울타리 NEO

홈 › 보안 가이드 › 회사·업무 PC

AI 자동화 공격과 내부용 시스템 유출 — 크리덴셜 스터핑·본인 확인 우회 대응

마지막 갱신 2026-10-02 · 울타리 NEO 보안 가이드

2026년 9월 말에서 10월 초 사이, 국내 시중은행 두 곳에서 잇따라 고객 정보 유출이 보도됐습니다. 한 곳은 대출 모집인용 고객정보 조회 서비스에서 본인 확인 절차가 우회됐고, 다른 한 곳은 직원용 모바일 업무 지원 시스템이 외부 침입을 받았습니다. 공통점은 일반 고객에게 공개되지 않은 내부·협력사용 서비스였다는 것입니다. 보안업계는 공격 추정 서버에서 AI 자율 침투 도구의 흔적과 크리덴셜 스터핑 정황을 지적했습니다(실제 사용 여부는 공식 확인 전입니다). 경위가 어떻든 이 수법들은 이제 어느 서비스에나 옵니다. 이용자와 운영자가 각각 할 일을 정리합니다.

크리덴셜 스터핑이란

다른 곳에서 유출된 아이디·비밀번호 목록을 그대로 다른 서비스에 대입하는 공격입니다. 비밀번호를 「알아내는」 것이 아니라 이미 알고 있는 것을 재사용합니다. 여러 사이트에 같은 비밀번호를 쓰는 사람이 많기 때문에, 수백만 건을 대입하면 일정 비율은 그대로 열립니다.

AI 자동화가 바꾼 것

오픈소스로 공개된 LLM 기반 자율 침투 도구는 정보 수집 → 취약점 탐색 → 공격 경로 계획 → 도구 실행 → 결과 검증을 사람 대신 반복합니다. 원래는 허가된 보안 점검용이지만, 공격자가 쓰면 이렇게 달라집니다.

  • 비용이 떨어집니다. 숙련자가 며칠 걸리던 탐색을 여러 대상에 동시에 돌립니다.
  • 본 서비스가 아니라 옆문을 찾습니다. 협력사·모집인·제휴 전용 화면, 오래된 앱 API, 테스트 서버처럼 본 서비스보다 관리가 느슨한 입구를 끈기 있게 찾아냅니다.
  • 절차의 빈틈을 시험합니다. 본인 확인 단계를 건너뛰거나 순서를 바꾸고, 다른 사람의 식별값을 넣어 보는 시도를 사람보다 많이 합니다.

새로운 마법이 아니라 알려진 수법을 더 싸고 더 많이 하는 것입니다. 그래서 대응도 기본기를 빈틈없이 하는 쪽입니다.

이용자로서 — 내 계정이 대입 목록에 있다고 가정하기

  1. 금융·이메일 계정의 비밀번호는 다른 곳과 겹치지 않게. 이것 하나로 크리덴셜 스터핑의 대부분이 막힙니다.
  2. 패스키나 인증 앱 2단계 인증을 켭니다. 비밀번호가 맞아도 들어올 수 없게 됩니다.
  3. 개인정보보호위원회 「털린 내 정보 찾기」, Have I Been Pwned 로 내 정보가 유출 목록에 있는지 확인합니다(기관 공식 사이트를 거쳐서).
  4. 유출 소식 뒤에 오는 「보상」·「본인 확인」 문자와 전화, 원격 제어 앱 설치 요구는 받지 않습니다. 원격 제어 앱 사기 대응
  5. 비밀번호를 바꾸기 전에 PC 에 정보 탈취 악성코드가 없는지 먼저 봅니다. 있다면 새 비밀번호도 나갑니다. 유출 소식을 받았을 때 PC 에서 할 일

운영자로서 — 로그인 대입 막기

통제요점
속도 제한IP 기준만으로는 부족합니다. 대입 공격은 수천 개 출발지로 나뉘어 옵니다. 계정 기준·기기 기준·전체 실패율 기준을 함께 겁니다.
이상 신호 감시로그인 실패율의 급증, 한 출발지가 여러 계정을 시도, 존재하지 않는 아이디 비율 증가, 사람이라기엔 너무 규칙적인 간격.
유출 비밀번호 차단가입·변경 때 이미 유출 목록에 있는 비밀번호를 거절합니다.
강한 인증고객 정보를 다루는 화면(특히 협력사·모집인·관리자)은 비밀번호만으로 열리지 않게. 패스키·보안 키가 가장 강합니다.

운영자로서 — 본인 확인 우회 막기

「인증을 건너뛰었다」는 사고는 대개 확인을 화면(클라이언트)에서만 하고 서버가 다시 묻지 않을 때 생깁니다.

  • 모든 단계를 서버에서 다시 검증합니다. 「본인 확인 완료」라는 값을 브라우저·앱이 보내오는 것을 믿지 않고, 서버가 그 세션에서 실제로 확인을 마쳤는지 기록으로 확인합니다.
  • 단계의 순서를 서버가 강제합니다. 1단계를 거치지 않은 세션이 3단계 주소를 직접 부르면 거절합니다.
  • 조회 대상이 그 세션의 사람인지를 매 요청마다 확인합니다. 주소나 요청 값의 고객 번호만 바꿔서 남의 정보가 보이면 안 됩니다(IDOR).
  • 옆문 목록을 만듭니다. 협력사·모집인·제휴 전용 화면, 구버전 앱 API, 테스트·스테이징 서버를 본 서비스와 같은 기준으로 점검합니다. AI 도구가 가장 먼저 찾는 곳입니다.
  • 조회량에 상한을 둡니다. 한 계정이 짧은 시간에 수천 명의 정보를 조회하는 것은 정상 업무가 아닙니다. 상한을 넘으면 막고 알립니다.

운영자로서 — 「내부용이라 괜찮다」를 버리기

직원·협력사 전용 시스템은 고객용 서비스보다 점검이 덜 되는 경우가 많습니다. 그런데 모바일 업무 앱이나 협력사 화면은 대개 인터넷에서 닿습니다. 「내부용」은 사용자가 내부라는 뜻이지, 공격자가 못 온다는 뜻이 아닙니다.

  • 인터넷에서 닿는 내부 시스템 목록을 만듭니다. 직원용 모바일 업무 앱의 서버, 모집인·대리점·제휴사 포털, 원격 근무용 관리 화면, 오래된 관리자 페이지.
  • 각각에 고객용 서비스와 같은 기준(모의 해킹, 강한 인증, 서버 측 권한 검증, 조회량 상한, 로그 감시)을 적용합니다.
  • 가능하면 인터넷에서 직접 닿지 않게 VPN·제로 트러스트 접근(기기 인증 포함) 뒤에 둡니다.
  • 직원 모바일 앱의 API 는 앱이 보내는 값을 믿지 않습니다. 공격자는 앱을 쓰지 않고 API 를 직접 부릅니다.
  • 퇴사자·계약 종료 협력사의 계정과 기기 등록을 바로 정리합니다.

로그에서 무엇을 볼 것인가

  • 로그인·본인 확인 주소로 오는 요청 수가 평소와 다른 시간대에 급증했는가
  • 본인 확인 단계 주소를 건너뛰고 다음 단계로 바로 들어온 요청이 있는가
  • 같은 출발지가 여러 고객 식별값을 바꿔 가며 조회했는가
  • 공격 도구가 자주 두드리는 경로(.env, 관리 화면, DB 덤프)와 SQL 구문이 실린 요청이 함께 늘었는가 — 자동화된 탐색의 전형적인 모양입니다. 금융사 고객정보 유출 경로

PC 보호 수단이 대신하지 않는 것

로그인 속도 제한, 본인 확인의 서버 측 검증, 조회량 상한은 서비스 쪽 코드와 인프라가 해야 합니다. 업무 PC 보호 도구가 대신할 수 없습니다. PC 쪽에서는 공격자가 그 통제를 정상 직원의 로그인으로 우회하는 길(정보 탈취 악성코드, 세션 쿠키 탈취, 원격 제어)을 줄입니다.

울타리 NEO 는 업무 PC 의 정보 탈취·세션 쿠키 탈취 수법, 가짜 인증 화면 붙여넣기, 원격 제어 도구 상주를 보여 줍니다. 상업용은 웹 서버 접근 로그를 PC 안에서 읽어 비밀 파일·관리 화면을 노린 요청과 실제로 내려간 것을 구분하고, SQL 인젝션 시도와 서버가 오류로 답한 경로를 짚습니다. 빌드 89부터는 출발지를 나눠 들어온 로그인 대입과 한 출발지가 고객·회원 번호를 바꿔 가며 조회한 흔적도 찾습니다(실패를 200 으로 답하는 서비스는 성공·실패를 「못 봄」으로 적습니다). 대입의 차단과 본인 확인 검증 자체는 서비스 쪽에서 해야 하는 일입니다.