AI 공격 표면

아무도 고려하지 않는 AI 공격 표면

지난 몇 년간 애플리케이션 보안은 저장소와 서버라는 명확한 경계를 가지고 있었습니다. pipeline바로 그곳에 제어 장치가 있었고, 검사가 실행되었으며, 팀에서 어떤 코드를 프로덕션 환경에 배포할지 결정하는 곳이었습니다. 이 모든 것은 단 하나의 전제에 기반했습니다. 바로 개발자가 어떤 코드와 어떤 종속성을 시스템에 포함시킬지 명시적으로 선택한다는 것이었습니다.

그러한 가정은 더 이상 유효하지 않습니다. 오늘날 점점 더 많은 코드가 AI 에이전트에 의해 작성, 제안 또는 설치되고 있으며, 종종 어떤 코드가 불러와지는지 아무도 확인하지 않습니다.cis코드에 입력되는 요소의 위치가 바뀌면 공격도 함께 바뀝니다. 공격은 프로세스의 맨 앞, 즉 코드가 생성되는 순간, 어시스턴트 자체 내부와 어시스턴트를 구성하는 파일로 이동합니다.

이것이 바로 여러분의 AI 공격 표면입니다. 모든 모델, 에이전트, MCP 서버, 스킬, 그리고 AI가 제안하는 종속성까지, 이제 사람이 검토하기 전에 위험을 초래할 수 있는 모든 요소가 여기에 포함됩니다. 개발자들이 신뢰하는 바로 그 AI가 이제 그 일부가 된 것입니다. 이는 미래의 위험이 아닙니다. 이미 일어난 변화이며, 실제 모습은 다음과 같습니다.

고립된 사건이 ​​아니라 일련의 공격입니다.

다음 중 어느 것도 실험이 아닙니다.cis가상적인 상황일 수도 있고 아닐 수도 있습니다. 이것들은 공개적으로 기록된 사건들이며, 거의 모두 지난 1년 동안 발생했고, 각각의 사건은 인공지능 에이전트 자체에 조금씩 더 가까워지고 있습니다.

  • 2025년 8월, s1ngularity: 공격자들은 가장 널리 사용되는 빌드 시스템 중 하나인 Nx에서 게시 토큰을 탈취하고, AI 도구를 사용하여 개발자 컴퓨터에서 비밀 정보를 찾아내 악성 버전을 npm에 배포했습니다.
  • 2025년 9월, chalk/debug: npm 역사상 가장 큰 규모의 해킹 사건 중 하나로, 주간 다운로드 횟수가 20억 건이 넘는 18개 패키지가 단 한 명의 관리자 계정 탈취를 통해 장악당했습니다.
  • 2025년 9월, 샤이훌루드: npm을 통해 자체적으로 확산될 수 있는 최초의 웜 중 하나로 기록되어 있습니다. 11월에 발생한 두 번째 공격은 더욱 공격적이었으며 25,000개 이상의 저장소에서 노출된 비밀 정보와 연관되어 있었습니다.
  • 2025년 10월, 미사용 수입품: 이는 AI 환각이 슬롭스쿼팅 기법을 통해 npm에 실제 악성코드를 심어놓은 팬텀레이븐 캠페인의 일부입니다.
  • 올해 ClawHub: 악성 AI 스킬 레지스트리에서 가장 많이 다운로드된 스킬 7개 중 5개가 악성 프로그램이었다.

업계에서도 같은 결론을 내리고 있습니다. OWASP Top 10 for LLM Applications에서는 프롬프트 인젝션을 1위로 꼽았습니다. OWASP MCP Top 10(현재 베타 버전)은 에이전트가 도구와 통신하는 데 사용하는 프로토콜을 대상으로 합니다. 새로운 인큐베이터 단계 프로젝트인 OWASP Agentic Skills Top 10에서는 악성 스킬을 가장 큰 위험 요소로 지목했습니다. OWASP는 일반적으로 신중하게 움직이지만, 세 가지 주요 위협 요소를 동시에, 그것도 그중 하나를 긴급하게 제기하는 것은 이 문제가 얼마나 빠르게 확산되고 있는지를 보여줍니다.

세 가지 모두 동일한 아이디어로 귀결됩니다. 모델과 관련된 지침, 도구 및 구성이 이제 AI 공격 표면의 일부가 되었으며, 이러한 요소들은 대개 여러분의 저장소 내에 존재한다는 것입니다. 따라서 팀에 던져볼 만한 첫 번째 질문은 다음과 같습니다. 저장소에 있는 규칙 파일, 스킬 및 MCP 구성 파일을 누가 검토합니까?

AI 공격 표면

 벡터 1: 독이 든 기술

스킬은 AI 에이전트에게 작업을 수행하는 방법을 가르치는 지침 및 기능 파일입니다. 에이전트의 행동을 형성하는 유일한 방법은 아닙니다(규칙 파일 등). hooks(그리고 MCP 설정도 마찬가지입니다.) 하지만 이들은 모두 한 가지 공통점을 가지고 있습니다. 바로 코드와 함께 저장소 내부에 저장된다는 것입니다.

올해 연구에서는 이러한 기술 4,000가지를 검토했습니다.

  • 36%는 최소 한 가지 이상의 보안 결함을 가지고 있었습니다.
  • 13.4%가 위중한 상태였습니다.
  • 거의 100개에 악성 페이로드가 포함되어 있었습니다.

핵심적인 변화는 공격자가 더 이상 여러분의 코드를 직접 공격하지 않는다는 것입니다. 공격자는 코드를 작성하는 에이전트를 공격하여, 모델이 읽고 유효한 것으로 인식하는 숨겨진 명령어(때로는 보이지 않는 문자를 사용)를 심어 놓습니다. 인간 검토자가 이를 승인합니다. pull request 검토자의 눈에는 파일이 깨끗해 보이기 때문에 선의로 판단한 것입니다. 모델은 검토자가 본 적도 없는 지침을 해석합니다.

이는 이론적인 문제가 아닙니다. CVE-2025-59536(CVSS 8.7)은 신뢰할 수 없는 저장소에서 Claude Code를 실행할 수 있도록 허용했는데, 악의적인 구성은 사용자가 신뢰 대화 상자를 수락하기 전에 명령을 실행할 수 있었습니다. 두 번째 취약점인 CVE-2026-21852는 사용자가 아무것도 승인하지 않아도 프로젝트 관리 구성에서 API 키가 유출될 수 있도록 허용했습니다.

H2: 벡터 2: 슬롭스쿼팅

이 이름은 인공지능이 때때로 생성하는 쓸모없는 데이터(slop)와 고전적인 타이포스쿼팅 공격을 결합한 것입니다. 타이포스쿼팅은 인간의 실수를 이용하는 공격 방식입니다. 공격자는 인기 있는 패키지 이름과 비슷한 이름을 등록하고 오타가 발생하기를 기다립니다. 이는 무작위적인 현상입니다.

슬롭스쿼팅 실수를 기다리지 않습니다. 이번 시간에 언급된 연구에 따르면, AI 모델이 생성한 패키지 참조 중 19.7%가 존재하지 않는 패키지를 가리켰습니다. 모델은 같은 이름을 반복적으로 만들어내는 경향이 있으므로 공격자는 AI가 만들어내는 이름을 관찰하고 악성 코드에 해당 이름을 등록한 다음, AI가 제안하는 다음 설치 시 해당 악성 코드가 애플리케이션에 삽입되도록 기다립니다.

규모가 작지 않습니다. 2025년에 450,000만 개 이상의 새로운 악성 패키지가 발견되었습니다. 두 가지 예를 통해 이를 구체적으로 설명하겠습니다.

  • 한 연구원이 무해한 테스트 패키지를 심어 놓았습니다. 포옹얼굴-cli 요점을 증명하기 위해. 기록되었습니다. 3개월 만에 3만 건 이상의 다운로드를 기록했습니다.
  • 사용되지 않는 수입품위 타임라인에서 확인된 바와 같이, 해당 악성코드는 바로 이 기법을 사용하여 공개 레지스트리에 상주하고 있었습니다. 이는 테스트가 아니었습니다.

문제는 이런 일이 당신 팀에 일어날 수 있느냐가 아닙니다. 문제는 아무도 검토하지 않은 채 현재 얼마나 많은 AI 추천 패키지가 당신 코드에 추가되고 있느냐입니다.

응답: standards가 따라잡고 있습니다

두 가지 힘이 동시에 작용한다. 공격이 가속화되는 동안, standard신체가 반응하고 있습니다:

  • NIST SP 800-218A AI 모델에 특화된 관행(무결성 및 출처 증명 포함)을 통해 안전한 소프트웨어 개발 프레임워크를 확장합니다.
  • In 2026 수 있습니다, CISA와 국제 G7 파트너들 AI용 소프트웨어 구성 요소 목록(SBOM)에 대한 지침을 발표했으며, 해당 목록에 포함되어야 하는 항목(모델, 데이터 세트, 구성 요소, 공급자 및 종속성)을 정의했습니다.

방향은 분명합니다: SBOM AI-BOM으로 확장하고 있습니다. 재고 목록을 작성할 수 없으면 인증이나 증명을 할 수 없습니다. 그리고 오늘날 대부분의 조직은 재고 목록을 작성할 수 없습니다.

  • 43% 이미 사용 중인 AI 도구를 감사하거나 목록화할 수 없습니다.
  • 79% 자신들의 환경에서 실행 중인 AI 에이전트와 MCP 시스템에 대한 가시성이 전혀 없습니다.

규제 환경에서 이러한 자산 목록은 모범 사례를 넘어 계약상의 기대 사항 또는 규정 준수 의무로 바뀌고 있습니다. 하지만 자산 목록은 단지 현재 보유하고 있는 것만 알려줄 뿐입니다. 그 자체만으로는 공격을 차단할 수 없습니다.

격차: 애플리케이션 보안을 위한 EDR

SAST SCA 이러한 도구들은 에이전트의 동작이나 구성이 아닌 코드와 종속성을 분석하도록 설계되었습니다. EDR 프로세스와 네트워크 연결은 파악할 수 있지만, 일반적으로 종속성이나 에이전트 구성을 해석하는 데 필요한 애플리케이션 보안 컨텍스트가 부족합니다. 이러한 두 가지 유형의 도구 사이에는 공백이 존재하며, 바로 그 지점에서 현재 코드가 생성되고 있고, AI 공격 표면이 형성되고 있습니다.

그 간극에는 세 가지 사각지대가 있습니다.

  1. AI 자산. 모델, 에이전트 및 MCP 서버가 표시되지 않습니다. SAST또는 SCA레이더로는 파악할 수 없어요. 보이지 않는 것은 재고를 파악할 수 없으니까요.
  2. 설정 파일. 기술, 규칙 및 MCP 구성은 에이전트의 동작을 결정하지만, 일반적으로 무해한 일반 텍스트처럼 검토됩니다.
  3. 패키지 설치. A 악성 종속성은 악성으로 알려지기 전에 실행될 수 있습니다.그런 다음 누구의 승인도 없이 비밀 정보와 토큰을 유출합니다.

Xygeni가 어떻게 닫는지

EDR이 엔드포인트에 제공하는 기능은 무엇인가요? 제니 Shield는 AI 기반 개발 수명주기를 위해 코드가 생성되는 위치를 보호하는 동시에 애플리케이션 보안 컨텍스트를 이해합니다.

  • 가시성 위치 SAST SCA 손을 뻗지 마세요. Xygeni는 악성 스킬 및 규칙 파일을 식별하고, MCP 구성을 분석하며, 감사 준비가 완료된 보고서를 생성합니다. AI-BOMOWASP LLM, MCP 및 Agentic Skills Top 10에 매핑됩니다.
  • 서명만으로는 부족하고, 정보만으로 판단해야 합니다. MEW(악성코드 조기경보)는 악성코드 패키지의 동작과 위험성을 분석하여 CVE, 권고 사항 또는 공개 서명이 생성되기 전에 차단합니다. 최신 네트워크 인텔리전스를 통해 알려진 악성 인프라와의 연결을 차단합니다.
  • 코드부터 최종 결과물까지, 하나의 제어 지점으로 모든 것을 관리합니다. 유럽 ​​데이터 주권 및 규정 준수 증거가 내장된, 환경 재구성 없이 배포되는 단일 에이전트입니다.

실제 시연에서 이 정책 시행 기능은 AI 에이전트가 악성 패키지를 설치하려는 시도를 세 가지 설치 경로(가상 환경, 패키지 관리자, 직접 다운로드) 모두에서 설치 완료 전에 차단했습니다. 모든 과정은 실시간으로 기록되고 SOC로 내보낼 수 있습니다. 첫 번째 프로젝트 온보딩은 일반적으로 약 1시간이 소요되며, 전체 조직으로 적용 범위를 확장하는 데는 조직 구조에 따라 보통 1~2주가 걸립니다.

FAQ

인공지능 공격 표면을 한 단락으로 설명하세요. 

AI 공격 표면은 모델, 에이전트, MCP 서버, 스킬, 규칙 파일 및 AI가 제안하는 종속성 등 위험이 애플리케이션에 침투할 수 있는 경로를 포괄하며, 종종 사람이 검토하기 전에 발생합니다. 이는 기존의 코드 및 종속성뿐만 아니라 AI 에이전트의 동작 방식을 결정하는 구성 파일과 지침까지 포함합니다.

내 AI 어시스턴트가 제안한 패키지 이름이 착각인지 아니면 실제 패키지 이름이지만 낯선 것인지 어떻게 알 수 있을까요? 

설치 전에 유효성을 검사하세요. 단순히 이름만 믿고 설치하지 말고, 레지스트리를 확인하고 패키지의 실제 내용과 의도를 분석해야 합니다. Xygeni는 코드 생성 과정에서 이 유효성 검사를 실시간으로 자동화하여, 패키지가 익숙한 것인지 여부와 관계없이 설치가 실행되기 전에 승인 또는 차단합니다.

슬롭스쿼팅은 모든 AI 모델에 동일하게 영향을 미치나요? 

19.7%라는 수치의 근거가 된 연구는 여러 모델을 분석했으며, 그 결과 해당 문제가 광범위하게 분포되어 있고 모델 간의 차이는 미미한 것으로 나타났습니다. 이는 특정 AI 비서에만 국한된 결함이 아니라 AI 기반 개발 전반에 걸쳐 나타나는 패턴입니다.

이미 설치된 악성 또는 가상 패키지 여부를 사후적으로 확인할 수 있을까요? 

예. Xygeni 플랫폼은 고객에게 탐지된 악성 패키지 데이터베이스에 대한 접근 권한을 제공하며, 기존 구성 요소 목록을 기준으로 검색하여 이미 설치된 구성 요소 중 알려진 위협 요소가 있는지 몇 번의 클릭만으로 확인할 수 있습니다.

여러 팀을 보유한 중간 규모 조직의 경우 구현에 얼마나 시간이 걸립니까? 

첫 번째 프로젝트 온보딩에는 일반적으로 약 1시간이 소요됩니다. 전체 조직으로 확장하는 데는 팀 구조 및 업무 방식에 따라 보통 1~2주가 걸립니다. 

AI 공격 표면을 무료로 파악하세요

애플리케이션의 AI 활용 현황을 무료로 파악하세요: 계정을 생성하고 첫 번째 스캔은 몇 분 안에 실행됩니다.먼저 하나의 애플리케이션부터 시작하여 그 안에 어떤 AI가 있는지 살펴보고, AI 공격 표면 중 어떤 부분이 위험한지 파악하십시오.

*위에 언급된 일부 기능은 Xygeni Shield를 통해 적용됩니다. ASPMAI 보안 모듈; 이용 가능 여부는 요금제에 따라 다를 수 있습니다. 자세한 내용은 다음을 참조하십시오. xygeni.io 최신 제품 정보를 확인하세요.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께