Claude Code · 2026년 7월 8일 ★★★★

미국 사이버보안 기관 CISA, 앤트로픽 AI 'Mythos'로 정부 코드 취약점 점검

로이터가 익명 소식통을 인용해, 미국 사이버보안·인프라 보안국(CISA)이 앤트로픽의 보안 특화 AI 모델 'Mythos'로 연방 정부 코드 저장소를 훑어 취약점을 찾고 있다고 2026년 7월 6일 단독 보도했어요. 점검은 CISA의 '공격 표면 평가팀(Attack Surface Evaluation)'이 맡고 있고, 소식통 두 명은 이미 상당수 취약점이 나왔다고 전했지만 규모·심각도 같은 구체 수치는 공개하지 않았어요. Mythos 는 취약점을 찾는 것을 넘어 실제로 뚫어보는 능력까지 갖춘 앤트로픽 프런티어 모델이고 공개용 안전 버전은 'Fable'인데, CISA·앤트로픽 모두 공식 확인을 거부해 보도는 전적으로 익명 소식통에 근거해요.

용어 풀이
CISA
미국 사이버보안·인프라 보안국. 연방 정부와 주요 기반시설의 사이버 보안을 총괄하는 미국 정부 기관이에요.
Mythos
앤트로픽의 보안 특화 AI 모델. 소프트웨어 취약점을 찾을 뿐 아니라 실제로 뚫어보는 능력까지 강한 게 특징이에요.
Fable
Mythos 와 같은 모델이지만 강한 안전장치를 걸어 일반에 공개한 버전. 위험한 질의는 다른 모델로 우회시켜요.
Project Glasswing
앤트로픽이 주도하는 'AI 시대 핵심 소프트웨어 보안' 협업 프로젝트. AWS·애플·구글·마이크로소프트 등이 참여해요.
취약점(vulnerability)
해커가 침입하거나 악용할 수 있는 소프트웨어의 보안 결함이에요.
운영자 인사이트

AI 가 코드 취약점을 찾는 일이 시연을 넘어 정부 실무에 들어왔다는 신호예요. 같은 모델이 방어(코드 감사)와 공격(익스플로잇)에 모두 쓰이는 이중용도라, 보안 파이프라인에 AI 감사를 넣는 흐름과 함께 '공격자가 먼저 손에 쥐면?'이라는 위험도 같이 커져요. 다만 이번 CISA 건은 익명 소식통 보도로 당국·앤트로픽의 공식 확인이 없다는 점은 감안해야 해요.

여러 관점으로 보기
  • CISA 단독 보도 (원 출처) 로이터가 익명 소식통을 인용해 CISA 공격 표면 평가팀의 Mythos 정부 코드 감사를 단독 보도했어요. Reuters (wtaq 신디케이션, Raphael Satter)
  • 제품 정의 (공식) 앤트로픽 공식 소개 — Mythos 5 는 안전장치를 일부 해제한 보안 특화 모델, Fable 5 는 같은 모델에 강한 안전장치를 건 공개용 버전이에요. Anthropic
  • 정책·규제 (재가동) 수출통제로 막혔던 Fable·Mythos 가 NIST 검증을 거쳐 2026년 7월 1일 재가동됐다는 배경이에요. Cybersecurity Dive
  • 전문가 비평 (균형) 보안 연구자는 Mythos 가 속도·자동화의 도약일 뿐 공격-방어 균형을 새로 쓰지는 않는다고 짚어요. The Conversation

원본 보기 (hn:anthropic)