구글 위협 인텔리전스 그룹(GTIG)의 분석에 따르면 2026년 1~8월 소프트웨어 취약점 공개 건수는 두 배 이상으로 늘었습니다. 그러나 공격자가 실제로 악용한 취약점의 증가세는 공개 건수와 같지 않았습니다. AI를 활용한 취약점 발견은 결함의 유형과 위험도 구성에도 영향을 준 것으로 나타났지만, 전체 증가분 가운데 AI가 차지한 몫을 정확히 분리해 보여주는 분석은 아닙니다.
3
17
취약점 공개는 두 배 넘게, 악용은 그보다 완만하게 증가
월간 취약점 공개 건수는 2026년 1월 5,045건에서 8월 10,740건으로 늘었습니다. GTIG가 집계한 실제 악용 취약점은 2026년 첫 8개월 동안 141개로, 2025년 한 해의 127개를 웃돌았습니다. 악용된 취약점의 월평균은 2025년 10.5개에서 2026년 1~8월 18개로 증가했습니다.
3
두 수치는 서로 다른 것을 셉니다. 공개 건수는 세상에 알려진 취약점 수이고, 악용 건수는 공격에 이용되는 것으로 관찰된 고유 취약점 수입니다. 공격 횟수나 피해자 수를 뜻하지도 않습니다. 따라서 공개가 늘었다고 해서 새로 공개된 취약점 상당수가 공격에 쓰이고 있다고 해석할 수는 없습니다.
3
GTIG 자료는 취약점 발견과 악용이 모두 늘었다는 점을 보여주지만, 두 흐름의 원인이 AI라고 단정하지는 않습니다. 분석의 핵심은 AI가 발견 과정에 점점 더 관여하고 있으며, 그렇게 발견된 취약점 일부의 위험 특성이 다를 수 있다는 것입니다.
3
29
AI가 관여한 취약점은 원격 코드 실행 비율이 높았다
GTIG가 ‘AI로 발견됐을 가능성이 높은’ 취약점으로 분류한 항목 가운데 약 절반은 원격 코드 실행(RCE)을 허용했습니다. 다른 취약점에서는 그 비율이 약 26%였습니다. RCE는 공격자가 취약한 시스템에서 코드를 실행할 수 있게 하는 취약점인 만큼, 이 차이는 잠재적으로 심각한 결과를 낳을 수 있음을 시사합니다. 다만 ‘AI가 발견했을 가능성이 높다’는 분류가 해당 취약점을 AI가 사람의 도움 없이 찾아냈다는 뜻은 아닙니다.
17
23
위험도 해석에는 또 다른 맥락이 필요합니다. GTIG 분석을 인용한 보도에 따르면, AI 발견 가능성이 높은 취약점 가운데 58%는 중간 위험도로 평가됐습니다. 다른 공개 취약점에서는 이 비율이 28%였습니다. 반면 고위험 취약점은 AI 관련 그룹의 약 4%로, 비AI 그룹과 비슷한 수준이었습니다.
23
28
한편 GTIG 자체 기준으로 평가한 고위험 취약점 공개 건수는 1월 131건에서 8월 350건으로 늘었습니다. 이 수치는 전체 공개 취약점의 변화이지, AI가 발견한 취약점만을 따로 집계한 결과는 아닙니다.
29
제로데이뿐 아니라 이미 알려진 취약점도 주의해야
제로데이는 수정 패치가 나오기 전에 공격에 이용된 취약점입니다. 엔데이(n-day)는 이미 공개된 취약점으로, 패치가 제공됐더라도 업데이트하지 않은 시스템에서는 여전히 악용될 수 있습니다.
GTIG에 따르면 월평균 제로데이 악용은 2025년 약 8개에서 2026년 1~8월 약 11개로 늘었습니다. 전체 취약점 악용 증가에 비하면 완만한 변화입니다. 이는 새로 발견된 제로데이뿐 아니라 공개 이후 패치가 늦어진 취약점에도 공격 기회가 생길 수 있음을 보여줍니다. 다만 엔데이 악용 가운데 AI가 가능하게 한 비중은 이 자료로 확인할 수 없습니다.
3
29
GTIG는 AI를 활용해 개발됐다고 판단한 제로데이 익스플로잇을 보유한 범죄 행위자도 확인했습니다. 해당 행위자는 대규모 악용 캠페인을 계획했지만, GTIG는 선제적인 발견 활동이 실행을 막았을 가능성이 있다고 밝혔습니다. 이는 AI와 관련된 구체적인 사례이지만, 전체 취약점 악용 증가가 AI 때문에 발생했다는 증거는 아닙니다.
7
AI를 구동하는 소프트웨어도 공격 표면
GTIG는 대규모 언어 모델을 개발·배포하는 데 쓰이는 소프트웨어 생태계 자체도 공격 대상이 되고 있다고 보고했습니다. 조직은 AI 구성 요소와 서비스를 별도의 실험 도구로만 보지 말고, 운영 환경의 공격 표면에 포함해 관리할 필요가 있습니다. 취약점별 대응 우선순위는 시스템의 외부 노출 여부와 악용 정황을 바탕으로 판단해야 합니다.
1
보안팀과 소프트웨어 업체가 할 일
보안팀은 공개 건수만 보고 우선순위를 정하기보다 취약한 시스템이 외부에 노출돼 있는지, 예상 피해가 얼마나 큰지, 실제 악용 정황이 있는지를 함께 살펴야 합니다. 인터넷에 연결된 시스템과 AI 소프트웨어의 목록을 관리하고, 사용 가능한 패치는 신속히 적용하세요. 패치가 나오기 전 악용되는 취약점에 대비해 모니터링과 완화책도 마련해야 합니다. 이미 공개된 취약점은 공개부터 조치까지 걸리는 시간을 줄이는 것이 중요합니다.
3
8
9
소프트웨어 업체는 AI 기반 테스트를 사람의 검토와 함께 활용해 제품 출시 전에 결함을 찾고 검증할 수 있습니다. AI 구성 요소도 운영 소프트웨어와 같은 수준으로 보호하고, 고객이 노출 여부를 판단해 조치할 수 있도록 적시에 패치와 구체적인 보안 안내를 제공해야 합니다. GTIG의 분석은 취약점이 얼마나 많이 발견되는지뿐 아니라, 발견된 결함이 초래할 수 있는 영향도 함께 살펴야 한다는 점을 보여줍니다.
4
8