사이버 보안
AI, 버그를 저렴하게 악용한다 – 리포트

AI 보안 스타트업 Quantro Security는 자체 개발한 자율 에이전트가 공개된 소프트웨어 취약점을 실제 악용 가능한 코드로 변환하는 데 성공했다고 밝혔다. 이 에이전트는 3,029개의 공개된 취약점(CVE) 중 2,183개를 성공적으로 악용했으며, 이는 72%의 성공률에 해당한다. 또한, 이 과정에서 필요한 컴퓨팅 비용은 중간값으로 2.83달러, 시간은 중간값으로 11분으로 나타났다.
이 연구는 Quantro Security의 자체 플랫폼을 사용하여 수행되었으며, Loginsoft가 제공한 취약점 데이터를 기반으로 했다. Quantro Security는 이 연구를 통해 기존의 취약점 관리 접근 방식이 변경되어야 한다고 주장한다. 기존의 접근 방식은 취약점을 악용하는 데 필요한 노력과 비용을 고려하여 우선순위를 정하는 방식이었다. 그러나 Quantro Security의 연구 결과에 따르면, AI를 사용하면 취약점을 악용하는 데 필요한 비용과 시간이 크게 줄어든다.
Quantro Security의 최고 제품 책임자 Mehul Revankar는 “취약점을 악용하는 데 필요한 비용이 커피 한 잔의 가격으로 줄어들고, 시간도 15분 이내로 줄어든다면, ‘악용될 가능성이 낮다’는 말은 더 이상 안전하지 않다는 것을 의미한다”고 말했다.
팀이 건너뛰는 버그
Quantro Security의 연구 결과에 따르면, 자율 에이전트가 가장 쉽게 악용한 취약점은 Exploit Prediction Scoring System(EPSS) 점수가 0.25 이하인 취약점이다. EPSS 점수는 30일 이내에 실제 악용될 가능성을 나타내는 지표로, 점수가 낮을수록 악용될 가능성이 낮다. 그러나 Quantro Security의 연구 결과에 따르면, 이러한 취약점도 AI를 사용하면 쉽게 악용할 수 있다.
또한, Quantro Security는 1,933개의 악용 가능한 취약점 중 89%가 미국 사이버 보안 기관의 Known Exploited Vulnerabilities 카탈로그에 포함되지 않았다고 밝혔다. 이는 기존의 취약점 관리 접근 방식이 실제 악용되는 취약점을 모두 포착하지 못한다는 것을 의미한다.
숫자가 보여주고 숨겨주는 것
이 연구 결과는 Quantro Security의 자체 플랫폼을 사용하여 수행되었으며, 이는 연구 결과의 객관성을 약간 降低시킨다. 또한, 이 연구는 zero-day 취약점을 대상으로 하지 않았으며, 이미 공개된 취약점을 대상으로 했다. 이는 실제 악용되는 취약점을 모두 포착하지 못한다는 것을 의미한다.
Quantro Security는 또한, 자율 에이전트가 생성한 악용 코드를 인간이 검증하여 확인했다고 밝혔다. 그러나, 998개의 악용 코드 중 234개는 인간의 개입이 필요했다. 이는 자율 에이전트가 생성한 악용 코드가 모두 완벽하지 않다는 것을 의미한다.
가상이 아닌 부분
Quantro Security의 연구 결과는 실제 상황에서도 나타나고 있다. Google의 Threat Intelligence Group은 2026년 5월, AI를 사용하여 생성된 zero-day 취약점을 발견했다고 밝혔다. 이는 AI를 사용하여 취약점을 악용하는 것이 실제로 가능하다는 것을 의미한다.
Quantro Security는 이 연구 결과를 통해 기존의 취약점 관리 접근 방식이 변경되어야 한다고 주장한다. 기존의 접근 방식은 취약점을 악용하는 데 필요한 노력과 비용을 고려하여 우선순위를 정하는 방식이었다. 그러나 Quantro Security의 연구 결과에 따르면, AI를 사용하면 취약점을 악용하는 데 필요한 비용과 시간이 크게 줄어든다. 따라서, Quantro Security는 기존의 취약점 관리 접근 방식을 변경하여 AI를 사용하여 취약점을 악용하는 것을 고려하여야 한다고 주장한다.
Quantro Security는 또한, 두 가지 무료 도구를 제공한다. 하나는 AI-XI로, 제출된 CVE를 1부터 5까지의 점수로 평가하여 AI가 얼마나 쉽게 악용할 수 있는지 나타낸다. 다른 하나는 AI-Recon으로, 조직의 노출된 서비스를 Quantro Security의 검증된 악용 코드와 비교하여 취약점을 식별한다. 두 도구 모두 Quantro Security의 유료 제품과 동일한 하네스를 사용하여 작동한다.












