뉴스로 돌아가기
보안AI Understanding 브리핑

보안 연구원들은 취약점 발견 및 악용의 AI 기반 가속을 보고합니다.

30개 보안 연구 회사를 대상으로 한 조사에 따르면 AI 도구는 제로데이 결함을 찾는 데 필요한 시간을 대폭 줄이는 동시에 공격 벡터를 AI 에이전트 조작 및 토큰 예산의 경제적 고갈 방향으로 전환하고 있는 것으로 나타났습니다.

4 min readRead the linked source
Source-provided image accompanying Security researchers report AI-driven acceleration of vulnerability discovery and exploitation
소스 참조녹음된 소스
출판사
calcalistech.com
소스 링크
calcalistech.comhttps://www.calcalistech.com/ctechnews/article/r1gg52vtfg
소스 유형
연결된 소스 — 기본 소스 상태가 설정되지 않았습니다.
맥락60초 안에 이해하세요

여기서 시작하세요

주요 용어

MCP(모델 컨텍스트 프로토콜)
AI 애플리케이션이 표준 방식으로 외부 도구, 데이터 소스 및 컨텍스트 제공자에 연결할 수 있게 해주는 개방형 프로토콜입니다.
대형 언어 모델(LLM)
텍스트를 생성하고 분석하기 위해 대규모 텍스트 말뭉치를 학습한 언어 모델입니다.
신속한 주입
모델 입력이나 검색된 콘텐츠에 악의적인 명령을 삽입하는 공격 패턴입니다.
자신을 테스트해 보세요AI 에이전트 퀴즈

무슨 일이 일어났나요?

이스라엘 보안 연구 전문가 30명을 대상으로 Calcalistech가 실시한 설문조사에 따르면 AI가 정교한 사이버 공격에 대한 진입 장벽을 크게 낮추는 것으로 나타났습니다. 연구원들은 기능적 개념 증명(PoC) 익스플로잇 개발과 같이 이전에 국가 행위자가 수개월의 노력이 필요했던 작업을 이제 며칠 만에 완료할 수 있다고 보고합니다. 이번 조사 결과는 AI를 사용하여 취약성 발견을 자동화하고, 신뢰할 수 있는 AI 에이전트를 조작하고, 기업 AI 토큰 예산을 소진시켜 경제적 공격을 수행하는 위협 환경의 변화를 강조합니다.

설문 조사에서는 상업용 AI 도구가 보안 연구 일정을 단축하여 개별 연구원이 Zoom, Google Cloud 및 Microsoft Copilot와 같은 주요 플랫폼에서 제로 데이 결함을 발견할 수 있도록 했다는 점을 강조합니다. 전문가들은 이러한 변화를 2013년 'AFL 퍼징 순간'과 비교하면서 AI가 낮게 달린 과일을 찾는 데는 효과적이지만 여전히 환각과 맥락 손실이 발생하기 쉬우므로 지속적인 인간 감독이 필요하다는 점을 지적합니다.

연구의 상당 부분은 자격 증명 기반 공격에서 신뢰할 수 있는 AI 에이전트 조작으로의 전환에 중점을 두고 있습니다. 공격자는 간접 프롬프트 삽입을 악용하여 에이전트에 영향을 주어 사용자를 피싱하거나 기존 비밀번호 없이 민감한 데이터를 유출할 수 있습니다. 몇몇 회사는 공유 문서와 ​​이메일을 통해 그러한 인수에 대한 성공적인 시연을 보고했습니다.

보고서는 SOC에 대한 경제 전쟁이라는 새로운 공격 벡터를 식별합니다. 공격자는 자동화된 보안 시스템에 소음을 가해 기본 AI 모델이 불필요한 데이터를 처리하도록 강제하여 기업의 토큰 예산을 효과적으로 소진시키고 잠재적으로 시스템이 실패하거나 운영 비용이 엄청나게 높아질 수 있습니다.

응답자들은 고립된 취약성 심각도 점수가 점점 더 시대에 뒤떨어진다는 점을 강조했습니다. 대신 심각도가 낮은 여러 가지 잘못된 구성을 관리 손상에 대한 위험한 단일 경로로 간주하는 '공격 체인' 분석을 옹호합니다.

소스 세부정보: calcalistech.com ↗

왜 중요한가요?

지능형 공격 기능의 민주화는 상용 소프트웨어의 취약점이 전례 없는 속도로 식별되고 악용되고 있음을 의미합니다. 공격자는 전통적인 자격 증명 도용에서 AI 에이전트 조작 및 타사 종속성 이용으로 초점을 전환함으로써 기존 경계 방어를 우회하고 있습니다. 더욱이, 적들이 AI 토큰 예산을 소모하기 위해 보안 시스템에 소음을 쏟아 붓는 '경제 전쟁'의 출현은 자동화된 보안 운영 센터(SOC)에 의존하는 기업에 새로운 운영 위험을 초래합니다. 이러한 발전은 공격자가 전체 시스템 손상을 달성하기 위해 점점 더 사소하고 중요하지 않은 결함을 연결함에 따라 CVE 점수와 같은 기존 취약성 심각도 지표가 실제 위험을 평가하는 데 불충분해지고 있음을 시사합니다.

이번 조사 결과는 보안 경계의 근본적인 변화를 강조합니다. 기업이 AI 에이전트를 워크플로에 통합함에 따라 '신뢰할 수 있는 에이전트'가 주요 대상이 됩니다. 에이전트가 손상되면 내부 시스템에 대한 브리지 역할을 하여 기존 EDR(엔드포인트 탐지 및 응답) 도구의 효율성이 떨어질 수 있습니다.

AI 기반 공격의 경제적 영향은 사이버 보안에 새로운 차원을 제시합니다. 공격자가 LLM 기반 보안 도구의 비용 구조를 무기화하여 운영을 방해할 수 있으므로 기업은 이제 AI 추론 비용을 잠재적인 취약점으로 고려해야 합니다.

브라우저 확장 및 MCP 서버와 같은 타사 AI 종속성에 대한 의존도는 현재 과소 모니터링되는 공급망 위험을 야기합니다. 설문 조사에 따르면 업계는 현재 필요한 보안 제어 개발을 앞지르는 급속한 도입 단계에 있습니다.

Interactive Mechanism

대화형 메커니즘: 실제로 작동하는 방식

이 개발의 이면에 있는 기본 기술을 대화식으로 살펴보세요.

Thinking Budget (Test-Time Tokens):1,024 tokens
Complex Accuracy79%Math & Code Logic
Latency3.2sTime to first full output
Inference Cost$0.0092Per query estimated
Reasoning StyleStep VerificationInternal chain depth
Active Thinking Trace:
1Deconstruct user problem into formal constraints
2Propose candidate hypotheses & step-by-step calculation
3Self-correction: Backtrack and refute subtle edge cases
4Exhaustive consistency check & final output synthesis
Core takeaway: Test-time compute fundamentally changes AI economics. Instead of only scaling during pre-training, giving reasoning models more tokens at inference time allows them to systematically solve PhD-level STEM problems.
대화형 개념 확인+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

다음에 무엇을 볼 것인가

보안 전문가들은 Ollama 및 MCP(Model Context Protocol) 브리지와 같은 오픈 소스 도구를 포함하여 AI 인프라의 급속한 채택으로 인해 발생하는 '사각지대'에 대해 점점 더 우려하고 있습니다. 이러한 종속성이 기업 워크플로에 통합됨에 따라 현재 강력한 모니터링이 부족한 공급망 위험이 커지고 있습니다. 업계는 격리된 취약성 점수에 의존하기보다는 네트워크 도달성과 공격 체인을 설명하는 보다 상황에 맞는 위험 평가 모델로 전환할 것으로 예상됩니다. 관찰자는 기업이 간접적인 프롬프트 주입 및 무단 데이터 유출의 위험을 완화하기 위해 AI 에이전트 권한 및 타사 플러그인 생태계에 대한 보다 엄격한 거버넌스를 구현하기 시작하는지 모니터링해야 합니다.

보안팀이 취약점의 우선순위를 지정하는 방식의 변화를 살펴보세요. CVE 중심 모델에서 상황별 네트워크 인식 위험 평가로의 전환은 성숙한 보안 조직의 표준 관행이 될 가능성이 높습니다.

AI 에이전트 권한을 감사하고 간접적인 프롬프트 주입 시도를 감지하도록 특별히 설계된 보안 도구의 개발을 모니터링합니다. 이는 현재 기업 방어 스택에서 주요 격차로 식별됩니다.

조직이 오픈 소스 AI 인프라와 관련된 '사각지대'를 어떻게 관리하는지 관찰하세요. 업계에서는 기존 소프트웨어 공급망 보안 표준과 유사한 AI 플러그인 및 종속성에 대해 보다 엄격한 심사 프로세스를 추진할 수 있습니다.

관련 가이드 및 퀴즈

AI 에이전트AI 윤리AI 모델 설명알고 있는 내용을 테스트해 보세요. 무료 AI 퀴즈를 시도해 보세요.용어집에서 AI 용어를 찾아보세요.AI 규제 추적기를 따르세요
이것이 유용하다고 생각하시나요?