공지사항
[빗썸 정보보호의 날 캠페인] AI 시대, 더욱 고도화되는 위협 — ‘공급망 공격’을 아시나요?
![]()
안녕하세요.
당신의 안전한 금융 파트너, 빗썸입니다.
이번달에는 AI 시대, 더욱 고도화되는 위협 — ‘공급망 공격’ 에 대해 이야기하려 합니다.
![]()
요즘 AI, 정말 많이 쓰시죠?
챗봇에게 질문하고, 그림도 그리게 하고, 새로 나온 AI 프로그램이 좋다고 하면 한 번씩 받아서 써 보기도 하고요. 이제 AI는 우리 일상에 아주 가까이 들어와 있습니다.
문제는, 많은 사람들이 AI를 쓰기 시작하면서 이를 노린 새로운 형태의 공격도 함께 늘고 있다는 점입니다. 그래서 이번 달에는 최근 부쩍 증가하고 있는 AI 관련 공격, 그중에서도 "공급망 공격(Supply Chain Attack)" 에 대해 알기 쉽게 안내해 드리려 합니다.
이름은 다소 생소하지만 원리는 간단합니다.
바로 "믿고 사용하는 것에 몰래 악성코드를 심는 공격" 입니다. 지금부터 하나씩 설명해 드리겠습니다.
※ 빗썸을 비롯해 신뢰할 수 있는 서비스가 제공하는 프로그램·앱은 반드시 공식 경로에서 내려받으시기 바랍니다.
- 빗썸 공식 GitHub: https://github.com/bithumb-official
🧩 "공급망 공격"이란?
우리가 사용하는 프로그램과 앱은 대부분 한 사람이 처음부터 끝까지 만들지 않습니다.
여러 개발자가 만든 부품(코드·도구·프로그램 재료)을 가져다 조립해 하나로 완성합니다. 이렇게 완성품에 필요한 재료가 만들어져 전달되는 전체 경로를 '공급망'이라고 합니다.
공급망 공격은 완성된 프로그램을 직접 뚫는 대신, 그 안에 들어가는 재료 단계에 미리 악성코드를 심어 두는 방식입니다. 사용자는 그 사실을 모른 채, 오염된 재료가 포함된 프로그램을 직접 내려받아 설치하게 됩니다.
쉽게 말하면 🏠
도둑이 튼튼한 우리 집 대문을 부수는 대신, 우리 집으로 오는 택배 상자 안에 미리 숨어 들어오는 것과 같아요.
우리는 그 택배를 아무 의심 없이 직접 집 안으로 가지고 들어오죠.
공격자가 재료 단계를 노리는 이유는 분명합니다. 재료 하나만 오염시켜도, 그것을 사용한 수많은 사람이 한꺼번에 피해를 입기 때문입니다.
🤖 AI 시대에 왜 더 위험해졌을까요?
새로운 AI 도구가 매일같이 쏟아지면서, 많은 이용자가 충분히 확인하지 않은 채 빠르게 내려받아 사용하고 있습니다. 공격자는 바로 이 지점을 파고듭니다.
① 정상 AI 도구를 사칭한 가짜 배포
한국인터넷진흥원(KISA)은 2026년 7월, 유명 AI 도구를 사칭한 악성코드가 유포되고 있다며 주의를 당부했습니다. 공격자는 진짜와 거의 동일한 소개 페이지를 만들어 두고, 다운로드 링크만 몰래 악성 파일로 바꿔치기했습니다. 이렇게 확인된 가짜 배포 사례만 약 49건에 달합니다.
② 프로그램 '재료'에 악성코드를 심은 공격
비슷한 시기, 해외 공격 조직은 정상 프로그램 재료로 위장한 악성 패키지 108개를 공개된 저장소에 배포했습니다. "공개된 곳에 올라와 있으니 안전할 것"이라 믿고 이를 가져다 쓴 이용자들의 기기가 감염되었습니다.
| AI 시대에 더 위험한 이유 |
설명 |
| 빠른 확산 |
새 AI 도구가 계속 등장해, 검증 없이 급하게 받아 쓰는 경우가 많습니다. |
| 신뢰의 함정 |
"많이 쓰는 것", "검색 상위 노출"이라는 이유만으로 의심 없이 설치합니다. |
| 광범위한 피해 |
재료 하나가 오염되면, 이를 사용한 모든 이용자가 동시에 노출됩니다. |
| 은밀한 동작 |
처음에는 정상 작동하다가, 이후 업데이트로 악성 기능을 몰래 추가하기도 합니다. |
💸 감염되면 어떤 피해가 발생하나요?
이러한 악성코드는 대부분 뚜렷한 증상 없이 조용히 작동합니다. 컴퓨터가 느려지거나 이상한 창이 뜨지 않아 감염 사실을 알아채기 어렵다는 점이 가장 위험합니다. 그 사이 다음과 같은 일이 벌어질 수 있습니다.
- 정보 탈취 — 기기에 저장된 아이디·비밀번호, 가상자산 지갑 정보 등이 몰래 유출됩니다.
- 인증 정보 탈취 — 로그인 상태를 유지해 주는 정보가 넘어가면, 비밀번호 없이도 내 계정에 접근당할 수 있습니다.
- 원격 장악 — 공격자가 외부에서 명령을 내려 기기를 조작하거나 추가 악성코드를 설치합니다.
- 재부팅 후에도 지속 — 기기를 껐다 켜도 다시 작동하도록 설계되어, 제거가 쉽지 않습니다.
또한 탈취된 정보는 빗썸 계정뿐 아니라 동일한 비밀번호를 사용하는 다른 모든 서비스로 피해가 확산될 수 있습니다.
✅ 어떻게 예방할 수 있을까요?
방법은 어렵지 않습니다. 프로그램을 내려받기 전, 아래 세 가지만 확인하시면 됩니다.
| 1. 반드시 공식 배포처에서만 내려받기 |
프로그램·앱은 제작사의 공식 홈페이지 또는 공식 앱 마켓이 안내하는 경로로만 설치하세요. 검색 상위 결과, 광고, 메신저·SNS로 공유된 다운로드 링크는 클릭 전 연결되는 실제 주소가 공식 주소가 맞는지 확인하고, 조금이라도 다르면 이용하지 마세요.
|
| 2. "공개돼 있으니 안전하다"는 생각 경계하기 |
| 유명한 저장소에 올라와 있거나 검색 상위에 노출됐다는 이유만으로 신뢰하지 마세요. 제작자·제작사 이름이 공식과 정확히 일치하는지, 후기·평점이 조작된 흔적은 없는지 확인하세요. |
| 3. 최신 상태 유지 및 이상 징후 점검 |
| 운영체제와 백신 프로그램을 항상 최신 상태로 유지하세요. 프로그램 설치 후 배터리·데이터 사용량이 갑자기 늘거나 알 수 없는 프로그램이 생겼다면 감염을 의심하고 즉시 점검하세요. |
혹시 이미 실행해 버렸다면?
당황하지 마시고, 아래 순서대로 조치해 주세요.
| (1) 즉시 조치 사항 |
① 네트워크 연결 즉시 차단
|
| (2) 감염 기기 조치 |
① 백신 프로그램을 통한 정밀 검사
|
| (3) 신고 및 지원 요청 |
주의사항: 감염이 의심되는 기기에서는 빗썸을 포함한 어떠한 금융 서비스에도 로그인하지 마시기 바랍니다. 반드시 안전이 확인된 별도 기기를 통해 계정 보호 조치를 수행하시기 바랍니다. |
| 상황 |
신고 및 문의처 |
연락처 |
| 빗썸 계정 이상 거래 발견 |
빗썸 투자자보호센터 |
1661-5566 |
| 해킹 / 악성코드 피해 신고 |
KISA 118상담센터 |
118 |
| 보이스피싱, 스미싱, 사이버 사기 상담 및 제보 |
182 경찰 민원 콜센터 112 신고센터 |
182 112 |
| 금융관련 사기, 분쟁 및 범죄신고 |
금융감독원 |
1332 |
내 계정을 지키는 빗썸 보안 기능 활용법
(1) 2채널 인증 활성화
2차 인증은 SMS 인증 이외에 아이디(ID)와 비밀번호로 로그인한 후 추가 인증을 한 번 더 수행하는 보안 기능입니다.
비밀번호가 유출되더라도 추가 인증 절차가 없으면 로그인할 수 없기 때문에 계정 탈취를 효과적으로 방지할 수 있습니다.
- 아이디, 패스워드 로그인 후 2채널 인증 등록 기능 설정 가능
- 설정 방법
- PC : 상단 이름 클릭 > 설정 > 보안센터 > 2채널 인증 등록
- Mobile : 하단 메뉴 > 더보기 > 고객센터 > 보안센터 > 2채널 인증 등록
[ 악용 사례 ]
공격자가 이동통신사를 속여 피해자의 휴대전화 번호를 공격자의 SIM 카드로 이전한 뒤,
SMS로 전송된 인증번호를 가로채 가상자산 계정에 접근하여 3만 8천 달러의 자금이 탈취된 사례가 보고되었습니다.
| PC |
Mobile |
(2) 해외 IP 접속 차단 기능 이용
해외 IP 접속 차단 기능은 해외에서 로그인 시도 시 알림을 받을 수 있는 보안 기능입니다.
해외에서 발생하는 비정상 로그인 시도를 빠르게 인지하고 계정을 더욱 안전하게 보호할 수 있습니다.
- 아이디, 패스워드 로그인 후 설정 가능
- 설정 방법
- PC : 상단 이름 클릭 > 설정 > 보안센터(고객지원) > 해외 IP 차단
Mobile : 하단 메뉴 > 더보기 > 고객센터 > 보안센터 > 해외 IP 차단
| PC |
Mobile |
(3) AhnLab Safe Transaction 보안 프로그램
빗썸에서는 안전한 거래 환경을 위해 AhnLab Safe Transaction 보안 프로그램을 제공하고 있습니다.
- 해당 프로그램은 기본 설정이 OFF 상태이며, 사용자가 직접 ON으로 변경할 경우 설치 및 실행됩니다.
- 주요 보호 기능:
- 키보드 입력 보호: 키로거 등 악성 프로그램으로부터 비밀번호·개인정보 입력 시 보호
- 피싱/파밍 차단: 위변조된 사이트 접속 시 경고 및 차단
- 메모리 해킹 방지: 브라우저 메모리 영역에 대한 무단 접근 탐지 및 차단
![]()
(4) 이용자 권고 사항
- 빗썸 접속 시 공식 URL 및 앱을 통해 접속하고, 검색엔진 광고 링크를 통한 접속은 자제해 주시기 바랍니다.
- 출처가 불분명한 이메일·문자 내 링크를 통한 빗썸 접속은 삼가해 주시기 바랍니다.
- 보안 설정 변경 관련 알림을 수신한 경우, 본인의 조작 여부를 즉시 확인하시기 바랍니다.
AI가 우리 일상에 빠르게 들어오는 만큼, 그 편리함을 노리는 위협도 함께 자라고 있습니다.
새로운 도구를 내려받기 전 "이 재료, 정말 믿을 수 있는 곳에서 온 것일까?"를 한 번 더 확인하는 것 — 그 작은 점검이 AI 시대에 나를 지키는 가장 든든한 방패가 됩니다.
감사합니다.