KCSCON 2026 발표 후기|AI 해커의 5분 침투, 방어는 무엇부터 달라져야 할까
AI가 새로운 취약점을 발명한 것은 아닙니다.
우리가 보지 못했던 외부 접점과 이미 존재하던 취약점을 더 빠르고 끈질기게 찾기 시작한 것입니다.
지난 9월 8일 세종대학교 컨벤션센터에서 열린 KCSCON 2026에서 웨비즘 전상훈 대표가 「AI 해커의 5분 침투 - 경계조차 모르는 방어선, 5초를 견딜까?」를 주제로 발표했습니다.
약 900명의 정보보호·개인정보보호 책임자와 보안 실무자가 참석한 이번 행사에서 웨비즘은 AI 공격의 본질과 기업의 외부 공격표면 관리가 어떻게 달라져야 하는지를 이야기했습니다.

새로운 것은 공격 방법보다 속도와 범위입니다
발표에서는 AI 에이전트가 허용된 외부 연결을 따라 행동 범위를 넓히거나, 평가 대상과 실제 자산의 경계를 혼동할 때 생길 수 있는 문제를 사례로 짚었습니다.
그 과정에서 공격 경로가 되는 것은 전혀 새로운 기술만이 아닙니다. SQL Injection, 노출된 인증정보, 공개된 API, 경로 탐색처럼 이미 알려진 공격 기법과 관리되지 않은 외부 자산이 함께 활용될 수 있습니다.
AI 공격이 위협적인 이유는 전에 없던 취약점을 만들어내기 때문만이 아닙니다. 사람이 감당하기 어려운 속도로 대상을 넓히고, 목표를 달성할 때까지 공격 경로를 반복해서 탐색할 수 있기 때문입니다.
진짜 문제는 보이지 않는 경계에 있습니다
기업의 인터넷 접점은 계속 바뀝니다.
새로운 서브도메인이 생성되고, 외주 개발사가 만든 테스트 서버가 남고, 사용이 끝난 서비스의 DNS와 인증서 정보가 방치되기도 합니다. 담당자가 존재조차 모르는 Shadow IT가 인터넷에서는 여전히 정상적인 서비스처럼 응답할 수 있습니다.
공격자에게 중요한 것은 그 자산이 공식 관리 대상인지 여부가 아닙니다. 외부에서 접근할 수 있고 공격에 이용할 수 있는지가 중요합니다.
보이지 않는 자산 하나가 전체 공격표면으로 들어오는 진입 경로가 될 수 있습니다.

점의 방어에서 면의 방어로
대상을 미리 지정하고 정기적으로 점검하는 방식은 지정된 시스템의 상태를 확인하는 데 필요합니다. 하지만 처음부터 목록에 들어 있지 않은 자산은 점검할 수 없습니다.
AI 시대의 방어는 일부 시스템을 간헐적으로 확인하는 ‘점의 방어’에서 전체 외부 공격표면을 지속적으로 가시화하는 ‘면의 방어’로 확장돼야 합니다.
도메인·서브도메인·IP·인증서·DNS 관계를 따라 새로운 외부 접점을 찾고, Shadow IT를 관리 대상으로 편입해야 합니다. 이어서 실제 웹과 API의 요청·응답이 어떻게 동작하는지 Application Layer까지 점검해야 합니다.
자산과 서비스는 계속 바뀌기 때문에 이 과정 역시 일회성으로 끝나서는 안 됩니다.
발견에서 조치와 재점검까지
AEGISonar는 외부 공격표면의 발견, 등록, 검사, 관리가 하나의 반복 운영 흐름으로 이어지도록 설계됐습니다.
인터넷에 노출된 자산과 Shadow IT를 찾아내고, 운영 중인 웹서비스를 무중단으로 점검해 실제 공격 가능성과 노출 신호를 확인합니다. 발견된 취약점은 우선순위를 구분하고, 수정 가이드와 패치 코드 예시를 제공해 조치와 재점검까지 연결합니다.
행사 현장에서는 Shadow IT 발견부터 공격표면 전술 뷰, 웹 취약점 점검, 운영·컴플라이언스 증적, 패치 가이드까지 이어지는 실제 운영 흐름도 함께 소개했습니다.

AI 공격의 속도가 빨라질수록 필요한 것은 더 많은 경보가 아닙니다.
공격자가 찾기 전에 우리 조직의 외부 접점을 먼저 발견하고, 실제로 위험한 지점을 판단하고, 조치가 끝났는지 계속 확인할 수 있어야 합니다.
사후 대응이 아니라 어디가 노출되어 있고 무엇을 먼저 조치해야 하는지 보는 것에서 방어는 시작됩니다.
AI 공격 시대, 생존의 열쇠는 선제적 가시성입니다.
발표에서 소개한 외부 노출 신호는 AEGISonar 무료 빠른 점검을 통해 직접 확인해 보실 수 있습니다.
관련기사 🗞️
https://www.dailysecu.com/news/articleView.html?idxno=208426
👉 AEGISonar 무료 빠른 점검
https://aegisonar.com/ko/free-audit