본문 바로가기
AI 리포트

AI가 찾아낸 취약점 1,061개, 실제 공격은 14개뿐인 이유 3가지

by 스킬사공사 2026. 9. 29.

TL;DR

- 발견 폭증: AI 보조로 찾아낸 소프트웨어 취약점(보안 결함)이 1,061개나 됐지만, 실제 공격에 쓰인 건 14개, 1.3%뿐이에요.
- 앤트로픽도 비슷해요: 자체 프로젝트로 23,019건을 찾았는데 정식 취약점 번호(CVE)를 받은 건 126개, 실제 공격까지 간 건 단 1건이에요.
- 속도는 빨라졌어요: 취약점이 공개되고 실제 공격당하기까지 걸리는 시간의 중간값이 120일에서 80일로 줄었어요.

"AI가 버그를 이렇게 잘 찾아내면 해커들도 그만큼 빨리 뚫는 거 아니야?" 걱정하는 분들 많으실 텐데요, 최근 나온 보안 통계를 보면 얘기가 조금 다르게 흘러가요.

1️⃣ 발견 개수와 공격 개수는 완전히 다른 이야기예요

보안 위협 인텔리전스 기업 VulnCheck(취약점과 실제 공격 동향을 추적해 보고서를 내는 업체)가 낸 2026년 상반기 보고서를 보면, AI 보조로 발견됐다고 분류된 취약점은 1,061개였어요. 그런데 이 중 실제로 공격에 쓰인 건 딱 14개, 비율로는 1.3%예요. 이건 AI 없이 찾은 취약점들의 평균 악용률과 거의 비슷한 수준이라, "AI가 찾으면 특별히 더 위험해진다"는 근거는 아직 약한 셈이에요.

2️⃣ 앤트로픽 사례가 이 격차를 더 분명하게 보여줘요

AI 기업 앤트로픽(챗봇 클로드를 만든 회사)이 자사 AI로 취약점을 자동 탐색하는 내부 프로젝트 글래스윙을 돌려서 23,019건의 발견을 보고했어요. 그런데 이 중 정식 취약점 번호(CVE)를 받은 건 126개뿐이었고, 그마저도 실제 공격으로 이어진 건 고스트(오픈소스 블로그 플랫폼)의 SQL 인젝션 취약점 1건이 전부였어요. 발견에서 검증, 등록, 실제 악용까지 갈수록 숫자가 확 줄어드는 거예요.

3️⃣ 그래도 속도는 눈에 띄게 빨라졌어요

VulnCheck 연구원 패트릭 개리티는 취약점을 찾는 것과 그게 공격자에게 실제로 쓸모 있어지는 건 전혀 다른 문제라고 짚었어요. 실제로 취약점이 공개된 뒤 처음 공격당하기까지 걸리는 시간의 중간값은 2025년 120일에서 2026년 상반기 80일로 줄었고요. 다만 공개 당일 바로 공격당하는 비율은 28.93%에서 23.43%로 오히려 낮아졌어요. 짧아진 시간을 공격자보다 방어자가 더 잘 활용하고 있다는 뜻으로 해석돼요.

결국 이번 통계에서 제일 눈여겨볼 숫자는 1,061도 23,019도 아니라, 실제 악용까지 간 14건과 1건, 그리고 그 사이를 메우는 검증 단계예요. AI가 아무리 많이 찾아내도 사람이 우선순위를 매기고 패치하는 과정이 빠지면 숫자는 그냥 숫자로 남는다는 거죠.

참고자료

반응형