Akamai는 LayerX를 인수하여 모든 브라우저에서 엔드투엔드 보안과 실시간 AI 사용 제어 기능을 제공합니다. 자세한 정보
Background

섀도 IT, 무단 에이전트, 데이터 유출: AI 리스크 관리 특별 보고서

August 05, 2026 by Kimberly Gomez

공유

핵심 내용

Akamai의 특별 인터넷 보안 현황 보고서(SOTI)는 기업들이 AI를 빠르게 도입하면서 기존 툴로는 감지할 수 없는 새로운 리스크 요소로 인해 위협 범위가 어떻게 확장되는지 보여줍니다.

직장 내 AI 대화의 절반 가량이 개인 계정을 통해 이루어지고 있어 가시성 격차가 발생하고 데이터가 공개 모델 학습에 노출되고 있습니다.

AI 브라우저 확장 프로그램의 약 75%가 상위 또는 중요 권한을 요구하며, 이는 확장 프로그램 악용을 통한 API 키 도난과 같은 취약점을 야기할 수 있습니다.
자율 AI 에이전트와 코멧재킹 같은 프롬프트 인젝션 공격은 공격자가 인간의 감독 없이도 무단으로 악의적인 행동을 할 수 있도록 허용합니다.
보안 리더는 생산성과 리스크 완화의 균형을 맞추기 위해 ID, 확장성, 데이터 흐름에 대한 표적 AI 거버넌스를 구현해야 합니다.

기업들은 모두 AI에 집중하고 있습니다. 인공 지능(AI) 사용은 한때 우려의 대상이 되었지만, 이제는 대부분 기업에서 필수 요소로 자리 잡고 있습니다. 그 결과 AI 어시스턴트, 에이전트, 브라우저, 확장 프로그램, 자율 워크플로가 광범위하게 형성되어 코드 작성, 콘텐츠 생성, 계약서 분석, 업무 자동화에 이르는 기업의 모든 영역에 영향을 미칩니다.

이러한 AI 툴은 필수 생산성 증가 요소로 빠르게 자리 잡고 있는 동시에 기업의 보안 취약점을 은밀히 확대시키고 있습니다. AI 사용이 증가함에 따라, 기존 보안 툴로는 해결할 수 없는 새로운 유형의 리스크가 발생하고 있습니다. 보안 리더는 자사 데이터가 어디로 흘러가는지, 누가 접속할 수 있는지, 이러한 써드파티 시스템을 어떻게 보호해야 하는지 파악하는 데 어려움을 겪고 있습니다.

AI 활용과 위협에 대한 새 인사이트

증가하는 AI 사용의 중요한 트렌드를 분석한 특별 인터넷 보안 현황 보고서(SOTI): 2026년 기업 AI 사용 리스크에서 이를 다루고 있습니다.

보고서는 Akamai가 최근 인수한 보안 엔터프라이즈 브라우저 및 AI 사용 제어 분야의 선도 기업 LayerX의 데이터를 분석한 것입니다. 이 보고서는 기업에서 AI가 활용되는 방식과 장소, 공격자가 악용하는 방식, CISO가 AI의 생산성 이점을 유지하면서 이러한 새로운 리스크 요소를 효과적으로 관리하는 방법을 분석합니다.

AI 사용의 5대 리스크

오늘날 기업이 AI 사용으로 인해 직면하는 5대 리스크에 실용적이고 사실에 기반한 분석을 제공합니다.

  1. 직장 내 AI 확산으로 인한 위협 범위의 확대
  2. 개인 AI 계정과 승인되지 않은 AI 앱이 부추기는 섀도 AI
  3. AI 데이터 노출로 인한 데이터 유출 리스크
  4.  대부분 기업에서 간과되는 브라우저 및 IDE 확장 프로그램
  5.  기업 환경에 침투해 기존 보안 체계를 우회해 작동하는 AI 에이전트

더 자세히 알고 싶으신가요? 이 보고서는 공격자가 실제 환경에서 취약점을 악용하는 방식을 구체적으로 보여주는 보안 분석 내용을 담고 있습니다.

직장 내 AI 확산으로 인한 위협 범위의 확대

LayerX의 분석에 따르면, 소수의 'AI 파워 유저'가 등장하고 있는 것으로 나타났습니다. 이들의 데이터에 따르면, 상위 5%의 사용자는 최소 144건의 대화를 생성하며, 18개가 넘는 프롬프트를 사용하는 일이 많다고 하는데, 반복적인 협업이 증가하는 트렌드를 반영합니다.

이러한 사용자들은 비즈니스 정보를 공유하고, 파일을 업로드하며, 민감한 데이터를 제출하고, 일상적인 의사 결정에 AI를 활용하며, 실행 단계의 업무를 자율 AI 에이전트에게 위임할 가능성이 더 높습니다. 이것은 기업 내 AI 리스크가 주로 특정 집중된 사용자 그룹에 의해 발생한다는 점을 강조합니다.

또한, 바이브 해킹(자연어 프롬프트를 사용해 AI 모델의 안전장치를 우회하거나 자동화된 사이버 공격을 실행하는 행위)의 확산은 더욱 은밀한 리스크를 초래하고 있습니다. AI 모델이 워크플로에 얼마나 깊이 통합되어 있는지 이해하는 것이 점점 더 중요해지고 있습니다.

개인 AI 계정과 승인되지 않은 AI 앱이 부추기는 섀도 AI

대부분의 기업은 거버넌스 노력을 ChatGPT, Microsoft Copilot, Google Gemini와 같이 널리 사용되는 AI 플랫폼에 집중하고 있습니다. 하지만 직원들은 기업 관리 없이 운영되는 AI 앱이나 구독 서비스를 점점 더 많이 사용하고 있습니다. 이로 인해 비즈니스 데이터가 저장, 보관, 처리되는 방식에 가시성 격차가 크게 발생합니다.

LayerX 데이터에 따르면, 기업 내 AI 대화의 약 절반(47.11%)이 기업 관리 계정이 아닌 개인 계정을 통해 이루어지고 있어 심각한 거버넌스 가시성 문제를 야기합니다. 또한 기업 AI 대화의 14% 이상이 개인용 무료 프리미엄(freemium) AI 구독을 포함하고 있으며, 이는 데이터를 대규모 언어 모델(LLM)의 공개 모델 훈련에 노출합니다.

중국 AI 기업 DeepSeek 사례는 폭발적인 사용자 증가가 중요한 데이터 보안 통제를 무력화할 수 있음을 보여줍니다. 이는 직원들이 개별적으로 도입하는 AI 애플리케이션에 대한 지속적인 가시성 확보 필요성을 강조합니다.

AI 데이터 노출로 인한 데이터 유출 리스크

AI는 데이터 손실 차단(DLP) 방식을 근본적으로 변화시킵니다. 정보 전달은 더 이상 이메일, 파일 전송, 클라우드 스토리지와 같은 정의가 명확하고 보호가 확보된 채널에 국한되지 않습니다. AI을 통해 민감한 정보는 프롬프트, 대화, 코드 스니펫, 복사된 텍스트, 기타 비정형화된 형태로 공유될 수 있습니다.

개별 상호작용은 별다른 문제가 없는 것처럼 보일 수 있지만, 여러 건이 쌓이면 기존 DLP 시스템이 감지하도록 설계되지 않은 중요한 비즈니스 정보를 노출할 수 있습니다.

예를 들어, 이 SOTI 보고서는 최근 미국 정부 관계자가 공공 AI 인프라를 통해 CISA(Cybersecurity and Infrastructure Security Agency)의 민감한 제한 운영 데이터를 실수로 유출한 사례를 집중 조명하고 있습니다.

대부분 기업에서 간과되는 브라우저 및 IDE 확장 프로그램

직원들은 브라우저 내에서 직접 작동하는 확장 프로그램을 통해 AI에 접속하는 경우가 점점 더 많아지고 있습니다. 이러한 브라우저 확장 프로그램은 웹 콘텐츠, 사용자 활동, 인증정보, 기업용 애플리케이션에 광범위한 접속 권한을 가지는 일이 많습니다.

LayerX의 리서치에 따르면, AI 브라우저 확장 프로그램의 약 75%가 높음 또는 중요 권한을 요구하는 것으로 나타났습니다. 이로 인해 관리되지 않는 AI가 민감한 데이터에 접속하는 경로를 만들 수 있어 악성 공격자들에게 좋은 표적이 될 수 있습니다. 이 리서치에 따르면, 많은 AI 확장 프로그램이 이미 알려진 CVE(Common Vulnerabilities and Exposure)가 있는 것으로도 나타났습니다.

예를 들어, 커서재킹은 인기 있는 커서 AI 코딩 어시스턴트를 사용하는 개발자들을 노리는 교묘한 보안 취약점입니다. 악성 브라우저 확장 프로그램 하나만 있으면 공격자가 커서 API 키를 몰래 훔쳐 개발자로 위장하고, AI 기반 개발 환경을 통째로 위험에 빠뜨릴 수 있습니다.

기업 환경에 침투해 기존 보안 체계를 우회해 작동하는 AI 에이전트

자율 AI 에이전트의 급속한 확산과 AI 브라우저 및 에이전트 기반 사용자 인터페이스의 등장은 또 다른 새로운 차원의 리스크를 초래하고 있습니다. 이들 에이전트가 일상 업무와 민감한 데이터 흐름에 더 깊이 통합될수록, 독립적인 팀원처럼 행동하며 인간의 감독 없이도 스스로 결정을 내리게 됩니다.

Perplexity의 Comet AI 브라우저를 표적으로 하는 코멧재킹이라는 새로운 기술은 이러한 위협을 잘 보여줍니다. LayerX 리서치팀은 악성 지시를 웹 페이지에 심어 공격자가 간접 프롬프트 주입 공격을 통해 브라우저의 AI 에이전트를 조작할 수 있음을 입증했습니다. 공격자는 데이터에 자유롭게 접속하고 무단으로 작업을 수행할 수 있게 됩니다.

CISO가 새 AI 관련 리스크에 대응하는 방식

이 SOTI 보안 보고서는 데이터 흐름, ID, 확장성, 자율 에이전트 등에 대한 엄격한 AI 거버넌스를 도입함으로써 기업이 새로운 세분화된 AI 생태계의 도전에 대응할 필요성을 강조합니다.

이 노력을 지원하기 위해, 저희 보고서는 다음과 같은 내용을 제공합니다.

  • 실용적이고 현장에서 검증된 방어 전략 프레임워크
  • CISO 및 보안 리더를 위한 실용적인 권장 사항 체크리스트

적절한 보안 체계를 갖추면 기업은 새로운 리스크에 노출되지 않고도 AI의 모든 잠재력을 활용할 수 있습니다.

전체 내용을 확인하고 싶으신가요?

새로운 특별판 SOTI: 2026년 엔터프라이즈 AI 사용 리스크 보고서를 다운로드하세요.

저자 정보

Akamai Wave Blue

Kimberly Gomez

Kimberly Gomez is the Director of Security Research at Akamai, where she leads research teams to deliver comprehensive analyses and reports that help organizations stay one step ahead of cybercriminals. With more than a decade in cybersecurity and a background spanning print, broadcast, and online journalism, Kimberly is passionate about security storytelling — the kind that can help even your grandparents understand what's happening in the threat landscape.

 

When she's not tracking down the latest cyberthreats, you can find her buried in a book, planning her next adventure, or chasing her son through the theme parks of Orlando.