2026년 X-Force Threat Intelligence Index

주요 초기 액세스 벡터

취약점 악용의 증가

지난 2년 동안 X-Force는 공격자들이 여러 산업 및 지역에서 가장 많이 사용하는 초기 액세스 벡터로 유효한 자격 증명 악용을 보고했습니다.

합법적인 자격 증명을 사용하여 인프라에 접근하는 것은 상대적으로 간단하고 성공률이 높기 때문에 많은 공격자들이 이를 활용해 가담하였습니다. 하지만 2025년, X-Force는 이러한 추세에 극적인 변화가 일어나는 것을 목격했습니다. 우리는 공개 애플리케이션 악용으로 인한 사건이 44% 증가하는 것을 목격했습니다. 이러한 증가가 전체 사례의 40%를 차지했으며, 여기서 유효한 자격 증명이 32%를 차지했습니다. 공개적으로 접근 가능한 애플리케이션은 애플리케이션 배포, 구성 또는 이 둘 모두와 관련된 취약점이나 잘못된 구성을 통해 악용될 수 있습니다.

2025년과 2024년의 상위 초기 액세스 벡터의 점유율을 비교한 차트입니다.
X-Force가 2025년과 2024년에 관측한 주요 초기 액세스 벡터. 출처: IBM X-Force

본 추세는 개발 에코시스템과 신뢰할 수 있는 인프라를 노리는 공급망 공격이 증가함에 따라 더욱 심화되었으며, 이는 소프트웨어 라이프사이클 초기에 훨씬 더 큰 규모로 취약점이 악용되고 있음을 의미합니다. 이러한 변화는 X-Force Red가 포착한 클라이언트 환경의 취약성과도 연관이 있을 수 있습니다(본 보고서 후반부 기술). 특히 CAPEC(Common Attack Pattern Enumeration and Classification)에서 식별하는 설정 오류, 취약한 인증, 그리고 보안상 안전하지 않은 코드(CAPEC-180, CAPEC-49, CAPEC-242)는 공격자들에게 지속적이고 손쉬운 침투 경로를 제공했습니다. 결과적으로 공급망 생태계의 시스템적 취약성과 이러한 근본적인 CAPEC 취약점들이 결합되면서, 2025년 한 해 동안 보안 취약점 악용 속도는 크게 가속화되었습니다.

또한, 2025년에는 발견 및 보고 활동이 활발하게 이루어졌습니다. 취약점 추적 데이터베이스를 운영하는 X-Force의 분석 결과에 따르면, 신규 취약점 발생 건수는 전년 대비 눈에 띄는 상승세를 기록했습니다. 이러한 경향은 소프트웨어 생태계가 더욱 복잡해지고, AI 시스템까지 포함되면서 공격 표면이 확장되고 있음을 보여줍니다. 또한, 연구자와 공격자 모두가 AI 및 머신러닝 도구를 활용하여 취약점을 식별하기 시작한 것이 이러한 보고 건수 증가의 한 원인이 되었을 가능성도 큽니다.

2020년부터 2025년까지 매년 추적된 취약점을 보여주는 차트
2020년 이후 취약성의 증가. 출처: IBM X-Force

또한 악용에 인증이 필요한지 여부에 따라 추적된 취약점을 두 가지 범주로 분류할 수 있습니다. 데이터에 따르면 대부분의 취약점(56%)이 인증 없이 악용될 수 있어 잠재적인 공격 표면이 크게 증가합니다. 이러한 추세는 심각한 보안 문제를 드러냅니다. 인증 제어가 없는 시스템은 무단 액세스 및 악용에 더 취약하므로 조직은 강력한 인증 메커니즘을 구현하고 엄격한 액세스 정책을 시행하는 것이 필수적입니다.

2020년부터 2025년까지의 인증 필요 여부에 따른 취약점 악용 사례 비교 영역 차트
2025년에 추적된 대부분의 취약점은 인증을 필요로 하지 않았습니다. 출처: IBM X-Force

유효한 자격 증명의 연속적인 사용

비록 유효 계정 오용이 더 이상 주요 초기 액세스 벡터는 아니지만, 전체 사례의 약 3분의 1을 차지하고 있다는 점은 여전히 공격자들이 정상적인 자격 증명에 크게 의존하고 있음을 보여줍니다. 공격자들이 정상 계정을 선호하는 이유는 별도의 취약점 악용이 필요 없을 뿐만 아니라, 정상적인 인증 과정을 통해 침입하여 의심 없이 시스템 내에서 자연스럽게 활동할 수 있기 때문입니다. 이러한 경향은 다수의 IBM X-Force 조사 결과에서도 명확히 확인됩니다.

활성화 단계로서 자격 증명 도용을 중심으로 구축된 캠페인도 동일한 패턴을 보여줍니다.

  • Hive0145의 2025년 독일 조직 대상 공격은 Microsoft Outlook 및 Mozilla Thunderbird 로그인 정보를 수집하기 위해 특별히 설계된 Strela Stealer를 배포했습니다. 획득한 후 공격자는 실제 자격 증명을 사용하여 사서함에 액세스하고 사용자를 사칭할 수 있었습니다.

  • 마찬가지로 프랑스를 대상으로 하는 스피어 피싱 공격은 유출된 ISP 고객 데이터를 사용하여 피해자가 가짜 로그인 페이지에 자격 증명을 입력하도록 유도하여 기술적 악용 없이 즉각적인 계정 탈취를 가능하게 했습니다.

공급망 생태계의 시스템적 취약성과 광범위하게 퍼져 있는 기초적인 CAPEC 결함들이 겹치면서 2025년 한 해 동안 보안 취약점 악용 사례는 비약적으로 증가했습니다.


공격자는 피싱 자격 증명 도용 캠페인 외에도 가치가 높은 자격 증명을 저장하거나 관리하는 시스템을 표적으로 삼습니다. X-Force Red Adversary Services 팀은 SCCM(Microsoft의 시스템 센터 구성 관리자) 자격 증명 복호화에 관한 연구 결과를 발표했는데, 이에 따르면 공격자가 구성 관리 사이트 서버에 일단 침투하면 SCCM 데이터베이스에 저장된 서비스 계정 비밀번호를 추출하고 복호화할 수 있는 것으로 나타났습니다. 이렇게 확보한 유효 계정을 이용하면, 조직 내부의 관리 인프라와 동일한 수준의 신뢰도와 권한을 가지고 환경 전반으로 피봇할 수 있습니다. 이 단계에서 공격자는 별도의 취약점 악용 기술이 필요하지 않습니다. 광범위한 네트워크 권한을 가진 SCCM 자동화 계정으로 '로그인'하기만 하면 되며, 이는 단 하나의 서버 침해가 기업 전체에 대한 권한을 장악하는 결과로 이어집니다.

피싱이나 탈취를 통해 얻은 합법적인 자격 증명을 사용하면 공격자가 외부인에서 권한 있는 사용자로 가장하여 보안 제어를 우회하고 지속적이고 은밀한 접근 권한을 얻을 수 있습니다.

공격자들이 자격 증명을 얼마나 중요하게 여기는지 알게 된다면, 이것이 사이버 범죄 시장에서 가장 인기 있는 거래 품목 중 하나라는 사실은 그리 놀랍지 않습니다. 실제로 분석 결과, 2025년 피해 기업들이 겪은 주요 사고 유형 중 자격 증명 탈취(Credential Harvesting)가 가장 높은 비중을 차지한 것으로 나타났습니다.

AI 챗봇 자격 증명

비즈니스 운영에서 AI 챗봇이 확산되면서 인포스틸러 멀웨어를 활용하는 사이버 범죄자들을 위한 새로운 공격 벡터가 생겼습니다. 조직이 AI 챗봇 기술을 워크플로에 점점 더 많이 통합함에 따라 이러한 플랫폼에 대한 자격 증명이 저장된 시스템이 감염될 위험이 대두되고 있습니다. 또한, Salesloft/Drift 인시던트에서 공격자들이 Drift OAuth 토큰을 탈취하여 여러 Salesforce 환경에 침입한 사례에서 볼 수 있듯이, 다른 시스템에 접근할 수 있도록 하는 AI 챗봇 자격 증명 도용은 챗봇 토큰 기반의 다른 시스템 접근이 이미 발생하고 있으며 더욱 광범위하게 발생할 가능성이 있음을 보여줍니다.

상위 5개 플랫폼인 ChatGPT(OpenAI), Microsoft Copilot, Google Gemini, Perplexity, Claude AI(Anthropic)를 대상으로 다크 웹에서 판매 중인 해당 플랫폼의 자격 증명 유출 계정에 대해 조사했습니다.  데이터 세트에 포함된 플랫폼에 따라 유출 정보의 가시성은 크게 다릅니다. SSO, Apple, Google 또는 Microsoft와 같은 서드파티 제공업체를 사용하는 플랫폼은 플랫폼 전용 자격 증명이 따로 저장되지 않으므로 유출 데이터에서 특정할 수 없습니다. 한편, 2025년 한 해 동안 다크웹에서 판매된 ChatGPT 자격 증명은 30만 건 이상 관찰되었습니다.

또한 2025년 2월, 위협 행위자가 BreachForums에 ChatGPT 자격 증명 예시를 게시하며 2천만 개 이상의 계정을 탈취했다고 주장했습니다.  게시된 예시 자격 증명 중 유효한 것은 없었지만, 자격 증명은 2024년 및 이전에 관찰된 인포스틸러 감염과 유출된 자격 증명 수집과 일관되게 일치했습니다. 이는 과거 인포스틸러 활동으로 인한 대규모 자격 증명 도용이 어떻게 새로운 범죄 수단으로 다시 등장하여 이전에 손상된 데이터를 새로운 악용 기회로 전환할 수 있는지 나타냅니다.

2025년에는 Lumma 및 Rhadamanthys와 같은 인포스틸러 맬웨어 인프라가 상당 부분 제거되었지만, 인포스틸러 맬웨어는 위협 행위자가 쉽게 액세스할 수 있는 방법으로 남아 있습니다.

다른 신기술을 도입할 때와 마찬가지로 기업은 먼저 조직 내 AI 챗봇의 정책과 도입 상태를 평가해야 합니다.  다음으로, 사이버 보안 인식 교육과 다단계 인증 및 패스키 사용, 비정상적인 로그인 패턴 감지, 자격 증명 노출 모니터링과 같은 자격 증명 보호 강화에 우선순위를 두어야 합니다.

관련 솔루션
ID 및 액세스 관리(IAM) 서비스

IBM IAM 서비스를 통해 보안 및 규정 준수를 강화하고 하이브리드 클라우드 환경 전반에서 ID 관리를 간소화하세요.

IAM 서비스 살펴보기
위협 탐지 및 대응 서비스

IBM의 글로벌 벤더 중립적 위협 대응 서비스를 통해 보안 프로그램을 최적화하세요.

위협 탐지 서비스 살펴보기
IBM Verify

IBM Verify로 보안 ID 기반을 구축하여 액세스를 간소화하고 인증을 개선하며 확신을 가지고 확장할 수 있습니다.

IBM Verify 살펴보기
다음 단계 안내

IBM X-Force가 사이버 위험을 줄이고 방어를 검증하며 공격 및 방어 전문 지식을 통해 지속적인 사이버 복원력을 구축하는 데 어떻게 도움이 되는지 알아보세요.

  1. X-Force와 함께 디스커버리 세션 예약하기
  2. IBM X-Force 살펴보기