
최근 금융권을 겨냥한 개인정보 유출 우려와 함께 인공지능(AI)을 악용한 자동화 공격이 현실화되는 가운데 사이버 보안 기업 에버스핀이 자사 웹 보안 솔루션을 통해 실제 AI 기반 공격 시도를 탐지해냈다.
에버스핀은 자사 웹 보안 솔루션 '에버세이프 웹(Eversafe Web)'을 도입해 운영 중인 일부 고객사 서비스 환경에서 AI 자율형 침투테스트 도구인 '아르텍스(ARTEX)'의 공격 특징이 확인된 시도를 포착하고 이를 성공적으로 차단했다고 7일 밝혔다.
AI 기술이 대중화되면서 해킹 생태계 역시 빠르게 변화하고 있다. 기존에는 공격자가 웹 애플리케이션의 구조를 직접 분석하고 스크립트를 작성해 공격을 수행했다면, 최근에는 AI 도구가 웹 인터페이스 탐색부터 인증 우회, 데이터 대입 작업까지 스스로 판단하고 실행하는 단계로 발전했다. 이러한 AI 자동화 공격이 시뮬레이션 단계를 넘어 실제 금융권 및 대고객 서비스 환경을 위협하고 있음이 이번 탐지 사례로 확인됐다.
에버스핀은 최근 발생한 금융권 침해사고를 분석하고 별도 시연용 웹 애플리케이션 환경에서 ARTEX를 활용한 자동화 조회 방식을 검증한 ‘2026년 9~10월 금융권 침해사고 공격 경로 분석·재현·대응’ 보고서를 발간해 금융권에 공유했다. 해당 보고서는 에버스핀 공식 홈페이지에서도 확인할 수 있다.
분석 결과에 따르면 최근 발생한 금융권 대상 공격 흐름은 총 네 단계로 구성됐다. 외부에 노출된 웹 사이트와 조회 화면을 탐색한 뒤 인증을 우회하고, 접수번호 등 입력값을 연속 대입하는 방식이다. 이 과정에서 공격자는 IP를 지속적으로 변경하며 분산 반복 조회를 수행했다.
특히 주목할 점은 공격 대상이 인터넷뱅킹이나 모바일뱅킹 같은 핵심 대표 서비스가 아니라는 사실이다. 직원용이나 대출모집인용 업무 시스템, 단순 조회용 페이지 등 보안 관심도가 상대적으로 낮고 외부에 공개된 보조 업무 서비스가 주요 타깃이 됐다.
ARTEX를 통한 자동화 검증 실험에서는 AI가 웹 공격 작업을 수행하는 속도와 효율성도 함께 확인됐다. 보안 솔루션이 적용되지 않은 시연용 웹앱에서 ARTEX는 웹 브라우저를 직접 실행하지 않고 백엔드 API를 직접 호출해 데이터를 수집했다. 이 도구는 설정된 목표 작업을 단 6라운드, 22초 만에 완수했으며 연산 과정에 약 4만4000개의 토큰을 소모했다.
다만 이번 실험에 소요된 22초는 통제된 시연 환경에서 설정된 특정 과제를 수행한 시간으로, 실제 금융사 전체 시스템이 침해당하는 데 걸린 시간이나 특정 피해 기관의 사고 과정을 그대로 재현한 것은 아니다. AI 도구가 브라우저라는 매개체 없이 API를 직접 타격하고 반복 조회를 얼마나 빠르게 수행할 수 있는지 검증하기 위한 목적이다.
에버스핀은 이번 AI 해킹 시도가 완전히 차별화된 신종 기법이라기보다, 기존의 스크래핑이나 API 직접 호출, 반복 요청, 매크로 등 전통적 공격 기법을 AI가 자동화하고 고도화한 형태라고 분석했다. 단순히 알려진 AI 봇의 패턴이나 IP만을 블랙리스트 방식으로 차단하는 기존 방어선으로는 한계가 명확하다는 지적이다.
솔루션에 적용된 방어 체계의 핵심은 기술 구조에 있다. 에버스핀의 에버세이프 웹은 전 세계 11개국에서 33개 특허를 등록한 AI-MTD(Moving Target Defense, 이동 표적 방어) 기술을 기반으로 작동한다. 보안 코드와 내부 구조를 실시간으로 계속 변화시켜, 공격자가 한 번 분석한 API 구조나 우회 패턴을 재사용하지 못하도록 차단한다.
공격자가 MTD 환경을 돌파하기 위해서는 변경되는 보안 로직을 매번 다시 분석하고 요청을 새롭게 구성해야 한다. 이 과정에서 브라우저 자동화와 AI 판단 연산이 누적되면서 시간과 비용, 토큰 소모량이 기하급수적으로 늘어난다. 단순한 일회성 차단에 그치지 않고 대량 공격의 경제적 효율성을 낮춰 공격 자체를 포기하게 만드는 방식이다.
대다수 금융사는 인터넷뱅킹 외에도 대출모집인 시스템, 직원용 지원 웹, 조회용 API 등 각기 다른 시기와 개발 언어로 구축된 수많은 보조 시스템을 함께 운용한다. 보조 서비스 역시 대고객 서비스와 동일한 수준의 보안 통제가 적용되어야 하는 이유다. 에버세이프 웹은 개발 언어나 프레임워크에 종속되지 않아 상이한 기술 스택을 가진 대고객 및 내부 업무용 웹 환경 전체에 일회성 적용이 가능하다.
회사 측 집계에 따르면 에버스핀의 웹 보안 솔루션은 실제 운용 환경에서 누적 수백억 건이 넘는 무단 요청과 공격 시도를 차단해왔다. 현재 해외 금융사 78곳을 포함해 국내외 150여 금융 기관을 고객사로 확보하고 있으며, 공공과 커머스 영역으로도 적용 범위를 확대 중이다.
자동화 방어 솔루션이 기존의 기초 보안 체계를 완전히 대체하는 것은 아니다. 에버스핀은 접근 권한 관리, 시스템 취약점 점검, 입력값 검증, IP 관리 등 기본 보안 수칙을 엄격히 유지하는 바탕 위에서 비정상 자동화 요청을 식별·통제하는 동적 방어 체계가 병행되어야 한다고 강조했다.
하영빈 에버스핀 대표는 “에버세이프 웹은 실제 ARTEX를 이용한 공격 환경에서 성능을 입증받은 솔루션으로, 공격자가 방식을 바꿀 때마다 시간과 연산 비용, 토큰 소비를 늘려 대량 조회의 실익을 없애는 구조”라며 “다양한 웹 환경에서 정상 사용자의 서비스 품질을 손상시키지 않으면서도 보안성을 유지하는 실전 레퍼런스가 핵심 경쟁력”이라고 밝혔다.






