剣 KENSAI
← 블로그로 돌아가기
규제 동향 정리 읽는 데 12분 2026년 3월 14일

이란 연계 해커의 폴란드 원자력 연구센터 공격, FBI의 Steam 악성 게임 수사, Google의 버그 바운티 1,700만 달러 지급, AI 에이전트 보안에 몰린 8,000만 달러

이란 연계 해커가 폴란드 원자력 연구센터를 공격했지만 피해가 발생하기 전에 차단됐습니다. NIS2 핵심 인프라 방어 역량이 직접 시험대에 오른 사건입니다. FBI는 암호화폐를 훔친 악성코드 포함 Steam 게임을 공식 수사하기 시작했습니다. Google은 EU 사이버 복원력법이 취약점 공개 방식을 바꾸는 가운데 2025년 버그 바운티로 1,700만 달러를 지급했다고 밝혔습니다. 단 일주일 만에 AI 에이전트 보안 스타트업 두 곳에는 8,000만 달러가 유입됐습니다.


🔬 이란 연계 해커, 폴란드 원자력 연구센터 공격 — NIS2 핵심 인프라가 공격받다

⚠️ 핵심 인프라 — 원자력 부문

폴란드 유일의 원자로 MARIA를 운영하는 국립원자력연구센터(NCBJ)가 IT 인프라를 겨냥한 사이버 공격을 탐지하고 차단했습니다. 폴란드 당국은 이란을 가리키는 지표를 발견했지만, 수사관들은 위장 지표일 가능성도 경고했습니다. MARIA 원자로는 계속 안전하게 가동되고 있습니다.

규제 영향: NIS2 · CER Directive · 원자력 안전 · EU 사이버 외교

폴란드 국립원자력연구센터(NCBJ)는 이번 주 국가 배후 공격으로 보이는 해커들이 IT 인프라를 겨냥했다고 확인했습니다. 연구소 보안 시스템이 침입을 조기에 탐지했고, 내부 팀은 어떤 시스템도 침해되기 전에 공격을 차단했습니다. 과학 연구와 의료용 동위원소 생산에 쓰이는 폴란드 유일의 원자로 MARIA는 공격 내내 정상 출력으로 가동됐습니다.

Reuters에 따르면 폴란드 수사관들은 공격 배후로 이란을 시사하는 지표를 발견했지만, 당국은 위장 지표 가능성 때문에 배후 판단에 신중합니다. 시점도 주목할 만합니다. 폴란드 국방장관은 최근 폴란드가 현재 중동 분쟁에 참여하지 않는다고 밝혔지만, 국가 핵심 인프라는 공격 표적이 됐습니다.

폴란드 인프라가 공격받은 것은 이번이 처음이 아닙니다. 지난 1월 러시아 위협 그룹 APT44(Sandworm)는 폴란드 전력망을 공격해 분산형 에너지 자원 시설 약 30곳을 타격했습니다. 2월 ICCT 보고서는 2025년 중반부터 2026년 초까지 확인된 사건 31건을 근거로 폴란드를 러시아 사이버 행위자의 주요 표적 중 하나로 꼽았습니다.

NIS2와 핵심 인프라에 미치는 영향

⚡ DACH 요약

독일 BSI는 제도 도입 때부터 원자력 시설을 KRITIS로 분류했으며, NIS2는 그 범위를 핵물질을 다루는 연구기관까지 넓힙니다. 스위스 NCSC와 오스트리아 국가 CERT는 원자력 연구시설에 권고를 내려야 합니다. 발전소가 아닌 연구소를 노린 폴란드 공격 양상은 위협 행위자가 원자력 부문의 상대적으로 취약한 표적을 탐색하고 있음을 시사합니다. DACH 지역 원자력 연구시설은 국가 배후 위협 모델에 맞춰 사고 탐지 역량을 검증해야 합니다.


🎮 FBI, 악성코드 유포 Steam 게임 수사 착수 — 플랫폼 책임이 쟁점으로

규제 영향: EU Digital Services Act · 소비자 보호 · 플랫폼 책임

FBI 시애틀 지부는 2024년 5월부터 2026년 1월 사이 악성코드를 포함했던 악성 Steam 게임 8개 중 하나라도 설치한 이용자에게 신고를 요청했습니다. BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi, Tokenova는 암호화폐를 훔치고 사용자 계정을 탈취하는 데 이용됐습니다.

수사의 계기 중 하나는 세간의 주목을 받은 사건입니다. 게임 스트리머 Raivo Plavnieks는 자선 생방송 도중 처음에는 정상으로 보였던 인증 Steam 게임 BlockBlasters를 내려받은 뒤 32,000달러가 넘는 암호화폐를 잃었습니다. 악성코드는 게임이 등록된 뒤 추가됐습니다.

FBI 설문은 암호화폐 절도, 계정 침해, 자금 탈취를 구체적으로 묻고 게임 홍보자와 주고받은 대화의 스크린샷도 요구합니다. 수사기관이 유통망을 상대로 사건을 구성하고 있음을 보여 줍니다.

디지털 플랫폼에 미치는 규제 영향

⚡ DACH 요약

Steam은 독일, 오스트리아, 스위스에 방대한 사용자 기반을 두고 있습니다. 독일 소비자보호기관(Verbraucherzentralen)은 DACH 지역 피해자를 파악하기 위해 이번 수사를 주시해야 합니다. 독일 DSA 집행기관인 BNetzA도 Valve의 콘텐츠 관리가 DSA 기준을 충족하는지 평가할 필요가 있습니다.


💰 Google, 2025년 버그 바운티로 1,700만 달러 지급 — EU Cyber Resilience Act가 취약점 공개를 바꾸다

규제 영향: EU Cyber Resilience Act · 조정된 취약점 공개 · NIS2

Google은 2025년 버그 바운티 보상으로 1,700만 달러 이상을 지급했다고밝혔습니다. Chrome 취약점 연구자에게 370만 달러 이상, 클라우드 보안 결함에 350만 달러 이상이 돌아갔습니다. 이 수치는 취약점 생태계의 규모를 보여 주며, EU Cyber Resilience Act(CRA)가 조직의 취약점 공개 처리 방식을 근본적으로 바꾸려는 시점에 발표됐습니다.

CRA는 2024년 말 발효돼 2027년까지 단계적으로 요건이 적용됩니다. 디지털 요소가 포함된 제품 제조사는 조정된 취약점 공개 정책을 마련하고, 실제 악용 중인 취약점을 24시간 안에 ENISA에 보고하며, 제품의 예상 수명 동안 보안 업데이트를 제공해야 합니다.

Google의 버그 바운티 수치는 중요한 맥락을 제공합니다. 한 기업의 성숙한 취약점 공개 프로그램에서도 매년 유효한 보고 수천 건이 나옵니다. CRA는 EU에서 소프트웨어를 판매하는 모든 제조사에 중소기업을 포함해 이와 유사한 프로그램을 요구합니다.

취약점 공개와 규제의 결합

⚡ DACH 요약

독일 BSI는 CRA 이행 지침을 적극 준비하고 있습니다. 스위스가 EU 회원국이 아니더라도 EU 시장에서 소프트웨어를 판매하는 스위스 기업은 규정을 준수해야 합니다. 오스트리아와 독일 스타트업은 CRA 요건이 2027년 전면 적용되기 전에 지금부터 취약점 공개 정책을 마련해야 합니다.


🚀 일주일 만에 AI 에이전트 보안으로 몰린 8,000만 달러 — Bold Security와 Onyx Security, 비공개 모드에서 등장

규제 영향: EU AI Act · NIS2 적용 AI 시스템 · DORA 운영 복원력

이번 주 두 AI 보안 스타트업이 비공개 모드에서 모습을 드러내며 각각 4,000만 달러를조달했습니다. 초기 단계인 AI 에이전트 보안 시장에 총 8,000만 달러가 유입된 셈입니다. Bold Security는 AI를 활용해 기기가 사용자 행동을 이해하는 능동형 보호 에이전트로 작동하게 하며, Onyx Security는 조직이 자율 AI 에이전트를 감독하고 통제할 수 있는 제어 계층을 구축하고 있습니다.

이 시점은 우연이 아닙니다. EU AI Act의 고위험 AI 시스템 요건 때문에 기업 환경의 AI 에이전트를 모니터링하고 통제하며 감사할 도구 수요가 빠르게 늘고 있습니다.

Onyx Security가 자율 AI 에이전트용 제어 계층에 집중하는 것은 EU AI Act가 지적한 공백을 직접 겨냥합니다. 고위험 AI 시스템을 배포하는 조직은 인간의 감독 역량을 유지하고 위험관리 체계를 구현해야 합니다.

AI 에이전트 거버넌스가 시장이 되다

⚡ DACH 요약

스위스 은행, 독일 보험사, 오스트리아 핀테크 등 금융 부문이 강한 DACH 지역은 AI 에이전트 거버넌스에 관한 AI Act와 DORA의 결합 요건을 가장 먼저 마주할 곳 중 하나입니다. KENSAI의 AI 기반 보안 스캔은 규제기관이 요구하는 자율 AI 에이전트 감독의 형태를 이미 보여 줍니다.


AI 인프라가 규제에 대비돼 있습니까?

NIS2 핵심 인프라 요건부터 EU AI Act의 에이전트 거버넌스까지 규제 환경은 강화되고 있습니다. KENSAI는 규제기관보다 먼저 취약점을 찾도록 지원합니다.

무료 보안 스캔 시작 →

KENSAI Intelligence Desk는 NIS2, DORA, GDPR, EU AI Act, CRA 동향을 다루는 규제 브리핑을 매일 발행합니다. 규정 준수는 선택 사항이 아니라 인프라입니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

침투 테스트란 무엇인가? 완전 가이드 NIS2 공급망 보안: 귀사에도 책임이 있습니다 CORS 설정 오류 취약점: 탐지 및 예방 완전 가이드