가 포함되었을 수 있다고 한다.
다른 회사들의 침해 사고 대응을 처리하는 BakerHostetler는 2026 데이터 보안 사고 대응 보고서에서 2024년에 30개 이상의 법무법인 침해 사고에 대응했으며, 그 수가 2025년에는 "거의 두 배"가 되었다고 작성했다. 이 보고서는 "종종 도난당한 데이터는 법무법인의 고객에게 속한다"고 말한다. FBI는 2025년 5월에 한 그룹인 Silent Ransom Group이 2023년부터 법무법인의 IT 부서를 사칭하여 "지속적으로 미국 기반 법무법인을 표적 삼아 왔다"고 경고했다.
이러한 침해 사고들은 문 뒤에서 무엇을 기다리고 있는지 보여준다. AI는 공격자가 그곳에 도달할 수 있는 속도와 설득력을 변화시킨다.
공격을 인공지능(AI) 기반으로 만드는 요소는 무엇인가?
대규모 조사(Research at scale). 가짜 헬프데스크 전화가 오기 전에, 누군가는 그 회사의 직원들이 누구인지, 고객이 누구인지, 어떤 사안들이 활성화되어 있는지를 알아내야 합니다. Anthropic은 2025년 11월에 진행된 캠페인에서 공격자들이 Claude Code 도구를 사용하여 목표 시스템을 검사하고 가장 가치가 높은 데이터베이스를 찾아냈다고 공개했습니다. Anthropic의 말에 따르면, 이 과정은 "사람 해커 팀이 걸렸을 시간보다 훨씬 짧은 시간"이었습니다.
더 설득력 있는 사칭(Impersonation). FBI는 범죄자들이 생성형 AI(generative AI)를 사용하여 "더 큰 규모로 사기를 치고 그들의 계획의 신뢰도를 높이는 데 사용한다"고 밝히며, 여기에는 스피어 피싱(spear phishing)을 위한 AI 작성 메시지나 복제된 목소리 등이 포함됩니다. 2025년 5월에는 미국 고위 공직자를 사칭하는 AI 생성 음성 메시지가 보고되었습니다. 적절하게 들리고 사안명까지 아는 가짜 IT 콜러를 의심하기는 더욱 어려워지고 있습니다.
더 빠른 진입과 더 빠른 처리 속도. Anthropic 사례에서, AI가 캠페인의 80~90%를 수행했으며 초당 여러 건에 달하는 수천 개의 요청을 했습니다. 9월에는 GreyNoise가 AI 에이전트(AI agents)를 사용하여 48개국 395개 조직의 최소 440개 PaperCut 서버를 손상시킨 캠페인을 추적했는데, 여기에는 단 26초 만에 11개 조직을 공격한 사례도 포함되었습니다.
여전히 인간이 캠페인을 운영합니다. 두 경우 모두 사람들이 목표 대상을 선택하고 핵심적인 전화를 걸었습니다. Anthropic은 침입당하는 과정에서 약 네 번에서 여섯 번의 인간 의사 결정 지점(human decision points)이 있었다고 추정했습니다. AI는 속도, 도달 범위, 지속성을 더할 뿐입니다. 공격자를 대체하지는 못합니다.
이 모든 것을 결합하면, 법률 회사는 새로운 속도로 진행되는 익숙한 공격에 직면하게 됩니다. 즉, 설득력 있는 전화 한 통, 개설된 계정 하나, 그리고 가장 가치 있는 고객 파일을 몇 분 만에 찾아 복사할 수 있는 에이전트가 존재하는 것입니다.
Untrace란 무엇인가?
만약 문 뒤에 완전한 파일이 없다면 어떨까요?
Untrace가 해결하기 위해 만들어진 문제가 바로 이것입니다. 법무법인은 어제의 위협을 위해 구축된 동일한 스토리지 아키텍처에 완전한 고객 파일을 보관함으로써 AI 기반 공격에 대응할 수 없습니다. Untrace는 다음에 올 것을 대비하여 설계된 파일 저장소입니다. 즉, 단일 스토리지 제공업체가 파일을 재구성하기에 충분한 양을 보유하지 못하게 하는 것입니다. 이 아이디어는 Adi Shamir의 1979년 논문 How to Share a Secret으로 거슬러 올라갑니다. 비밀을 여러 조각으로 나누어, 정해진 수의 조각만이 그것을 재구성할 수 있게 하고 그보다 적은 수는 할 수 없게 하는 것입니다.
현재 Untrace 아키텍처에서는 각 파일이 브라우저에서 암호화된 후 저장되며, 이후 세 개의 독립적인 제공업체에 분산되어 여섯 개의 암호화된 조각(shards)으로 나뉩니다. 세 개의 조각만으로도 파일을 재구성할 수 있으며, 그보다 적은 개수로는 할 수 없습니다.
Untrace는 어떤 문제를 해결하는가?
대리인 접근 경로가 없다. Untrace는 저장된 파일에 접근할 수 있는 API 키나 에이전트 토큰을 발급하지 않습니다. 파일을 재구성하려면 사용자의 패스키(passkey)가 필요하며, 이 패스키는 지문, 얼굴 또는 PIN을 통해 기기상의 본인을 확인합니다. AI 에이전트는 Untrace에서 완전한 파일을 추출하는 데 사용할 수 있는 영구적인 자격 증명(credential)을 가지고 있지 않습니다.
해킹당한 제공업체는 파일이 아닌 조각만 보유한다. 단일 제공업체가 파일을 재구성하기에 충분한 조각을 보유하지 못합니다. 하나의 스토리지 제공업체를 손상시킨 AI 기반 공격자는 완전한 계약서, 여권, 의료 기록 또는 소송 파일 대신 암호화된 파편(fragments)만을 발견하게 됩니다. 완전한 파일이 한 곳에 존재하지 않았기 때문에 속도가 아무런 도움이 되지 않습니다.
스토리지 회사들은 자신이 보유한 내용을 읽을 수 없다. 파일은 브라우저에서 암호화되며, 키의 일부는 사용자의 패스키에서 나오므로, 조각을 저장하는 제공업체들은 항상 암호화된 파편만을 볼 뿐입니다.
하나의 제공업체가 다운되어도 파일은 사라지지 않습니다. 시스템에 6개의 샤드(shards)가 있고 파일을 재구축하는 데 3개만 필요하므로, 하나의 제공업체가 오프라인 상태여도 파일은 계속 사용 가능합니다.
AI는 공격자를 변화시키고, Untrace는 공격자가 무엇을 발견할지 변화시킵니다.
저희는 이 아키텍처를 테스트하고, 실패 모드(failure modes)를 문서화하며, 독립적인 보안 검토를 준비하는 동안 초기 사용자들에게 Untrace를 공개합니다.
원문은 untrace.network에 게시되었습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기
