SK쉴더스가 최근 금융권 침해사고를 분석한 결과, AI 기반 공격의 핵심 위험은 새로운 해킹 기법보다 기존 공격을 자동화·고도화하는 데 있다고 진단했다.
SK쉴더스는 8일 'AI 자동화 공격 시대, Shadow IT를 노린 침해사고 분석 및 대응 가이드'를 공개하고, 기업의 외부 노출 자산과 API 관리 강화를 주문했다.
SK쉴더스는 현재까지 공개된 사고 정황을 종합하면 최근 금융권 침해사고는 AI가 새로운 공격 기법을 만들어낸 사례라기보다, 기존 공격 과정을 빠르고 대규모로 수행하도록 만든 사례에 가깝다고 분석했다.
공격자는 핵심 금융거래 시스템보다 대출모집인 시스템, 임직원 지원 서비스, 영업지원 플랫폼 등 상대적으로 관리가 취약한 외부 노출 자산을 먼저 노렸다. AI는 인터넷에 노출된 시스템과 API를 동시에 탐색하고 공격 대상을 빠르게 넓히는 역할을 한 것으로 평가됐다.
SK쉴더스 화이트해커 조직 EQST는 공격에 활용됐을 가능성이 제기된 AI 기반 침투테스트 도구 'ARTEX'도 분석했다. ARTEX는 사람이 수행하던 모의해킹 절차를 AI로 자동화한 오픈소스 플랫폼으로, 이전 결과를 바탕으로 다음 탐색 대상을 선정하고 공격 경로를 확장할 수 있다.
SK쉴더스는 이런 구조가 정찰과 취약점 탐색, 검증 과정을 자동화해 공격 속도와 범위를 크게 늘릴 수 있다고 설명했다. 실제 공격 역시 외부 노출 자산 탐색, 인증·권한 검증 취약점 확인, 대량 조회, 차단 우회 등 기존 공격 단계를 기반으로 이뤄졌으며 AI가 이를 증폭시킨 것으로 봤다.
특히 핵심 위험 요소로 'Shadow IT'를 지목했다. Shadow IT는 보안 조직의 관리 목록이나 통제 범위 밖에서 운영되는 시스템, 서비스, API를 의미한다. 존재 자체를 모르는 자산뿐 아니라 알고 있더라도 관리 우선순위에서 밀려 제대로 점검되지 않는 자산도 포함된다.
방치된 테스트 서버, 레거시 웹 애플리케이션, 외주 운영 시스템, 연동 SaaS 등이 대표적이다. SK쉴더스는 AI 공격의 본질이 새로운 취약점을 만드는 데 있다기보다, 이런 관리 사각지대를 더 빨리 찾아내고 악용하는 데 있다고 설명했다.
API 보안도 주요 과제로 꼽았다. 기업 업무가 API를 통해 연결되는 환경에서는 AI가 정상적인 호출 패턴을 모방하면서 대규모 탐색과 정보 수집을 수행할 수 있기 때문이다.
SK쉴더스는 대응 방안으로 △외부 노출 API와 Shadow IT를 찾는 '식별' △인증·인가 체계와 호출 행위를 살피는 '모니터링' △WAF·EDR·NDR·SIEM 등을 연계한 '탐지·대응' 등 3단계 체계를 제시했다.
IP만 보는 방식에서도 벗어나야 한다고 강조했다. 사용자, 세션, 접근 패턴 등 행위 기반 분석을 통해 AI 자동화 공격을 식별해야 한다는 설명이다.
SK쉴더스는 AI 공격이 확산되더라도 보안의 기본 원칙은 달라지지 않는다고 봤다. 외부 노출 자산과 API 보호를 시작으로 사용자·기기·네트워크·애플리케이션·데이터·가시성 전반을 통제하는 제로트러스트 체계가 필요하다는 것이다.
김병무 SK쉴더스 사이버사업부문장 부사장은 "AI는 새로운 취약점을 만드는 기술이 아니라 공격을 증폭시키는 도구"라며 "기업은 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"고 말했다.