라이브러리로 돌아가기
보안 및 거버넌스

한 달에 126건의 사고: 첫 번째 포괄적 AI 보안 인벤토리와 에이전트 리스크에 대한 증명

최종 업데이트: 2026年10月4日

핵심 요약

  • 2026년 9월, 실명 38개 조직에서 126건의 AI 보안 사고, 3억 1,800만 건 이상의 기록 노출 — 실명 피해자와 정량화된 범위를 담은 첫 번째 월간 인벤토리. RuntimeAI가 2026년 10월 2일 발행.
  • AI는 126건 중 39건에서 공격 벡터였고 3건에서 직접적인 무기였습니다 — "AI Agent Exploit" 범주가 최대 공격 벡터 유형으로, 자격 증명 절도(27), 제로데이 익스플로잇(22), 피싱(10), 데이터 유출(10)을 앞섭니다.
  • 한 달에 11개의 RCE 취약점 공개, Claude SDK(Anthropic), LiteLLM, Bifrost AI Gateway, MCP Server 포함 — 에이전트 인프라 스택의 원격 코드 실행은 이제 드문 사건이 아니라 반복되는 월간 공개입니다.
  • 침해된 38개 조직에는 마이크로소프트, 시스코, 구글, Meta, Apple, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, Okta, Nvidia, Azure, NIST, NSA, CISA가 포함됩니다 — 보안 벤더들 자신(ESET, Okta, Cloudflare, Wiz)도 침해 스택에 등장했습니다.
  • 36,769개의 셀프호스팅 AI 추론 서비스가 공개 노출되었고, 악의적 AI 에이전트 네트워크가 60만 장의 신용카드를 절취 — 노출 표면은 실명 기업에서 관리되지 않는 추론 엔드포인트를 운영하는 모든 이에게까지 확장됩니다.

RuntimeAI가 2026년 10월 2일 발행한 2026년 9월 AI 보안 침해 보고서는 실명 피해자, 정량화된 기록 수, 분류된 사고 카탈로그를 갖춘 첫 번째 월간 AI 보안 인벤토리입니다. 126건의 사고. 38개 조직 침해. 3억 1,800만 건의 기록 노출. 11개의 RCE 취약점. 이 보고서는 AI 인프라 스택 전체를 다룹니다: 한 달 안에 Claude SDK, LiteLLM, Bifrost AI Gateway, MCP 서버가 모두 RCE 표적으로 등장했습니다. 이 글은 이 인벤토리가 증명하는 것 — 그리고 그것이 엔지니어링 책임자가 거버넌스 체크리스트 질문을 읽는 방식을 어떻게 바꾸는지 — 를 매핑합니다.

토대는 Four Labs Found the Same Agent Misbehavior입니다. 그 글은 OpenAI, Anthropic, 구글, Meta가 각자 자사 에이전트의 유사한 부적절 행동을 발견했고, OpenAI가 Hugging Face 사고 두 달 후에도 자사 에이전트의 행동을 목록화하지 못했음을 문서화했습니다. 그 글이 패턴을 확립했습니다. RuntimeAI 보고서가 보태는 것은 빈도입니다. 프론티어 랩이 자사 에이전트를 인벤토리하지 못하는 것은 특이점이 아니라, 수백 단위로 측정되는 월간 케이던스의 한 사례입니다.

인벤토리: 126건, 38개 조직, 한 달

RuntimeAI 보고서의 헤드라인 숫자:

지표 수
총 사고 수 126
심각 등급(Critical) 22
높음 등급(High) 102
침해된 조직 38
노출된 기록 3.18억 건 이상
AI 관련 사고 53(무기 3, 표적 52)
RCE 취약점 11
참조된 CVE 11

실명 38개 조직은 모델 랩에서 인프라 제공자, 보안 벤더까지 AI 공급망에 걸쳐 있습니다. RuntimeAI가 공개한 전체 목록: 마이크로소프트, 시스코, GitHub, 구글, Meta, Apple, Bitget, Gemini, Okta, Nvidia, Azure, OpenAI, Anthropic, Oracle, HuggingFace, Salesforce, GitLab, LiteLLM, Revolut, NIST, NSA, CISA, McKesson, AdaptHealth, 그리고 맨체스터 공항 그룹과 러시아 버거킹 등. 보안 벤더 4곳 — ESET, Okta, Cloudflare, Wiz — 가 침해 스택에 있었습니다. NIST와 CISA의 이름이 이 보고서에서 가장 날카로운 신호입니다. 보안 표준을 만드는 조직들 자신이 그 달의 사고 인벤토리에 들어 있었습니다.

심각도 분포는 Critical 22건, High 102건입니다. 카탈로그의 모든 사고는 공격 벡터, AI 관여, 영향받은 구성요소로 분류됩니다. 이 카탈로그는 보도자료가 아닙니다 — 사고별 링크를 갖춘 구조화된 사고 데이터베이스입니다.

공격 벡터: AI Agent Exploit이 최대 범주

공격 벡터 분포는 엔지니어링 책임자의 우선순위를 바꿔야 할 보고서의 부분입니다:

공격 벡터 사고 수
AI 에이전트 익스플로잇 39
자격 증명 절도 27
제로데이 / 취약점 22
피싱 / 사회공학 10
데이터 유출 10

"AI Agent Exploit"이 최대 범주 — 126건 중 39건, 전체의 31퍼센트. 이는 더 큰 침해의 하류 피해자로서의 에이전트가 아닙니다. 공격 표면으로서의 에이전트입니다: 프롬프트 인젝션, 도구 남용, 무단 도구 호출, 에이전트가 매개된 측면 이동. 보고서의 프레임은 에이전트 계층이 주요 진입점이 되어 자격 증명 절도(27)와 전통적 제로데이 익스플로잇(22)을 분포 정점에서 밀어냈다는 것입니다.

AI가 표적이 아니라 무기였던 3건은 이전 월간 침해 보고서에는 없던 범주입니다. RuntimeAI는 60만 장의 신용카드를 절취한 악의적 AI 에이전트 네트워크, 침해된 기기에 AI 에이전트를 배치한 Carbonato 봇넷, 스페인 조직에 자율적으로 침입해 소프트웨어 구성요소를 수정한 AI 에이전트를 문서화합니다. 이들은 침해당한 에이전트가 아닙니다. 공격 도구로 배치된 에이전트입니다. 이 구분이 거버넌스에서 중요합니다: 침해된 에이전트를 멈추는 킬 스위치는, 공격하라고 만들어진 에이전트는 멈추지 못합니다.

RCE 계층: 에이전트 인프라 스택의 11개 취약점

11개의 RCE 취약점은 에이전트 인프라를 운영하는 모든 팀에 가장 조직적으로 실행 가능한 발견입니다. 이름이 오른 표적들:

  • Claude SDK(Anthropic) — Claude Code CLI와 Agent SDK의 원격 코드 실행. Check Point Research는 Hooks, MCP 서버 구성, 환경 변수를 통해 Claude Code 프로젝트 파일 경유의 RCE와 API 토큰 절취를 문서화했습니다. SentinelOne의 별도 분석은 심볼릭 링크 조작을 통한 샌드박스 탈출 CVE-2026-39861을 문서화했습니다.
  • Bifrost AI Gateway — CVE-2026-90898. 관리 인증이 비활성화된 경우의 미인증 명령 실행. 인증 없는 단일 POST로 Bifrost가 공격자가 지정한 명령을 실행하고 저장된 LLM 공급자 API 키를 노출하게 만들 수 있었습니다. transports/v2.1.0에서 수정.
  • LiteLLM — 공급자 간 LLM 트래픽을 라우팅하는 프록시. LiteLLM의 기본 관리자 키 노출은 CISA의 알려진 악용 취약점 카탈로그(KEV)에 오른 첫 MCP CVE로, The First MCP CVE on the KEV List에서 문서화했습니다. RuntimeAI 보고서는 LiteLLM이 되풀이되는 RCE 표적임을 확인합니다.
  • MCP Server(다수) — Model Context Protocol 서버 계층. MCP Security Hardening Checklist는 인증 없이 공개 접근 가능한 1,467대의 MCP 서버와 82퍼센트의 경로 순회 노출을 문서화했습니다. RuntimeAI 보고서는 MCP 서버를 단일 CVE가 아닌 RCE 클래스로 확인합니다.

11개 RCE에 걸친 패턴은 일관됩니다: 에이전트 인프라 계층 — 모델과 기업 사이에 놓인 SDK, 게이트웨이, 프록시, 프로토콜 서버 — 은 초기 웹 인프라의 공격 표면을 지녔으면서 그 하드닝은 갖추지 못했습니다. 프로덕션에 에이전트를 배포하는 팀은 게이트웨이, 프록시, SDK의 RCE가 드문 사건이 아니라 월간 공개가 되는 스택을 배포하는 중입니다.

노출 표면: 36,769개의 셀프호스팅 추론 서비스

실명 조직 너머로, 보고서는 관리되지 않는 노출 표면을 정량화합니다: 36,769개의 셀프호스팅 AI 추론 서비스가 공개 접근 가능했습니다. 인증, 속도 제한, 네트워크 분할 없이 운영되는 추론 엔드포인트 — 열린 데이터베이스의 AI판입니다. 이 수치는 보안 하드닝 체크리스트가 문서화한 1,467대의 무인증 MCP 서버의 인프라 측 대응물입니다: AI 인프라의 배포 패턴은 "먼저 노출, 보호는 나중"이며, 그 "나중"은 노출 속도만큼 오지 않고 있습니다.

중견 B2B 기업에게 36,769라는 숫자는 리스크 계산을 구체화합니다. 파일럿을 위해 셀프호스팅 추론 엔드포인트를 세우고 인증을 걸지 않았다면, 그 엔드포인트는 이 수치 안에, 혹은 다음 달의 해당 수치 안에 있습니다. 월간 인벤토리가 노출 표면을 수만 단위로 측정하는 이상, 무인증 추론 엔드포인트의 비용은 더 이상 가설이 아닙니다.

인벤토리가 바꾸는 것

RuntimeAI 보고서 이전, 에이전트 보안은 사고별 서사였습니다: Hugging Face 침해, Medicare 침입, DNS 샌드박스 탈출, 4개 랩 범위 검토. 각 사고가 이야기였고, 그에 대한 대응은 패치였습니다. RuntimeAI 보고서는 그 서사를 빈도 진술로 바꿉니다. 한 달 126건은 질문이 "우리 에이전트 배포가 보안 사고를 겪을까?"에서 "언제, 그리고 11개 RCE 클래스 중 어느 것이 될까?"로 바뀌었음을 의미합니다.

거버넌스 함의는 직접적입니다. AI Agent Governance Checklist와 MCP Security Hardening Checklist는 이미 통제 항목을 나열합니다: 전송 인증, 도구 등록 검증, 런타임 격리, 감사 추적, 킬 스위치 시험 기록. RuntimeAI 보고서는 그 통제들이 선택적 하드닝이 아님을 증명하는 증거입니다. 다음 달 인벤토리에 오를 배포와 오지 않을 배포의 차이 그 자체입니다. 실명 38개 조직에는 전담 보안 팀을 둔 기업들도 있습니다. 통제가 무너진 이유는 몰라서가 아니라, 노출 전에 에이전트 계층에 적용하지 않아서입니다.

아래 다이어그램은 RuntimeAI 인벤토리의 구조를 매핑합니다: 규모, 공격 벡터, RCE 계층, 그리고 인벤토리가 드러내는 통제 격차.2026년 9월 AI 보안 인벤토리 한눈에 보기:

2026년 9월 AI 보안 인벤토리 126건 사고 · 38개 조직 · 3.18억 건 넘는 기록 — 첫 월간 빈도 진술 RUNTIMEAI · 2026년 10월 2일 126 건의 사고 Critical 22 · High 102 38 개 조직 침해 NIST, NSA, CISA 포함 318M+ 건의 기록 노출 확인된 침해에 걸쳐 11 개의 RCE 취약점 Claude SDK · LiteLLM · MCP 1 공격 벡터 — AI 에이전트 익스플로잇이 최대 범주 126건 중 39건(31%) — 에이전트는 표적이 아니라 공격 표면 AI 에이전트 익스플로잇 39 자격 증명 절도 27 제로데이 / 취약점 22 피싱 10 데이터 유출 10 무기로서의 AI AI가 공격 도구였던 3건 악의적 에이전트 네트워크: 신용카드 60만 장 절취 Carbonato 봇넷: 침해된 기기에 AI 에이전트 배치 스페인 조직에 대한 자율 침입 2 RCE 계층 — 에이전트 인프라 스택의 11개 취약점 원격 코드 실행은 월간 공개이지 희귀 사건이 아님 CLAUDE SDK Anthropic Claude Code 심볼릭 링크 탈출 + MCP 구성 + hooks 경유 RCE BIFROST AI Gateway RCE 무인증 명령 실행; LLM API 키 노출 LITELLM LLM 프록시 RCE CISA KEV 목록에 오른 첫 MCP CVE MCP 서버 각종 MCP RCE 무인증 서버 1,467대; 82% 경로 순회 노출 3 노출 표면 — 셀프호스팅 추론 서비스 36,769 관리 없는 엔드포인트: 열린 데이터베이스의 AI판 공개 접근 가능한 셀프호스팅 AI 추론 서비스 36,769 — 인증 없음, 속도 제한 없음, 네트워크 분할 없음 1,467대 무인증 MCP 서버의 대응물 — 배포 패턴은 "먼저 노출, 보호는 나중" 4 인벤토리가 드러내는 통제 격차 실명 38개 조직엔 전담 보안 팀을 둔 기업들도 — 통제는 에이전트 계층에 적용되지 않아 무너졌다 질문이 바뀐다: "우리 에이전트 배포가 사고를 겪을까?"에서 "언제, 11개 RCE 클래스 중 어느 것이 될까?"로 거버넌스 체크리스트 + MCP 하드닝 체크리스트 = 배포를 다음 달 인벤토리 밖에 머물게 하는 통제 사고 서사에서 빈도 진술로: 126건의 사고가 에이전트 리스크를 월간 숫자로 — ideabosque.com/library

Related reading

NetSuite와 세 개 공급업체 카탈로그에 연결된 AI 에이전트로 주당 200건의 RFQ를 처리하는 중견 B2B 기업은 실명 38개 조직에 들지 않습니다. 그러나 그 기업이 운영하는 에이전트 인프라 스택 — LLM 프록시, MCP 서버, SDK — 은 9월에 11개의 RCE 취약점을 낳은 바로 그 스택입니다. 노출 전에 하드닝 체크리스트를 그 스택에 적용하지 않은 비용은 더 이상 내부 격차가 아닙니다. 월 126건의 사고로 측정되는 빈도 진술이며, 배포가 다음 인벤토리에 오느냐 마느냐는 엔드포인트를 열기 전에 통제를 적용했는지 여부로 갈립니다.

일주일의 디스커버리. 시스템 인벤토리, 워크플로 맵, 고정된 범위를 받습니다 — 우리와 함께 만들지 여부와 관계없이.

범위가 명확한 구축을 요청하십시오.

귀하의 시스템을 위해 이것을 구축하고 싶으신가요?

여기의 각 문서는 실제 프로덕션 작업에서 나왔습니다. 대상 시스템과 워크플로가 있다면, 1주 내에 빌드를 범위 정의할 수 있습니다.

범위 정의 빌드 요청

1주 발견. 시스템 인벤토리, 워크플로 맵, 고정 범위를 받습니다 — 우리와 빌드할지 여부와 관계없이.