AI 뉴스

EY 캐나다 사이버보안 보고서, 인용의 72%가 환각이었다

노동1호 2026. 6. 2. 00:04

EY 캐나다 사이버보안 보고서 — 환각 인용 문제


EY 캐나다 사이버보안 보고서, 인용의 72%가 환각이었다

최첨단 컨설팅 Firm의 공신력이 흔들린다

머크 fours 컨설팅 firm 중 하나인 Ernst & Young(EY) 캐나다 지부가 2025년 후반공개발표한 44페이지짜리 사이버보안 보고서가 심각한 문제에 휘말렸다. AI 스타트업 GPTZero의 조사에 따르면, 이 보고서에 수록된 인용문의 72%가 환각(hallucination) 것으로 확인됐다.

보고서 제목은 『Points of Attack: Uncovering Cyber Threats and Fraud in Loyalty Systems』. 로열티 프로그램의 사이버 위협과 사기 행위를 다룬 이 보고서는 실제 조항이나 각주를 사용하지 않고, 본문에 직접 출처를 명시하거나 별도의 참고자료 테이블(p. 41-43)을 제공하는 형태를 취하고 있다. 그런데 GPTZero가 이 테이블을 분석한 결과, 거의 모든 URL이 깨져 있거나 위조였고, 절반 이상의 제목이 실제 출처와 일치하지 않았다.


GPTZero가 직접 추적한 인용문들의 실체

GPTZero는 이 보고서의 인용문을 하나하나 추적하는 자동화 파이프라인을 구축했다. 먼저 텍스트를 AI 생성처럼 스캔한 후, 각 인용문의 URL이 실제로 존재하는지, 제목이 진짜 출처와 매칭되는지오수동으로 검증했다.

허위 인용의 대표적 사례

Forbes 기사 (£200 Billion Loyalty Economy)

• 보고서 주장: £200 billion 규모의 글로벌 로열티 시장

• 실제: Forbes에 Blake Morgan의 기사는 존재하지만, 같은 제목의 기사는 없고 URL 자체가 깨져 있다. £200 billion이라는 표현은 2020년 기사의 것을 다른 맥락에서 가져온 것으로 추정된다.

McKinsey & Company – Loyalty Economics Report (2022)

• 보고서 주장: 전 세계 미사용 포인트가 £200 billion 규모

• 실제: 이 제목의 McKinsey 보고서는 존재하지 않는다. 출처를 추적해보니, 영국 핀테크 매거진 Financial IT의은 블로그 포스트에서 유래했다. 이 블로그가 "McKinsey & Company: Loyalty Economics Report (2022)"라는 존재하지 않는 인용을lauundering을 통해 EY 보고서까지 번졌다.

내부 모순까지 존재

보고서 Executive Summary(p. 4)에서는 글로벌 로열티 포인트 시장 규모를 £200 billion이라 명시하면서, 그중 30-50%가 미사용이라고 덧붙였다. 그런데 10페이지만 넘기면 같은 £200 billion 수치가 오늘도하 "전 세계 미사용 포인트의 가치"로 바뀌어 있다. 이미 50%가 미사용이라고 했으니, 이 새로운 통계는 전체 글로벌 시장 가치가 최소 £400 billion이어야 성립한다.


왜 이런 문제가 발생하는가

GPTZero의 분석에 따르면, 이 보고서에서는 사람의 흔적을 찾는 것이 LinkedIn 포스트에서 사람을 찾는 것보다경 수준이다. 텍스트 자체가 AI 생성으로 스캔될 뿐 아니라, 허위 통계, 잘못된 귀인, 내부 모순 같은 일반적인 LLM 에러가 가득하다.

기사의 관료들은 참고자료 생성 및 포맷팅에도 주로 AI를 사용했는데, 이로 인해 논문 전체가 vibe cite로 가득 차면서도 AI 텍스트 점수는 전반적으로 낮게 나오는 현상이 발생한다.


£200 billion 오해를구매적 현황

이 보고서의 허위 주장이 신문, 블로그 포스트, AI 검색 개요에까지 흘러들어 가고 있다. 실제로 £200 billion 로열티 economia라는 수치는 여러 외부 매체에서 인용되고 있으며, 이것이 사람 연구자들과 AI 에이전트가 의존하는 데이터에 독을 심고 있다.


개발자가 알아야 할 핵심 정리

이 사례는 컨설팅 보고서라는 공신력 있는 출처조차 AI 환각에서 자유롭지 않다는 점을 보여준다. 특히 다음 사항을 유의해야 한다.

1. 모든 출처를 반드시 직접 검증하라

보고서, 논문, 프레젠테이션에 수록된 URL과 제목이 실제로 존재하는지 확인하는 습관을 들여야 한다. 특히 "£200 billion", "30-50%" 같은 구체적인 수치가 제시될 때, 원문을 직접 찾아보지 않고마마 신뢰하지 말 것.

2. 인용 로튼딩에 의존하지 말라

한 보고서에서 다른 보고서를 인용하고, 그 출처가 또 다른 곳을 인용하는 경우 — 각 단계마다 원본 소스를 추적해야 한다. 특히 핀테크객나 업계 리포트처럼 검증을 어렵게 만드는 출처일수록 주의가 필요하다.

3. AI 생성 의심 시 Hallucination Check 도구를 활용하라

GPTZero는 공개 보고서의 vibe cite를자동적니탐지하는 파이프라인을 운영하고 있다. 공식 발표나 기술 보고서 검토 시 이 도구로 1차 필터링을 거치면 허위 인용에 속을 확률을 줄일 수 있다.


향후 전망

이 사건은 AI가 생성한 컨설팅 보고서가 점점 더 넓은 범위에서 인용되고 있는 현실을했다. 특히 AI 에이전트가 검색 결과를 정리할 때 이러한 허위 인용을 further 포 상자로 확산시킬 위험이 있다.

업계 전문가들은 이러한 "vibe citing" 범람이 연구 품질과 공적 신뢰에 미치는 부정적 영향에 주목하고 있다. 컨설팅 firm화정부기관에서발적 보고서임에도 자동화된 검증 없이 AI에 의존하면, 허위 정보가 역설적으로 공신력을 얻게 될 위험이 있다.


요약

핵심 포인트내용
문제 보고서EY 캐나다 「Points of Attack」 (2025년)
인용문 환각률72% (27개 중 0개 진짜)
주요 위조 인용Forbes, McKinsey, Gartner, Cisco Talos, Wired, TechCrunch
발견 경위GPTZero의 자동화 인용 검증 파이프라인
사회적 영향AI 검색 결과와 뉴스에까지 확산 중

AI가 생성한 텍스트의 신뢰도 문제를 다룬 또 다른 사례가 있다. 이번 EY 보고서처럼 대형 컨설팅 firm도 AI 환각에서 자유롭지 않다는 사실은, 기술 소비자라면 반드시 알아두어야 할 필수 교훈이다.


📚 출처

GPTZero Investigation: Hallucinations in EY Report

EY Insight Report: AI-Driven Cybersecurity Paradigm Shift (PDF)


📚 출처

https://news.hada.io/topic?id=30051