핵심 요약 침투테스트 자동화 AI 도구 '아르텍스(ARTEX)'를 비롯해 '포전(Pozhen) 에이전트', '스트릭스(Strix)', '펜테스트GPT' 등이 깃허브(GitHub) 등 오픈소스 플랫폼에 공개돼 누구나 내려받아 쓸 수 있는 상태다. 중국 해킹그룹 'UAT-10147'은 지난 8월 펜테스트GPT 등 오픈소스 도구를 실제 공격에 활용한 사례가 보고됐다. 전문가들은 최근 AI 기반 공격 대다수가 기존 도구를 조합한 중·하급 수준이라고 평가한다.
침투테스트(모의해킹) AI 자동화 도구들이 오픈소스로 잇따라 공개되면서 해킹 진입장벽이 낮아지고 있다는 우려가 커지고 있다. 아르텍스(ARTEX)를 비롯한 여러 침투테스트 자동화 도구가 깃허브 등을 통해 누구나 접근 가능한 형태로 풀리면서 보안 업계의 경각심이 높아진 상태다. 이들 도구는 본래 취약점을 발견하고 공격 가능성을 검증해 방어를 강화하려는 목적으로 개발됐다.
어떤 침투테스트 AI 도구가 공개됐나
아르텍스 외에도 다양한 침투테스트 AI 도구가 오픈소스로 공개돼 있다. 바이두 보안대응센터 대회 참가작인 '포전(Pozhen) 에이전트'와 'BLHX'도 오픈소스로 풀린 상태다.
- 아르텍스(ARTEX): 침투테스트 과정을 자동화하는 AI 도구
- 포전(Pozhen) 에이전트, BLHX: 바이두 보안대응센터 대회 참가작 기반 오픈소스 도구
- 스트릭스(Strix): 취약점 탐색을 자동화하는 AI 도구
- 펜타지(PentAGI): 여러 보안 도구를 조합해 작동하는 침투테스트 도구
- 펜테스트GPT: 거대언어모델(LLM) 기반으로 작동하는 침투테스트 보조 도구

침투테스트 AI, 실제 해킹에 악용된 사례는
중국 해킹그룹 UAT-10147이 펜테스트GPT 등 오픈소스 도구를 실제 공격에 사용한 사례가 지난 8월 확인됐다. 시스코 탈로스(Cisco Talos)는 공식 발표를 통해 해당 공격 사례를 보고했다. 공격자는 웹서버를 대상으로 취약점을 탐색하고 공격 가능성을 검증하는 단계에서 AI 도구를 악용한 것으로 알려졌다.
오픈소스로 공개된 침투테스트 AI 도구는 원래 안전장치를 갖추고 배포되지만, 코드가 공개돼 있어 악의적인 수정을 통해 안전장치를 제거하거나 기능을 변경하는 것이 가능하다. 과거 고도의 전문지식이 필요했던 침투 과정을 AI가 대체하면서 해킹 시도의 기술적 장벽이 낮아졌다는 분석도 나온다. 국내 금융권을 대상으로 한 아르텍스 공격은 하등급 수준으로 분석됐다.
AI 해킹 공격 방어 방법은
최근 보고되는 AI 기반 공격 대다수는 기존 취약점 탐색 도구와 자동화 기법을 조합한 중·하급 수준으로 평가된다. 하등급 AI 공격은 기본적인 취약점 관리와 신속한 패치, 접근통제 강화를 통해 상당 부분 예방할 수 있는 것으로 전해졌다. 중등급 이상 공격에 대비하려면 공격자의 침투 시간과 비용을 늘리는 방향으로 방어체계를 강화할 필요가 있다는 의견도 나온다.
스틸리언 박찬암 대표는 방어하는 쪽도 공개된 침투테스트 AI 도구를 활용해 자체 취약점 진단을 수행할 필요가 있다고 전했다. 발견된 취약점은 즉시 패치하고, 보안 솔루션과 전문 인력에 대한 투자를 함께 늘려야 한다는 점도 강조됐다.
자주 묻는 질문
침투테스트 AI 아르텍스는 무엇인가요
아르텍스는 취약점 발견과 공격 가능성 검증을 자동화하는 침투테스트 AI 도구로, 깃허브 등 오픈소스 플랫폼에 공개돼 누구나 접근할 수 있다.
펜테스트GPT가 실제 해킹에 쓰인 적이 있나요
중국 해킹그룹 UAT-10147이 지난 8월 펜테스트GPT 등 오픈소스 도구를 실제 공격에 활용한 사례가 시스코 탈로스를 통해 보고됐다.
AI 기반 해킹 공격은 어떻게 막을 수 있나요
하등급 수준의 AI 공격은 기본적인 취약점 관리와 신속한 패치, 접근통제 강화로 상당 부분 예방할 수 있으며, 중등급 이상 공격에는 침투 시간과 비용을 늘리는 방어체계 강화가 필요하다.

