스틸리언 '웹수트', AI 에이전트 기반 웹·API 공격 차단 검증

Photo Image
(출처=스틸리언)

스틸리언은 웹 보안 솔루션 '웹수트'의 자체 테스트에서 인공지능(AI) 에이전트를 활용한 API 정찰과 브라우저 자동화 접근을 차단했다고 6일 밝혔다.

스틸리언은 AI 자율 침투테스트 도구로 웹서비스의 API 정보를 탐색하고 브라우저를 자동 조작하는 공격 흐름을 시험했다. 웹수트는 명령행 도구 'curl'로 API 구조를 파악하려는 시도와 브라우저 자동화 도구 '플레이라이트(Playwright)'를 이용한 접근을 차단했다.

시험은 AI 침투테스트 도구 '아르텍스(ARTEX)' 등을 활용한 공격 흐름을 대상으로 진행했다. 검증 범위는 자체 시험 환경에서의 API 정찰과 브라우저 자동화 접근 차단이다.

웹수트는 API 경로를 무작위로 바꾸고 요청·응답 데이터를 암호화해 공격자가 서비스 호출 구조를 분석하기 어렵게 한다. 서버에서는 인증 토큰과 데이터 위변조 여부를 확인해 요청을 허용하거나 차단한다. 고정된 API 경로와 암호화되지 않은 요청값을 분석·조작하는 공격에 대응하는 방식이다.

자동화 공격에는 AI 행동분석과 작업증명(PoW) 기술을 적용한다. 마우스 이동과 클릭, 입력, 스크롤 패턴 및 브라우저 실행 환경을 분석해 비정상 접근을 식별한다. 의심스러운 요청에는 연산 과제를 부여해 공격에 필요한 시간과 자원 부담을 높인다.

탈취한 계정정보를 반복 대입하는 '크리덴셜 스터핑'에는 토큰 검증과 자동화 탐지로 대응한다. 비정상 로그인 시도를 제한하고 우회 요청에도 추가 검증을 적용해 대량 접속을 억제한다. 고객 환경에 따라 모니터링, 검증, 차단을 단계적으로 적용할 수 있다.

스틸리언은 지난 9월 웹수트와 '앱수트 키패드'에 양자내성암호(PQC)를 적용해 상용화했다. 두 제품을 고객사에 공급하고 있으며 금융·공공·대기업을 대상으로 추가 기술검증(PoC)을 진행하고 있다.

김병철 스틸리언 솔루션사업본부장은 “AI 에이전트를 활용한 공격에 대응하려면 서비스 구조를 탐색하고 요청을 실행하는 각 단계에서 방어 효과를 확인해야 한다”며 “공격자 관점의 연구와 검증을 바탕으로 고객이 실제 서비스에 적용할 수 있는 웹·API 보호 기술을 지속 고도화하겠다”고 말했다.

스틸리언은 모바일 앱·웹 보안 솔루션 개발과 함께 모의침투테스트, 보안 컨설팅, 사이버 보안 교육·훈련 사업을 운영하고 있다. AI 기반 취약점 분석 솔루션 '에일리언레이(AlienRay)'와 생성형 AI 서비스의 취약점을 공격자 관점에서 점검하는 레드티밍 서비스도 제공한다.


박진형 기자 jin@etnews.com

  • 놓치면 아쉬운 정보AD