SK쉴더스 'AI 자동화 공격 분석 가이드' 공개…기존 공격 자동화·고도화 진단
관리 사각지대 '섀도 IT'와 데이터 통로 'API' 집중 공격… AI 도구 '아르텍스' 분석
[서울=뉴시스]박은비 기자 = 최근 금융권을 덮친 인공지능(AI) 사이버 공격은 새로운 해킹 기법이 아닌, 기존 공격 과정을 AI로 자동화·고도화한 결과라는 분석이 나왔다. AI 해커들이 그동안 관리가 소홀했던 사각지대 시스템을 집중적으로 노린 만큼, 숨겨진 내부 자산을 정확히 파악하는 조치가 시급하다는 지적이다.
8일 SK쉴더스가 공개한 'AI 자동화 공격 시대, 섀도(Shadow)IT를 노린 침해사고 분석 및 대응 가이드'에 따르면 최근 금융권 침해 사고 정황을 종합해볼 때 AI가 새로운 공격 기법을 만들어낸 사례가 아니라 기존 공격을 자동화·고도화된 사례다.
공격자는 핵심 금융거래 시스템 대신 대출모집인 시스템, 임직원 지원 서비스, 영업지원 플랫폼 등 상대적으로 보안이 허술한 외부 노출 자산을 우선 공략했다. AI는 이러한 사각지대를 훨씬 빠르고 대규모로 찾아내는 도구로 쓰였다.
특히 서로 다른 프로그램이 데이터를 주고받는 연결 통로인 'API'가 주요 표적이 됐다. 기업의 주요 업무가 API로 연결된 환경에서 AI는 정상적인 접근 패턴을 똑같이 시늉하며 대규모로 정보를 훔쳐갔다.
◆AI 침투 도구 '아르텍스' 분석했더니… 다음 타깃 스스로 정해 공격
SK쉴더스의 화이트해커 조직 'EQST'는 이번 금융권 공격에 쓰인 AI 기반 침투 도구 '아르텍스(ARTEX)'를 직접 분석했다.
아르텍스는 사람이 하던 모의해킹 과정을 AI가 알아서 처리하는 오픈소스 플랫폼이다. 단순 자동 스캔 도구와 달리 이전 공격 결과를 바탕으로 다음 탐색 대상을 스스로 결정하고 공격 경로를 넓혀가는 점이 특징이다.
공격자는 아르텍스를 활용해 정찰과 취약점 탐색, 검증 과정을 순식간에 끝냈다. 여러 국가의 임대 서버(VPS)를 거치며 복수의 금융사 인터넷 서비스와 API를 동시 다발적으로 훑고 다녔다.
결국 이번 사례는 AI가 새로운 공격 기법을 만들어낸 게 아니라 기존 공격 과정을 자동화·고도화한 사례다. 실제 공격도 외부 노출 자산 탐색, 인증·권한 검증 취약점 확인, 대량 조회, 차단 우회, 타 기관 확산 등 기존 공격 단계를 기반으로 진행됐다. AI는 이런 공격 과정을 자동화해 속도와 규모를 증폭시키는 역할을 맡았다.
◆공격 출발점은 관리 안 된 '섀도 IT'…"보이지 않으면 막을 수 없다"
SK쉴더스는 AI 공격의 출발점으로 보안 조직의 통제 밖에 방치된 '섀도(Shadow) IT'를 지목했다. 섀도 IT는 보안 목록에 빠져 있거나, 알고 있어도 관리 순위에서 밀려 제대로 점검하지 않은 시스템과 API를 말한다. 특히 API는 기업의 업무 로직과 데이터 접근 경로가 집약된 영역이다.
공격자들은 이처럼 관리되지 않은 사각지대를 찾아낸 뒤, 연결된 데이터를 반복 조회하는 방식으로 피해를 키웠다.
SK쉴더스는 AI 기반 자동화 공격에 대응하기 위해 무엇보다 자산 가시성 확보가 중요하다고 강조했다. AI가 인터넷에 노출된 API와 취약 자산을 빠르게 탐색할 수 있는 만큼 기업도 보유 자산을 정확히 식별하고 관리해야 한다는 설명이다.
이에 따라 API 보안 3단계 대응 체계로 ▲외부 노출 자산 식별 ▲API 모니터링 ▲통합 탐지·대응을 제안했다.
방치된 섀도 IT를 먼저 제거하고, 접속 권한과 호출 행위를 상시 감시해야 한다. 이어 웹방화벽과 엔드포인트 탐지(EDR), 네트워크 탐지(NDR) 등 보안 솔루션을 연동해 이상 행위를 차단해야 한다. 단순 IP 차단을 넘어 접속자의 행위 패턴을 분석하는 맞춤형 대응 체계 구축도 필수다.
SK쉴더스 관계자는 "모르는 자산은 보호할 수 없고 보이지 않는 접속은 통제할 수 없다"며 "정확한 자산 식별이 끝나야 효과적인 보안 탐지·대응 체계를 세울 수 있다"고 당부했다.
◎공감언론 뉴시스 silverline@newsis.com