TL;DR

  • Google 위협 인텔리전스 그룹(GTIG)에 따르면 취약점 공개 건수는 1월부터 8월까지 두 배로 늘어 지난달 10,740건에 도달했으며, 증가세는 새로운 제로데이의 급증보다 고위험 취약점의 신속하고 표적화된 무기화가 주도함.
  • 올해 8개월간 공개되고 악용된 서로 다른 취약점 수는 2025년 전체 수치를 넘어섰으며, 올해 악용된 취약점은 141개로 지난해의 127개보다 많음.
  • 공격자는 AI를 활용해 제품 버전 간 차이, 패치, 취약점 공개 자료, 개념 증명(PoC) 코드를 분석하고 패치된 취약점인 엔데이를 빠르게 무기화하는 흐름임.
  • BeyondTrust 취약점 CVE-2026-1731은 공개 후 4일 이내 한 위협 클러스터, 7일 이내 추가 5개 클러스터가 악용했으며, 권한 상승·데이터 유출·추가 페이로드 배포로 이어짐.
  • 1월부터 8월까지 악용된 취약점의 14%가 엣지 및 보안 어플라이언스에 영향을 미쳤고, 2026년 신규 CVE는 연말까지 96,000개에 이를 것으로 전망됨.

취약점 공개와 악용 증가

  • Google 위협 인텔리전스 그룹(GTIG)은 수요일, 취약점 공개 건수가 1월부터 8월까지 두 배로 늘어 지난달 사상 최고치인 10,740건에 도달했다고 밝힘.
  • 전체 취약점 공개 건수는 1월 5,045건에서 시작해 7월과 8월에는 각각 10,000건을 넘어섬.
  • 연구진은 인공지능(AI)이 취약점 발견과 악용의 속도뿐 아니라 발견되는 취약점의 유형과 일반적인 위험 특성도 측정 가능한 수준으로 바꾸고 있다고 설명함.
  • 공개된 버그의 전체 수뿐 아니라 8개월 동안 공개되고 악용된 서로 다른 취약점 수도 2025년 전체 수치를 넘어섬. 올해 악용된 취약점은 이미 141개로, 지난해의 127개보다 많음.
  • GTIG는 2026년 취약점 악용 증가가 새로운 제로데이의 급증보다, 실제 환경에서 고위험 익스플로잇을 빠르고 표적화된 방식으로 무기화하는 흐름에서 비롯된다고 밝힘.
  • 제로데이는 공급업체가 알기 전에 악용되는 취약점이며, 엔데이는 패치가 적용되고 공개된 취약점임.

AI를 활용한 취약점 분석과 무기화

  • 연구진은 해커들이 패치를 분석하고 치명적인 버그를 악용하는 데 인공지능을 더 능숙하게 활용하고 있다고 밝힘.
  • GTIG의 수석 분석가 Kelli Vanderlee는 단기에서 중기적으로 AI 지원 취약점 발견과 악용이 계속 증가할 것으로 예상함.

“위협 행위자들이 새로운 제로데이를 발견하기보다 대형 언어 모델(LLM)과 AI 도구를 더 쉽게 또는 효율적으로 활용해 제품 버전 간 차이, 패치, 취약점 공개 발표, 개념 증명(PoC) 코드 등을 자동 분석하고 엔데이를 빠르게 무기화할 가능성이 있음.”

  • Google은 연방 사이버 방어 담당자들이 2월에 주목한 BeyondTrust 소프트웨어 취약점 CVE-2026-1731을 사례로 제시함.
  • 해당 버그는 제3자 연구 에이전트인 Hacktron AI가 자율적으로 발견함. 공개 이후 Google 연구진은 위협 행위자들이 기업 경계를 우회하는 표적 초기 접근 캠페인에서 이 취약점을 무기화한 것을 관찰함.
  • 공개 후 4일 이내 한 위협 클러스터가 취약점을 악용했고, 공개 후 7일 이내 추가로 5개 위협 클러스터가 뒤따름.
  • GTIG는 이들 위협 행위자가 권한 상승, 데이터 유출, SNOWLIGHT·SPARKRAT·암호화폐 채굴기를 포함한 2차 페이로드 배포 등 다양한 사후 침해 활동을 수행한 것을 관찰함.
  • 이 사례는 핵심 공격 표면을 대상으로 할 때 자율 연구 에이전트가 심각도가 높은 결함을 찾아낼 강력한 역량을 보인다는 점을 보여줌.

취약점 위험도와 공격 대상

  • AI 에이전트는 주로 중위험 및 고위험 취약점을 찾는 데 활용됨.
  • Vanderlee는 악용 시 주요 완화 요인을 극복하지 않고도 표적 기기와 네트워크 보안에 주목할 만한 직접적 영향을 줄 수 있는 버그를 고위험으로 분류한다고 설명함.

“악용의 신뢰도는 높을 것으로 예상되며, 일반적으로 광범위한 규모로 수행할 수 있음.”

  • 연구진에 따르면 올해 공개된 취약점 상당수는 라우터 펌웨어 업체 Totolink과 Oracle을 포함한 소수 업체에서 나옴.
  • 위협 행위자들은 계속해서 경계 장비와 외부에 노출된 기업 서비스를 공격 대상으로 삼고 있음. 1월부터 8월까지 악용된 취약점 가운데 14%가 엣지 및 보안 어플라이언스에 영향을 미침.

CVE 공개 전망

  • 이번 보고서는 지난주 미국 사이버보안·인프라 보안국(CISA)이 발표한 조사 결과와 유사한 흐름을 보임. CISA에 따르면 2026년에 신규 CVE가 67,000개 이상 공개됨.
  • 전문가들은 연말까지 신규 CVE가 총 96,000개에 이를 것으로 전망함.
  • CISA는 미국 국립표준기술연구소(NIST)의 국가 취약점 데이터베이스(NVD) 프로그램에서 2020년부터 2025년까지 연간 CVE 제출 건수가 263% 증가했다고 밝힘.
  • 2026년 첫 3개월의 CVE 제출 건수는 2025년 같은 기간보다 3분의 1 많음.