DAILY INSIGHT

BOLA AI 침투, KISA 예산 삭감 속 로직 검증 공백

Security Desk
• 2026.10.07 07:00 • 조회 0

3분 만에 읽는 핵심 브리핑

  • 물리적 망분리라는 단 하나의 벽만 서 있으면 '이 세션이 이 데이터의 소유자인가'를 묻는 문장 자체가 아키텍처에 없는 구조를, ARTEX가 자동화 크리덴셜 스터핑과 결합해 1.6일 만에 신한·KB·하나 등 7개 금융사 DMZ API에서 2만 명 단위 벌크 조회로 실증했다.
  • KISA 523개 취약점 상시 점검 예산 91억 원이 전액 삭감된 채 침해 조사 자료가 일반 공무원 이메일 첨부파일과 종이 확인서로 관리되고, LLM 리포트 폭주로 취약점 접수 채널의 유효 시그널이 영구 잠긴 가운데, 덴마크 CPR에서 10일간 880만 건 자동 조회가 이상 경보 한 번 없이 관통된 것은 방어 체제 점검 자체를 예산 삭감과 관성이 통째로 제거했음을 스스로 선언한 것과 다르지 않다.
  • DMZ API 전 엔드포인트의 세션 주체·데이터 소유자 일치 검증 가동 여부를 오늘 전수 확인하고 미가동 구간을 BOLA 결함으로 분류해 패치 또는 서비스 중단 결정을 내리되, 과기정통부 Zero Trust 예산 복원 공문과 전산 자산 전수 대상 CISA형 Continuous Asset Discovery 적용은 이번 주 내 동시에 확정해야 한다.

보안 사고/이슈

물리적 망분리 점검 통과한 DMZ API가 BOLA 한 방에 열렸고, AI 멀티에이전트는 그 옆문을 2만 명 단위로 갈아찢었다

그룹아이비 보고서가 신한은행 대출모집인 조회 서비스에서 서비스별 2만4308명, 2만2851명, 1만9578명 단위 조회 시도를 기록하고 이 규모를 '수작업으로는 불가능한 수준'으로 판정한 이번 7개 금융사 연쇄 해킹의 본질은, DMZ에 배치된 웹·API 서비스의 객체 수준 인가(BOLA/IDOR) 결함을 AI 자율형 침투 콘솔 ARTEX가 자동화 크리덴셜 스터핑과 결합해 관통한 것이다. 신한·KB국민·하나·BNK부산·예가람저축·현대캐피탈 등 피해가 전부 대출모집인 조회, 직원용 모바일 업무지원, ODS, 외부 웹서버 등 핵심 금융거래망이 아닌 부가·외부 업무 시스템에 집중했으며, 오아시스시큐리티가 신한은행 크리덴셜 스터핑 인프라에서 식별한 고유 IP 359개 중 91% 이상이 미국·중국·홍콩 해외 클라우드 서버를 기반으로 움직였다. 초기 보안성 검토 절차에서 해당 DMZ 서비스를 '개인정보 없음'으로 보고하고 대고객 전자금융감독규정 정기 감사가 해당 구간을 미치지 못하는 이 형식적 점검 구조가, 물리적 망분리 요건만 통과하면 로직 레벨 인가 검증까지 건너뛰는 공백을 만들었다. 이중인증이 정상 작동해도 서버 단에서 세션 주체와 요청 데이터 소유자의 일치 여부를 검증하지 않으면 변조된 파라미터는 그대로 통과하고, DMZ API 각 엔드포인트에 이 일치 검증 로직이 가동 중인지, 부재 상태라면 BOLA 결함으로 곧바로 이어지는지를 지금 이 시점에 확인해야 한다.

관련 뉴스:
- 디지털데일리 - 경찰, 금융권 연쇄 해킹 '정식 수사' 전환…전담팀 구성
- 데일리시큐 - 금융권 해킹 사고의 본질: Artex 악용과 DMZ 인증 우회, AI가 아닌 기본 통제 소홀이 핵심
- 디지털데일리 - [AI 해킹전쟁 ㊤] 서비스별 만명 단위 조회 시도…AI 해킹, 금융권 '옆문' 뚫었다
- 디지털데일리 - 제2금융권까지 번진 금융권 연쇄 해킹…AI 침투 도구 활용 정황, 클라우드 사업자 IP 차단 요청
- 디지털데일리 - 금융권 해킹 의심 IP 28개 특정…금감원, 전 금융권에 긴급 전파
- 보안뉴스 - [은행이 뚫린다-진단ⓛ] 시스템 속인 '파라미터 변조' 뭐길래... 약한고리 '내부업무시스템' 포격
- 보안뉴스 - [은행이 뚫린다-진단②] '중국산 AI' 과몰입 자제... "확산 최소화·회복력에 집중"


한 패치, 한 계정, 한 사드파티 경계가 빠지면 조직 전체가 단일 침입 표면으로 전환된다

FBI는 Accenture 소속 컨트랙터가 Oracle PeopleSoft에 발주된 CVE-2026-35273 패치를 적용하지 않은 단일 실패로 ShinyHunters가 URL-인코딩 트릭으로 WAF을 우회해 PSEMHUB 엔드포인트를 뚫고 수천 명 직원 개인정보를 탈취한 사고를 감수했다. 같은 주에 덴마크 CPR은 민간기업 계정이 약 10일간 대량 자동 조회를 수행하는 동안 이상 경보가 한 번도 작동하지 않아 공격자가 등재 인원 1,100만 명 중 880만 명의 이름·주소·CPR 번호를 탈취했고, 한국전력 외부 웹페이지에서는 2만4천 명 직원 정보와 FA_cam_ip_password.csv, 얼굴인식 특징 벡터, 전력시설 좌표화 파일, MobaXterm 세션, 복호화 계정 정보가 함께 노출된 정황이 위협 인텔리전스 자료에서 드러났다. 티빙은 매출 5년간 26.2배 성장 동안 정보보호 전담인력 4명 체제에서 개발자 접속정보가 소스코드에 평문으로 저장된 채 공격자가 24GB 데이터를 반출하는 과정이 탐지 없이 지나갔으며, 국내 종교기관 2곳에서는 웹쉘→MSSQL sysadmin→SSO 경유로 공격자가 47.3GB를 내부 NAS에서 외부 MinIO 인프라로 전송하는 동안 이전 침해에서 확보한 MinIO 관리자 계정을 폐기하지 않은 채 재사용했다. 포티넷이 FortiMail의 경로 조작 오류와 NULL 문자 필터링 결함이 결합된 CVE-2026-104286에서 인증 없이 OS에 임의 파일을 쓰는 제로데이가 악용된 것을 확인한 사이, NPM 레지스트리는 function-flag를 1년 넘게 삭제하지 않은 채 악성 권고도 발행하지 않은 상태로 37,000건 이상 설치량을 방치했다. 경계에서 contractor 패치 이행 검증, API 대량 조회 rate-limit, SSO 연계 권한 범위가 하나만 빠지면 단일 침입이 조직 전체 데이터 기밀성 손상으로 직결되는 구조가 이번 클러스터 전반에서 반복해서 재현되며, 외부 관리 플랫폼에 대한 패치 이행 감사와 대량 조회 이상 탐지, 연계 인증·권한 체계를 단일 계정으로 축소하는 제로트러스트 격리 구조로 경계 검증을 재설계해야 한다.

관련 뉴스:
- thehackernews - Microsoft Exchange Flaw Lets Authenticated Attackers Read Other Users' Mailboxes
- 디지털데일리 - 국토교통 사이버공격 5년간 4778건…'관제 밖' 11곳 빼면 더 늘어난다
- 보안뉴스 - 포티넷 포티메일, 인증 우회해 파일 심는 제로데이 악용...5일 긴급 패치
- 데일리시큐 - 다크웹에 SK텔레콤 고객정보 2,321만건 판매글 등장…2026년 9월 이용·청구정보 포함
- 보안뉴스 - 샤이니헌터스 연루 의심 '레이', 요르단서 구금 보도...공범 추적 돕는다
- 보안뉴스 - 스팸 차단 장비인 척 숨어든 리눅스 백도어... 한국과 대만 메일 장비 노렸다
- 보안뉴스 - 2003년 이후 거쳐 간 누구나 피해 가능... 덴마크공대, 최대 20만명 정보 노출 우려
- 데일리시큐 - [단독] 한국전력 2만4천명 직원 정보 노출 넘어 내부 보안 정보까지 유출 정황...내부 보안 인프라까지 조사 확대해야
- securityweek - 1년 이상 지속된 NPM 서플라이체인 캠페인 MALFEX, 누적 40,000건 이상 다운로드
- securityweek - 덴마크 중앙인구등록소(CPR) 데이터 유출로 약 880만 명 개인정보 노출
- thehackernews - Denmark Says Attackers Accessed CPR Data for 8.8 Million People via Company Account
- thehackernews - ClickFix Smuggles Payloads Through Browser Cache to Bypass Windows Run Limits
- thehackernews - Critical Atlassian Flaw Lets Unauthenticated Attackers Read Known Files Across 8 Products
- thehackernews - FBI Removes Accenture Contractor After Patch Failure Led to ShinyHunters Breach
- 디지털데일리 - 정부24 해킹 피해 공지 30일 만 삭제…윤호중 장관 "규정 따라 적극 조치" [2026 국감]
- 디지털데일리 - 개인정보 유출에 혼쭐난 플랫폼업계…'재발 방지책 만들 것' [2026 국감]
- 디지털데일리 - 최주희 티빙 대표 "보안 소홀했다"…계정 유출에 고개 숙여 [2026 국감]
- 데일리시큐 - [긴급] 국내 대형 종교기관 2곳 사이버 공격 확인… ERP·그룹웨어 거쳐 대규모 개인정보 유출
- securityweek - FBI, Ploutus ATM 멀웨어 개발자이자 'Most Wanted'인 Canelon Aguirre 체포
- thehackernews - LibreOffice와 Apache OpenOffice 취약점으로 악성 스프레드시트가 매크로 경고 없이 코드 실행 가능
- thehackernews - Wikimedia Confirms Rogue OpenAI Agents Attempted to Compromise Etherpad and Use Wiki Tools as Proxies
- thehackernews - Welcome to the Jungle: What We Found Inside 15,465 Public MCP Servers
- securityweek - FBI Blames Contractor's Missed Patch for ShinyHunters Breach

정부 정책

AI가 해킹 진입장벽을 통째로 제거했고, 방어 인프라는 여전히 종이 확인서에 머물러 있다

이재명 대통령이 6일 국무회의에서 "특별한 능력이 없는 경우에도 해킹을 쉽게 할 수 있는 상황이 됐다"고 진단한 직접적 계기는, 신한은행 2만 5000여 명, 예가람저축은행 약 4만 명, KB국민·하나·BNK부산은행 개인정보 유출과 현대캐피탈 사고에 AI가 동원된 정황이 드러난 금융권 연쇄 침해다. 공격 경로는 주 전산 시스템이 아닌 일부 외부 취약 지점이며, 한성숙 국무총리는 개인정보보호 인증 체계 전면 검토와 보안 체계 전면 개편을 지시했다. 국가 대응 기조는 사후 수습에서 사전 탐지·선제 차단으로 전환하고, 배경훈 부총리가 공개한 사이버보안 특화 AI 모델(내년 7월 단계별 출시)과 독파모·프런티어AI 병행 추진으로 자체 역량을 확보하는 방향이다. 이 선언과 정면으로 충돌하는 숫자가 현장에 쌓여 있다. 2027년 AI 예산 9조 4308억 원에서 안전·신뢰 분야는 274억 원(전체 0.3%)으로, 성능·인프라 예산 6조 1490억 원과 224대 1 격차를 기록한다. 과기정통부가 Zero Trust 전환 예산을 62억에서 45억으로 삭감했다. KISA가 3개월간 민간 주요 정보통신기반시설과 상용·오픈소스 소프트웨어를 점검해 523개 취약점을 확인했으나, 상시화를 위한 내년도 취약점관리센터 운영 예산 91억 원은 과기정통부가 전액 삭감했다. 침해사고 조사에서 수집된 서버 구성·취약점·공격경로 자료를 KISA 등 조사 기관이 별도 보안망 없이 일반 공무원 이메일 첨부파일로 주고받고, 폐기 검증은 담당 공무원이 날인한 종이 확인서 1장으로 처리한다. 2023년 대비 침해사고 26%·유출사고 45% 증가와 개인정보 피해자 5배 확대가 진행 중이고, 과기정통부는 2027년 정보보호 예산을 3634억에서 5231억 원(44%)으로 늘려 AI 보안특화 모델 700억·차세대 원천기술 550억·KISA 인터넷침해대응센터 632억·중소기업 1만 곳 AI 보안 구독 500억을 편성했다. 금융권 현장에서는 금융위원회와 금감원이 ASAP 플랫폼(출범 후 의심 정보 50만 건 공유, 의심 계좌 7666개 지급정지, 699억 4000만 원 피해 예방)과 금융거래 안심차단서비스(가입자 약 700만 명)를 가동 중이며, 유출된 성명·소득·대출한도를 조합한 맞춤형 대출 사기에 대비해 FDS 고위험 거래 모니터링 임계값을 재설정하고 안심차단서비스 신규 가입 유도를 전 금융업권으로 확대해야 한다.

관련 뉴스:
- 디지털데일리 - 배경훈 장관 "사이버안보 AI 역량, 외부 의존 못해"…독파모·프론티어 AI 병행
- 디지털데일리 - [2026 국감] 이주희 의원 "AI 안전 예산, 274억 불과"…'성능' 예산과 격차 224배
- 디지털데일리 - 금융권 AI 해킹 공격 추정…韓총리 "보안체계 전면 개편" 주문
- 디지털데일리 - 이재명 대통령, AI 해킹 확산에 국가 핵심 시스템 보안 전면 점검 지시
- 보안뉴스 - 이 대통령 "국가 보안망 즉각 점검"·한 총리 "전면 개편"... 정부, AI 해킹 총력 대응
- 보안뉴스 - KISA·과기정통부, 한-몽 정상회담 후속 '사이버보안 협력' 본격 닻 올려
- 디지털데일리 - "AI 안전 인력 부족" 지적에 배경훈 "AI안전연구소 인력·예산 늘려야" [2026 국감]
- 디지털데일리 - 금융당국, 개인정보 유출 2차 피해 소비자경보 '주의' 발령 및 특별대응기간 운영
- 디지털데일리 - 보이스피싱·스미싱 주의…금융당국, 소비자경보 '주의' 발령
- 디지털데일리 - [2026 국감] 이메일로 주고받는 해킹 조사 자료? "추적 검증체계 필요"
- 디지털데일리 - 연이은 해킹 사고…배경훈 부총리 "침해관리 등 주도적 대응할 것" [2026 국감]
- 디지털데일리 - 과방위 국감 '결정타' 없었다…AI·해킹 현안 '겉핥기' (종합) [2026 국감]
- 보안뉴스 - “대한민국이 공격당하고 있다”… 국정감사 달군 사이버보안 공백
- 디지털데일리 - 과기정통부 "AI 보안위협에 대응…2027년 정보보호 예산 증액"


Flock은 판사가, DaaS는 예산표가, 공공 클라우드移行은 등급표가 멈춰 세운다

공공 부문의 보안 인프라 도입을 좌우하는 변수가 기술 성숙도가 아니라 법·예산·등급 체계의 정합성으로 이동했다. 미 연방 판사가 털사 보안관보의 영장 없는 Flock ANPR 조회를 독소독 원칙으로 배제하고, 플로리다·텍사스 등 다수 주정부가 Flock 계약을 해지하며, 샌더스 상원의원이 연방기관 사용 금지 법안을 발의하는 사이, 국내에서는 클라우드컴퓨팅법 시행령 제3조가 DaaS를 IaaS·SaaS·PaaS 복합체(제3조제4호)로만 다루고 예산 비목이 여전히 PC 구매를 전제하는 구조가 CSAP의 별도 DaaS 인증과 정면으로 충돌하고 있다. 행정안전부가 12일 가비아·네이버클라우드·삼성SDS·NHN클라우드·카카오엔터프라이즈·KT클라우드 6개사를 명동 포스트타워에 모아 설명회를 여는 배경에는, N2SF 보안등급(C·S·O)과 공공부문 정보시스템 등급(A1~A4)을 교차 적용해 민간 클라우드 이전 대상 시스템을 선별해야 한다는 과제가 깔려 있다. 두 등급 체계의 교차 매트릭스가 전환 대상 시스템의 데이터 정제·접근통제 설계에 실제로 들어가지 못하고, 표준계약이 SLA·사고 대응·데이터 반환 조건을 담지 못하면 온프레미스 잔존 단말과 DaaS·클라우드 환경이 병행되는 이중 운영이 길어진다. 전환기 이중 운영 구간에서 단말 비저장 아키텍처의 TCO 비교 기준과 N2SF 기반 중앙 집중식 접근통제 모델을 표준계약 조항에 고착하는 절차를 먼저 구축해야 한다.

관련 뉴스:
- 보안뉴스 - 모든 차를 기록하는 카메라 '플록' ... 미 연방 판사, 경찰의 영장 없는 조회에 위헌 판결
- 디지털데일리 - 법엔 없고 예산엔 막힌 공공 DaaS…입법조사처 "확산 로드맵 시급하다"
- 디지털데일리 - 행안부, 오는 12일 CSP 6곳 모아 설명회 연다…공공기관 클라우드 선택 지원

기술 동향

AI 에이전트가 자산목록에 없는 서버를 먼저 잡는다

금융위가 10월 2일 신한·KB국민 등 주요 금융회사 사이버공격 추가 피해로 긴급 상황대응 회의를 소집한 같은 주, 하나은행은 영업지원시스템 불법 침입에 따른 고객정보 유출 정황을 10월 2일 파악하고 3일 공식 사과문을 게시했다. 해커가 AI 기반 자동화 공격 도구로 신한·KB·하나·예가람저축·BNK부산은행에서 단기간 취약점을 포착해 개인정보 유출 정황을 만들어 냈고, 공격은 핵심 IT 시스템이 아닌 인증·접근통제 등 보안 강도가 낮은 부가 지원 서비스망에 쏠렸다. 금융보안원이 9월 21일 금융권 AI 에이전트 기반 공격 시도를 발표했으며, 박세준 티오리 대표는 AI 에이전트가 응답 맥락을 해석해 다음 공격 시도를 스스로 구성함으로써 기존 자동화 도구 대비 탐색 범위와 반복 능력을 확대한다고 짚었다. ARTEX는 전수조사까지 마친 조직에서도 자산목록에 없는 자원이 조사 대상에서 원천적으로 빠진다는 한계를 짚었고, 이억원 금융위원장은 261개 금융회사 전수점검에서 관리 사각지대를 면밀히 점검하겠다고 밝혔다. 통신사·롯데카드 대형 해킹 사고에서 공통으로 드러난 Shadow IT가 바로 이 구조적 구멍의 실체다. 시중은행을 공격한 IP 중 일부가 카카오뱅크·케이뱅크 서버 접근을 시도하고 1월부터 8월까지 토스뱅크 서버 접근을 10여 차례 시도했으나 개인정보 유출 피해가 발생하지 않은 사실은, 현재 방어가 아직 작동 중이라는 것을 보여줄 뿐이다. AI 에이전트 탐지 속도가 수동 조직 병목보다 앞서는 한, 그 간극은 계속 줄어든다. 탐지부터 패치 검증·적용까지를 통합 처리하는 AI 거버넌스 체계 전환은 전제이고, 그보다 앞서 CISA가 추진하는 HW·SW·버전·패치 현황과 인터넷 연결지점을 자동 식별해 기존 자산목록과 대조하는 Continuous Asset Discovery 구조를 전산 자산 전체에 적용해야 한다.

관련 뉴스:
- 디지털데일리 - "공격자보다 먼저 자산 찾아야"…금융보안, 방어의 범위를 다시 짤 때
- 데일리시큐 - 모르는 자산은 전수조사할 수 없다
- 디지털데일리 - 금융 안전망 뚫은 AI 해킹…"AI 방어·기본기 강화해야"
- 보안뉴스 - [이슈 칼럼] AI가 창을 들었다면, 우리는 방패를 준비했는가?


"검증 게이트"가 노이즈에 잠긴 두 현장 — 방치된 제3자 권한과 AI 스팸 리포트가 시그널을 묻힌다

외주 권한 미재검토와 AI 자동화 리포트 폭주는 진입 벡터가 아니라 검증·거버넌스 레이어의 붕괴에서 출발하며, 보안 관제의 신호대 잡음비를 동시에 무너뜨린다. 데일리시큐 연재소설 '에덴' 시나리오에서 피싱 1통으로 탈취된 외주 개발자 계정은 수년간 재검토가 없던 과다 권한을 발판 삼아 수개월에 걸쳐 디도스·계정 도용·데이터 노출을 수행하고, 자회사 퇴사자 계정의 미비활성화와 만료된 외주 권한의 시스템 접근이 그 구조적 전제다. Google은 2026년 10월 1일 OSS VRP 접수를 중단하며 '자동화 제출물 급증 중 대부분이 유효하지 않다'를 사유로 내세웠고, 26개 flagship·47개 important 저장소에서 명시되던 보상 금액($500~$7,500, $101~$3,133.7)을 GitHub 공개 규칙 문서에서 삭제했다. Go 프로젝트는 9월 초 보안 정책에 LLM 리포트 단락을 신설해 필터링되지 않은 LLM 출력의 대량 전송에 크레디트를 부여하지 않겠다고 못 박았고, Google은 2027년 1분기 내 프로그램 재설계를 X에 공언했다. 제3자 계정 수명 관리가 공백인 환경과, 유효 리포트가 노이즈에 묻혀 신고·수리 사이클이 지연되는 OSS 생태계가 동시에 검증 안 된 것이 관제 채널을 그대로 통과하는 상황을 맞고 있다. 외주·자회사 계정에 주기적 권한 재검토와 만료 시점 자동 비활성화 파이프라인을 적용하고, 취약점 접수 채널에 LLM 생성물 필터링 게이트를 설치해 공급망 침해 리포트 경로를 별도 트랙으로 분리해야 한다.

관련 뉴스:
- 데일리시큐 - [정보보안 연재소설-로그아웃되지 않는 밤] 제48화 '협력사라는 뒷문'
- thehackernews - Google, 자동화 무효 리포트 급증으로 OSS VRP 제품 취약점 버그바운티 보상 일시 중단

기업·투자·행사

AI가 공격·방어 양극을 동시에 장악한 순간, 내부망·에이전트·공급망 세 축이 동시에 무너지는 시나리오가 실행 단계에 들어섰다

AI가 공격 자동화부터 탐지 룰 생성까지 보안 양극을 장악하면서, 방어 체계를 시스템·계정 단위로 설계한 조직의 내부망·접근통제·에이전트 권한 관리가 동시에 무너지는 국면이 열렸다. 신한·KB국민·하나·BNK은행과 예가람·웰컴저축은행·현대캐피탈을 겨냥한 AI 기반 자동화 해킹이 금융권에 연쇄 발생하고, 이재명 대통령이 국무회의에서 "보안 체계를 조속히 점검하고 필요한 조치를 즉각 시행"하고 "사이버보안 특화 AI 개발과 보급에도 속도"를 주문한 당일, 내부망 보호·보안관제·접근통제 특화 기업 안랩(+15.58%), 지니언스(+20.83%), 라온시큐어(+29.98%), 샌즈랩(30.00%)이 일제히 상한가나 올 최고가를 찍었다. 쿤텍 방혁준 대표가 AX 시대에 보안 대상이 에이전트의 판단·도구 호출 행위까지 넓어졌다고 진단한 시점에서, 엔피코어는 SOC Prime의 Prime Architect로 AI가 탐지 룰을 생성·변환·검증하는 구조를, AI스페라는 AITEM으로 Shadow AI·다크웹·OSINT·유출 정보를 통합해 위협 우선순위를 재매기는 구조를 각각 공개했고, 9월 한 달 사이 39건의 사이버보안 M&A가 나온 흐름에서 Palo Alto Networks가 Console을 $500M에 인수해 Cortex에 자연어 에이전틱 워크플로를 결합하는 등 공격·방어 양쪽에 AI 에이전트를 탑재하는 산업 구조가 굳어졌다. 내부망 마이크로세그멘테이션 경계, AI 에이전트 도구 호출 권한 매트릭스, Sigma 기반 탐지 룰 자동 갱신 파이프라인 세 축을 하나의 운영 프로세스로 재설계해야 한다.

관련 뉴스:
- 디지털데일리 - 금융권 AI 해킹에 보안주 급등…안랩·지니언스·라온시큐어 관심↑
- 디지털데일리 - 금융권 연쇄 해킹에 보안주 급등…안랩·지니언스 최고가 기록
- 데일리시큐 - 쿤텍, 오는 27일 'AX 시대의 AI 보안과 안전한 사용' 세미나 개최
- 데일리시큐 - 엔피코어, SECUi MAX SUMMIT 2026 참가...SOC Prime Enterprise License 소개
- 데일리시큐 - AI스페라, 싱가포르 '거브웨어 2026' 참가...AI 기반 위협 노출 관리 플랫폼 공개
- securityweek - Cybersecurity M&A Roundup: 39 Deals Announced in September 2026


펌웨어·키 관리·PQC가 보안 아키텍처의 새 중추로 고착되고, G20 의장국 연임을 계기로 공급망 보안 규범 경쟁이 국제 트랙으로 올라섰다

브렛 앤서니 매티스 쿠팡 CISO가 6일 국회 과방위 국감에 출석해 6월 3755만명 개인정보 유출 사고 이후 하드웨어 기반 키 관리시스템 개선과 패스키 인증 도입을 확인했다. HP코리아가 네이블과 5G 특화망 무선 스마트오피스 MOU를 체결하며 BIOS·펌웨어 하드웨어 보안을 통신망 설계·제어 컨설팅과 단일 생태계로 묶는 것도, 같은 물리 계층 재설계를 무선 네트워크 인프라로 확장하는 작업이다. 양사가 SK텔레콤과 함께 제1금융권 은행 무선 스마트오피스를 구축한 이력을 산업별로 확장하면, 기존 유선 망분리 아키텍처를 5G 특화망 무선 환경으로 재구성하는 현장에 기술 기준이 뿌리내린다. S2W 서상덕 대표가 한영고위급포럼 2일차 세션에서 반도체·피지컬 AI 공급망 위협 정보 상시 공유를 위한 민관 공조형 채널을 제안하고 2027·2028년 G20 의장국 연임 시기에 '신뢰할 수 있는 공급망 보안' 기준을 국제 의제로 올리자는 것을, KISA·과기부가 몽골 울란바타르에서 PQC 기술 동향과 AI 기반 위협 대응을 교환하며 7월 출범한 CAMPCyberNet 네트워크를 가동하는 흐름과 겹치면, 국가 간 보안 표준 경쟁이 단일 기업 패치 단계를 넘어 국제 거버넌스 트랙에 진입했다. 유락이 리스콘 도쿄에서 디파스 프로·엣지·프로 맥 3종을 시연한 현장에서는 일본 공공·수사기관이 LINE 메신저 데이터 분석과 법적 증거 효력, 암호화·다중 기기·Mac·모바일 환경 지원을 구체적으로 요구했고, 일본 민간 기업은 생성형 AI 도입에 따른 정보 유출 방지와 서드파티 AI 연계 분석에 관심을 보였다. 포렌식이 사후 증거 수집에서 상시 데이터 리스크 감사 도구로 재편되는 수요가 하드웨어 계층 보안 재설계와 국제 규범 경쟁을 동시에 추동하는 구조다. 펌웨어 무결성 검증 체계를 아키텍처 하층에 고정한 뒤, PQC 전환 로드맵을 G20 의장국 규범 프레임에 맞춰 설계해야 한다.

관련 뉴스:
- 디지털데일리 - HP코리아, 네이블과 5G 특화망 무선 오피스 기술협력 체결
- 디지털데일리 - 유락, AI 디지털 포렌식으로 일본 시장 공략
- 보안뉴스 - 유락, 'AI 디지털 포렌식' 앞세워 일본 시장 공략 가속
- 보안뉴스 - G20서 공급망 보안을 핵심 의제로… S2W, 영국과 안보 비전 공유
- 데일리시큐 - S2W 서상덕 대표, 제2차 한영고위급포럼 참석...AI 주권 위한 공급망 보안 제안
- 데일리시큐 - 한국과 몽골, 사이버보안 협력 본격 추진...AI 보안·양자내성암호 논의
- 디지털데일리 - 쿠팡 CISO "개인정보 유출 후 키 관리·모니터링 개선…보안 투자 지속"[2026 국감]

기업 솔루션 및 기술

AI가 공격 창을 1.6일로 압축한 2026년, 방어는 '더 빨리 찾아내는 AI'가 아니라 '목표를 반복 불가하게 만드는 아키텍처'로 갈아타고 있다

MTTE가 23.2일에서 1.6일로 떨어진 2026년, 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 AI 도구가 본인 인증 누락과 접근통제 미구현을 순식간에 짚어내 약 6만8,000건의 개인정보를 꺼내갔다. 공격자는 핵심 서버 대신 직원용 모바일 업무 시스템·영업지원시스템이라는 관리 공백 경로를 파고들었고, 금융당국은 약 500개사에 IP 차단·IT 자산 외부 노출 등 12개 항목 긴급 점검을 10월 6~8일 사이에 내렸다. 방어 스택은 이 속도에서 구조적으로 갈라진다. 인포시즈 GOS가 자체 Graph ML로 전체 행위 그래프 중 0.068%만 Analyzer LLM에 넘겨 대기업 EDR 환경에서 별도 규칙 등록 없이 미탐률 0%를 찍었고, 스틸리언 웹수트가 금융보안원이 9월 공식 확인한 AI 에이전트 공격(아르텍스)을 API 경로 난수화·요청응답 암호화·서버 단 토큰 교차 검증·PoW 챌린지로 자체 검증에서 차단한 것은, 고정 경로와 시그니처에 기대던 스택이 공격 자동화를 따라갈 수 없음을 숫자로 확인한 사건이다. 에버스핀 에버세이프 웹이 전북대·NH농협은행·삼성카드·국세청에 AI-MTD를 깔아 웹 코드와 보호 구조를 지속적으로 변형시키는 방식, 루카스메타 PQCSAFE가 사용자-사내 시스템-AI 에이전트 간 1대1 전용 통로로 해킹 시 횡적 확산을 물리적으로 끊는 제로트러스트 구조, 메가존 AIR Studio v3의 AI Gateway가 가상키 발급으로 원본 인증키 노출과 우회 API 호출을 원천 봉하는 설계가 같은 방향을 가리킨다. 공격자가 다음 회차에 같은 경로·같은 파라미터를 재사용할 수 없게 만들 API 경로 동적 난수화, 1대1 제로트러스트 격리 통로, MTD 기반 웹 코드 변형, Graph ML 전처리로 LLM 분석 대상을 0.068%로 압축하는 구조를 기존 SIEM·SOAR 위에 병행해서 인프라를 재설계해야 한다.

관련 뉴스:
- 디지털데일리 - 인포시즈, AI 보안 솔루션 'GOS' 출시…반도체 대기업 공급
- 디지털데일리 - 금융권 해킹 급증…스틸리언 "웹수트로 AI 에이전트 공격 차단"
- 보안뉴스 - API 경로 바꾸고 요청 암호화... 스틸리언, 최신 AI 해킹 방어 청사진 제시
- 데일리시큐 - 스틸리언, 자체 테스트서 AI 에이전트 기반 웹·API 공격 방어 확인
- 보안뉴스 - 에버스핀, 전북대에 AI 활용 매크로·스크래핑 방어 솔루션 공급
- 데일리시큐 - 에버스핀, 전북대에 웹 보안 솔루션 '에버세이프 웹' 공급…자동화 공격 대응
- 데일리시큐 - [보안 칼럼] 금융권 뚫은 'AI 해킹', 답은 소스코드에 있다
- 보안뉴스 - [인터뷰] 엑스트라홉 "AI 보안 솔루션의 한계? 진짜 문제는 지능이 아닌 '데이터 품질과 컨텍스트'"
- securityweek - Social Engineering Detection Moves Into the Live Conversation
- securityweek - Apple, macOS Full Disk Access 통제 강화 – AI 에이전트 리스크 대응
- 데일리시큐 - 루카스메타, 'PQCSAFE' 구글 클라우드 마켓플레이스 출시
- 데일리시큐 - 컴텍, 리눅스 서버 전용 AI 백신 'EdgeSecure Server v1.0' 출시
- 데일리시큐 - 메가존클라우드, 엔터프라이즈 AI OS 'AIR Studio v3' 출시


도메인 경계에서 실시간 데이터가 흐르기 시작했고, 보안 아키텍처의 단위가 바뀌었다

보안 인프라의 설계 단위가 개별 도메인 내 점 솔루션에서 통신·금융·로봇·벤더 등 이질적 도메인 간 실시간 연동 평면으로 이동했다. LG유플러스가 AI 통화앱 익시오로 보이스피싱 의심 통화를 감지하면 즉시 우리은행 FDS에 위험 정보를 전달하고, 우리은행이 해당 고객 FDS 모니터링을 강화해 의심 거래 시 추가 본인 확인을 가동하는 '익시오 보이스피싱 금융안심' 체계를 6일 발표했으며, 양사는 지난해 8월 업무협약 이후 실무 협의체와 시범 운영·기술 검증을 거쳐 이 연동을 완성했다. 플로리젠로보틱스는 IDQ 양자난수생성기(QRNG)를 관제시스템 FLOW에 연동해 로봇 3대 동시 제어 환경에서 암호화 평균 0.09ms, 왕복 통신 지연 평균 299ms을 KOLAS 공인시험기관 와이즈스톤이 검증했고, 시큐리티스코어카드는 벤더 온보딩부터 보고까지 커스텀 코딩 없이 워크플로우 빌더로 연결한 TPRM 플랫폼 '타이탄 AI'에서 리스폰스 에이전트가 현재 위협 활동 기반 우선순위로 조치 요청을 자동 발송·재검사하는 구조를 공개했다. 금융기관은 통화 단계 위험 신호를 사후 계좌이체 정보로만 포착하던 구조적 사각지대를 통신 데이터 실시간 연동으로 사전 차단 구간까지 밀어냈고, 순찰로봇 관제는 세션별 양자난수 기반 AES-256-GCM 키 생성·폐기로 제어권 탈취 리스크를 물리 계층에서 차단했다. 각 도메인 간 실시간 리스크 전달 경로의 지연 시간과 데이터 포맷 정합성을 단일 SLA로 재설계하고, PQC 기반 인증·키 교환 체인을 물리 계층부터 기존 인프라 스택에 먼저 박아두어야 한다.

관련 뉴스:
- 디지털데일리 - LGU+, 의심 통화부터 금융피해 막는다
- 보안뉴스 - LG유플러스-우리은행, AI 통화앱 '익시오' 연동해 보이스피싱 선제 차단
- 데일리시큐 - LG유플러스, 우리은행과 손잡고 통화 기반 보이스피싱 방어 나선다
- 디지털데일리 - "여권부터 얼굴까지 한 번에"…헥토데이터, 비대면 신원확인 서비스 확대
- 보안뉴스 - 사이버다임, 문서중앙화 솔루션에 DLP 기능 통합…문서 보안 관리 범위 확대
- 데일리시큐 - 시큐리티스코어카드, AI 기반 제3자 IT 위험 관리 플랫폼 '타이탄 AI' 공개
- 데일리시큐 - 플로리젠로보틱스-IDQ, 순찰로봇 관제시스템에 양자보안 적용
- 디지털데일리 - 디지털자산 진출 지원…LG CNS, 블록체인 인프라 플랫폼 '기틀' 출시
- 디지털데일리 - 야놀자넥스트, 기업용 AI 관리 솔루션 '에이먹스' 출시


Security Desk 노트

보안 설계의 최소 단위가 여전히 '누가 어떤 벽을 어떤 증명으로 넘는가'에 묶여 있는 동안, 데이터는 로직 레벨에서 소유자 검증 없이 흘러가고 AI는 그 흐름을 1.6일로 압축했다. DMZ API의 BOLA 결함이 7개 금융사 대출모집인·외부 업무 시스템에서 2만 명 단위 벌크 조회를 이미 산출해 냈고, 덴마크 CPR에서는 10일간 880만 건 조회가 이상 경보 한 번 없이 관통된 것은, 물리적 망분리라는 벽만 서 있으면 벽 안쪽의 '이 세션이 이 데이터의 소유자인가' 질문 자체가 아키텍처에 없다는 것을 AI 자율 침투 콘솔 ARTEX가 크리덴셜 스터핑과 결합해 실증한 사례일 뿐이다. 그런데 같은 주에 PeopleSoft 미패치와 MinIO 관리자 계정 재사용이 71.3GB를 내보내고, KISA 523개 취약점 상시 점검 예산 91억 원은 전액 삭감된 채 침해 조사 자료가 일반 공무원 이메일 첨부파일과 종이 확인서로 관리되며, LLM 자동 리포트 폭주가 취약점 접수 채널의 유효 시그널을 노이즈로 영구 잠그고 있다는 사실은, 방어 체제가 '벽에 사람이 서 있는지'만 점검해 온 사이 공격 단위가 이미 벽 너머 로직 호출로 이동했다는 확인이 아니라, 그 점검 자체를 예산 삭감과 관성으로 통째로 없애 버린 조직이 다음 타깃임을 스스로 선언한 것에 불과하다.

📢 SecurityDesk 인사이트 운영 정책
최신 보안 동향을 생성형 AI 기술의 도움을 받아 독자적인 분석을 통해 인사이트가 제공됩니다.
기사 제목과 링크는 정보 공유의 목적으로 인용되었으며, 기사 원문에 대한 저작권은 각 언론사에 있습니다. 상세 내용은 반드시 [관련 뉴스] 링크를 통해 원문 기사에서 확인하시기 바랍니다.

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9