剣 KENSAI
← 모든 글
규제 및 컴플라이언스 📅 2026년 3월 10일 ⏱️ 8분 분량

공격받는 AI 시스템: Gemini Chrome 익스플로잇, Copilot DLP 공백과 NIS2 클라우드 공격 급증

Chrome의 치명적인 Gemini AI 취약점은 EU AI Act의 공백을 드러냅니다. Microsoft Copilot의 예정된 DLP 변경은 GDPR 위험을 키우고, Google Cloud의 공격 양상은 소프트웨어 취약점 악용 중심으로 이동해 NIS2 대응에도 영향을 줍니다. 러시아 국가 지원 세력의 메신저 계정 탈취에는 유럽 규제 체계에 따른 즉각적인 사고 보고가 필요합니다.


🔴 CVE-2026-0628: Gemini AI Chrome 취약점과 EU AI Act에 미치는 영향

⚠️ 높은 심각도 — CVSS 8.8

CVE-2026-0628 — Chrome에 통합된 Google Gemini AI의 권한 상승 취약점입니다. 악성 브라우저 확장 프로그램이 이 결함을 악용하면 AI가 처리한 데이터와 시스템 리소스에 더 높은 권한으로 접근할 수 있습니다.

이 취약점은 갈수록 중요해지는 규제 문제의 핵심을 찌릅니다. 소비자 제품에 내장된 AI 시스템이 공격 경로로 바뀌고 있습니다. 2025년 2월 집행 단계에 들어간 EU AI Act에 따라 AI 시스템 제공자는 제품 수명 주기 전체의 보안에 명시적인 책임을 집니다.

규제 체계에 미치는 영향

규제 요구 사항 CVE-2026-0628의 영향
EU AI Act(제15조) AI 시스템은 적절한 수준의 정확성, 견고성, 사이버 보안을 갖춰야 합니다 AI 구성 요소를 통한 권한 상승은 견고성 요구 사항을 직접 위반합니다
EU AI Act(제9조) 위험 관리 시스템은 합리적으로 예측할 수 있는 오용을 다뤄야 합니다 확장 프로그램을 이용한 악용은 브라우저 내장형 AI에서 예측 가능한 공격 경로입니다
NIS2(제21조) 공급망 보안과 취약점 처리 Gemini가 포함된 Chrome을 사용하는 조직은 규정된 기한 안에 패치를 적용해야 합니다

🛡️ 필요한 컴플라이언스 조치

규제 대상 환경에 Gemini AI 기능이 포함된 Chrome을 배포한 조직은 다음 조치를 수행해야 합니다.


☁️ Google Cloud 공격 양상의 변화: 소프트웨어 결함이 자격 증명을 제치고 최대 공격 경로로 부상

새로운 연구에 따르면 공격자가 Google Cloud 환경을 침해하는 방식에 근본적인 변화가 나타났습니다. 소프트웨어 취약점 악용이 취약한 자격 증명을 추월해 주요 초기 접근 경로가 됐습니다. 이 변화는 NIS2가 의무화한 취약점 관리 프로그램에 중대한 영향을 미칩니다.

수년간 클라우드 보안은 강력한 비밀번호, MFA, 최소 권한과 같은 ID 및 접근 관리에 집중했습니다. 이러한 통제는 여전히 필수적이지만 공격 표면은 달라졌습니다. 위협 행위자는 이제 주로 클라우드 워크로드 안의 패치되지 않은 소프트웨어 구성 요소, 잘못 구성된 API, 취약한 서드파티 통합을 노립니다.

NIS2 취약점 관리 의무

NIS2 제21조에 따라 필수 및 중요 기관은 "취약점 처리 및 공개"를 핵심 사이버 보안 위험 관리 조치로 시행해야 합니다. 최근의 클라우드 공격 추세로 이 요구 사항은 그 어느 때보다 중요해졌습니다.

⚠️ 금융 기관을 위한 DORA 고려 사항

Google Cloud에서 워크로드를 운영하는 금융 기관은 이러한 위협 변화에 맞춰 DORA ICT 위험 관리 체계를 조정해야 합니다. DORA 제7조는 ICT 위험 관리에 "모든 ICT 위험 원천"의 식별을 포함하도록 요구합니다. 공격 양상의 변화는 체계 갱신이 필요한 중대한 변경에 해당합니다.


🤖 Microsoft Copilot DLP 변경: 압박받는 GDPR 데이터 보호

Microsoft는 2026년 4월로 예정된 Copilot의 DLP(Data Loss Prevention) 통제 변경을 발표했습니다. 이번 변경은 Copilot이 기밀 또는 제한 등급 파일과 상호작용하는 방식을 바꾸므로 컴플라이언스 담당자는 지금부터 주의를 기울여야 합니다.

핵심 우려는 다음과 같습니다. 폭넓은 파일 접근 권한을 가진 AI 어시스턴트가 의도치 않게 개인정보를 노출·요약·전송할 수 있으며 그 과정에서 기존 DLP 정책을 무력화할 수 있습니다. Copilot이 기밀 HR 문서를 읽고 내용을 회의 요약에 포함할 수 있다면 해당 데이터 처리는 GDPR에 따른 원래의 법적 근거 범위를 벗어날 수 있습니다.

주요 GDPR 영향

📋 4월 이전 컴플라이언스 체크리스트


🕵️ 러시아 국가 지원 세력의 Signal·WhatsApp 탈취: NIS2 사고 보고 요건 발동

네덜란드 정보기관 AIVD는 러시아 국가 지원 세력이 정부 관계자와 핵심 인프라 종사자의 Signal 및 WhatsApp 계정을 탈취하고 있다고 공식 경고했습니다. 이 캠페인은 기기 연결 기능을 악용해 암호화된 대화를 사용자 몰래 복제합니다.

이는 단순한 정보기관 차원의 우려가 아니라 직접적인 규제상 결과를 초래하며 여러 유럽 규제 체계의 적용을 받습니다.

규제상 보고 의무

규제 체계 보고 요건 기한
NIS2(제23조) 필수·중요 기관에 영향을 주는 중대한 사고는 국가 CSIRT에 보고해야 합니다 24시간 이내 조기 경보, 72시간 이내 전체 통지
GDPR(제33조) 개인정보 침해 사실을 감독 기관에 통지 부당한 지체 없이, 72시간 이내
DORA(제19조) 금융 기관의 중대한 ICT 관련 사고 중대 사고로 분류한 뒤 4시간 이내 최초 통지

⚠️ 정부 및 핵심 인프라 조직의 필수 조치

조직이 NIS2의 필수 또는 중요 기관으로 분류된다면 직원 메신저 계정의 침해가 확인되거나 의심되는 경우 모두 보고 대상 사고에 해당합니다. 국가 지원 세력이 배후에 있다는 점은 심각도 등급을 높입니다.

즉각적인 조치


🎣 Microsoft Teams 피싱과 가짜 AI 확장 프로그램: DORA 및 EU AI Act의 공급망 보안

동시에 나타난 두 가지 위협은 협업 도구와 AI 브랜드 소프트웨어의 공격 표면이 계속 넓어지고 있음을 보여줍니다.

Microsoft Teams 피싱 캠페인은 A0Backdoor 악성코드를 유포하며 주로 금융 서비스와 의료 기관을 노립니다. 두 분야는 각각 DORA와 NIS2의 직접적인 규제 대상입니다.

가짜 AI 브라우저 확장 프로그램은 정상적인 AI 도구로 위장해 자격 증명, 브라우징 데이터, 세션 토큰을 훔칩니다. 공격자는 AI 브랜드에 대한 사용자의 신뢰를 악용해 공식 브라우저 확장 프로그램 스토어에서 악성코드를 배포합니다.

규제 체계의 교차점

🔍 공급망 검증 절차


KENSAI로 규제 요구 사항에 한발 앞서 대응하십시오

KENSAI는 NIS2, DORA, GDPR, EU AI Act 전반의 컴플라이언스 모니터링을 자동화하고 실시간 위협을 규제 의무와 연결합니다. AI 기반 위험 평가, 자동화된 공백 분석, 감사 준비가 완료된 보고를 제공합니다.

컴플라이언스 데모 요청

🎯 컴플라이언스 담당자를 위한 실행 항목

  1. CVE-2026-0628을 즉시 패치하십시오 — Chrome을 업데이트하고 브라우저 확장 프로그램을 감사한 뒤 EU AI Act 위험 관리 기록에 남기십시오
  2. 클라우드 취약점 관리를 다시 평가하십시오 — 공격이 소프트웨어 결함 악용 중심으로 이동한 만큼 NIS2 취약점 처리 프로그램도 자격 증명 중심 통제를 넘어 발전해야 합니다
  3. Copilot DLP 변경에 대비하십시오 — 4월 전에 DPIA를 수행하거나 갱신하고 GDPR에 따른 민감도 레이블과 AI 접근 범위를 검토하십시오
  4. 메신저 탈취에 대비해 사고 대응 절차를 갱신하십시오 — 국가 지원 세력의 Signal·WhatsApp 침해는 NIS2 보고 대상 사고입니다. 24시간 이내 조기 경보 역량을 확보하십시오
  5. 협업 도구 공급망을 강화하십시오 — Teams 피싱과 가짜 AI 확장 프로그램에는 DORA를 준수하는 탐지 체계와 EU AI Act 공급망 검증이 필요합니다

규정을 준수하고 안전을 지키십시오,
KENSAI 규제 인텔리전스 팀

AI 위협 인텔리전스를 기반으로 한 주간 규제 및 컴플라이언스 분석입니다. 매주 월요일 06:00 CET에 발행됩니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

Next.js의 React2Shell 익스플로잇으로 호스트 766대 침해, Drift Protocol 2억 8천만 달러 손실 Microsoft 긴급 RRAS 핫패치, AppsFlyer SDK 공급망 탈취 기업용 DORA 디지털 운영 복원력 테스트 보안 플랫폼