
한국 금융회사 7곳을 겨냥한 연쇄 해킹의 배후로 중국 광둥성에 거주하는 26세 인물이 지목될 가능성이 제기됐다. 글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 공격자가 생성형 인공지능(AI) 코딩 도구에 보안 연구자 이력서 작성을 맡기며 입력한 정보와 다른 공격 흔적을 대조해 이 같은 추정을 내놨다. 다만 보고서는 현재 확보한 자료만으로 실제 공격자의 신원을 확정할 수 없다고 밝혔다.
공격자는 홍콩에 있는 서버를 주된 통제 인프라로 쓰고, 별도 서버에서 한국 금융기관을 겨냥한 공격 도구를 운용한 것으로 분석됐다. 공격 도구 아르텍스(ARTEX)에는 중국 AI 모델 딥시크의 경량 모델이 연결됐고, 클로드 코드 작업에서는 중국 즈푸AI의 모델과 그록도 활용된 정황이 확인됐다. 공격자는 AI에 한국에서 탈취한 금융정보의 판매처와 한국어 텔레그램 판매방을 묻기도 했다. 금융당국에 따르면 7개 금융사에서 유사한 수법의 침해 사고가 확인됐으며 경찰청 사이버수사국이 조사하고 있다.
클로드 코드 기록에서 포착된 신원 단서
크라우드스트라이크가 공개한 보고서에 따르면 공격자 신원을 추정할 단서는 클로드 코드 사용 기록에서 나왔다. 공격자는 자신의 침투테스트 성과를 담은 보안 연구자 이력서를 작성해달라고 요청하면서 이름 이니셜과 텔레그램 계정, 학력, 거주지 등 개인정보를 입력했다. 이력서에 포함된 정보는 중국 광둥성 거주 26세 인물을 가리키는 것으로 분석됐다. 보고서는 개인정보 입력 기록이 공격자 본인의 것인지, 실제 공격에 참여한 인물의 것인지를 확정하지 않았다.
같은 대화에서 공격자는 한국에서 탈취한 금융정보가 통상 어디에서 판매되는지, 한국어 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 질문했다. 크라우드스트라이크는 해당 텔레그램 계정명이 다른 사이버 공격 정황에서도 발견됐다고 밝혔다. 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스의 취약점을 조사한 세션과 중국의 한 결제 플랫폼을 겨냥한 공격 정황에서 같은 계정명이 쓰였다는 것이다. 보고서는 이들 교차 정황을 근거로 동일 인물일 가능성을 제시했지만, 신원 특정은 이르다고 덧붙였다.
참고 자료에 담긴 분석에서는 이력서 기록에 입력된 생년월일과 나이가 서로 맞지 않는 점도 확인됐다. 생년월일로 적힌 날짜는 2007년 9월 22일이었지만, 같은 이력서에는 나이가 26세로 기재됐다. 일부 개인정보가 허위이거나 다른 사람의 정보일 가능성을 배제할 수 없는 이유다. 보고서에서 신원 추정은 확정 사실이 아니라 정황에 따른 가능성으로 제시됐다. 텔레그램 계정이 여러 공격 관련 기록에서 발견된 점 역시 계정 사용자를 실제 금융권 공격자로 단정하는 근거는 아니라고 크라우드스트라이크는 설명했다.
홍콩 서버에서 지휘하고 여러 AI 모델 활용
크라우드스트라이크의 추가 분석에 따르면 공격자는 홍콩 소재 IP 주소를 주 통제 인프라로 삼아 공격 전반을 지휘했다. 한국 금융기관 공격에 실제 사용된 아르텍스 인스턴스는 별도의 IP 주소에서 운용했다. 공격자는 여기에 더해 프록시 IP 주소 9개를 사용하며 접속 경로를 바꿨다. 크라우드스트라이크는 지난달 말부터 이달 초 사이 이뤄진 활동에서 서버와 AI 도구가 함께 사용된 정황을 분석했다.
아르텍스를 구동하는 데 연결된 핵심 AI 모델은 딥시크의 경량 모델 v4.1-플래시였다. 이 모델은 정식 경로가 아닌 제3의 재판매 업체를 통해 접속한 것으로 분석됐다. 공격자는 클로드 코드 세션에서 즈푸AI의 GLM-5.3과 그록 4.6도 보조적으로 활용했다. 보고서에는 아르텍스 설정 파일과 AI 대화 기록 등이 분석 자료로 포함됐다. 아르텍스는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구로, 대규모언어모델과 함께 사용됐다.
| 구분 | 규모 |
|---|---|
| 공격 대상 금융사 | 7개 |
| 추가 활용 프록시 IP | 9개 |
| 확인된 보조 AI 모델 | 2개 |

크라우드스트라이크는 공격자가 특정 AI 모델 하나에만 의존하지 않고 작업에 따라 여러 모델과 서버를 활용한 것으로 분석했다. 보고서는 공격자가 중국어 사용자일 가능성과 금전적 동기를 가졌을 가능성을 중간 수준의 신뢰도로 평가했다. 중국에서 개발된 도구나 중국계 AI를 사용했다는 사실만으로 특정 국가 기관이나 해킹 조직의 소행이라고 결론 내린 것은 아니다. 보고서가 제시한 것은 서버 구성과 AI 이용 기록, 공격 관련 계정에서 나온 정황이다.
서로 다른 IP로 7개 금융사 공격
이번 해킹 사태에서는 지난달 말부터 이달 초 사이 신한은행·KB국민은행·하나은행·BNK부산은행과 예가람저축은행·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 침해 사고가 확인됐다. 금융당국에 따르면 시중은행과 저축은행, 캐피탈사를 공격한 IP 주소는 서로 달랐다. 그러나 동일한 공격자가 IP를 바꿔가며 유사한 수법으로 여러 금융사를 공격한 정황이 포착됐다. 크라우드스트라이크는 공격자가 AI 도구를 활용해 다수 금융사를 대상으로 대량 자동화 공격을 벌인 것으로 분석했다.
은행 공격에 사용된 IP에서는 아르텍스 AI의 흔적도 확인됐다. 경찰청 사이버수사국은 관련 조사를 진행 중이다. 크라우드스트라이크가 분석한 홍콩 소재 통제 서버와 별도 공격 서버의 구조는 금융사별로 서로 다른 IP가 확인된 상황과 함께 보고서에 담겼다. 공격자는 프록시를 추가로 활용해 접속 경로를 바꿨으며, 한국 금융기관 공격에 아르텍스와 여러 대규모언어모델을 결합해 사용한 것으로 분석됐다.
관련 보도에 따르면 이번 공격으로 금융회사 최소 7곳에서 약 6만8000명의 개인정보가 유출된 것으로 전해졌다. 유출 정보에는 고객 이름과 연락처뿐 아니라 연소득, 개인별 대출 한도 등 금융정보도 포함된 것으로 알려졌다. 다만 원문에 담긴 금융당국의 확인 내용은 7개 금융사에서 침해 사고가 발생했다는 사실이며, 유출 인원과 세부 정보는 별도 보도에 따른 내용이다. 핵심 결제망이나 고객 예금계좌가 직접 침해된 것은 아니며, 현재까지 고객 자금이 빠져나간 사례도 보고되지 않았다는 내용 역시 관련 보도에 담겼다.
판매처 문의 정황과 진행 중인 조사
클라우드 코드 대화 기록에는 공격자가 한국에서 탈취한 금융정보의 거래 경로와 이를 판매하는 한국어 텔레그램 그룹을 질문한 내용이 남았다. 크라우드스트라이크는 이 기록을 공격 목적 분석에 활용해 금전적 동기 가능성을 중간 수준의 신뢰도로 평가했다. 확인된 것은 AI에 판매처와 텔레그램 판매방을 문의한 대화 기록이다.
공격자 신원과 공격의 배후 조직도 확정되지 않았다. 이력서에 입력된 나이·거주지·학력 등의 정보는 정황 자료이며, 생년월일과 나이가 일치하지 않는다는 분석도 있다. 텔레그램 계정이 NFT 마켓플레이스 취약점 조사와 중국 결제 플랫폼 공격 정황에서 다시 발견됐지만, 크라우드스트라이크는 현재 확보한 정보만으로 실제 공격자를 특정할 수 없다고 밝혔다. 중국어 사용자와 금전 목적에 대한 평가 역시 보고서가 제시한 가능성 수준이다.
금융당국은 7개 금융사에서 확인된 사고와 서로 다른 IP 주소, 유사한 공격 수법을 파악했다. 경찰청 사이버수사국은 은행 공격 IP에서 확인된 아르텍스 흔적 등을 놓고 조사 중이다. 현재까지 확인된 수사는 진행 중이다.
· · · · · · · · · ·
관련기사
▶ 하나은행 고객 89명 개인정보 유출…금융권 해킹 잇따라
▶ 청렴권익배움터 해킹…이용자 10만여명 개인정보 유출
▶ 시중은행 이어 저축은행·캐피탈까지 번진 해킹, 개인정보 유출 확산
· · · · · · · · · ·
스페셜타임스는 AI 기술의 도움을 받아 더 빠르고 다양한 뉴스를 독자에게 전달하기 위해 노력하고 있습니다.

