Executive Summary
이 글은 마이크로소프트가 2026년 10월 1일 낸 디지털 디펜스 리포트에서 시간에 관한 대목만 따로 떼어 1차 출처로 되짚는다. 보고서는 시계를 두 개 나란히 놓았다. 하나는 취약점이 야생에서 발견돼 무기가 되기까지를 재고, 다른 하나는 인터넷에 노출된 중대 취약점을 기업이 고치기까지를 잰다. 앞의 것은 하루 아래로 내려왔고, 뒤의 것은 한 달에서 두 달 사이에 걸쳐 있다. 뒤의 값을 적은 자리에 마이크로소프트 자신의 권고도 함께 적혀 있다. 72시간이다.
이 보고서에서 가장 많이 인용된 문장은 프런티어 모델이 사람 지시 없이 32단계를 이어 붙여 모의 기업망을 장악했다는 대목이다. 그 평가를 한 곳은 마이크로소프트가 아니라 영국 AI 보안연구소이고, 보고서가 참고문헌에 직접 올려 둔 그 평가 원문은 같은 결과를 열 번 시도 중 두 번과 세 번으로 적었다. 원문은 잘 방어된 표적에서도 성공할지는 이 결과로 말할 수 없다는 유보를 덧붙인다. 보고서는 시행 횟수도 그 유보도 싣지 않았다.
여기까지는 보고서와 원 평가에 적힌 사실이다. 해석은 이렇다. 이 보고서에서 가장 단단한 문장은 공격 쪽 묘사가 아니라 패치 절의 결론에 있다. 마이크로소프트는 문제가 패치의 존재 여부에서 조직이 노출 자산을 식별할 수 있느냐로 옮겨 갔다고 적었다. 자사 레드팀 절에서는 목록으로는 부족하고 도달 관계를 그린 그래프가 있어야 한다고 적었고, 대부분의 환경은 그 질문에 답하지 못한다는 단서를 달았다. 격차를 만드는 것은 모델의 성능이 아니라 조직이 자기 시스템에 대해 가진 기록의 상태라는 뜻이다. 보고서는 공격자가 이겼다고 말하지 않는다. 균형은 결국 회복되겠지만 단기 국면에서는 공격 쪽이 먼저 이득을 가져간다는 것이 보고서의 표현이고, 관측된 캠페인 대부분은 여전히 사람이 지휘한다고도 적었다.
24시간 미만
발견에서 무기화까지
취약점이 야생에서 발견된 시점부터의 중앙값이다. 공개 시점부터가 아니다
30~60일
노출된 중대 취약점의 기업 복구
같은 보고서가 권고한 시한은 72시간, 미국 연방 기준은 7~14일이다
10회 중 2~3회
32단계 완주 성공률
원 평가가 적은 분모다. Mythos Preview 3회, GPT-5.5 2회
1곳
자율 랜섬웨어의 문서화된 피해 조직
시스디그가 공개한 JADEPUFFER 분석에 피해 조직은 한 곳으로 적혀 있다
165조 건은 공격 횟수가 아니다
디지털 디펜스 리포트는 마이크로소프트가 해마다 내는 연차 보고서다. 올해 판은 2026년 10월 1일에 나왔고, 다른 표기가 없는 한 2025년 7월부터 2026년 6월까지를 다룬다. 전년 대비 비교는 2024년 7월부터 2025년 6월까지를 쓴다. 보고서를 읽을 때 가장 먼저 확인해야 하는 것은 이 열두 달이다. 같은 사건도 어느 열두 달을 잘라 세느냐에 따라 증감의 방향이 바뀐다.
두 번째로 확인할 것은 보고서가 자기 관측 규모를 밝히는 대목이다. 보고서 앞머리에 하루 165조 건 이상의 보안 신호를 처리한다는 문장이 있고, 같은 묶음에 하루 470만 건의 신규 악성 파일 차단, 하루 52억 통의 메일 검사, 하루 3,100만 건의 아이덴티티 위험 탐지, 보안 엔지니어 3만 5,000명, 파트너 1만 5,000곳이 붙어 있다. 이 숫자들은 마이크로소프트가 하루에 처리하고 분석하는 양이지 세상이 하루에 공격받은 횟수가 아니다. 165조를 공격 건수로 읽으면 보고서 전체가 다른 글이 된다.
세 번째는 이 관측망의 모양이다. 보고서의 거의 모든 수치는 마이크로소프트 제품과 그 제품을 쓰는 고객망에서 나온다. 그 바깥에서 벌어진 일은 이 관측망에 잡히지 않고, 마이크로소프트는 보안 제품을 파는 회사다. 이 구조를 트집으로 삼자는 것이 아니라, 어떤 문장이 관측이고 어떤 문장이 인용이며 어떤 문장이 전망인지를 가르는 데 먼저 써야 한다는 뜻이다. 실제로 이 글이 뒤에서 축으로 삼는 두 대목은 출처가 보고서 바깥에 있어 따로 대조할 수 있었다.
1.1같은 질문에 집계 방법이 다른 답을 낸다
이 보고서는 "무엇을 센다고 주장하는가"가 답을 어떻게 바꾸는지 자기 안에서 한 번 보여 준다. 2026년에 가장 활발한 랜섬웨어 패밀리가 무엇이냐는 질문에, 보고서는 두 쪽에 걸쳐 서로 다른 순위를 싣는다. 공개 리크사이트를 센 쪽과 자사 탐지 텔레메트리를 센 쪽의 1위가 서로 뒤바뀐다.
| 집계 방법 | 1위 | 2위 |
|---|---|---|
| 공개 리크사이트 게시 집계 | Qilin 16.4% (전년 대비 +386%) | Akira 8.3% |
| 디펜더 탐지 텔레메트리 | Akira 22% (전년 대비 +150%) | Qilin 14% (+111%) |
두 집계는 같은 보고서의 이웃한 쪽에 있다. 보고서 자신이 리크사이트 데이터는 랜섬웨어 운영자가 피해자를 골라서, 그리고 부풀려서 게시할 수 있어 왜곡된 상을 줄 수 있다고 적는다.
보고서가 두 값을 함께 실은 것은 성실한 처리다. 다만 이 장면은 이 글의 뒷부분을 미리 보여 주기도 한다. 집계 대상의 경계가 흐릿하면 "가장 큰 위협이 무엇인가"라는 질문에 답이 서지 않는다. 뒤에서 보겠지만 보고서가 방어 쪽 병목으로 지목하는 것도 같은 종류의 문제다. 자기 조직에 무엇이 있는지 경계가 흐릿하면 "무엇을 먼저 고칠 것인가"에 답이 서지 않는다.
수치를 읽는 자세에 관해 외부 지적도 하나 있다. 88%나 13억 개처럼 조사 방식이 공개되지 않은 수치는 정밀한 측정치가 아니라 방향 지시자로 봐야 한다는 분석이 발행 직후 나왔다. 이 글도 그 수치들을 방향으로만 쓴다.
32단계를 완주한 모델, 열 번에 두세 번
빨라진 쪽의 시계는 보고서 14쪽에 모여 있다. 취약점이 야생에서 발견된 시점부터 무기가 되기까지의 중앙값이 24시간 아래로 내려왔다는 문장, 2026년 한 해 동안 추적될 CVE가 7만 2,000건에 이르리라는 자체 추정, 그리고 32단계 공격 체인 이야기가 같은 쪽에 있다. 세 문장은 성격이 다르다. 첫째는 관측, 둘째는 전망, 셋째는 인용이다.
2.124시간은 공개 시점부터 잰 값이 아니다
무기화까지의 중앙값에는 시작점이 붙어 있다. 보고서가 적은 것은 "야생에서 발견된 시점"부터이지 CVE가 공개된 시점부터가 아니다. 이 구분을 놓치면 다른 보고서와 바로 어긋난다. 버라이즌의 2026년 침해 조사 보고서는 공개부터 최초 확인된 악용까지를 5일 중앙값으로 집계했다고 보도됐는데, 이 둘은 상충이 아니라 서로 다른 잣대다. 14쪽에서 마이크로소프트는 공개 30일 이상 전부터 악용이 시작되는 공개 전 악용 구간이 이제 일상이 됐다고 적었다. 사례로는 심각도 10.0을 받은 시스코 보안 제품의 원격 코드 실행 결함을 들었다. 공개 약 30일 전부터 랜섬웨어에 쓰인 결함이다.
CVE 총량 전망은 출처를 갈라 둬야 한다. 7만 2,000건은 마이크로소프트 자체 추정이고, 같은 해를 두고 사고대응 국제포럼은 5만 9,427건을, 한 업계 분석가는 7만 135건을 내놓았다. 세 값은 각기 다른 방법으로 나온 별개의 전망이다. 2025년 실제 공개 건수가 4만 8,185건이었으니 "2026년은 두 배"라는 식의 산술은 어느 전망과도 맞지 않는다.
2.2가장 많이 인용된 문장의 출처는 보고서 바깥에 있다
보도가 가장 많이 옮긴 대목은 이것이다. 보고서 14쪽 원문을 그대로 옮기면 다음과 같다.
이 평가를 설계하고 수행한 곳은 마이크로소프트가 아니다. 영국 AI 보안연구소(AI Security Institute)이고, 마이크로소프트는 그 결과를 자기 보고서에 인용한 쪽이다. 인용했다는 사실은 숨겨져 있지 않다. 보고서 참고문헌 목록에 그 연구소의 평가 글과 논문이 각각 올라 있다. 그래서 원문을 열어 볼 수 있었고, 열어 보니 보고서 본문에 없는 숫자가 하나 있었다.
2026년 4월 30일 자 AI 보안연구소 평가 글은 이렇게 적는다. GPT-5.5가 32단계 범위를 끝까지 통과한 것은 열 번 시도 중 두 번이고, 이로써 두 번째 모델이 됐다. 그 범위를 처음 통과한 Mythos Preview는 열 번 중 세 번이었다. 같은 글은 사람 전문가가 같은 체인을 완주하는 데 약 20시간이 걸릴 것으로 추산했다. 그 범위에는 실제 환경이 보통 갖추고 있는 능동 방어자와 방어 도구와 경보 페널티가 없다고도 적었다. 그러고는 잘 방어된 표적을 상대로 GPT-5.5가 성공할지는 이 결과로 말할 수 없다고 덧붙였다.
| 항목 | 마이크로소프트 보고서 p.14 | AI 보안연구소 원문 |
|---|---|---|
| 결과 | 도메인 전체 장악 | 도메인 전체 장악 |
| 조건 | 모의 기업망, 방어자 없음 | 능동 방어자·탐지·경보 페널티 없음 |
| 시행 횟수 | 없음 | 10회 |
| 완주 횟수 | 없음 | Mythos Preview 3회 · GPT-5.5 2회 |
| 사람 전문가 소요 | 없음 | 약 20시간 |
| 일반화 유보 | 없음 | 잘 방어된 표적에 대해서는 말할 수 없음 |
두 문서는 어긋나지 않는다. 보고서는 결과를 적었고, 원 평가는 분모를 함께 적었다. 사람 전문가 소요 시간은 같은 연구진의 논문이 14시간으로 적고 평가 글이 약 20시간으로 적는다. 뒤의 값이 더 나중에 나왔고 체인 전체를 기준으로 한 추산이다.
분모를 되살리면 주장이 약해지는 것이 아니라 오히려 선명해진다. 열 번에 두세 번은 방어자가 없는 연습장에서조차 아직 안정적이지 않다는 뜻이다. 동시에 성공이 한 번도 없던 자리에서 성공이 나오기 시작했다는 뜻이기도 하다. 보고서가 말하려는 추세는 그대로 남는다. 다만 "AI가 사람 없이 매번 기업망을 장악한다"는 문장은 원 평가 어디에도 없다.
2.3같은 연구진이 잰 다른 범위는 거의 움직이지 않았다
보고서가 참고문헌으로 올린 논문은 같은 연구진이 2026년 3월에 낸 다단계 공격 평가다. 범위는 둘이다. 32단계짜리 기업망 공격 "The Last Ones"와 7단계짜리 산업제어시스템 공격 "Cooling Tower"로, 둘 다 보안기업 스펙터옵스와 핵더박스가 구축했고 평가 설계와 해석 책임은 저자들에게 있다. 두 범위 모두 능동 방어자와 탐지 장치가 없다. 논문은 그 점을 한계로 직접 적었다.
논문이 잰 세대는 2024년 8월의 GPT-4o부터 2026년 2월의 Opus 4.6까지 일곱 종이다. 토큰 1,000만 기준으로 기업망 범위의 평균 완료 단계는 1.7에서 9.8로 올랐고, 토큰 1억 기준으로는 Opus 4.5의 11.0에서 Opus 4.6의 15.6으로 올랐다. 단일 런 최고 기록은 32단계 중 22단계로 직전 세대 최고인 13단계를 크게 넘었고, 논문은 이를 사람 전문가 추정 14시간 중 약 6시간분으로 환산했다. 즉 이 논문이 다룬 세대에서는 완주가 없었고, 완주는 그다음 세대에서 열 번에 두세 번으로 나왔다. 두 칸을 나란히 두면 "갑자기 생긴 능력"이 아니라 몇 세대에 걸쳐 올라온 곡선이 보인다.
곡선이 왜 올라가는지도 논문이 적는다. 서로를 강화하는 추세가 둘이다. 하나는 같은 모델이라도 추론에 토큰을 더 쓰면 완료 단계가 로그선형으로 늘고 1억 토큰까지 고원이 보이지 않는다는 것. 다른 하나는 세대가 바뀔 때마다 같은 토큰 예산에서 더 멀리 간다는 것이다. 앞의 것만 떼어 보면 1,000만에서 1억으로 예산을 올릴 때 최대 59%가 더 간다. 여기에 논문이 한 문장을 붙인다. 추론 연산을 올리는 데에는 특별한 기술이 필요 없다는 것이다. 맞춤 스캐폴딩, 전문가 프롬프트, 전용 도구처럼 손이 많이 가는 다른 방법과 달리 토큰 예산은 어느 수준의 행위자든 올릴 수 있어서 성능을 끌어올리는 길 가운데 문턱이 유난히 낮다고 적었다. 비용도 적혀 있다. Opus 4.6으로 1억 토큰짜리 시도를 한 번 돌리는 데 발표 시점 공개 요금 기준 약 80달러다.
다만 같은 논문이 바로 이어서 선을 긋는다. 자기가 잰 모델들은 아직 종단 간 완주에서 한참 모자라고, 역공학이나 암호, 악성코드 제작처럼 전문 지식이 필요한 단계에 닿으면 성능이 가파르게 떨어진다는 것이다. 시간도 짧지 않았다. 22단계까지 간 그 시도는 연구진 인프라에서 실제 시간으로 약 10시간이 걸렸다. 그렇게 통과한 단계들이 사람 전문가 기준 약 6시간분이니 두 값을 그대로 맞대면 기계 쪽이 오히려 느린 셈이다. 사람 쪽 14시간은 단계의 수와 복잡도, 서로 얽힌 정도를 따져 매긴 추정이고 사람을 실제로 세워 잰 기록이 아니라고 논문이 밝혔으므로 이 비교는 방향으로만 읽어야 한다. 이 범위에서 바뀐 것은 속도가 아니라 사람이 옆에 붙어 있지 않아도 된다는 점이다.
산업제어시스템 범위는 사정이 다르다. 가장 최근 모델조차 7단계 중 평균 1.2~1.4단계에 머물렀고 최대가 3단계였다. 논문은 이를 "처음으로 단계를 안정적으로 완료하기 시작했다"고 표현한다. 전 모델이 실패했다는 요약과 모든 모델이 완주했다는 요약 사이의 어느 쪽도 아니다. 보고서가 오픈웨이트 모델이 공격 지휘 능력에서 폐쇄 모델에 7개월 뒤처진다고 적은 대목도 여기서 함께 읽어 둘 만한데, 그 7개월은 논문이 아니라 보고서 자신의 서술이다.
2.4첫 자율 랜섬웨어의 문서화된 피해 조직은 한 곳이다
실험실 밖 사례도 보고서에 하나 있다. 2026년 7월 초에 처음으로 문서화된 자동화 랜섬웨어 갈취 사건이 있었고, 시스디그 위협연구팀이 그것을 JADEPUFFER라 이름 붙였다. 마이크로소프트가 적은 것은 자기가 그것을 적발했다는 말이 아니라, 그 활동과 요소를 공유하는 AI 지휘 침입을 관측했으며 물량은 적다는 것이다. 그리고 한 문장을 덧붙였다. 초기 침투는 일관되게 인터넷에 노출된 채 알려진 취약점이 남아 있는 서비스에서 시작됐다는 것이다.
시스디그 원문을 열면 그 한 문장이 더 구체적인 모습으로 나온다. 침투 입구는 인터넷에 그대로 노출돼 있던 오픈소스 도구 랭플로의 인스턴스였고, 인증 누락으로 이미 번호가 붙어 있던 취약점(CVE-2025-3248)이 남아 있었다. 자율성의 근거로 시스디그가 든 것은 네 가지다. 행동의 이유를 스스로 적어 둔 페이로드 주석, 로그인 실패 31초 만에 열다섯 줄로 삭제하고 진단하고 재구성해 다시 넣은 복구 과정, 대상이 제시한 자유 텍스트를 읽어야만 성립하는 행동, 그리고 짧은 시간대에 쏟아진 600개 이상의 개별 페이로드다.
같은 글에서 시스디그는 스스로 선을 긋는다. JADEPUFFER의 시스템 프롬프트나 에이전트 구성에 대한 가시성이 없어 사람이 어디까지 개입했는지 자기 데이터로는 가를 수 없다고 적었다. 문서화된 피해 조직은 설정 항목 1,342개가 든 운영 데이터베이스 한 곳이다. 그런데 보고서 발행 다음 날 한 매체는 "자율 랜섬웨어가 실제 조직들을 해킹했다"는 복수형 제목을 달았다. 1차 두 곳이 각각 "물량은 적다"와 "피해 조직 한 곳"이라 적은 자리에서, 하루 만에 사실이 그만큼 부푼다.
복구가 느린 까닭은 테스트에 있다
느린 쪽의 시계는 보고서 47~48쪽에 있다. 여기서도 조건을 먼저 떼어 두어야 한다. 30~60일은 모든 취약점의 평균이 아니라 인터넷에 노출된 중대 CVE에 대한 기업 복구의 중앙값 범위이고, 원문의 표현도 "그 범위에 걸릴 수 있다"에 가깝다. 보고서는 같은 문단에서 대조군을 함께 적는다. 미국 연방기관은 알려진 악용 취약점 목록에 오른 건을 7~14일 안에 고치도록 요구받는다.
그리고 그 아래 권고 상자에 마이크로소프트 자신의 기준이 적혀 있다. 인터넷이나 아이덴티티 시스템에 영향을 주는 신규 취약점은 72시간 안에 고치라는 것이다. 이 글의 수치 축은 24시간과 30~60일이 아니라 72시간과 30~60일이다. 앞의 두 값은 재는 대상도 통계량의 성격도 달라 배수를 만들 수 없지만, 뒤의 두 값은 같은 대상을 두고 같은 회사가 나란히 적어 둔 권고와 실측이라 그대로 맞댈 수 있다.
| 값 | 무엇을 재는가 | 모집단 | 성격 |
|---|---|---|---|
| 24시간 미만 | 야생 발견에서 무기화까지 | 관측된 취약점 | 중앙값(관측) |
| 72시간 | 신규 취약점 수정 시한 | 인터넷·아이덴티티 시스템 | 권고 |
| 7~14일 | 목록 등재 건 복구 시한 | 미국 연방기관 | 규정 |
| 30~60일 | 기업의 실제 복구 | 인터넷 노출 중대 CVE | 중앙값 범위(관측) |
네 값이 같은 잣대로 잰 것이 아니다. 첫 값과 마지막 값을 나눠 "몇 배 느리다"고 적으면 서로 다른 축을 맞대는 셈이 된다. 맞댈 수 있는 짝은 둘째와 넷째다.
성격이 다른 값들이지만 단위가 모두 시간이라 눈금 하나에는 올릴 수 있다. 아래 도식에는 세로축에 아무 의미가 없고, 가로축만 0일에서 60일까지 실제 날짜 간격으로 그었다. 보아야 할 것은 두 가지다. 권고선이 끝나는 자리와 실측 띠가 시작되는 자리는 겹치지 않는다. 그리고 무기화 막대는 하루치라 축 위에서 거의 점으로 줄어든다.
3.1보고서는 이 지연을 게으름으로 설명하지 않는다
복구가 왜 느린지에 대한 설명이 12쪽에 있다. 보고서는 복구가 발견보다 본질적으로 훨씬 느리다고 적은 뒤, 그 까닭으로 "많은 시스템에 견고한 단위 시험과 통합 시험이 없어서 코드 변경을 빠르게 배포하지 못한다"는 점을 든다. 보안 도구가 모자라서 늦는 것이 아니라 소프트웨어를 고쳐 내보내는 공정이 느려서 늦는다는 것이다. 이것은 보안 조직의 문제라기보다 엔지니어링 성숙도의 문제이고, 그래서 이 글의 뒷부분이 데이터 쪽으로 넘어간다.
같은 문단이 전망으로 이어진다. 알려졌지만 고쳐지지 않은 취약점의 수가 급증하는 다년간의 국면을 세계가 겪게 될 가능성이 높다는 것이다. 준비된 공격자는 그렇게 발견된 제로데이를 비축할 수 있다고도 적었다. 보고서는 같은 전망을 다른 자리에서 "알려졌으나 고쳐지지 않은 취약점의 수가 가파르게 올랐다가 내려오는 다년간의 구간"이라 바꿔 적는다. 한 해짜리 이야기로 읽지 말라는 신호다. 2절에서 본 전망도 같은 자리에 놓인다. 마이크로소프트 추정대로 2026년에 추적될 CVE가 7만 2,000건에 이른다면, 들어오는 양이 느는 동안 내보내는 공정의 속도는 그대로인 셈이다. 잔량은 그 차이만큼 쌓인다.
방향만 놓고 보면 다른 기관의 집계도 비슷한 곳을 가리킨다. 버라이즌의 2026년 보고서는 알려진 악용 취약점의 복구 중앙값이 전년 32일에서 43일로 늘었고 완전히 고쳐진 비율은 38%에서 26%로 떨어졌다고 보도됐다. 측정 대상이 달라 마이크로소프트 수치와 같은 줄에 놓을 수는 없지만, 복구가 수십 일 단위이고 악화 중이라는 결론을 독립적으로 받쳐 준다.
목록으로는 부족하고 그래프가 필요하다
지금까지는 보고서가 센 것을 따라왔다. 이 절부터는 보고서가 스스로 결론으로 적은 문장을 본다. 패치 절은 수치로 끝나지 않는다. 마이크로소프트는 문제의 자리가 옮겨 갔다고 적는다.
권고 상자의 첫 줄은 더 직설적이다. "무엇을 패치해야 하는지 알라"로 시작해, 제삼자 시스템과 원격 관리 도구와 오래된 장비까지 완전하고 최신인 목록을 유지해 노출 자산이 빠지지 않게 하라고 적는다. 이 권고는 패치 도구를 사라는 말이 아니라 장부를 맞추라는 말이다.
4.1보고서가 가장 멀리 간 문장은 레드팀 절에 있다
마이크로소프트가 자사 레드팀의 운영을 설명하는 절인데, 맥락을 먼저 봐야 한다. 그 절은 측정이 성숙한 프로그램과 그저 활동적인 프로그램을 가른다는 문장으로 시작해, 자기들이 복구율과 반복 발견과 수정까지의 시간을 추적하며 방어자가 자기들의 활동을 탐지하고 봉쇄하는지도 똑같이 중요하게 본다고 적는다. 그다음에 개발자 한 명이 뚫렸을 때의 실제 폭발 반경이 어떤 개별 권한이 암시하는 것보다 훨씬 넓다는 말이 오고, 이어서 이 문장이 온다.
이것이 추상적인 권고가 아니라는 점이 중요하다. 레드팀이 자기 측정 체계를 설명하다가, 개발자 한 명의 폭발 반경을 재려면 무엇이 필요한지 말하는 대목에서 나온 문장이다. 그리고 괄호 없이 적힌 단서가 하나 붙어 있다. 대부분의 환경은 그 질문에 답하지 못한다는 것이다. 보안 제품을 파는 회사가 자기 보고서에 적은 문장치고는 팔 물건보다 고객의 상태를 먼저 말하고 있다.
목록과 그래프의 차이를 한 줄로 적으면 이렇다. 목록은 "무엇이 있는가"에 답하고, 그래프는 "여기서 무엇까지 닿는가"에 답한다. 페블러스가 앞서 다룬 그림자 AI를 걷어내는 AI 자재명세서가 앞의 질문이었다면, 이 보고서가 꺼낸 것은 그다음 질문이다. 다만 둘을 하나로 묶어 보지는 말아야 한다. 레드팀이 말한 그래프는 조직 네트워크와 권한의 도달 관계이고, 소프트웨어 의존성 그래프와는 스케일이 다르다. 코드 수준 도달성 분석이 오탐을 70~95% 줄였다는 연구 결과를 조직 자산 수준의 주장으로 옮겨 쓰면 그것도 과장이 된다.
4.2앞 절의 침입 입구가 바로 이 문제였다
2절에서 본 두 문장이 여기서 만난다. 마이크로소프트는 AI 지휘 침입의 초기 침투가 일관되게 인터넷에 노출된 채 알려진 취약점이 남아 있는 서비스에서 시작됐다고 적었다. 시스디그가 문서화한 사건의 입구도 인터넷에 그대로 열려 있던 랭플로 인스턴스였다. 같은 사실의 해상도만 다르다. 공격 쪽이 자율 에이전트를 썼는지 아닌지와 무관하게, 들어온 문은 장부에 없던 문이었다.
조직이 그 장부를 얼마나 갖추고 있는지에 관해서는 마이크로소프트 바깥의 설문 자료가 몇 개 있다. 2026년의 한 산업보안 조사에서 운영기술 자산의 완전한 목록을 갖췄다고 답한 조직은 21%였다. 같은 설문에서 자사 운영기술 보안 프로그램이 성숙하다고 자평한 비율은 88%였다. 뒤의 5절에 나오는 마이크로소프트의 88%와는 다른 조사의 다른 값이니 겹쳐 읽지 않는 편이 좋다. 다른 집계에서는 기술 자산 전반에 완전한 가시성이 있다고 답한 비율이 전년 47%에서 43%로 내려갔다. 모두 2차 보도를 거친 설문 수치라 이 글의 기둥으로 쓰지는 않는다. 다만 방향은 보고서의 단서와 같은 곳을 가리킨다.
에이전트는 공격 표면보다 장부를 먼저 늘린다
보고서의 에이전트 절은 22~23쪽에 있다. 마이크로소프트는 기업의 88%가 이미 에이전트를 실험하고 있고 리더의 82%가 앞으로 12~18개월 안에 더 넓은 배치를 계획한다고 관측했다. 여기에 2028년이면 운영 중인 에이전트가 13억 개쯤 되리라는 전망이 붙는데, 이 수는 마이크로소프트 관측이 아니라 "업계 전망"으로 인용된 값이다. 세 숫자의 출처 등급이 다르다는 점은 적어 둘 만하다.
에이전트 절의 수치 가운데 성격이 분명한 것은 프롬프트 의도 분포다. 마이크로소프트는 2026년 2월부터 5월까지 생성형 AI 에이전트에 들어온 프롬프트를 의도별로 갈라, 악의적 사용과 정책 위반이 45%, 민감 데이터 유출이 17%, 시스템 프롬프트 유출이 14%, 목표 하이재킹과 다운스트림 도구 악용이 12%, 시스템 내부정보 유출이 11%, 자원 고갈과 금전 피해가 1%라고 적었다. 본문은 한 시도가 여러 위험 범주에 걸칠 수 있다는 단서를 함께 단다.
눈에 띄는 것은 여섯 갈래 가운데 셋의 성격이다. 민감 데이터 유출, 시스템 프롬프트 유출, 시스템 내부정보 유출은 셋 다 에이전트를 부숴서 뭔가를 심는 공격이 아니라 에이전트가 이미 닿을 수 있는 것을 밖으로 꺼내려는 시도다. 공격자가 노리는 것이 에이전트의 권한 범위라는 뜻이고, 그 범위가 장부에 적혀 있지 않으면 피해 크기를 사후에도 가늠할 수 없다.
보고서가 이 절을 닫는 문장도 같은 곳을 가리킨다. 에이전트마다 자기 아이덴티티가 필요하며 사람 직원에게서 빌려 온 자격증명이어서는 안 된다는 것이다. 그래서 2026년에 AI 에이전트를 지키는 일은 모든 에이전트를 목록에 올리고, 식별하고, 다스리는 실행의 문제가 된다. 방어자가 규모에 맞춰 귀속하고 취소하고 최소 권한을 강제할 수 있어야 한다는 뜻이다.
5.1보고서가 든 세 가지 위험은 모두 기록 문제다
조직이 에이전트를 도입할 때 생기는 위험으로 보고서는 셋을 든다. 읽어 보면 세 가지가 서로 다른 공격 기법이 아니라 같은 장부 문제의 세 얼굴이다.
- 다스려지지 않는 증식 — 에이전트 아이덴티티의 수가 조직이 그것을 추적하는 능력보다 빨리 는다. 중앙 가시성이 없으면 에이전트 난립이 섀도 IT보다 더 큰 위험을 만든다고 보고서는 적는다.
- 과도한 권한 — 에이전트는 시간이 지나며 접근 권한을 얻는데 그 권한이 회수되는 일은 드물다. 원래 목적이 바뀐 뒤에도 넓은 접근 권한이 남아 묵은 채로 유지된다.
- 책임지는 사람의 부재 — 에이전트마다 그 접근 권한을 책임지는 사람이 없으면, 무슨 일이 생겼을 때 연락할 상대가 없다.
셋 다 모델의 성능과 무관하다. 더 똑똑한 모델을 쓴다고 해결되지 않고, 더 안전한 모델을 쓴다고 해결되지도 않는다. 해결되는 조건은 하나다. 에이전트가 하나 늘어날 때 장부에도 한 줄이 함께 늘어나는 것. 페블러스가 앞서 쓴 에이전트 200개가 회사를 돌리는데 사번은 없다와 끌 수 없는 AI 에이전트, 멈출 대상조차 못 보는 기업들이 같은 자리를 한국어 사례로 다뤘다.
우리 회사는 하루 안에 답할 수 있는가
보고서는 지표를 바꾸자고 제안한다. 핵심 요약과 본문 두 곳에서 같은 문장을 반복하는데, 보고 지표가 "배포한 패치 건수"에서 "줄어든 노출, 늘어난 탐지 커버리지, 짧아진 완화 시간"으로 옮겨 가야 한다는 것이다. 87~88쪽에는 절 제목 자체가 "자산 가시성에서 능동 방어로"인 대목이 있다. 자산 가시성에서 지속적 취약점 식별로, 거기서 위협 탐지와 능동 방어로, 다시 AI로 가속된 통찰로 올라가는 네 단계를 제시한다.
그런데 그 새 지표로 실제로 잰 공개 수치는 이 보고서에도 없고, 이 글을 준비하며 훑은 외부 자료에도 없었다. 패치 건수를 세는 관행을 버리라고 하면서 대신 쓸 잣대의 눈금이 비어 있는 셈이다. 그 공백이 독자에게 남기는 숙제는 분명하다. 아무도 재어 주지 않으므로 각 조직이 자기 시간을 직접 재야 한다.
6.1무엇부터 재어 볼 것인가
보고서의 문장을 그대로 질문으로 바꾸면 둘이 남는다. 하나는 도달 관계이고 다른 하나는 답하는 속도다. 둘 다 도구를 사기 전에 사람이 시계를 들고 재 볼 수 있다.
- 도달 관계 — 개발자 한 명과 그를 대신해 움직이는 자동화가 직접 닿는 곳, 그들이 돌리는 파이프라인이 작동시키는 곳, 그 파이프라인이 연결된 것을 거쳐 두 다리 건너 닿는 곳을 그릴 수 있는가. 레드팀이 재겠다고 적은 범위가 정확히 이 셋이다.
- 답하는 속도 — "오늘 인터넷에 노출돼 있는 우리 자산이 전부 몇 개이고 각각 어느 버전인가"를 물었을 때 답이 돌아오는 데 몇 시간이 걸리는가. 보고서의 권고 시한이 72시간이므로, 식별에 쓸 수 있는 예산은 그보다 한참 짧다.
두 질문 모두 보안 조직 혼자서는 답하기 어렵다. 자산의 목록과 소유자와 의존 관계는 대개 인프라 팀과 데이터 팀과 제품 팀에 흩어져 있고, 그중 어느 것도 보안을 위해 만들어진 기록이 아니다. 이 보고서가 방어 쪽 과제를 "도구를 더 사는 일"이 아니라 "기록을 맞추는 일"로 적은 대목이 실무에서 무겁게 읽히는 이유가 거기 있다. 예외가 쌓여 노출이 남는 경로는 페블러스가 보안 탐지 규칙의 예외, 3년 뒤에도 열에 아홉이 남았다에서 따로 다뤘다.
6.2이 서사와 어긋나는 반증이 다섯 가지다
반증을 모아 두는 편이 정직하다. 첫째, 가장 센 사례인 32단계 완주는 열 번에 두세 번이고 방어자가 없는 범위에서 나왔다. 둘째, 같은 연구진이 잰 산업제어시스템 범위에서는 가장 최근 모델도 7단계 중 평균 1.2~1.4단계에 머물렀다. 셋째, 88%나 13억 개처럼 자주 인용되는 수치는 조사 방식이 공개돼 있지 않다. 넷째, 보고서의 관측 범위는 마이크로소프트 제품과 고객망이고 이 회사는 보안 제품을 판다. 다섯째, 하루 만에 "자율 랜섬웨어가 실제 조직들을 해킹했다"는 복수형 제목이 나온 데서 보듯, 이 주제에서는 1차와 2차 사이에서 사실이 쉽게 부푼다.
보고서 자신도 선을 긋는다. 공격자와 방어자 사이의 균형은 결국 다시 세워질 것이고, 다만 단기 국면에서 공격 쪽이 먼저 이득에 닿고 있다는 것이 원문의 표현이다. 그리고 프런티어 시스템이 종단 간 자율성을 보이는 지금도 관측된 캠페인 대부분은 여전히 사람이 지휘한다고 적었다. 이 글이 공격자가 이겼다고 말하지 않는 이유는 1차 출처가 그렇게 말하지 않기 때문이다.
다만 "단기"의 길이는 보고서 자신이 다르게 적는다. 알려졌지만 고쳐지지 않은 취약점이 급증하는 국면이 여러 해에 걸칠 것이라고 적었고, 그 까닭으로 든 것이 시험 체계의 부재였다. 공격 쪽의 우위가 일시적이라는 말과 그 일시가 몇 년짜리일 수 있다는 말은 함께 서 있다.
페블러스 관심의 이유
1절부터 6절까지는 보고서 전문과 그 보고서가 인용한 원문에서 확인한 것이다. 이 절은 그 문서들이 하지 않은 이야기이고, 페블러스가 왜 이 보고서를 오래 들여다봤는지에 관한 것이다.
7.1보안과 데이터가 한 과제를 다른 이름으로 부른다
페블러스 제품군은 모두 데이터가 쓰이기 전 단계에 선다. 데이터클리닉은 데이터셋의 상태를 진단하고, AI-Ready Data는 학습에 들어가기 전의 정리를 다루며, 데이터 계보는 무엇이 어디서 왔는지를 기록한다. 이 보고서가 방어 쪽 병목으로 지목한 과제가 성격상 같은 일이다. 조직이 자기 자산과 의존 관계를 얼마나 정확하고 최신 상태로 기록해 두었는가. 보안에서는 이것을 노출 자산 식별이라 부르고, 데이터 쪽에서는 계보라 부른다. 다만 스케일은 다르다는 점을 4절에서 이미 적었다. 레드팀이 말한 그래프는 네트워크와 권한의 도달 관계이고 코드 의존성 그래프와 같은 물건이 아니다.
7.2데이터 품질이 노출 시간으로 환산되는 경로
이 보고서가 세우는 인과는 간단하다. 기록되지 않은 자산이 있으면 노출을 식별하지 못하고, 노출을 식별하지 못하면 우선순위를 매기지 못하고, 우선순위가 없으면 복구가 늦고, 복구가 늦으면 공격자에게 시간이 남는다. 데이터 품질 문제가 모델 성능으로만 나타난다는 통념과 달리, 보안에서는 그것이 노출 시간으로 나타난다. 자산 기록의 정확성과 최신성은 그 자체로 잴 수 있는 데이터 품질 지표이고, 이 보고서는 그 지표가 보안 결과로 환산되는 경로를 1차 자료로 보여 준다. 에이전트가 기업의 88%에서 돌기 시작한 지금은 기록해야 할 대상 자체가 늘었다.
7.3파트너 대화에서 쓸 수 있는 답
보안 예산을 짜는 조직은 대개 탐지와 차단 도구를 먼저 센다. 이 보고서는 그 앞줄에 기록 체계가 있다고 적는다. 데이터 계보와 자산 기록에 투자하면 무엇이 돌아오느냐는 질문에, 이제 모델 신뢰도가 아니라 노출 시간 단축이라는 답을 1차 출처를 들어 제시할 수 있다. 권고 72시간과 실측 30~60일 사이의 간격이 그 투자 대상의 크기다. 그리고 6절에서 본 공백이 하나 더 있다. 새 지표를 쓰라고 하면서 그 지표로 잰 공개 수치는 내놓지 않은 상태다. 그 잣대를 먼저 만드는 쪽에 자리가 비어 있다는 뜻이기도 하다.
7.4담론에 한 층이 들어왔다
AI 보안 담론은 지금까지 주로 모델 쪽 언어로 쓰였다. 어느 모델이 더 위험한가, 어떤 가드레일을 걸 것인가. 이 보고서는 격차를 만드는 것이 모델이 아니라 조직의 기록 상태라고 적음으로써 그 담론에 데이터 기록이라는 층을 정식 항목으로 들였다. 페블러스가 할 수 있는 일은 그 편입을 한국어로 먼저 언어화하는 것이고, 이 글이 그 한 걸음이다.
본문의 축자 인용은 마이크로소프트 디지털 디펜스 리포트 2026 전문 PDF, 영국 AI 보안연구소의 평가 글과 논문 전문, 시스디그 분석 원문에서 직접 대조했다. 보고서 수치의 쪽 번호는 인쇄 판본 기준이며, 다단 조판 특성상 ±1쪽의 오차가 있을 수 있다. 2차 보도를 거친 설문·집계 수치는 그 사실을 문장 안에 밝혀 적었고 논증의 기둥으로 쓰지 않았다. 1절부터 6절까지는 확인한 것이고 7절은 그 문서들이 하지 않은 이야기이니 나눠서 읽어 주시기 바란다. 긴 글 읽어 주셔서 감사하다.
참고문헌
출처의 등급이 갈리므로 묶어서 적는다. 첫 묶음은 이 글이 대상으로 삼은 보고서이고, 본문의 축자 인용과 쪽 번호는 전부 여기서 대조했다. 둘째 묶음은 그 보고서가 참고문헌으로 올린 1차 평가 문서로, 2절의 분모와 유보가 여기서 나왔다. 셋째 묶음은 보도를 거친 자료이고, 본문에서 쓸 때마다 귀속을 문장 안에 밝혔다.
대상 보고서 (1차 원문 대조)
- 1.Microsoft. Microsoft Digital Defense Report 2026. 2026년 10월 1일. microsoft.com — 인용 쪽: p.4~5(관측 역량 블록), p.7~8(핵심 요약의 지표 전환), p.12(복구가 느린 구조적 이유·다년간 전망), p.14(무기화 중앙값·72K CVE 전망·32단계·오픈웨이트 7개월·JADEPUFFER), p.22~23(에이전트 채택률·프롬프트 의도 분포·세 가지 위험), p.47~48(30~60일·KEV 7~14일·권고 72시간·공개 전 악용 구간·패치 절 결론), p.75~76(랜섬웨어 집계 두 가지), p.87~88(자산 가시성에서 능동 방어로).
- 2.Microsoft. Microsoft Digital Defense Report 2026 — Executive Summary. 2026년 10월 1일 — 별도 요약본 PDF. 본문과 통계량이 다른 수치가 있어 이 글은 본문 쪽을 썼다.
- 3.Microsoft Security Blog. Insights from the 2026 Microsoft Digital Defense Report. 2026년 10월 1일. microsoft.com
보고서가 인용한 1차 평가 문서
- 4.AI Security Institute (UK). Our evaluation of OpenAI's GPT-5.5 cyber capabilities. 2026년 4월 30일. aisi.gov.uk — 마이크로소프트 보고서 참고문헌 4번. 열 번 중 두 번·세 번이라는 완주 횟수, 사람 전문가 약 20시간 추산, 잘 방어된 표적에 대해서는 말할 수 없다는 유보가 여기서 왔다.
- 5.AI Security Institute (UK). Measuring AI Agents' Progress on Multi-Step Cyber Attack Scenarios. arXiv:2603.11214v3, 2026년 3월. arxiv.org — 마이크로소프트 보고서 참고문헌 6번. 두 범위의 구축 주체(스펙터옵스·핵더박스), 방어자·탐지 부재, 평균 완료 단계 1.7→9.8과 11.0→15.6, 단일 런 최고 22/32와 직전 세대 최고 13, 추론 예산을 1,000만에서 1억으로 올릴 때 최대 59% 향상과 고원 미관측, 토큰 예산 증액에 특별한 기술이 필요 없다는 서술, 1억 토큰 시도 1회 약 80달러, 최고 기록 시도의 실제 소요 약 10시간, 사람 전문가 14시간 추산(실측이 아닌 단계별 추정의 합), 전문 지식이 필요한 단계에서의 급락, 산업제어시스템 범위 평균 1.2~1.4단계(최대 3)가 여기서 왔다. ⚠️ 이 논문에는 열 번 중 두세 번이라는 완주 횟수가 없다. 그 수치의 출처는 4번이다.
- 6.Sysdig Threat Research Team. JADEPUFFER: Agentic ransomware for automated database extortion. 2026년 7월 1일. sysdig.com — 명명·문서화 주체, 초기 침투 벡터, 자율성 근거 네 가지, 시스템 프롬프트에 가시성이 없다는 자기 유보, 문서화된 피해 조직 한 곳이 여기서 왔다.
보도·집계 (귀속 명시해 사용)
- 7.Help Net Security. AI cybersecurity threats: Microsoft report. 2026년 10월 2일. helpnetsecurity.com / BleepingComputer. Microsoft says threat actors are ahead in the early AI race. bleepingcomputer.com
- 8.Tech Times. Microsoft 2026 Security Report: Autonomous Ransomware Has Hacked Real Organizations. 2026년 10월 2일 — 2절과 6절에서 2차 보도의 과장 사례로 인용했다. 1차 두 곳은 각각 "물량은 적다"와 "피해 조직 한 곳"으로 적는다.
- 9.Verizon 2026 Data Breach Investigations Report(복구 중앙값 43일·완전 복구 26%·공개에서 악용까지 5일), FIRST 2026 Vulnerability Forecast(5만 9,427건), Jerry Gamblin 연간 전망(7만 135건), 2025년 공개 CVE 실측(4만 8,185건), Honeywell 2026 OT Cybersecurity Benchmark Report(완전 인벤토리 21% / 성숙도 자평 88%), Flexera 2025 State of ITAM Report(완전 가시성 43%) — ⚠️ 모두 원 보고서 PDF를 직접 열지 못하고 보도와 집계를 거쳤다. 본문에서 대조 맥락으로만 썼다.
- 10.코드 수준 도달성 분석의 오탐 감소를 보고한 연구들(SBOM 기반 취약점 관리 실증 연구 등) — 4절에서 조직 자산 수준 주장과 스케일이 다르다는 점을 밝히는 데만 언급했다.
페블러스 블로그 인접 글
- 11.그림자 AI를 걷어내는 AI 자재명세서(AI BOM)(4절) — 목록을 만드는 쪽의 이야기다. 에이전트 200개가 회사를 돌리는데 사번은 없다(5절) · 끌 수 없는 AI 에이전트, 멈출 대상조차 못 보는 기업들(5절) · 보안 탐지 규칙의 예외, 3년 뒤에도 열에 아홉이 남았다(6절) · AI가 서버 수백 대를 뚫으면, 범인은 AI일까 사람일까? — 자율 공격 주장의 경계를 다룬 선행 글이다.