에버스핀, ‘에버세이프 웹’으로 금융 고객사서 실제 ARTEX 공격 탐지

에버스핀 "금융권 AI 해킹, 새로운 공격 아닌 자동화의 진화”

컴퓨팅입력 :2026/10/07 11:17

금융권의 잇따른 개인정보 유출과 인공지능(AI)을 활용한 자동화 공격 우려가 커지는 가운데, 에버스핀(대표 하영빈)이 AI 자율형 침투테스트 도구 ‘아르텍스(ARTEX)’의 특징이 확인된 공격 시도를 금융 고객사 서비스에서 탐지했다고 7일 밝혔다.

에버스핀에 따르면 공격 시도는 에버스핀의 웹 보안 솔루션인 ‘에버세이프 웹(Eversafe Web)’을 적용한 일부 고객사 서비스에서 확인됐다. 공격시도는 에버세이프 웹이 탐지했다.

에버스핀 관계자는 “AI 기반 공격 도구를 활용한 시도가 이미 실제 서비스 환경에서 발생하고 있다”며 “기존 에버세이프 웹 방어체계가 이러한 공격에도 작동하고 있다”고 설명했다.

에버스핀은 최근 공개된 금융권 침해사고를 분석하고 별도 샘플 웹 애플리케이션에서 ARTEX를 이용해 자동화 조회 방식을 검증한 ‘2026년 9~10월 금융권 침해사고 공격 경로 분석·재현·대응’ 자료를 금융권에 공유했다고 전했다. 자료는 에버스핀 홈페이지에서도 내려받을 수 있도록 할 예정이다.

에버스핀 웹보안솔루션이 탐지한 아르텍스(ARTEX) 연관 IP 목록.(이미지=에버스핀)

에버스핀은 이번 사고의 공격 흐름을 ▲외부에 공개된 사이트와 조회 화면 탐색 ▲인증 우회 ▲접수번호 등 입력값 대입 ▲IP를 변경하며 분산 반복 조회하는 네 단계로 분석했다.

특히 핵심 인터넷·모바일뱅킹이 아닌 직원·대출모집인용 업무 시스템과 각종 조회 서비스 등 외부에 노출된 보조 업무서비스가 공격 대상이 됐다는 점에 주목했다.

ARTEX를 이용한 검증에서는 AI 도구가 웹 공격의 반복 작업을 얼마나 빠르게 자동화할 수 있는지도 확인했다. 보안 솔루션을 적용하지 않은 시연용 샘플 웹앱에서 ARTEX는 사람이 브라우저를 직접 조작하지 않고 조회 API를 호출해 정보를 반복적으로 요청했고 설정된 목표 작업을 6라운드, 22초 만에 완료했다. 이 과정에는 약 4만 4000개의 토큰이 사용됐다.

에버스핀 관계자는 “22초는 시연용 샘플 환경에서 설정한 특정 작업을 수행하는 데 걸린 시간으로, 실제 금융사 전체 시스템을 해킹하는 데 걸린 시간을 의미하지 않는다”고 전했다. 이 관계자는 “이번 검증 역시 실제 피해 금융사의 시스템을 공격하거나 전체 침해 과정을 재현한 것이 아니다”며 “AI 도구가 브라우저를 거치지 않고 API를 직접 호출하고 반복 작업을 자동화할 수 있다는 공격 특성을 확인하기 위해 진행했다”고 설명했다.

에버스핀은 이번 금융권 AI 해킹이 완전히 새로운 형태의 공격이라기보다, 에버세이프 웹이 과거부터 탐지·대응해 온 스크래핑, API 직접 호출, 반복 요청, 봇·매크로 등 기존 공격기법을 AI가 자동화하는 흐름과 맞닿아 있다고 분석했다. AI 봇이나 알려진 공격 패턴만을 식별하는 방식보다, 공격 과정에서 발생하는 비정상 요청과 반복·우회 행위 전반을 통제하는 방식이 필요하다는 설명이다.

에버세이프 웹은 AI 봇 탐지에 국한하지 않고 스크래핑 보호, 요청 재전송(리플레이) 공격 방어, 악성 봇·매크로 탐지 등 웹서비스를 대상으로 한 다양한 공격을 탐지하며, 정상적인 서비스 이용 과정에서 생성된 요청인지 서버단에서 검증한다. 특정 공격 유형이나 알려진 봇 패턴 하나를 탐지하는 데 그치지 않고, 자동화 공격에 사용되는 요청과 행위, 반복·우회 과정 전반을 방어 대상으로 삼는다.

에버스핀 본사 전경

에버스핀은 미국·한국·일본·중국 등 세계 11개국에서 특허를 받은 AI-동적표적방어(MTD·Moving Target Defense)를 기반으로 보안 코드와 구조를 지속적으로 바꿔 공격자가 한 차례 분석한 요청 구조나 우회 방식을 그대로 반복해서 사용하기 어렵게 만든다. 공격자가 직접 API를 호출하는 가장 단순한 방식이 통하지 않으면 브라우저를 자동화하거나 보호 로직을 분석해 요청을 다시 구성해야 하고, 보안 구조가 변경되면 분석 과정도 다시 거쳐야 한다.

에버스핀의 분석자료는 자동화 공격 방식을 HTTP 직접 호출, 브라우저 자동화, 보호 로직 분석 후 우회 등으로 구분하고 있다. 공격 방식이 복잡해질수록 브라우저 실행과 AI 판단, 보호 로직 분석 등에 필요한 시간과 연산량이 증가한다. 에버스핀은 공격을 한 번 탐지하는 데 그치는 것이 아니라, 공격자가 우회를 반복할수록 비용과 시간이 증가하도록 만들어 대량 공격의 효율을 낮추는 것을 AI 공격 대응의 핵심으로 보고 있다.

적용 범위도 차별화했다. 에버세이프 웹은 AI 봇이나 크리덴셜 스터핑(Credential Stuffing) 등 특정 공격 유형에 한정하지 않고 다양한 자동화·해킹 공격을 폭넓게 탐지한다. 또한 개발언어나 프레임워크에 관계 없이 적용할 수 있어, 서로 다른 기술 스택으로 구축된 금융사의 대고객 서비스와 업무용 웹서비스를 함께 보호할 수 있다.

금융권은 인터넷뱅킹과 대표 홈페이지는 물론 직원용 시스템, 대출모집인용 사이트, 각종 조회 서비스와 연계 API 등 서로 다른 시기와 개발환경에서 구축된 서비스를 함께 운영한다. 이번 침해사고처럼 핵심 서비스에 비해 주목도가 낮았던 보조 업무서비스가 공격 경로로 이용될 수 있는 만큼, 특정 서비스나 개발환경에 한정하지 않고 외부에 노출된 웹서비스 전반으로 보호 범위를 확대할 필요가 있다는 것이 에버스핀의 설명이다.

에버세이프 웹은 실제 서비스 환경에서도 대규모 공격을 지속적으로 탐지해 왔다. 회사 집계 기준 그동안 웹 환경에서 발생한 누적 수백억 건의 공격 시도를 탐지하며 금융·공공·커머스 등 다양한 서비스 환경에서 운영 경험을 축적해 왔다.

(사진=클립아트코리아)

에버스핀 관계자는 “이런 운영 실적과 ARTEX의 특징이 확인된 공격 시도에 대한 탐지사례를 바탕으로 에버세이프 웹이 실전에서 검증된 기술”이라고 강조했다.

에버스핀은 이 같은 금융권 운영 경험을 바탕으로, AI 공격에 새롭게 대응하기보다 기존부터 구축해 온 자동화 공격 방어 기술을 금융사의 다양한 웹 환경으로 확대 적용할 계획이다. AI가 직접 API를 호출하거나 반복 작업과 우회 과정을 자동화하는 환경에서는 알려진 공격 패턴을 추가로 탐지하는 것만으로는 충분하지 않으며, 공격자가 동일한 방식을 반복적으로 재사용하기 어렵게 만드는 동적 방어가 중요하다는 설명이다.

관련기사

에버스핀은 자동화 공격 방어가 기존 보안조치를 대체하는 것은 아니라고 전했다. 인증과 접근권한 관리, 취약점 개선, 조회 구조 보완과 횟수 제한, 공격 IP 관리 등을 기본으로 유지하면서 자동화된 요청 자체를 식별하고 통제하는 보안체계를 함께 적용해야 한다고 권고했다.

하영빈 에버스핀 대표는 “에버세이프 웹은 실제 ARTEX를 이용한 해킹 공격에서 탁월한 성능을 입증한 유일한 솔루션”이라며 “공격자가 방식을 바꿀 때마다 시간·컴퓨팅·토큰을 더 쓰게 해 AI를 이용한 대량 조회가 수지에 맞지 않게 하고 있고, 웹은 너무나도 다양하고 이런 공격을 막기 위해 도입된 솔루션으로 서비스 품질을 해치는 일이 잦기에 수많은 레퍼런스를 통해 검증된 솔루션으로 정상 사용자 서비스 품질까지 보장해야 한다”고 말했다.