본문 바로가기
즐거운 보안 이야기/주목 보안 소식

SK쉴더스가 경고한 AI 해킹…해커는 왜 핵심 시스템보다 ‘Shadow IT’를 노렸나

by wnel1217 2026. 10. 8.

안녕하세요. 최근 인공지능이 사이버 공격에 활용됐다는 소식이 잇따르면서 “이제 AI가 직접 기업을 해킹하는 시대가 온 것 아니냐”는 우려도 커지고 있습니다.

하지만 AI가 완전히 새로운 공격 방법을 만들어냈다고 보는 것은 정확하지 않을 수 있습니다. 오히려 이미 존재하던 취약점과 관리되지 않은 시스템을 훨씬 빠르게 찾고, 공격 과정을 자동화하는 쪽에 가깝기 때문입니다.

SK쉴더스는 10월 8일 공개한 ‘AI 자동화 공격 시대, Shadow IT를 노린 침해사고 분석 및 대응 가이드’를 통해 최근 금융권 침해사고의 특징과 기업이 준비해야 할 보안 체계를 설명했습니다.

이번 분석에서 특히 눈여겨볼 부분은 공격자가 보안이 견고한 핵심 금융거래 시스템보다 업무지원 시스템과 외부에 노출된 API 등 관리가 상대적으로 부족한 영역을 먼저 살펴봤다는 점입니다.

AI가 새로운 공격을 만든 것은 아니었다

SK쉴더스는 이번 사례를 AI가 새로운 공격 기법을 만들어낸 사건이라기보다, 기존의 공격 과정을 자동화하고 고도화한 사례에 가깝다고 분석했습니다.

일반적인 사이버 공격은 외부에 노출된 시스템을 찾고 취약점이 존재하는지 확인한 뒤 접근할 수 있는 데이터와 다른 시스템으로 이동할 경로를 탐색하는 과정을 거칩니다. 과거에는 이러한 작업의 상당 부분을 공격자가 직접 수행해야 했습니다.

AI 기반 자동화 도구가 활용되면 상황이 달라집니다. 여러 기관의 인터넷 노출 자산과 API를 동시에 탐색하고 앞선 요청에서 얻은 응답을 바탕으로 다음 공격 대상을 선택할 수 있습니다. 정상적인 API 호출과 비슷한 형태로 반복적인 요청을 보내면서 접근 가능한 정보의 범위를 빠르게 확인하는 것도 가능해집니다.

새로운 문이 생긴 것은 아니지만 기존에 열려 있던 문을 찾는 속도와 범위가 크게 달라진 셈입니다.

공격자가 먼저 찾은 곳은 ‘Shadow IT’

SK쉴더스가 이번 분석에서 주목한 개념은 ‘Shadow IT’입니다.

Shadow IT는 기업 보안조직의 관리 목록과 통제 범위 밖에서 운영되는 시스템과 서비스, API 등을 의미합니다. 보안팀이 존재 자체를 파악하지 못한 자산은 물론, 존재를 알고 있더라도 중요도가 낮다는 이유로 충분한 점검이 이뤄지지 않은 자산도 포함됩니다.

대표적인 사례로는 다음과 같은 것들이 있습니다.

- 개발이 끝난 뒤 그대로 남아 있는 테스트 서버
- 오래전에 구축돼 담당자가 불분명한 웹 애플리케이션
- 외주업체가 구축하거나 운영하는 업무지원 시스템
- 현업 부서에서 별도로 사용하는 SaaS 서비스
- 문서화되지 않았거나 관리 목록에서 빠진 API
- 서비스 종료 후에도 인터넷에 노출된 서버와 도메인

이러한 자산은 핵심 시스템보다 중요도가 낮아 보일 수 있습니다. 그러나 외부 네트워크와 연결돼 있고 내부 데이터에 접근할 수 있다면 공격자에게는 좋은 출발점이 됩니다.

보안팀이 모르는 시스템은 정기적인 취약점 점검이나 패치 대상에서 빠질 가능성이 큽니다. 계정과 접근 권한이 장기간 유지되거나 오래된 인증 방식이 남아 있을 수도 있습니다.

공격자는 가장 중요한 시스템부터 공격할 필요가 없습니다. 가장 쉽게 접근할 수 있는 시스템을 먼저 찾은 뒤, 그곳에서 얻은 정보와 권한을 이용해 공격 범위를 넓힐 수 있기 때문입니다.

API가 중요한 공격 표면이 된 이유

기업의 주요 업무는 이제 하나의 시스템 안에서만 처리되지 않습니다. 모바일 앱과 웹 서비스, 외부 솔루션, 협력업체 시스템 및 클라우드 서비스가 API를 통해 데이터를 주고받습니다.

API는 서비스를 편리하게 연결해 주지만 기업의 업무 로직과 데이터 접근 경로가 집중되는 지점이기도 합니다.

로그인 여부만 확인하고 사용자가 해당 데이터를 조회할 권한까지 세밀하게 검증하지 않는다면 다른 이용자의 정보에 접근할 가능성이 생깁니다. 한 번의 요청에서는 문제가 없어 보여도 자동화된 반복 호출을 통해 많은 정보가 조회될 수도 있습니다.

AI 기반 자동화 도구는 API의 요청과 응답을 분석하면서 호출 형식을 익히고 조회 범위를 빠르게 확장할 수 있습니다. IP 주소만 바꾸거나 정상적인 호출 주기를 모방하면 기존의 단순 차단 기준을 피하려는 시도도 가능해집니다.

따라서 API 보안은 외부에서 접속할 수 있는 주소에 방화벽을 적용하는 것으로 끝나지 않습니다. 누가, 어떤 권한으로, 어떤 데이터에, 얼마나 자주 접근하는지를 함께 확인해야 합니다.

ARTEX는 어떤 도구인가

ARTEX는 사람이 수행하던 모의해킹 절차를 자동화하는 오픈소스 자율형 침투테스트 플랫폼입니다. 이전 작업에서 얻은 결과를 참고해 다음 탐색 대상을 선정하고 공격 경로를 확장할 수 있다는 특징이 있습니다.

본래 침투테스트 도구는 기업이 자사 시스템의 취약점을 찾아 개선하기 위해 사용할 수 있습니다. 그러나 공개된 보안 도구도 사용 목적과 주체에 따라 공격에 악용될 수 있습니다.

SK쉴더스의 화이트해커 조직 EQST는 ARTEX의 작동 방식을 분석하고 이러한 도구가 정찰과 취약점 탐색, 검증 과정을 자동화해 공격 속도와 범위를 확대할 수 있다고 설명했습니다.

다만 공개된 정황을 바탕으로 활용 가능성을 분석한 것이므로 ARTEX가 해당 금융권 공격에 사용됐다고 확정해서 받아들여서는 안 됩니다.

기업이 준비해야 할 API 보안 3단계

SK쉴더스는 AI 기반 자동화 공격에 대응하기 위한 API 보안 체계로 ‘식별, 모니터링, 탐지·대응’의 세 단계를 제시했습니다.

1. 식별: 우리 회사에 무엇이 연결돼 있는지 파악하기

보안의 출발점은 자산을 정확하게 파악하는 것입니다.

운영 서버뿐 아니라 테스트 서버, 외주 운영 시스템, 클라우드 서비스, SaaS, 도메인과 API까지 확인해야 합니다. 누가 만들었는지, 어떤 부서가 사용하는지, 인터넷에 노출돼 있는지, 어떤 데이터와 연결되는지도 관리해야 합니다.

사용하지 않는 자산은 폐기하고, 필요한 자산은 담당자와 관리 기준을 명확히 지정해야 합니다.

2. 모니터링: API의 정상적인 사용 기준 만들기

운영 중인 API의 인증과 권한 체계를 점검하고 호출 행위를 지속적으로 살펴봐야 합니다.

단순히 API 키가 유효한지만 확인해서는 부족합니다. 로그인한 사용자가 요청한 데이터에 접근할 권한이 있는지, 평소보다 많은 정보를 조회하고 있지는 않은지, 짧은 시간에 반복 호출이 발생하지 않는지도 확인해야 합니다.

사용자와 세션, 호출 시간, 요청한 데이터 및 응답 결과를 함께 분석해야 정상적인 사용과 자동화 공격을 구분할 수 있습니다.

3. 탐지·대응: 여러 보안 체계를 연결하기

비정상적인 호출을 발견한 뒤 실제 대응으로 이어지는 체계도 필요합니다.

웹방화벽과 EDR, NDR, SIEM 같은 보안 시스템을 연계해 이상행위를 탐지하고 필요한 경우 세션이나 계정, API 키를 신속하게 차단할 수 있어야 합니다.

IP 주소만으로 공격 여부를 판단하기보다 사용자와 기기, 세션, 접근 패턴을 종합적으로 분석하는 것이 중요합니다. 사고가 발생했을 때 어떤 데이터가 조회됐는지 추적할 수 있도록 충분한 로그도 남겨야 합니다.

AI 시대에도 보안의 기본은 달라지지 않는다

AI는 공격자가 더 짧은 시간에 더 많은 시스템을 살펴볼 수 있도록 돕습니다. 하지만 공격의 출발점은 여전히 관리되지 않은 자산, 오래된 시스템, 잘못된 권한 설정과 부족한 모니터링입니다.

기업이 준비해야 할 일도 분명합니다.

먼저 조직이 보유한 서버와 애플리케이션, API 및 외부 서비스를 빠짐없이 식별해야 합니다. 그다음 모든 접근을 당연하게 신뢰하지 않고 사용자와 기기, 권한, 요청 데이터를 지속적으로 검증해야 합니다.

외주업체가 운영하는 시스템과 현업 부서에서 사용하는 SaaS도 같은 관리 기준에 포함해야 합니다. 개발·도입·운영·폐기 과정에서 담당자와 변경 이력을 관리하고, 사용하지 않는 계정과 API 키는 즉시 회수하는 절차도 필요합니다.

AI 공격에 대응하기 위해 반드시 새로운 AI 보안 제품부터 도입해야 하는 것은 아닙니다. 지금 보유한 자산을 정확히 파악하고, 외부에 노출된 접점을 줄이며, API 접근 권한과 호출 행위를 꾸준히 확인하는 것이 먼저입니다.

SK쉴더스의 표현처럼 모르는 자산은 보호하기 어렵고 보이지 않는 호출은 통제하기 어렵습니다.

AI로 공격의 속도가 빨라진 지금 기업의 보안도 ‘사고가 발생하면 대응하는 방식’에서 ‘보이지 않는 자산과 연결을 먼저 찾아 관리하는 방식’으로 달라져야 할 때입니다.

사업자 정보 표시
레드펜소프트 주식회사 | 배환국 | 경기도 성남시 분당구 성남대로 779번길 6, 4층 | 사업자 등록번호 : 184-86-02144 | TEL : 070-4179-5144 | Mail : info@redpensoft.com | 통신판매신고번호 : 2007-05725호 | 사이버몰의 이용약관 바로가기