AI 해킹으로 패스워드 스프레이가 더 빨라집니다. 그 격차를 줄이는 방법은 다음과 같습니다
Jul 21, 2026
AI 해킹 도구는 대상을 찾아낸 뒤 그들로 로그인하기까지의 시간을 단축하고 있습니다. 이미 대부분의 ID(정체성) 공격을 담당하고 있는 패스워드 스프레이가 그중에서도 가장 큰 이점을 얻는 기법입니다. 공격자는 AI 해킹 방법을 사용해 타이밍을 최적화하고 인프라를 교체하며, 사람이 수동으로는 맞출 수 없을 정도의 규모로 유인(피싱) 메시지를 개인화합니다.
AI 해킹이 패스워드 스프레이를 만들어낸 것은 아닙니다. 다만 더 빠른 엔진을 장착해 준 것뿐이죠.
패스워드 스프레이 는 책 속 공격들 중에서도 가장 화려하지 않은 편에 속합니다. 공격자는 흔히 쓰는 비밀번호 몇 개를 고르고, 방대한 계정 목록에 대해 그것들을 시도하되 계정 잠금 임계값 아래에서 진행하여 단 한 번의 실패도 경보를 울리지 않게 합니다. 취약점 악용도 없습니다. 악성코드도 없습니다. 필요한 건 인내와 로그인 폼뿐입니다.
비밀번호 스프레이는 오늘날 대부분의 ID 공격에서 사용되는 기법이기도 합니다. 그 이유를 Password spraying: 97% of attacks don't hack, they just log in에서 자세히 정리했는데, 그 계산 결과는 변하지 않았습니다. 달라진 것은 누가 공격을 실행할 수 있게 되었는지, 그리고 그 속도입니다.
이것이 바로 AI 해킹의 이야기입니다. 새로운 공격 유형이 아니라, 인간 운영자가 결코 경험하지 못했던 속도와 규모로 실행되는 오래된 공격이기 때문입니다.
AI 해킹이 스프레이 캠페인에 실제로 바꾸는 것
수동 비밀번호 스프레이 캠페인에는 자연스러운 한계가 있습니다. 누군가는 비밀번호 목록을 선택하고, 타이밍을 관리하며, 계정이 잠기거나 방어가 가동될 때 조정해야 합니다. AI 해킹은 이러한 한계의 대부분을 없앱니다.
- 타이밍 최적화. 시도 사이의 안전한 간격을 추측하는 대신, AI 해킹 도구는 조직의 잠금 해제(락아웃) 정책을 모델링하고 수천 개의 계정에 대해 한 번에 임계값 바로 아래에서 요청 속도를 조절합니다.
- 인프라 로테이션. 공격자는 프록시 체인을 자동으로 생성하고 중단할 수 있으므로, 동일한 출처에서 충분한 수의 로그인 실패가 발생하지 않아 탐지 플래그가 잡히지 않습니다.
- 대규모 개인화. 피싱 이메일을 더 설득력 있게 만드는 것과 같은 AI 해킹 방식은, 공개 유출 데이터와 소셜 프로필에서 직원의 이름, 형식, 그리고 가능성 높은 비밀번호 패턴을 끌어와 더 정교한 자격 증명(크리덴셜) 목록을 구축합니다.
Netwrix의 연구에 따르면, 그 격차는 이미 조직에 비용을 발생시키고 있습니다.
Netwrix Research Lab은 2026 Data and Identity Security Report 를 위해 1,889개 조직 전반에서 IT 및 보안 전문가 2,317명을 설문 조사했으며, 주요 결론은 AI 해킹이 전반적으로 정체성(Identity) 공격에 대해 수행하고 있는 내용과 맞닿아 있습니다. AI가 액세스가 필요한 정체성의 수를 크게 확대한 조직은 최근 12개월 동안 43%의 침해율을 보고했는데, AI가 정체성의 범위를 실질적으로 바꾸지 못한 조직의 11%와 비교됩니다. 이는 4배 차이이며, 성숙도(maturity) 이야기로 볼 수 없습니다. 보고서는 AI에 가장 강하게 기대는 조직들이 오히려 정체성의 기본(Identity fundamentals)에서는 더 앞서 있었음을 발견했습니다. 그럼에도 침해를 당한 이유는, 인간 중심의 변화 속도에 맞춰 구축된 거버넌스가 배포 속도로 생성되는 정체성과 액세스를 따라잡을 수 없기 때문입니다. 이 배포 속도는 AI 해킹이 비밀번호 기반 방어에 대응할 때 사용하는 것과 같은 속도입니다.
보고서는 또한 76%의 조직이 비(非)인간 정체성에 대해 충분히 거버넌스(관리)하거나 모니터링하지 않으며, 11%만이 완전한 AI 보안 준비 수준에 도달했다고 밝혔습니다. 전체 2026 Data and Identity Security Report 다운로드 업계 및 지역 벤치마크를 포함한 자세한 분석을 확인하세요.
탐지는 AI 해킹을 늦게 잡아냅니다. 예방은 문 앞에서 멈춥니다.
행위 분석과 위협 탐지는 중요하며, 첫 번째 방어선을 지나가는 많은 활동을 포착합니다. 하지만 비밀번호 스프레이링에 한해서는 탐지가 이미 한 발 늦습니다. 스프레이 공격 캠페인이 알림을 발생시킬 때쯤이면, 공격자는 이미 해당 비밀번호를 시도한 상태입니다. 예방은 애초에 취약하거나 유출된 비밀번호가 사용 가능하지 않도록 만드는 것을 의미합니다.
그 레이어가 바로 Netwrix Password Policy Enforcer 를 위해 구축된 것입니다.
Password Policy Enforcer가 들어맞는 위치
Password Policy Enforcer 는 새 비밀번호와 기존 비밀번호를 설정되기 전에 Have I Been Pwned 같은 침해(유출) 데이터베이스와 대조해 확인합니다. 따라서 이전 유출로 이미 노출된 자격 증명은 다음 주의 스프레이 공격 대상이 되지 않고 차단됩니다. 또한 사전(딕셔너리) 및 패턴 보호를 추가해 흔한 단어, 치환(변형), 공격자가 먼저 시도하는 예측 가능한 패턴을 탐지하며, 사용자·그룹·조직 단위별로 맞춤 복잡성 규칙도 적용합니다.
Active Directory 환경의 도메인 컨트롤러에서 실행되기 때문에 정책 적용은 비밀번호가 실제로 생성되거나 변경되는 시점에서 이루어지며, 사후에 이루어지는 것이 아닙니다. CIS, NIST, HIPAA, PCI DSS를 위한 기본 제공 컴플라이언스 템플릿이 있으므로, 비밀번호 스프레이 시도를 차단하는 것과 동일한 정책이 감사 요구 사항도 충족합니다. 또한 실시간 피드백이 사용자가 비밀번호가 거부된 이유를 알 수 있게 해주어, 수정이 첫 시도에 이루어지고 지원 티켓을 만들지 않아도 됩니다.
Password Policy Enforcer 로 약한 계정, 재사용된 계정, 유출된 자격 증명을 차단
무료 체험판 다운로드비밀번호 정책이 정문을 막습니다. Data Classification 이 그 뒤에 무엇이 있는지 제한합니다
Password Policy Enforcer 는 비밀번호 스프레이 시도가 성공하지 못하도록 설계되었지만, 단 하나의 제어만으로 모든 경로를 완전히 막을 수는 없습니다. 공격자가 피싱 이메일, 제3자 침해, 또는 Password Policy Enforcer 가 커버하지 않는 경로를 통해 침투하면, 그 다음에 무슨 일이 일어나는지는 해당 계정이 접근할 수 있는 범위와 그 계정이 얼마나 노출되어 있는지에 달려 있습니다.
바로 여기서 Netwrix Data Classification 가 필요합니다. Netwrix Data Classification 은 파일 서버, SharePoint, Microsoft 365, 클라우드 저장소 전반에서 민감 데이터를 지속적으로 찾아 분류하므로, 보안팀은 사고가 난 뒤가 아니라 사전에 규제 대상 및 고위험 데이터가 실제로 어디에 존재하는지 파악할 수 있습니다. 또한 중복, 불필요(구식), 중요도가 낮은 데이터 를 정리(클린업) 대상으로 표시해, 공격자가 애초에 찾아낼 수 있는 노출 데이터의 양을 줄여줍니다. 그 다음, 이 분류 정보를 하위 단계의 액세스 거버넌스 및 DLP 도구에 전달하여, 모든 항목에 무작정 적용하는 대신 실제로 민감한 영역에 대해 권한과 제어를 더 촘촘하게 강화하는 데 필요한 정보를 제공합니다.
Netwrix Password Policy Enforcer와 Netwrix Data Classification은 서로 다른 문제를 해결합니다. 하나는 도난당했거나 추측된 비밀번호가 실제로 작동하지 못하게 막습니다. 다른 하나는 계정이 어쨌든 침해되더라도, 접근 가능한 민감 데이터가 더 적고 그 데이터가 정확히 어디에 있는지에 대한 정보가 더 잘 갖춰지도록 보장합니다. 두 제품을 함께 사용하면 공격의 양쪽 끝을 모두 좁힙니다. 작동하는 자격 증명은 줄이고, 공격자가 발견하기도 전에 민감 데이터는 분류해 둡니다.
AI 해킹은 공격의 속도를 높일 뿐, 이를 방어하는 난이도를 높이진 않습니다. 기본은 여전히 유효합니다. 자격 증명 위생(credential hygiene)을 강제하고, 민감 데이터가 어디에 있는지 파악하세요. 둘 다 제대로 하면, 공격자의 빠른 속도는 더 이상 이점이 되지 않습니다.
자주 묻는 질문
공유하기
더 알아보기
저자 소개
Dan Piazza
제품 관리( Product Management ) 매니저
Dan Piazza는 Netwrix의 제품 관리( Product Management ) 매니저로, 여러 Endpoint, DSPM 및 Directory 제품을 담당하고 있습니다. 그는 2013년부터 기술 분야에서 일해 왔으며, 사이버보안, 데이터 보호, 자동화, 코드에 대한 열정을 가지고 있습니다. 현재 직전에는 데이터 스토리지 소프트웨어 회사에서 제품 관리자와 시스템 엔지니어로 근무하며 소프트웨어와 하드웨어 B2B 솔루션을 모두 관리하고 구현했습니다.