마이토스의 속도로: 2026년 취약점 급증에 대한 방어자의 플레이북( AI )
Key Takeaways
- 발견은 상품화되었습니다. Mythos 및 GPT 5.5와 같은 최첨단 AI 모델은 취약점 발견을 저렴하고 빠르며 광범위하게 이용할 수 있도록 만들어줍니다.
- 수비수의 임무는 상대의 속도에 맞춰 움직이는 것이다. 수동 트리아지는 처리량 경쟁에서 졌습니다.
- 위협 인텔리전스는 기계 속도로 작동하는 우선순위 지정 계층입니다. Recorded Future Intelligence에 따르면 2025년에는 공개된 약 5만 건의 CVE 중 실제로 악용되는 것은 446건에 불과했으며, 이는 1% 미만에 해당합니다.
- Recorded Future의 에이전트 기반 처리와 자율 위협 대응 작전이 해답이 될 수 있습니다. 이 플랫폼은 단 31분 만에 탐지 시그니처를 제공하고 100개 이상의 통합 기능을 통해 자동화된 조치를 취할 수 있으며, 타사 서비스와의 연동도 곧 지원될 예정입니다. 공격자들은 이러한 속도로 움직이고 있습니다. 여러분의 수비도 그에 걸맞아야 합니다.
이제 매일 받는 질문이 하나 있습니다. " Recorded Future Mythos에 대해 어떤 작업을 하고 있나요?"
그건 타당한 질문입니다. 앤트로픽의 글래스윙 프로젝트 발표와 오픈AI의 GPT 5.5에서 나온 취약점 연구 벤치마크 결과가 맞물리면서, AI 기반 취약점 탐지는 불과 몇 주 만에 고위급 인사들의 관심사로 떠올랐습니다.
이 질문에 답하려면 먼저 방어자들이 실제로 직면하는 운영상의 문제점과 위협 인텔리전스가 기계적인 속도로 이 문제에 대응하는 가장 좋은 방법이 될 수 있는 이유에 대해 논의해야 합니다. 다음으로 Recorded Future가 이 문제를 해결하기 위해 이미 도입한 에이전트 처리 방식에 대해 알아보겠습니다.
문제점: 신호의 홍수에 파묻혀 맥락을 파악하지 못하고 있다
AI 과 미소스의 능력 및 속도에 대한 소식이 알려지기 전에도 수비진은 고전을 면치 못했습니다. 신호량이 분석가의 처리 능력을 앞지르고 있었습니다. 소규모 업체와 틈새 플랫폼에 대한 모니터링이 제대로 이루어지지 않으면서, 정보 제공 범위 격차가 날로 확대되고 있다. 원시 결과는 근본 원인, 위협 행위자 관련성 또는 검증된 조치 경로 없이 도착했습니다. 분석가급 심층 분석 자료 하나를 제작하는 데 선임 연구원의 몇 시간이 소요되었습니다. 기업 규모에서는 그 계산이 맞지 않았습니다.
현실 점검: 5만 건이 공개됐지만 실제로 악용된 사람은 446명에 불과했다.
AI 취약점 급증에 대한 모든 논의의 핵심이 되어야 할 데이터는 다음과 같습니다. NVD는 2025년에 약 5만 건의 CVE를 공개했습니다. Recorded Future Intelligence는 실제로 야생에서 활발하게 이용되고 있는 사례가 446건에 불과하다고 분석했는데, 이는 1% 미만에 해당합니다.
정보를 찾는 것은 한 가지이지만, 어떤 정보가 중요한지, 어떤 환경에서 중요한지, 어떤 위협 행위자 상대로 중요한지, 그리고 이미 마련된 어떤 보완 통제 수단이 있는지 아는 것은 완전히 다른 문제입니다. 포레스터는 이를 직설적으로 표현했습니다. "보안의 제한 요소는 더 이상 문제를 찾아내는 능력과 지식이 아니라, 문제를 흡수하고, 문제를 해결하기 위해, 그리고 문제 위협 행위자 발생하기 전에 조치를 취하는 능력입니다." 병목 현상은 항상 흡수-우선순위를 받는 쪽에 있었습니다. 찾는 과정 자체는 전혀 문제가 되지 않았습니다.
최첨단 AI 모델은 발견 과정을 가속화합니다. 위협 인텔리전스 는 쪽에서 우선 순위 격차를 줄이는 데 도움이 되는 것입니다.
우선순위 필터: 50,000을 446으로 바꾸는 것
위협 인텔리전스는 철학적인 것이 아니라 운영적인 것입니다. CVE를 실제로 무기화하는 소수의 CVE 실행자와 그렇지 않은 대다수의 위협 행위자 구분하는 네 가지 신호로 요약됩니다. 신속하고 대규모로 목표를 달성하기 위해서는 이 네 가지 신호가 필수적입니다.
- 실시간 위험 점수. 증거 변화에 따라 지속적으로 재계산되는 착취 가능성 및 영향에 대한 복합 지수. CVSS 등급은 고정된 수치가 아니라, 어떤 취약점이 무기화될 수 있고, 현대 환경에서 악용될 수 있으며, 위협 행위자들이 이를 포착할 가능성이 높은지를 실시간으로 측정하는 지표입니다.
- 야생에서의 적극적인 착취. 실제 공격 사례에 대한 실증적 증거 — 이론적인 개념 증명(PoC) 가능 여부가 아니라, 실제 공격자가 실제 시스템을 대상으로 사용한 사례를 문서화한 것입니다. 출처에는 공개 및 다크웹 원격 측정 데이터, 공급업체 공개 자료, 정부 권고 사항(CISA KEV 카탈로그 및 이에 준하는 자료), Insikt Group®에서 제공하는 것과 같은 1차 연구 자료가 포함됩니다.
- Ransomware 공격자 협회. CVE를 특정 랜섬웨어 운영자와 액세스 브로커 활동에 매핑합니다. 금전적 이득을 노리는 랜섬웨어 공격자가 귀사의 업종을 공격할 때 사용하는 동일한 취약점은, 다른 지역을 대상으로 하는 국가 기관 공격자의 툴킷에 포함된 동일한 CVE와는 다른 취약점입니다.
- 업종 및 캠페인 타겟팅. 어떤 위협 행위자 귀사의 산업을 타겟으로 하고 있는지, 어떤 TTPs 사용하고 있는지, 어떤 노출이 알려진 툴링에 해당하는지 파악하십시오.
이 네 가지 신호를 종합하면 수비수에게 실제로 중요한 것이 무엇인지 파악할 수 있습니다.
Recorded Future의 답변: 에이전트 기반 처리 + 자율 위협 작전
공격자가 미소스(Mythos) 속도로 움직인다면, 여러분의 방어 체계도 에이전트 기반 처리와 자율 위협 대응(Autonomous Threat Operations)을 활용하여 그 속도를 따라잡아야 합니다. 이것은 우리가 처음에 제기했던 질문, 즉 Recorded Future가 우리가 살고 있는 새로운 세상에 대해 무엇을 하고 있는지에 대한 제 답변입니다.
에이전트 처리란 노출 신호를 활용 가능한 인텔리전스로 변환하는 생산 시스템입니다. 파이프라인은 설명, 공급업체 권고 사항 및 패치 차이점을 나타나는 즉시 읽어들입니다. 이 시스템은 문서화된 탐지 로직, 증거 명세, 수동 지문 인식 전략 등 즉시 활용 가능한 탐지 시그니처를 생성합니다. 이 프로그램은 근본 원인, 익스플로잇 메커니즘, 취약점 위협 행위자 연관성, 배포 시간 및 오탐률 추정치를 포함한 취약점을 정하다 방어 제어, 승인 기준 및 롤백 계획을 포함한 검증된 작업 등 모든 발견 사항에 대해 분석가 수준의 상세 정보를 작성합니다.
이는 목표 식별부터 고객 환경에 배포까지 전 과정을 단 31분 만에 완료하는 것입니다. 내부 평균은 더 낮습니다. 어떤 보안팀도 수동 트리아지 워크플로우를 사용해도 해당 처리량을 따라잡지 못합니다.
해당 콘텐츠는 자율 위협 대응(ATO) 을 통해 환경 내 모든 관련 제어 지점에 도달할 수 있습니다.
ATO는 에이전트 처리 출력과 상관 관계가 있는 인텔리전스를 SIEM, SOAR, EDR/XDR, NGFW, 취약점 관리, 위협 인텔리전스 플랫폼, ID 및 액세스 관리, 이메일 및 클라우드 보안, GRC, 위협 기반 방어 등 100개 이상의 통합 기능을 통해 운영 조치로 전환합니다. 이 시스템은 분석가가 수동으로 상관관계를 분석하는 데 시간을 낭비할 필요 없이, 우선순위 정보를 지속적으로 배포하고, 자율적인 위협 탐색을 실행하고, 탐지 규칙을 적용하고, 예방 조치를 취합니다. 대부분의 분석팀이 수동으로 수행하는 주당 8~12시간의 상관관계 분석 작업이 거의 완전히 사라집니다. 헌팅 리듬이 24시간 내내 이어집니다.
조만간 ATO는 공격 표면 및 제3자 전반에 걸쳐 이를 시행할 예정입니다. 지난 3년간 공급업체 노출이 가장 일반적인 노출 경로였기 때문입니다.
이 모든 것을 생성하는 5단계 파이프라인(위협 신호, 지능형 보강, 검증 및 확인, 구조화된 출력, 고객 워크플로)은 지속적으로 실행됩니다. 플랫폼이 탐지하는 모든 유형의 위협에 대해 최초 위협 공개 후 몇 분 이내에 고객 환경에 바로 적용 가능한 콘텐츠를 제공합니다.
에이전트 기반 처리가 다른 점과 조직에 필요한 이유는 무엇일까요?
에이전트 기반 처리는 보안 팀이 수동으로 구축할 수 있는 어떤 방식과도 네 가지 점에서 구별됩니다.
- 시간 → 분. 이제 몇 분 만에 완벽하고 풍부한 분석 결과를 얻을 수 있으며, 이전에는 동일한 결과를 얻기 위해 수작업으로 몇 시간씩 조사해야 했습니다.
- 대략적인 효율. Recorded Future R&D의 연구 결과에 따르면, 취약점별 트리아지는 수동 조사보다 40배 높은 효율성을 제공하여 팀이 수작업으로는 달성할 수 없는 규모의 조사 범위를 확보할 수 있도록 지원합니다.
- 장기적인 커버리지. 지역화된 공급업체, 틈새 플랫폼 및 기존 시스템을 광범위하게 활용하는 것이 경제적으로 실현 가능해집니다.
- 항상 최신 정보입니다. 지속적인 정보 갱신 주기를 통해 위협이 진화함에 따라 정보의 정확성을 유지합니다.
이러한 이점은 공격 이전에 위협을 예방하는 것과 공격 후에 피해를 감수하는 것 사이의 차이를 나타냅니다.
에이전트 기반 처리가 기계 속도로 어떻게 작동하는지 예를 들어 살펴보겠습니다.
에이전트 처리가 포함된 React2Shell
CVE-2025-55182 , 즉 React 서버 컴포넌트의 사전 인증 원격 코드 실행 취약점인 React2Shell을 예로 들어보겠습니다. 정보가 공개된 지 몇 분 만에 에이전트 처리가 진행되었습니다.
- Attack Surface Intelligence (ASI) 문서화된 논리, 증거 명세 및 수동 지문 인식 전략을 포함하는 서명
- 근본 원인 및 취약점 악용 메커니즘을 구체적인 코드 경로까지 분석합니다.
- 적극적인 캠페인, 위협 행위자 연관성, 관찰된 악용 증거
- 탐지 명령을 포함한 신뢰도 등급별 침해 지표
- 배포 시간 및 거짓 긍정 추정을 통해 우선순위를 결정하는 방어 제어
- 수동 유효성 검사 절차, 승인 기준 및 롤백 계획이 포함된 작업, 그리고 사후 조치 검증 명령
이 새로운 미소스 시대에는 이러한 능동적인 처리 방식과 속도가 새로운 기본 기준으로 요구될 것입니다.
취약점을 넘어: 동일한 전략이 일반화됩니다
취약점 공개는 신속한 정보 수집 패턴을 촉발하는 가장 눈에 띄는 요인이지만, 유일한 요인은 아닙니다. 새로운 위협 신호가 나타나고 방어자가 위협 행위자 이를 통해 수익을 창출하기 전에 조치를 취해야 하는 모든 곳에서 동일한 운영 논리가 적용됩니다.
브랜드 사칭 사이트가 구축되면 방어 순서는 동일합니다. 즉, 탐지, 정보 보강(등록자, 등록기관, 호스팅 인프라, 과거 활동 연관성), 탐지를 정하는 방어 제어(삭제 조정, 이메일 및 웹 계층 차단, 영향을 받는 직원에게 알림), 그리고 삭제 조치가 완료되었는지 확인하는 것입니다. Recorded Future 의 디지털 위험 보호는 개방형 웹, 심층 웹 및 다크 웹 전반에 걸쳐 이 루프를 지속적으로 실행합니다.
도난당한 자격 증명이 Infostealer 로그 시장에 나타나면 Identity Intelligence 동일한 패턴을 실행합니다. 즉, 환경에 연결된 자격 증명 할당, 감염 컨텍스트에 따른 강화(맬웨어 제품군, 장치, 동일한 로그의 다른 자격 증명, MFA 쿠키 캡처 상태), 우선 순위를 결정합니다(비밀번호 강제 재설정, 활성 세션 취소, 사용자 경고) 및 확인.
패턴은 자세입니다. 위협 행위자 활동하는 모든 영역, 모든 유형의 위협 표면에 걸쳐 기계 속도로 인텔리전스를 적용합니다. 취약점은 하나의 원인입니다. 이 연구는 일반화한다. Recorded Future 는 사이버 운영, 디지털 위험 보호, 제3자 위험 및 Payment Fraud Intelligence 네 가지 솔루션 전반에 걸쳐 기계 속도로 인텔리전스를 구현하고 있습니다.
이것이 수비수들에게 의미하는 바는 무엇일까요?
AI 기반의 접속 발견에 대한 운영 응답은 인시던트 응답 호출에 깨어나는 조직과 인시던트 응답을 포함하는 조직을 구분하는 것입니다.
고객들이 이러한 새로운 현실에 대응하여 더 빠르게 움직이기 위해 자동화 시스템을 구축하는 모습을 볼 수 있습니다. 금융 서비스 부문의 한 대기업이 Recorded Future를 활용하여 취약점 관리 워크플로우를 혁신했습니다. 조직 전체에 걸친 대규모 패치 작업 이후, 해당 팀은 취약점 스캔 도구와 IT 서비스 관리 도구 간의 자동화 시스템을 구축했습니다. 결과적으로, 효율적이고 반복 가능한 프로세스가 구축되었으며, 팀은 주당 20시간 이상의 시간을 절약할 수 있을 것으로 예상됩니다.
다음과 같은 다섯 가지 조치를 취하시면 효과적으로 대응하실 수 있습니다.
- 자율적인 인텔리전스 기반 보안으로 전환하십시오. 취약점이 존재하는지, 우선순위가 높은지, 그리고 그 영향 범위가 얼마나 되는지 알지 못하면 자산 목록만으로는 더 이상 충분하지 않습니다.
- 정보 유출부터 탐지까지의 소요 시간을 단 몇 분으로 단축하세요. 수동 서명 생성에는 며칠이 소요됩니다. 위협 행위자 몇 시간 안에 이사할 예정입니다. 현재 사이클 시간이 얼마이든, 절반으로 줄이는 것이 이제 기준이 됩니다.
- 심각도 점수가 아닌, 정보에 기반한 우선순위 지정을 요구하십시오. CVSS와 EPSS는 취약점의 전체 범위를 설명하는 것이지, 이번 분기에 귀사의 업종을 공격하는 데 어떤 취약점이 악용되고 있는지를 나타내는 것은 아닙니다. 위협 인텔리전스 당신이 우선 순위를 갖도록 도와줍니다.
- 엔드포인트뿐만 아니라 전체 스택에 걸쳐 조치를 취해야 합니다. AI 기반 탐색을 통해 앱 코드, 커널, 라이브러리 및 클라우드 구성의 결함을 찾아낼 수 있습니다. 방어적 대응은 공격자가 버그를 이용할 가능성이 있는 모든 곳에 접근해야 합니다.
- 네 가지 위협 요소 모두에 동일한 자세를 적용하십시오. 사이버 작전, 디지털 위험 보호, 제3자 위험 및 결제 사기는 모두 AI로 강화된 공격자의 빠른 속도에 직면하고 있습니다.
AI 기반 취약점 탐지 기능이 드디어 등장했습니다. 가장 중요한 질문은 시스템이 공격자의 속도에 맞춰 작동할 수 있는지, 그리고 경영진의 검토를 통과할 만큼 심층적인 지능을 갖추고 있는지 여부입니다. 만약 답이 확신에 찬 '예'가 아니라면, 미소스와 그 배경이 되는 장르는 이미 당신에게 불리하게 작용하고 있는 것입니다.
실제 생산 과정을 확인해 보세요. Recorded Future 인텔리전스와 자율 위협 운영 기능을 통해 위협 정보 유출을 몇 분 안에 스택 전체에 배포 가능한 탐지 및 조치로 전환하는 과정을 직접 확인하려면 데모를 요청하세요 .