AI 에이전트는 새로운 사기 벡터다. 당신의 탐지가 이들을 놓치는 이유.
LLM 기반 에이전트는 실제 브라우저를 조작하고, 페이지를 추론하며, 표면적으로는 사람처럼 보인다. 스크립트 봇을 잡던 행동 및 CAPTCHA 신호는 이들에게 눈에 띄게 약해진다.
지난 10년의 대부분 동안 "봇 탐지"란 자동화를 사람과 구별하는 일을 의미했다. 차이가 컸기 때문에 신호도 분명했다. 봇에게는 마우스의 미세한 떨림도, 읽는 동안의 멈춤도, 맥락에 대한 인식도 없었다. 어디를 봐야 하는지 알면 봇은 명백히 드러났다.
그 차이가 좁혀지고 있다. 2026년에 사기 대응 팀이 이해해야 할 위협 범주는 LLM 기반 에이전트다 — 대규모 언어 모델 위에 구축된 자동화로, 이전 세대의 어떤 봇보다도 사람의 인지에 가깝게 읽고, 추론하고, 판단하고, 행동할 수 있다. 스크립트 기반 봇에 통했던 탐지 신호는 사람의 행동으로 학습된 에이전트에 대해 눈에 띄게 덜 효과적이다.
이것은 미래의 위협에 대한 추측이 아니다. 에이전트가 만들어낸 트래픽은 이미 당신의 사기 로그 안에 있으며, 대개 "실제 사용자" 또는 "정교한 봇"으로 잘못 분류되어 있다. 이 트래픽의 구성은 변하고 있다. 그리고 이에 버티는 탐지 방식은 대부분의 플랫폼이 배포한 것과는 다른 아키텍처 모델을 요구한다.
이 글은 에이전트 기반 자동화가 실제로 무엇이 다른지, 그것이 사기 방어에 왜 중요한지, 그리고 이에 맞서는 탐지 패턴은 무엇인지 이해하려는 보안 및 제품 리더를 위한 것이다.
사기 맥락에서 AI 에이전트란 실제로 무엇인가
"AI 에이전트"라는 표현은 느슨하게 쓰인다. 사기 맥락에서 의미 있는 정의는 다음 세 가지 기준을 충족하는 자동화다.
- 하드코딩된 스크립트가 아니라 언어 모델(GPT-4, Claude, Gemini 또는 유사한 모델)이 의사결정을 주도한다.
- 실제 브라우저 환경을 조작한다 — 보통 Chrome, Firefox, Safari의 headless 또는 headed 인스턴스이며, 흔히 브라우저 자동화를 위해 설계된 클라우드 인프라에서 실행된다.
- 예기치 못한 페이지 상태 — 오류 메시지, 레이아웃 변경, 추가 검증 단계 — 에 개발자가 스크립트를 수정하지 않아도 적응할 수 있다.
이 조합은 기존 자동화와 질적으로 다르다. 녹화된 매크로를 따르는 스크립트 기반 봇은 페이지가 바뀌는 순간 실패한다. 에이전트는 페이지를 읽고, 자신이 보고 있는 것이 무엇인지 이해하며, 접근 방식을 조정한다. 첫 세대는 정당한 용도(웹 리서치, 접근성 테스트, 자동 브라우징)를 위해 만들어졌다. 두 번째 세대에는 이 도구를 대규모 사기에 적용하는 운영자들이 포함된다.
기존 탐지 신호가 에이전트에 약한 이유
전통적인 봇 탐지 도구는 자동화를 사람과 구별하는 신호에 의존한다. 에이전트는 각 신호의 강도를 바꾼다.
행동 신호. 마우스 움직임 엔트로피, 키 입력 다이내믹스, 스크롤 패턴. 실제 사람은 자연스러운 편차를 갖는다 — 떨림, 망설임, 오류 수정. 스크립트 기반 봇은 편차가 전혀 없거나(완벽한 직선, 즉각적인 폼 입력) 통계적으로 탐지 가능한 생성된 편차를 갖는다.
실제 브라우저를 조작하는 에이전트는 더 사람다운 패턴을 만드는 경향이 있다. 이들은 실제 브라우저의 입력 시뮬레이션을 사용하며, 종종 무작위화되어 있다. 기반 모델이 시각 또는 DOM 콘텐츠를 처리해야 하기 때문에 페이지를 "읽는" 데 시간이 걸린다. 행동 신호는 여전히 존재하지만, 더 노이즈가 많고 추출하려면 더 정교한 분석이 필요하다.
CAPTCHA. 현대의 CAPTCHA 해결 서비스는 언제나 챌린지당 약 $0.001에 대규모로 CAPTCHA를 무력화할 수 있었다. 에이전트는 이를 자체적으로 해낸다. 일반적인 GPT-4o나 Claude는 이미지 기반 CAPTCHA를 보고 무엇을 클릭할지 높은 정확도로 식별할 수 있다. 에이전트에 대한 CAPTCHA의 방어 가치는 0에 가깝다.
속도 규칙. 분당 행동 수에 대한 고정 임계값. 스크립트 기반 봇은 속도 최적화가 곧 목적이기 때문에 이 규칙을 공격적으로 위반하는 경향이 있다. 에이전트는 기반 모델이 자연스러운 페이스를 가진 사람의 행동으로 학습되었기 때문에 의도적으로 속도를 늦춘다. 속도 규칙은 에이전트가 대량 작업용으로 설정된 경우에만 이들을 잡아낸다.
단순 fingerprinting. canvas 해시, 폰트, User-Agent 문자열의 정적 목록. 실제 브라우저를 실행하는 에이전트는 이 모두에 대해 정당한 값을 만들어낸다. fingerprint가 올바르게 보이는 것은 실제로 올바르기 때문이다 — 에이전트는 실제 브라우저를 사용하고 있고, 브라우저는 자신이 실제로 무엇인지를 보고한다.
패턴은 이렇다. "자동화는 사람과 다르게 보인다"에 기반한 신호는 자동화가 사람에 더 가깝게 보일수록 약해진다.
여전히 유효한 신호
에이전트에 대한 탐지는 표면 행동이 아무리 사람처럼 보여도 자동화가 쉽게 감출 수 없는 신호를 요구한다.
네트워크 계층 시그니처. 에이전트는 보통 클라우드 인프라에서 실행된다: AWS, GCP, Azure 또는 특화된 브라우저 자동화 서비스. IP 대역은 식별 가능하다. TCP/TLS fingerprint는 소비자용 ISP와 다르다. 서버 측에서 관찰 가능한 신호는 클라이언트 측이 무엇을 주장하든 대부분의 에이전트 트래픽을 잡아낸다.
특히 browser-as-a-service 제품을 운영하는 벤더들(Browserbase, Anchor, Steel.dev 등)은 식별 가능한 네트워크 시그니처를 갖는다. 가정용 ISP를 통한 실제 사용자는 클라우드 환경에서 실행되는 에이전트와 네트워크 계층에서 다르게 보인다. 이것은 2026년 가장 신뢰할 수 있는 단일 신호다.
미묘한 device fingerprint. 실제 GPU는 픽셀 단위로 위조하기 어려운 부동소수점 패턴을 만든다. 가상화된 환경과 클라우드 GPU 인스턴스는 약간 다른 패턴을 만든다. AudioContext fingerprinting은 물리적 하드웨어와 가상화된 하드웨어 간 오디오 처리의 차이를 드러낸다. 실시간 클럭 스큐(clock skew)는 로컬 네트워크의 소비자 기기와 고품질 NTP 서버에 동기화된 클라우드 인스턴스 사이에서 다르다.
개별 신호는 각각 작다. 하지만 130개 이상의 프로브에 걸쳐 결합하면 일관된 그림을 만든다: "이것은 실제 소비자 기기처럼 보인다" 대 "이것은 User-Agent가 무엇을 주장하든 클라우드 호스팅 브라우저 환경처럼 보인다".
세션 간 연결. 에이전트 작업은 흔히 하나의 기반 시스템이 여러 세션을 제어하는 형태다. 각 세션이 고유한 device fingerprint를 가질 때조차, 세션 간 행동 상관관계(동일한 타이밍 패턴, 동일한 의사결정, 오류에 대한 동일한 반응)가 그 조율을 드러낸다.
서버 측 일관성 검사. 에이전트는 개별 신호는 무엇이든 위조할 수 있다. 하지만 모든 신호에 걸쳐 일관성을 유지하는 것은 훨씬 더 어렵다. JavaScript 환경이 "macOS의 Chrome 120"이라고 주장하는데 네트워크 fingerprint는 AWS의 Linux 서버를 가리킨다면, 그것은 클라이언트가 볼 수 없어서 바로잡을 수도 없는 불일치다.
다형성(polymorphic) 탐지. 매일 바뀌는 클라이언트 측 탐지 코드는 에이전트가 그것을 미리 학습할 능력을 박탈한다. 정적 프로브는 리버스 엔지니어링되지만, 순환하는 프로브는 그렇지 않다.
아키텍처 패턴은 이렇다. 일관성 검사와 결합된 여러 약한 신호가 어떤 단일한 강한 신호보다 낫다. 단일한 강한 신호는 무력화된다. 서로 간에 일관성 요건을 둔 50개의 약한 신호 조합은 훨씬 더 오래 회피에 저항한다.
에이전트 기반 공격은 실제로 어떤 모습인가
2026년 트래픽에서 우리가 관찰하는 세 가지 패턴이 있다.
패턴 1: 계정 생성 파밍. 에이전트는 대규모로 계정을 만들면서 이메일 인증, KYC 단계, 초기 제품 온보딩을 완료한다. 각 계정은 이후 가치 추출을 위한 것이다: 보너스 청구, 무료 등급 악용, 에어드롭 파밍, 콘텐츠 스크래핑. 에이전트는 과거에 조잡한 스크립트(쉽게 잡힘)나 사람의 노동(비쌈) 중 하나가 필요했던 일을 대신한다.
금융적 단위 경제는 공격자에게 유리하다. 에이전트 작업은 범용 클라우드 인프라에서 시간당 $50 미만으로 1,000개의 동시 브라우저 세션을 실행할 수 있다. 성공한 각 계정은 일정한 가치를 지닌다(iGaming 웰컴 보너스는 €50–500, SaaS 무료 등급 악용은 $10–100, 암호화폐 에어드롭은 훨씬 더 높다). 계정당 한계 비용은 0에 가까워지는 반면 한계 가치는 여전히 유의미하게 남는다.
패턴 2: 적응형 로직을 갖춘 credential stuffing. 구형 credential stuffing 도구는 로그인 엔드포인트에 무차별 대입 속도로 자격 증명 쌍을 쏟아붓는다. 현대의 에이전트 기반 접근은 더 신중하게 시도하고, CAPTCHA가 나타나면 처리하며, 최초 로그인이 실패하면 복구 흐름으로 이동하고, 공격적 방어를 유발하지 않도록 "성공한" 각 자격 증명을 더 조심스럽게 다룬다.
자격 증명당 성공률은 구형 기법과 비슷하다. 탐지 난이도는 더 높다. 에이전트가 무차별 대입 작업처럼 보이지 않고 — 정상적인 페이스의 일련의 평범한 로그인 시도처럼 보이기 때문이다.
패턴 3: 프로모션 코드 악용 및 콘텐츠 스크래핑. 가장 느린 페이스의 에이전트 공격이다. 에이전트는 제품 페이지를 방문하고, 프로모션 코드를 적용하고, 가격을 수집하고, 콘텐츠를 수집한 뒤 빠져나간다. IP당 볼륨은 적당하다. 세션당 볼륨은 작다. 신호는 미묘하지만, 총합 비용 — 경쟁 정보 유출, 프로모션 예산 소진, 콘텐츠 도용 — 은 상당하다.
이 세 패턴은 공통된 방어 과제를 공유한다: 개별 행동의 시그니처가 사람처럼 보인다는 것이다. 탐지는 여러 세션에 걸친 총합 패턴을 보거나, 에이전트가 쉽게 위조할 수 없는 더 깊은 계층(네트워크, 하드웨어, 일관성)을 보는 것을 요구한다.
이것이 당신의 팀에 의미하는 바
플랫폼 유형과 무관하게 중요한 세 가지 관찰이 있다.
관찰 1: 당신이 추적해온 봇 탐지 점수는 실제 위협을 과소평가하고 있을 수 있다. 대부분의 플랫폼은 에이전트 트래픽이 유발하지 않는 신호로 "봇 트래픽"을 측정한다. 많은 플랫폼에서 점수가 감소하거나 정체된 것은 위협이 줄어서가 아니라 측정이 새로운 범주를 놓치고 있기 때문이다.
관찰 2: 구형 신호 모델 위에 구축된 벤더는 취약하다. 당신의 탐지 벤더의 마케팅이 행동 분석을 주요 차별점으로 강조한다면, 그 아키텍처가 에이전트 트래픽을 어떻게 다루는지 날카롭게 질문하라. 많은 벤더가 이 범주에서 수개월 또는 수년 뒤처져 있다.
관찰 3: 올바른 아키텍처는 단일 계층이 아니다. 네트워크 계층 탐지만으로는 가정용 프록시 인프라에서 실행되는 에이전트를 놓친다. 기기 계층 탐지만으로는 물리적 하드웨어에서 실행되는 에이전트를 놓친다. 방어 가능한 아키텍처는 일관성 검사와 함께 계층들을 결합한다.
이 전환을 잘 다루는 플랫폼들은 하나의 패턴을 공유한다: 이들은 탐지를 배포된 제품이 아니라 지속되는 역량으로 취급한다. 분기별로 측정하고, 매월 규칙을 튜닝하며, 정적인 SaaS 계약이 아니라 지속적인 R&D를 포함하는 관계를 탐지 벤더와 맺는다.
앞으로의 18개월
이 범주가 어떻게 진화할지에 대한 세 가지 예측.
예측 1: 에이전트 트래픽 비중이 커진다. 2025년 한 자릿수 퍼센트에서 2026년 말 두 자릿수 퍼센트를 향해. 경제적 유인은 확대에 유리하다: 에이전트 인프라 비용은 계속 하락하고, 에이전트 역량은 계속 향상되며, 자동화된 사기의 가치는 계속 투자를 끌어들인다.
예측 2: 특화된 에이전트 플랫폼이 등장한다. 범용 LLM 기반 자동화가 첫 번째 물결이다. 두 번째 물결은 특정 사기 범주를 위한 목적형 에이전트다: 보너스 파밍 에이전트, credential stuffing 에이전트, 에어드롭 파밍 에이전트. 각각은 특정 목표에 최적화되어 있고 범용 에이전트보다 탐지하기 어렵다.
예측 3: 방어자의 대응이 특정 아키텍처 패턴을 중심으로 통합된다. 계층 간 일관성 검사와 다형성 클라이언트 측 코드를 갖춘 다계층 탐지가 표준이 된다. 앞으로 18개월 안에 이 아키텍처를 내놓지 못하는 벤더는 그것을 내놓는 벤더에 비해 경쟁력을 잃는다.
이 위협을 앞서갈 수 있는 창은 대략 그 18개월 기간이다. 창의 초반에 효과적인 탐지를 배포하는 플랫폼은, 에이전트 트래픽이 위협 표면을 지배할 때까지 기다렸다가 뒤늦게 개조해야 하는 플랫폼보다 더 수월한 길을 걷는다.
Tracio가 들어맞는 지점
에이전트 탐지는 2026년 Tracio의 주요 R&D 투자 중 하나다. 이 아키텍처는 에이전트에 대해 버티는 신호 계층을 아우른다: 네트워크 시그니처(알려진 클라우드 호스팅 브라우저 환경 포함), 기기 일관성 검사(주장된 환경과 무관하게 가상화된 하드웨어를 포착), 행동 바이오메트릭스(정교한 에이전트조차 구별하는 밀리초 미만 패턴), 그리고 고객 간 신호 공유(여러 플랫폼에 걸친 조율된 캠페인을 포착).
다형성 JavaScript 계층은 에이전트가 정적 프로브에 대한 회피를 미리 학습할 능력을 박탈한다. 서버 측 판정은 모든 신호를 통합해 50밀리초 이내에 ALLOW, CHALLENGE 또는 BLOCK 결정을 내리며, 당신의 팀이 검증하고 튜닝할 수 있도록 근거를 함께 제공한다.
배포는 빠르다: 페이지에 SDK 하나, 각 중요 결정 지점에 서버 측 verify 호출 하나. 무료 등급은 월 2,500회 검증을 포함한다 — 의미 있는 파일럿을 실행하고 당신의 트래픽에 실제로 무엇이 있는지 확인하기에 충분하다.
당신의 트래픽 중 몇 퍼센트가 에이전트 기반인지 궁금한가?
무료 체험 시작하기
— 2,500회 검증 무료, 신용카드 불필요.
데모 예약하기
로 당신의 구체적인 위협 표면을 살펴보고 플랫폼상의 에이전트 트래픽에 대한 기준 추정치를 받아보라.