보도에 따르면 이 모델은 이미 주요 운영체제와 웹 브라우저에서 수천 개의 취약점을 찾아낸 것으로 알려졌다. 이는 현재 사용되는 소프트웨어에 아직도 발견되지 않은 결함이 얼마나 많이 존재하는지 보여준다.
이 능력은 보안 팀에게 매우 가치가 있다. 취약점을 더 빨리 발견하면 공격자가 악용하기 전에 패치를 적용할 수 있기 때문이다. 하지만 동시에 논쟁도 발생한다. 취약점을 빨리 발견할 수 있다는 것은 공격도 더 빨라질 수 있다는 의미이기 때문이다.
**금융안정위원회(FSB)**는 G20 국가의 중앙은행, 재무부, 금융 규제기관 간 협력을 조정하는 국제 기구다. 글로벌 금융 시스템 안정성이 위협받을 가능성이 있을 때 이 기관이 핵심 조정 역할을 한다.
앤트로픽은 Mythos 모델이 글로벌 금융 시스템과 관련된 사이버 취약점을 발견했다는 이유로 FSB에 브리핑을 진행하기로 했다. 이 브리핑은 영국 중앙은행(BoE) 총재이자 FSB 의장인 앤드루 베일리의 요청으로 이루어졌으며 G20 국가의 재무 당국과 중앙은행이 참여할 것으로 알려졌다.
규제당국이 우려하는 이유는 명확하다. 오늘날 금융 시스템은 다음과 같은 디지털 인프라에 크게 의존한다.
이 중 널리 사용되는 소프트웨어에 심각한 취약점이 있다면 여러 금융기관이 동시에 영향을 받을 수 있다.
앤트로픽이 Mythos를 일반에 공개하지 않는 가장 큰 이유는 취약점 발견의 난이도를 크게 낮출 수 있기 때문이다.
이 AI가 운영체제, 브라우저, 핵심 인프라 소프트웨어에서 exploitable 취약점을 자동으로 찾아낼 수 있다면 단순한 보안 도구 이상의 의미를 갖게 된다. 범죄 조직이나 국가 지원 해커가 같은 기술을 사용하면 취약점을 훨씬 빠르게 찾아 공격에 활용할 수 있기 때문이다.
이 때문에 Mythos는 일반적인 AI 제품이 아니라 민감한 사이버 보안 기술처럼 다뤄지고 있다.
공개 출시 대신 앤트로픽은 Project Glasswing이라는 프로그램을 만들었다. 이 프로그램은 일부 신뢰된 기관에게만 모델을 제공해 방어 목적의 보안 작업에 사용하도록 하는 방식이다.
현재 참여하는 조직에는 글로벌 기술 기업과 보안 기업이 포함된다.
이 기업들은 수십억 명이 사용하는 소프트웨어와 인프라를 운영하거나 유지하는 조직들이다. 이들이 Mythos를 활용해 **취약점을 먼저 찾고 패치하는 ‘선제적 방어’**를 구축하는 것이 목표다.
금융 규제기관은 이제 AI 기반 사이버 능력을 단순한 기술 문제가 아니라 **금융 시스템 전체에 영향을 줄 수 있는 구조적 위험(systemic risk)**으로 보기 시작했다.
FSB는 AI가 금융 시스템 취약성을 확대할 수 있는 주요 경로로 다음을 지적한다.
현대 금융은 공통된 기술 스택 위에서 돌아간다. 같은 클라우드 서비스, 같은 운영체제, 같은 오픈소스 라이브러리를 사용한다. 만약 AI가 이런 공통 인프라의 취약점을 빠르게 찾아낸다면 여러 금융기관이 동시에 영향을 받는 연쇄 리스크가 발생할 수 있다.
Mythos에 대한 관심이 커지고 있지만 많은 정보는 여전히 공개되지 않았다.
앤트로픽은 지금까지 모델이 발견한 구체적인 취약점이나 심각도, 독립 연구자 검증 여부 등을 공개하지 않았다. 현재 알려진 대부분의 정보는 회사 발표나 언론 보도에 기반한다.
이런 비공개 전략 자체가 딜레마다. 취약점 정보를 공개하는 것 자체가 새로운 공격 위험을 만들 수 있기 때문이다.
Mythos는 앞으로 사이버 보안이 어떻게 바뀔지를 보여주는 사례다. 과거에는 보안 연구자가 수개월 동안 코드를 분석해야 했던 작업을 AI가 몇 분 또는 몇 시간 안에 수행할 가능성이 있다.
이제 정부, 기술 기업, 금융기관이 직면한 과제는 명확하다.
AI를 충분히 빠르게 활용해 핵심 인프라를 방어하면서도, 같은 기술이 대규모 사이버 공격을 가능하게 하지 않도록 관리해야 한다는 것이다.