취약점 처리 적체가 더욱 악화될 전망인 이유
보안 담당자들에게 있어 가장 중요한 취약점을 파악하고 공격이 시작되기 전에 해결해야 할 시간적 여유는 점점 줄어들고 있으며, 그 와중에 전체적인 취약점 발생 건수는 증가하고 있습니다. 수동 우선순위 지정, 느린 패치 주기 또는 레거시 소프트웨어에 의존하는 조직은 운영 및 보안 위험에 점점 더 많이 직면하게 될 것입니다.
취약점 대비 공격 가능성 비율
취약점은 공격자가 접근 권한을 획득하거나, 악성 코드를 실행하거나, 권한을 상승시키거나, 운영을 방해하는 데 사용할 수 있는 소프트웨어 결함입니다. 하지만 모든 버그가 실제 위협이 되는 것은 아닙니다. 많은 버그는 접근하기 어렵거나, 악용하기 어렵거나, 단순히 공격자가 시간을 투자할 가치가 없기 때문입니다.
최근 몇 년 동안 공개된 취약점의 총 수는 급격히 증가하여 2021년 약 21,000건에서 2025년에는 거의 50,000건으로 늘어날 것으로 예상됩니다. 이러한 증가의 일부는 강화된 정보 공개 관행과 버그 현상금 활동을 반영하는 것으로 보이지만, 소프트웨어 성장, 더 광범위한 공격 표면, 그리고 더 체계적인 리포팅 또한 영향을 미쳤습니다. 그럼에도 불구하고, Recorded Future는 2025년에 실제로 악용된 취약점을 446건만 확인했는데, 이는 확인된 악용 사례가 전체 공개된 취약점 중 극히 일부에 불과하다는 점을 상기시켜 줍니다.
공격자들이 발견한 모든 버그를 악용하는 것은 아니기 때문입니다. 대신, 그들은 원격으로 악용될 수 있거나 널리 사용되는 소프트웨어에 영향을 미치는 결함과 같이 도달 범위, 신뢰성 및 투자 수익률 측면에서 최상의 조합을 제공하는 소수의 취약점에 대한 익스플로잇 개발에 집중합니다. 즉, 취약점은 여전히 검증 과정을 거쳐야 하고, 신뢰할 수 있는 익스플로잇으로 변환되어야 하며, 대상과 일치해야 하고, 노력할 가치가 있는 공격 경로에 통합되어야 합니다.
하지만 결함이 기준에 부합하면 악용은 빠르게 진행될 수 있습니다. VulnCheck는 2025년 KEV(핵심 취약점)의 약 29%가 CVE(공격적 취약점) 발표 시점 또는 그 이전에 악용된 것으로 나타났으며, 이는 전년 대비 소폭 증가한 수치로 제로데이 및 n데이 취약점이 여전히 널리 퍼져 있음을 시사합니다. 합법적인 업체들이 소프트웨어 개발에 AI 사용하는 것처럼, 위협 행위자 도 이미 AI 사용하여 위협 조사, 공격 경로 분석, 악성코드 개발 등 공격 워크플로의 일부를 가속화하고 있습니다. 다만, 공격 일정에 미치는 정확한 영향은 정량화하기 어렵습니다. 일부 추적 기관은 취약점 악용까지의 평균 시간이 이제 며칠이 아닌 몇 시간으로 단축될 수 있다고 추정하며, 이는 영향력이 큰 취약점에 대응할 수 있는 시간이 줄어들고 있음을 보여줍니다.
AI 판도를 바꾸는 방식
Anthropic과 OpenAI는 최근 독보적으로 강력한 사이버 방어 모델이라고 주장하는 자료를 제한적으로 공개하여 상당한 주목을 받았습니다. Anthropic의 Mythos에 대한 독립적인 평가 결과, 다단계 사이버 공격 시뮬레이션에서 상당한 개선이 이루어진 것으로 나타났습니다. 하지만 AI 기반 취약점 탐지 및 침투 테스트는 이러한 모델보다 앞서 존재했으며, 대부분의 최첨단 모델은 이미 취약점을 식별하고 익스플로잇 개발을 지원하는 능력을 입증했습니다 . 현재 이러한 도구들은 숙련된 운영자의 손에 있을 때 가장 효과적이며, 마찰 없이 저숙련자가 대규모로 악용할 수 있도록 하는 데는 한계가 있습니다. 이는 중요한 문제인데, 이러한 기능들이 단기적으로는 주로 보안 연구원들에 의해 사용되더라도, 그 결과로 발생하는 정보 유출, 개념 증명, 검증된 결과의 증가는 결국 방어 부담을 가중시키기 때문입니다.
이는 취약점 관리에 세 가지 중요한 방식으로 영향을 미칩니다.
- 트리아지에 더욱 신뢰할 만한 취약점 보고서가 나왔습니다. 새로운 에이전트 시스템은 의심스러운 코드를 표시하는 것 이상으로 프로그램 동작을 추론하고, 발견 사항을 검증하며, 어떤 취약점이 가장 악용될 가능성이 높은지 파악하는 데 도움을 줄 수 있습니다.
- 취약점을 완화할 시간이 줄어들고 있습니다. 대규모 언어 모델(LLM)은 무기화 속도와 규모를 가속화하여 취약점 공개부터 악용까지 걸리는 시간이 몇 시간에서 몇 분으로 단축될 수 있습니다.
- 익스플로잇 개발 비용 절감: 새롭게 등장하는 모델들은 개념 증명 익스플로잇 코드를 생성하고, 공격 경로를 테스트하며, 숙련된 운영자들이 이전보다 더 빠르게 무기화 가능한 익스플로잇을 개발할 수 있도록 지원하는 데 더욱 능숙해 보입니다.
보고서가 많아질수록 소음도 커진다
소프트웨어 코드에 AI 에이전트를 사용하면 보고된 취약점 수와 개발된 개념 증명 사례 수가 거의 확실히 증가할 것입니다. 앤트로픽의 프로젝트 글래스윙 발표에 이어 마이크로소프트가 2026년 4월에 진행한 패치 화요일은 회사 역사상 두 번째로 큰 규모의 업데이트였습니다. 하지만 마이크로소프트 에 따르면 이는 "AI 기반 발견이 크게 증가했음을 반영하는 것은 아니며, 다만 Anthropic 연구원이 Claude를 사용하여 취약점 하나를 발견한 것은 인정한다"고 합니다. 더 중요한 질문은 더 많은 결함이 발견될 것인가 하는 점이 아니라(분명히 발견될 테니까요), 방어자들이 그 결함들을 처리하고 검증하고 정당화하여 조치를 취할 수 있을 만큼 충분히 빠르게 대응할 수 있느냐 하는 것입니다.
정보 제출 건수가 이미 연구자들이 전반적인 위험도를 평가하는 능력을 압도하고 있으며, 이로 인해 정보 보강 및 점수화 작업이 적체되고 있습니다. AI 그럴듯한 분석 결과의 양을 급격히 늘린다면, 방어자들은 어떤 분석 결과가 다음으로 큰 영향을 미칠 시스템적 사건을 나타내고 어떤 분석 결과가 단순한 배경 잡음에 불과한지 더욱 불확실해질 것입니다.
행동할 시간이 점점 줄어들고 있습니다.
실제로 문제가 되는 취약점의 경우, 방어자들은 대응할 시간이 훨씬 더 부족합니다. 자동화된 익스플로잇 개발은 취약점 발견부터 개념 증명, 그리고 경우에 따라서는 추구할 가치가 있는 특정 취약점에 대한 무기화까지 이르는 과정을 단축시킬 가능성이 높습니다. 트리아지 문제에 더해, 평소에는 긴급한 문제로 분류되지 않더라도, 중간 정도의 심각도를 가진 또는 "비심각한" 취약점들 중 일부는 악용 사슬의 구성 요소로 재평가될 필요가 있습니다.
경보음을 덮어버리다
방어자들이 더 많은 정보에 직면하는 가운데, 보고된 공격 가능성이 높은 사례의 양이 증가함에 따라 신속하게 대응해야 할 영향력이 큰 공격 사례의 절대적인 수도 늘어날 가능성이 높습니다. 결과적으로, 방어자들은 공격자보다 먼저 가장 중요한 소수의 문제들을 식별하는 데 훨씬 더 큰 어려움에 직면하게 됩니다.
이는 새로 공개된 모든 취약점이 무기화되거나 인터넷을 마비시킬 정도의 큰 파장을 일으키는 사건이 흔해진다는 것을 의미하지는 않습니다. 하지만 악용되는 취약점이 조금만 증가하더라도 취약점 지정, 패치 속도 및 보완 제어에 대한 부담이 커지며, 특히 수동 트리아지, 느린 패치 주기 또는 레거시 소프트웨어로 이미 어려움을 겪고 있는 조직에게는 더욱 그렇습니다.
자동화를 활용하여 좋은 결과를 얻는 방법
대부분의 조직에게 있어 당면한 위험은 모든 취약점이 갑자기 악용되는 것이 아니라, 방어자들이 어떤 취약점이 가장 중요한지 판단할 시간이 부족해진다는 것입니다. 따라서 노출 발견과 노출 관리는 관련은 있지만 구별되는 문제로 다뤄야 합니다. AI 발견 건수를 늘릴 수 있지만, 방어 담당자는 어떤 노출이 실제로 접근 가능하고 영향력이 크며 긴급 조치가 필요한지 판단하기 위해 여전히 맥락이 필요합니다.
이러한 환경에서는 공격자에 보조를 맞추려면 AI 기반 발견, 우선 순위 지정 및 방어 조치를 사용하는 것이 필수적입니다. 다음 섹션에 나열된 다섯 가지 조치는 조직이 위협에 앞서 나가는 데 도움이 될 수 있습니다.
1. 최초의 선두주자 및 응답을 자동화하세요
AI 기반 취약점 발견 급증에 대응하기 위해 CVSS 기반 점수 산정 방식에서 실시간 악용 가능성 및 노출 기반 위험 점수 산정 방식으로 전환해야 합니다. 자동화된 스캔, 검증 및 위협 탐지 기능을 배포하여 특히 널리 사용되는 소프트웨어 및 인터넷 연결 시스템에서 악용 활동을 신속하게 식별하십시오. Recorded Future의 Insikt Group 새로운 취약점 및 익스플로잇 동향에 대해 정기적으로 보고하고, 활발하게 악용되고 있는 취약점을 탐지하기 위한 Nuclei 템플릿을 개발합니다.
2. 패치 및 업그레이드 주기 가속화
취약점을 악용하는 데 걸리는 시간이 며칠에서 몇 시간으로 단축됨에 따라, 취약점을 완화하는 데 걸리는 시간 또한 마찬가지로 단축될 것입니다. 특히 인터넷에 연결된 시스템, 널리 사용되는 소프트웨어 구성 요소 및 중요한 종속성에 대해서는 패치 관리 속도를 높여야 합니다. 인공지능 가속화 발견 속도에 발맞추기 위해서는 자동화된 탐색과 자동화된 보정 제어가 필수적이 될 가능성이 높습니다. Recorded Future Intelligence Operations Platform의 Vulnerability Intelligence 모듈은 악용 가능성을 기준으로 취약점을 지정하는 데 도움이 될 수 있습니다. 모든 자동화된 작업은 기록되고 사람이 정기적으로 검토하도록 하며, 영향력이 큰 시스템에 대한 작업에는 반드시 사람이 개입하도록 해야 합니다.
3. 기존 소프트웨어 및 지원이 종료된 소프트웨어에 대한 의존도를 줄이십시오.
AI 위협 행위자 오래되고 유지 관리가 제대로 되지 않는 코드베이스에서 악용 가능한 취약점을 식별하고 검증하는 것을 더 쉽게 만들어 줄 수 있습니다. 지원이 중단된 시스템과 노후화된 소프트웨어는 강력하게 격리하고 엄격하게 관리하지 않는 한, 사용을 정당화하기가 점점 더 어려워질 가능성이 높습니다.
4. 소프트웨어 개발 수명주기 초기에 취약점 탐지를 실시하십시오.
조직은 자동화된 보안 테스트와 AI 기반 취약점 탐지를 개발 파이프라인에 통합해야 합니다. 조기에 조치를 취하면 방어자가 생산 전에 조치를 취하는 데 도움이 되어 나중에 조치에 대한 부담을 줄일 수 있습니다.
5. 다음 고위험 이벤트를 준비하세요
패치를 즉시 사용할 수 없는 시나리오를 포함하여, 광범위하게 적용될 수 있는 영향력이 큰 결함에 대한 긴급 대응 및 완화 플레이북을 개발하십시오. 준비에는 패치뿐만 아니라 세분화, 접근 제한, 트래픽 필터링 및 기타 보완 제어와 같은 차단 조치도 포함되어야 합니다.
"AI 과대광고 vs. 현실" 시리즈에서 더 자세한 내용을 읽어보세요.