속보
뉴스로 돌아가기
경제·금융

포인트72·시타델 등 대형 헤지펀드, AI 음성피싱 공격 표적 돼

48분 전조회 30미국, 뉴욕

포인트72, 시타델, 밀레니엄, 투시그마 등 월가 대형 헤지펀드, AI 음성복제 이용한 비싱 공격 표적. 투시그마는 공격 성공적으로 차단, 포인트72는 고객정보 유출 없다고 밝히며 조사 지속 중. 올해 RIA·자산관리 업계 전반에서 AI 기반 사회공학 공격 급증, 마리너·머서 등도 앞서 침해 사고 공개.

AI 자율 기만·해킹 위험 드러나
  1. AI 자율 해킹 책임 소재 놓고 법적 논쟁 본격화1 · 1일 전
  2. AI가 실제 인물 표적 메시지 전송…'자율적 기만' 위험 드러나2 · 10시간 전후속
  3. 포인트72·시타델 등 대형 헤지펀드, AI 음성피싱 공격 표적 돼3보 · 지금 읽는 기사

포인트72 애셋매니지먼트, 밀레니엄 매니지먼트, 투시그마 인베스트먼츠, 시타델 등 월가 주요 자산운용사들이 최근 며칠 사이 일련의 조율된 사이버공격을 받은 것으로 확인됐다. 공격자들은 AI 기반 음성피싱을 이용해 이들 기업 직원들로부터 민감한 정보를 빼내려 시도한 것으로 알려졌다.

블룸버그가 수요일 보도한 바에 따르면, 포인트72는 투자자들에게 자사가 공격을 받았다고 알렸으나 초기 조사 결과 고객 정보 유출은 확인되지 않았다며 여전히 사건을 조사 중이라고 밝혔다. 밀레니엄, 포인트72, 시타델의 대변인들은 블룸버그의 논평 요청에 응하지 않았다. 750억 달러 규모 자산을 운용하는 투시그마는 공격 시도를 성공적으로 차단했다고 블룸버그에 밝혔다. 이런 음성사기 수법은 사이버보안 업계에서 "비싱(vishing)"으로 불린다.

투시그마 대변인은 성명에서 "우리 보안팀은 투시그마와 다른 투자운용사들을 겨냥한 비싱 공격 시도에 신속히 대응했으며, 우리 데이터나 시스템에 어떤 영향이 있었다는 징후는 없다"며 "상황을 계속 면밀히 주시하고 있다"고 밝혔다.

비싱 공격은 전화통화에서 목소리를 복제하거나 흉내내는 기술을 이용해 직원들을 속여 인증정보를 넘기거나 시스템 접근권을 부여하도록 유도하는 수법이다. 블룸버그가 인용한 사안에 정통한 관계자에 따르면 미국 금융산업규제기구(FINRA)는 이번 침입 시도와 관련해 회원사들과 접촉해왔다. FINRA는 지난 2026년 3월 회원사들이 사기 위협 정보를 공유하고 대응을 조율할 수 있도록 돕는 보안 포털인 금융정보퓨전센터를 출범시킨 바 있다. 블룸버그는 같은 공격의 일환으로 여러 사모펀드 회사들도 표적이 됐다고 보도했다.

AI가 낮춘 공격 비용

이번 사건은 금융서비스 기업들이 직면한 위협 환경의 더 광범위한 변화를 반영한다. 헤지펀드 고객을 전문으로 하는 사이버보안·IT 기업 얼라인 매니지드 서비스의 비노드 폴 대표는 블룸버그에 AI 도구가 대규모 표적공격 실행의 진입장벽을 극적으로 낮췄다고 밝혔다. 그는 "예전에는 표적공격으로 50개 기관을 공격할 수 있었다면, 이제는 1000개 기관을 공격할 수 있다"며 "해커들은 또한 통화를 도청해 화자의 목소리, 어조, 표현방식을 흉내내 가짜 전화를 만들어낼 수 있다"고 말했다.

제인스트리트가 투자한 소프트웨어기업 안티테시스의 윌 윌슨 최고경영자는 블룸버그에 AI가 사이버공격의 구조 자체를 재편했다고 밝혔다. 그는 "현대 AI 시스템의 무서운 점은 이를 상품화해 대규모로 공격을 실행할 수 있게 만들었다는 것"이라며 "모두가 진지하게 대응 수준을 끌어올려야 한다. 그렇지 않으면 큰 곤경에 처하게 될 것"이라고 말했다.

2026년 6월 구글의 사이버보안 부서는 법률회사와 전문서비스 기업들을 겨냥한 유사한 비싱 공세를 경고하는 블로그 게시물을 발표한 바 있는데, 일부 사례에서는 IT 직원을 사칭해 물리적으로 기업 사무실에 침입한 사례도 포함됐다. 이번 헤지펀드 공격은 미국 당국이 여러 주의 상수도 시스템에 대한 별도의 사이버공격을 억제하기 위해 노력하던 시점에 발생했으나, 당국은 두 사건 간의 연관성을 확인하지 않았다.

이번 공격은 올해 자산관리 및 금융자문 업계를 강타한 일련의 사이버보안 사건에 추가된 것이다. AI 기반 사회공학 기법을 이용한 자문사 대상 공격이 규모를 막론하고 2026년 내내 가속화돼왔다. 대형 RIA(등록투자자문사) 마리너는 최근 약 9000명에게 영향을 미친 클라우드 침해 사실을 공개했으며, 머서는 올해 초 샤이니헌터스 해킹조직과 연관된 별도의 침해사고로 집단소송에 직면한 상태다. 올해 사이버공격의 표적이 된 다른 기업으로는 하이타워 어드바이저스, 에델만 파이낸셜엔진스, 비컨포인트, CW 어드바이저스, 베터먼트, 패스스톤, EP웰스, 세테라, 아메리프라이즈 등이 있다.

이 기사에 반응 남기기

구독자 전용 이모지구독하고 25종 사용하기 →
#헤지펀드#음성피싱#AI 사이버공격#금융보안#비싱

댓글