에버스핀은 자사 웹 보안 솔루션 에버세이프 웹을 적용한 일부 고객사 서비스에서 AI 자율형 침투테스트 도구 ‘ARTEX’의 특징이 확인된 공격 시도를 탐지했다고 밝혔다. 회사는 최근 금융권 침해사고를 분석하고, 별도 샘플 웹 애플리케이션에서 ARTEX로 자동화 조회 방식을 검증한 자료를 금융권에 공유했다. 분석한 공격 흐름은 외부에 공개된 사이트와 조회 화면 탐색, 인증 우회, 접수번호 등 입력값 대입, IP를 바꾸며 반복 조회하는 4단계다. 공격 대상은 핵심 뱅킹보다 외부에 노출된 보조 업무 서비스와 각종 조회 서비스로 제시됐다.
검증 과정에서 ARTEX는 브라우저를 직접 조작하지 않고 조회 API를 호출해 반복 요청을 수행했고, 시연용 샘플 환경에서 설정된 작업을 6라운드, 22초 만에 마쳤다. 에버스핀은 이를 새로운 유형의 해킹이라기보다 스크래핑, API 직접 호출, 반복 요청, 봇·매크로 같은 기존 기법을 AI가 빠르게 자동화한 흐름으로 봤다. 그래서 알려진 AI 봇만 가려내는 방식보다, 정상 이용 중 생성된 요청인지 서버에서 검증하고 반복·우회 행위 전반을 함께 통제하는 방식이 중요하다고 설명했다. 또 보안 코드와 구조를 계속 바꾸는 AI-MTD로 우회 재사용을 어렵게 해 공격 비용과 시간을 늘리는 데 초점을 두고 있다고 밝혔다.
