*프로모션 이용 및 적용 조건 확인
핵심 내용
- AI 기반 봇넷이 리스크의 규모를 키우고 있습니다. 공격자들은 고도로 정교한 AI 기반 멀티기법 공격을 하고 있으며 Mirai 기반 IoT 봇넷, 브라우저 사칭, API 타게팅을 결합해 보안 경계 룰을 우회하고 있습니다.
- 숨겨진 API가 모니터링되지 않는 엔트리 포인트를 만듭니다. 급속한 고객 경험 발전은 대규모의 숨겨진 API 리스크를 초래했습니다. 커머스 기업의 약 78%가 완전한 API 인벤토리를 갖추고 있다고 주장하지만, 실제로 민감한 개인 식별 정보(PII) 및 계정 데이터를 노출하는 API가 무엇인지 알고 있는 기업은 22.3%에 불과합니다.
- 지정학적 핵티비즘이 서비스 가용성을 위협하고 있습니다. 이라크와 이란과 연관된 것으로 알려진 한 유명 핵티비스트 그룹이 이커머스 API를 표적으로 삼아 복잡한 멀티기법 DDoS 공격과 브라우저 위장 공격을 적극적으로 자행하고 있습니다.
- 지역별 변형 공격에 맞는 현지화된 보안 대책이 필요합니다. 봇 개수는 전 세계적으로 모든 지역에서 증가하고 있으며, 특히 APAC 지역에서 63%라는 가장 큰 증가율을 보였고 그 뒤를 이어 라틴아메리카는 48%, 유럽, 중동, 아프리카는 16%, 북미는 7%의 증가율을 기록했습니다.
- 증폭 공격의 규모가 사상 최고치를 기록했습니다. 2025년 7월부터 12월까지 커머스 분야가 전 세계 AI 봇 트래픽 중 가장 높은 수치를 기록했으며, 모든 업계에서 모니터링된 AI 봇 활동의 47.9%를 차지하며 압도적인 점유율을 보였습니다.
- 웹 및 API 유출 사고의 주요 표적은 여전히 리테일 부문입니다. 커머스는 API 엔드포인트를 대상으로 한 웹 공격의 가장 큰 표적이며, 전체 커머스 웹 공격의 49%를 차지합니다. 이 공격자들은 노출된 소비자 금융 계좌를 노리고 있습니다.
- AI 통합은 악용 가능한 공격 표면을 확대하고 있습니다. 북미 리테일 분야는 330억 개의 AI 봇 수(전 세계 총량의 약 16%)를 기록하며 전 세계 모든 업계를 선도했으며, 그 뒤를 260억 개(12.4%)의 EMEA 리테일 분야가 따르고 있습니다. 이는 공격자들이 대화형 AI 에이전트의 취약점을 악용하고 있기 때문입니다.
- 지속적인 DDoS 위협에는 적응형 방어 체계가 필요합니다. 리테일 플랫폼은 애플리케이션 계층 장애로 인한 피해를 가장 많이 입고 있으며, 특히 공격자들이 트래픽이 급증하는 시즌별 쇼핑이 몰리는 시기를 노려 전체 커머스 관련 모든 레이어 7 DDoS 공격의 84%를 차지하고 있습니다.
자주 묻는 질문(FAQ)
자주 묻는 질문(FAQ)
API 웹 공격은 2024년 4분기와 2025년 4분기 사이 9% 증가하며 애플리케이션 공격을 앞질렀습니다. 공격자들은 민감한 고객 개인정보(PII) 및 금융 계좌 정보 등 고가치 데이터에 직접 접근하기 위해 API를 주요 초기 엔트리 포인트로 선호합니다. 커머스 분야는 API 엔드포인트를 대상으로 한 웹 공격 건수가 모든 업계 중 가장 높았으며, 2024년 1월부터 2025년 12월까지 전체 커머스 웹 공격의 49%를 차지했습니다.
커머스 분야에서 AI 봇 트래픽의 70% 이상이 학습 크롤러에 의해 발생하지만, 일괄적인 차단은 정상적인 고객을 차단하거나 AI 생성 검색 결과에서 중요한 기업 가시성을 잃을 리스크가 있기 때문에 현실적인 전략이 아닙니다.
커머스 기업들은 보수적인 접근 방식으로 전환하고 있습니다. Akamai의 연구에 따르면, Akama가 분류한 AI 봇의 90% 이상이 행동 기반 평가를 위해 “모니터링” 범주로 분류된 것으로 나타났습니다.
2026년 Akamai API 보안 영향 연구에 따르면, 85%의 커머스 기업이 12개월 동안 최소 한 건 이상의 API 관련 보안 인시던트를 경험한 것으로 나타났습니다. 이러한 인시던트는 주로 API 설정 오류, 기존 WAF를 넘어서는 전용 API 보안 툴의 부재, AI 관련 API를 겨냥한 신규 공격 그리고 인벤토리 관리 미흡으로 인한 섀도 API의 증가로 인해 발생합니다.
아니요. 커머스 분야는 심각한 가시성 격차로 인한 어려움을 겪고 있습니다. 거의 78%의 기업이 완전한 API 인벤토리를 보유하고 있다고 주장하지만, 실제로 그중 어떤 API가 민감한 데이터를 노출하는지 알고 있는 기업은 22.3%에 불과하기 때문에 이는 공격자들에게 엄청난 기회가 됩니다.