자체 시험서 API 탐색·브라우저 자동화 접근 차단
연결 경로 난수화·암호화·인증 토큰 검증 적용
AI 행동분석·연산 과제로 반복 공격 부담 확대
![[서울=뉴시스] 스틸리언은 웹 보안 솔루션 '웹수트'에 AI 자율 침투시험 도구를 활용해 API 탐색과 브라우저 자동화 접근에 대한 방어 기능을 검증했다고 6일 밝혔다. 2026.10.06. (사진=스틸리언 제공) *재판매 및 DB 금지](https://img1.newsis.com/2026/10/06/NISI20261006_0002255900_web.jpg?rnd=20261006084149)
[서울=뉴시스] 스틸리언은 웹 보안 솔루션 '웹수트'에 AI 자율 침투시험 도구를 활용해 API 탐색과 브라우저 자동화 접근에 대한 방어 기능을 검증했다고 6일 밝혔다. 2026.10.06. (사진=스틸리언 제공) *재판매 및 DB 금지
[서울=뉴시스]윤정민 기자 = 스틸리언이 인공지능(AI) 에이전트가 웹서비스 연결 구조를 탐색하고 브라우저를 자동으로 조작하는 공격 흐름을 자체 시험에서 차단한 결과를 공개했다. 최근 은행권 해킹에 AI 침투시험 도구가 악용됐을 가능성이 제기되는 가운데 관련 공격 흐름에 대한 방어 기능을 검증한 것이다.
스틸리언은 웹 보안 솔루션 '웹수트'에 AI 자율 침투시험 도구를 활용해 API 탐색과 브라우저 자동화 접근에 대한 방어 기능을 검증했다고 6일 밝혔다.
회사는 서버에 요청을 보내는 명령행 도구 'curl'을 이용한 API 탐색과 브라우저 자동화 도구 '플레이라이트'를 이용한 접근을 차단했다고 설명했다. 아르텍스(ARTEX) 등 도구가 활용하는 공격 흐름을 시험 대상으로 삼았다
웹수트는 API 경로를 무작위 값으로 계속 바꾸는 '난수화' 기술과 요청·응답 암호화를 적용한다. 공격자가 고정된 주소와 암호화되지 않은 요청값을 바탕으로 서비스 호출 구조와 데이터를 분석하거나 요청을 조작하기 어렵게 하는 방식이다. 서버에서는 인증 토큰과 데이터 위변조 여부를 확인해 요청을 허용하거나 차단한다.
AI 에이전트를 이용한 공격에는 AI 행동분석과 작업증명(PoW) 과제를 활용한다. 마우스 이동과 클릭, 입력, 스크롤 등 행동 패턴과 브라우저 실행 환경을 분석해 비정상 접근을 가려낸다.
의심스러운 요청에는 일정한 계산을 수행해야 하는 과제를 부여한다. 회사는 이를 통해 반복 공격에 필요한 시간과 컴퓨팅 자원 부담을 늘려 공격을 억제한다고 설명했다.
![[서울=뉴시스] 스틸리언은 웹 보안 솔루션 '웹수트'에 AI 자율 침투시험 도구를 활용해 API 탐색과 브라우저 자동화 접근에 대한 방어 기능을 검증했다고 6일 밝혔다. 2026.10.06. (사진=스틸리언 제공) *재판매 및 DB 금지](https://img1.newsis.com/2026/10/06/NISI20261006_0002255901_web.jpg?rnd=20261006084159)
[서울=뉴시스] 스틸리언은 웹 보안 솔루션 '웹수트'에 AI 자율 침투시험 도구를 활용해 API 탐색과 브라우저 자동화 접근에 대한 방어 기능을 검증했다고 6일 밝혔다. 2026.10.06. (사진=스틸리언 제공) *재판매 및 DB 금지
탈취한 계정정보를 반복 입력하는 '크리덴셜 스터핑' 공격에도 토큰 검증과 자동화 탐지 기술을 적용한다. 고객 환경에 따라 모니터링부터 추가 검증, 차단까지 단계적으로 적용할 수 있다.
스틸리언은 지난달 웹수트에 양자내성암호(PQC) 기술을 적용해 상용화했다. 회사는 PQC를 적용한 웹수트와 앱수트 키패드를 고객에게 공급하고 금융·공공·대기업을 대상으로 추가 기술 검증을 진행하고 있다고 밝혔다.
김병철 스틸리언 솔루션사업본부장은 "AI 에이전트를 활용한 공격에 대응하려면 서비스 구조를 탐색하고 요청을 실행하는 각 단계에서 방어 효과를 확인해야 한다"며 "공격자 관점의 연구와 검증을 바탕으로 고객이 실제 서비스에 적용할 수 있는 웹·API 보호 기술을 지속 고도화하겠다"고 말했다.
스틸리언의 이번 발표는 최근 은행권 해킹에 AI 침투시험 도구가 악용됐을 가능성이 제기되는 가운데 주목되고 있다. 최근 신한은행에서는 대출모집인 전용 서비스의 본인확인 절차를 우회한 외부 접근으로 고객 약 2만5000명의 개인정보가 유출됐다.
공격에 쓰인 것으로 추정되는 웹 서버에서는 아르텍스 관련 문구가 발견됐다. 아르텍스는 AI 에이전트가 시스템을 탐색하고 취약점을 분석하며 필요한 보안 도구를 실행하도록 설계됐다. 공격자가 악용하면 여러 시스템의 허점을 찾고 공격을 준비하는 데 드는 시간과 수고를 줄일 수 있다.
◎공감언론 뉴시스 [email protected]
