"AI, 새로운 취약점 아닌 기존 공격 자동화·고도화"
"API 비롯 외부 노출 영역에 대한 통제 강화해야"
![]() |
| SK쉴더스가 AI 자동화 공격 시대의 주요 위협으로 부상한 Shadow IT와 API 보안 이슈를 분석한 'AI 자동화 공격 시대, Shadow IT를 노린 침해 사고 분석 및 대응 가이드'를 8일 공개했다. /SK쉴더스 |
[더팩트ㅣ이성락 기자] 보안 기업 SK쉴더스가 최근 금융권 침해 사고 사례를 바탕으로 인공지능(AI) 기반 공격 도구의 활용 방식과 실제 침해 경로를 분석, 기업이 유사 공격에 대비하기 위해 갖춰야 할 보안 체계를 제시했다.
SK쉴더스는 8일 'AI 자동화 공격 시대, 섀도(Shadow) IT를 노린 침해 사고 분석 및 대응 가이드'를 공개했다.
SK쉴더스는 이번 사고에 대해 "AI가 새로운 공격 기법을 만들어 낸 것이 아니라, 기존 공격을 자동화·고도화한 사례에 가깝다"고 분석했다. 공격자는 핵심 금융 거래 시스템보다 대출모집인 시스템, 임직원 지원 서비스, 영업 지원 플랫폼 등 관리 사각지대에 놓인 외부 노출 자산을 우선 공략했으며, AI는 이를 더 빠르고 대규모로 탐색하는 역할을 수행한 것으로 평가했다.
회사는 이번 가이드에서 공격에 활용됐을 가능성이 큰 AI 기반 침투 테스트 도구 아르텍스(ARTEX)의 동작 원리와 위험성을 살폈다. 특히 화이트해커 조직 EQST가 ARTEX를 직접 분석해 자율형 AI 기반 공격의 작동 방식과 보안상 시사점을 도출했다.
ARTEX는 사람이 수행하던 모의 해킹 절차를 AI로 자동화한 오픈소스 자율형 침투 테스트 플랫폼이다. 단순 자동 스캐닝 도구와 달리 이전 수행 결과를 바탕으로 다음 탐색 대상을 스스로 선정하고 공격 경로를 확장할 수 있다는 점이 특징이다.
SK쉴더스는 이러한 구조가 공격자의 정찰, 취약점 탐색, 검증 과정을 자동화해 공격 속도와 범위를 크게 확대했다고 분석했다. 공격자가 공개된 AI 기반 침투 테스트 도구를 활용해 여러 국가의 임대 서버(VPS)를 거쳐 복수의 금융사 인터넷 노출 서비스와 응용프로그램인터페이스(API)를 탐색했을 가능성이 있다고 설명했다.
SK쉴더스는 이러한 AI 공격의 출발점으로 관리되지 않는 외부 접점인 Shadow IT를 지목했다. Shadow IT는 보안 조직의 관리 목록과 통제 범위 밖에서 운영되는 시스템, 서비스, API를 의미한다. 존재를 인지하지 못한 자산뿐 아니라, 인지하고 있더라도 관리 우선순위에서 밀려 충분한 보안 점검이 이뤄지지 않는 자산까지 포함한다.
회사는 AI 공격의 본질이 새로운 취약점의 발견이 아니라 관리되지 않는 자산을 더 빠르게 찾아내고 악용하는 데 있음을 보여준다고 짚었다.
SK쉴더스는 AI 기반 자동화 공격에 대응하기 위해 무엇보다 자산 가시성 확보가 중요하다고 강조했다. AI가 인터넷에 노출된 API와 취약 자산을 빠르게 탐색할 수 있는 만큼, 기업 역시 보유 자산을 정확히 식별하고 관리해야 한다는 것이다.
가이드는 API 보안을 위한 3단계 대응 체계로 식별(Discovery), API 모니터링(Monitoring), 탐지·대응(Detection & Response) 등을 제시했다. 외부 노출 자산을 식별해 Shadow IT를 제거하고, 운영 중인 API의 인증·인가 체계와 호출 행위를 지속적으로 모니터링하는 동시에 행위 기반 분석으로 AI 자동화 공격에 대응해야 한다고 설명했다.
김병무 SK쉴더스 사이버사업부문장(부사장)은 "AI는 새로운 취약점을 만드는 기술이 아니라 공격을 증폭시키는 도구인 만큼, 기업은 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"고 말했다.
이어 "AI 시대에도 보안의 본질은 변하지 않는다는 점에서 고객이 변화하는 위협 환경에 효과적으로 대응할 수 있도록 실질적인 보안 서비스와 제로트러스트 기반 보안 체계 구축을 지속 지원해 나갈 것"이라고 덧붙였다.
rocky@tf.co.kr








