#040
2026-09-27

악성 봇 증가 속도는 인간 트래픽의 9배: 사이트 2/3가 테스트 봇을 하나도 차단 못 해

📰 더 많은 뉴스 보기
전체 뉴스 목록 보기

봇 방어 전문 기업 DataDome이 이번 주 『2026 봇 & 에이전트 보안 상태 보고서』를 발표했습니다. 대상은 75,000개 이상의 고객 사이트, 1조 회 이상의 리퀘스트에 대한 12개월 치 데이터입니다. 결론은 냉정합니다: 2025년 7월부터 2026년 6월까지 악성 봇 트래픽은 124% 증가한 반면, 정당한 인간 트래픽은 13.2%만 증가했습니다 — 악성 트래픽의 증가 속도가 실제 사용자의 약 9배입니다. AI 에이전트와 LLM 크롤러 트래픽도 같은 기간 82.3% 증가해, 인간의 6배 이상의 성장률입니다.

실무적으로 말하면: 사이트에 도달하는 리퀘스트 중 '사람이 아닌 것'의 비중이 빠르게 늘고 있습니다. 그것들은 아무것도 사고 아무것도 읽지 않습니다 — 데이터를 긁어가고, 도난 인증 정보를 시도하고, 인프라에 부하를 겁니다 — 그리고 그 하나하나가 모두 여러분의 CDN 대역폭과 백엔드 용량을 소비합니다.

스크레이핑이 최대세력: 악성 봇의 70.9% 차지, 185% 증가

악성 봇 트래픽 안에서 웹 스크레이핑이 압도적으로 많으며, 전체의 70.9%·전년 대비 185% 증가했습니다. 경제적 논리가 명확합니다: AI 모델 학습과 RAG 애플리케이션은 대규모 데이터를 필요로 하고, 스크레이핑 도구의 비용은 계속 하락합니다 — 여러분의 콘텐츠를 수확하는 행위가 저비용·고수익 비즈니스가 된 것입니다.

다음으로 많은 것은 크레덴셜 스터핑(계정 대량 탈취 시도)입니다. 보고서는 이것이 명확한 '파상공세' 패턴을 가진다고 설명합니다: 대규모 공격 → 인증 정보 리스트 갱신·인프라 교체 위한 휴지기 → 풀스케일 재진격. 스캘핑, 스팸, DDoS도 같은 기간 증가했습니다. 30일 샘플링에서는 개발 비용이 낮고 대부분 사이트에서 통하는 '심플 봇'이 최대 비중을 차지했습니다. 시사점은 단순합니다: 엣지에 아무 방어도 하지 않은 사이트는, 공격자眼里에서 가장 쉬운 타겟입니다.

AI 에이전트가 '민감 페이지'로 진출 중

보고서에서 가장 경계할 수치: 2026년 상반기, 로그인 페이지로의 AI 봇 트래픽이 8배 이상 증가했습니다. 합법적인 용도(사용자를 대신해 주문 확인이나 구매를 수행하는 AI 어시스턴트)도 존재하지만, 공격자는 도난 인증 정보로 똑같은 행동을 수행할 수 있습니다. DataDome 위협연구 VP의 지적은 핵심을 찌릅니다: "조직에는 더 세심한 판단이 요구되고 있지만, 방어는 여전히 '허용 또는 차단'의 이분적 선택 위에 서 있다." 더 곤란한 것은 위장입니다: 악성코드는 유명 AI 서비스의 User-Agent를 그대로 복사해 '신뢰받는 크롤러'로 변장하고, 여러분이 합법 AI 트래픽용으로 만든 허용 규칙을 공격 경로로 전용합니다. 단일 리퀘스트만으로는 의도를 알 수 없습니다 — 봐야 할 것은 행위의 순서, 속도, 양, 문맥입니다. 이것은 사람이 직접 작성한 룰셋으로 따라갈 수 있는 영역이 아닙니다.

실측 결과: 사이트 65.3%가 봇을 하나도 탐지 못 해

DataDome은 10종의 시뮬레이션 봇(단순 스크립트, AI 서비스 위장 봇, 브라우저 지문 위조, 자동화 실브라우저. 미국·캐나다·프랑스 주거 IP에서 전송)을 21,491개 주요 사이트의 홈페이지로 발사했습니다:

"대기업 = 안전"은 환상입니다. 조각난 도구, 복잡한 아키텍처, 레거시 시스템이 만드는 틈은 예산 크기로 메울 수 없습니다.

여러분의 청구서에 의미하는 것

많은 운영자에게 봇은 '보안 문제'이지만, 우선 그것은 비용 문제입니다: 성공한 봇 하나하나가 여러분의 CDN 아웃바운드, 대역폭, 백엔드 CPU, 데이터베이스 쿼리를 소비합니다. 124% 증가 곡선이 청구서에 반영된다는 것은, 정말로 유용한 트래픽 비중이 희석되고 있는데도 여러분은 전량에 대해 계속 지불하고 있다는 뜻입니다.

해답은 더 긴 블록리스트가 아닙니다 — 공격자는 1분이면 UA와 IP를 교체합니다. 해답은 행동 기반의 자동 탐지·자동 대응입니다: 행위 순서 분석, 지문 검증, 리스크 점수화, 서브세컨드 단위 자동 차단 — 이것이 바로 24/7 AI 운영의 핵심입니다. 합법적인 AI 크롤러는 통과하고, 악성 자동화는 엣지에서 멈춥니다. 오전 3시에 경고를 지켜볼 사람은 아무도 없어야 합니다.

💡 LAFA 관점

악성 트래픽이 실제 사용자의 9배 속도로 늘고 있는 지금, '스크레이핑당하고, 탐색당하고, 압력을 받는 것'은 인시던트가 아니라 매일의 일상입니다. Lafa System은 봇 탐지·WAF·DDoS 스크러빙을 모두 머신 레이어에서 24/7 자동화하여 실행합니다 — 여러분의 인프라는 진정한 인간과 합법적인 AI에 답하기만 하고, 나머지는 엣지에서 차단됩니다. 안정성과 청구서, 그 둘을 함께 지킵니다.