"핵심 시스템보다 관리 사각지대"…AI 해킹이 노린 취약점
(서울=뉴스1) 나연준 기자 = 인공지능(AI)을 활용한 사이버 공격이 기존 해킹 기법을 자동화하면서 공격 속도와 범위를 확대하고 있다는 분석이 나왔다. 특히 보안 관리의 사각지대에 놓인 업무지원 시스템과 응용프로그램 인터페이스(API)가 주요 공격 표적으로 지목됐다.
SK쉴더스는 최근 금융권 침해사고를 분석한 'AI 자동화 공격 시대, 섀도(Shadow) IT를 노린 침해사고 분석 및 대응 가이드'를 8일 공개했다.
SK쉴더스는 이번 사고가 AI를 통해 새로운 공격 기법을 만들어낸 사례라기보다 기존 해킹 과정을 자동화·고도화한 사례에 가깝다고 분석했다.
SK쉴더스의 화이트해커 조직 EQST(Experts, Qualified Security Team)는 최근 금융권 공격에 활용됐을 가능성이 제기된 AI 기반 침투테스트 도구 '아르텍스'(ARTEX)를 직접 분석했다.
아르텍스는 사람이 수행하던 모의해킹 절차를 AI로 자동화한 오픈소스 플랫폼이다. 이전 탐색 결과를 바탕으로 다음 공격 대상을 스스로 선정하고 공격 경로를 확장할 수 있다는 특징이 있다.
SK쉴더스는 이러한 도구가 외부 노출 자산 탐색부터 취약점 확인, 대량 정보 조회, 차단 우회 등 기존 공격 과정을 자동화해 공격 속도와 규모를 키울 수 있다고 설명했다.
특히 주요 공격 대상으로 보안 관리 사각지대에 놓인 '섀도 IT'를 지목했다.
섀도 IT는 기업 보안 조직의 관리 범위 밖에 있거나 충분한 보안 점검이 이뤄지지 않는 시스템과 서비스를 뜻한다. 방치된 테스트 서버, 오래된 웹 애플리케이션, 외주 운영 시스템 등이 대표적이다.
SK쉴더스는 최근 금융권 침해사고에서도 핵심 금융거래 시스템보다 대출모집인 시스템과 임직원 지원 서비스 등 외부에 노출된 업무지원 시스템과 API가 주요 공격 경로로 활용된 것으로 분석했다.
AI가 인터넷에 노출된 자산과 API를 대규모로 탐색하고 정상적인 호출 패턴을 모방할 수 있어 관리되지 않는 시스템의 위험성이 더욱 커질 수 있다는 설명이다.
이에 SK쉴더스는 AI 자동화 공격에 대응하기 위한 API 보안 체계로 △외부 노출 자산 식별 △API 호출 행위 모니터링 △이상 행위 탐지·대응 등 3단계를 제시했다.
기업이 보유한 시스템과 API를 정확히 파악한 뒤 인증·접근 권한을 지속적으로 점검하고, 웹방화벽(WAF)과 엔드포인트 탐지·대응(EDR) 등 보안 체계를 연계해야 한다는 것이다.
아울러 사용자와 기기, 네트워크 등의 접근을 지속적으로 검증하는 제로트러스트 기반 보안 체계로 전환할 필요가 있다고 강조했다.
김병무 SK쉴더스 사이버사업부문장(부사장)은 "AI는 새로운 취약점을 만드는 기술이 아니라 공격을 증폭시키는 도구인 만큼 기업은 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"며 "AI 시대에도 보안의 본질은 변하지 않는다"고 말했다.




