ARTEX·딥시크 등 AI 결합…한국 유출 데이터 판매처까지 문의
‘26세·광둥성 거주’는 AI 이력서 입력값…생년월일과 나이도 불일치
![]() |
| ▲ 사진=마그니픽 제공 |
[소셜밸류=변호인 기자] 최근 국내 금융권을 겨냥한 연쇄 해킹의 배후가 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐지만, 현재 공개된 분석만으로 공격자의 신원이 확인된 단계는 아닌 것으로 나타났다.
반면 공격자가 인공지능(AI) 기반 침투 도구와 여러 대규모언어모델(LLM)을 활용해 한국 금융기관을 공격했고, 해당 캠페인이 실제 데이터 외부반출로 이어졌다는 점은 글로벌 사이버보안 기업 크라우드스트라이크의 분석에서 확인됐다.
특히 크라우드스트라이크가 ‘중간 수준의 신뢰도(moderate confidence)’로 평가한 것은 공격자가 중국어 사용자이며 금전적 동기로 움직였을 가능성이다. ‘광둥성 거주 26세’라는 신원 정보 자체에 같은 수준의 신뢰도를 부여한 것은 아니다.
◇ 데이터 반출은 확인…ARTEX·딥시크 등 AI 결합
크라우드스트라이크가 7일 공개한 ‘Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance’ 분석문에 따르면, 회사 인텔리전스팀은 지난 9월 말부터 이달 초까지 한국 금융기관을 겨냥한 캠페인 관련 인프라를 식별했다. 크라우드스트라이크는 해당 캠페인이 데이터 외부반출로 이어졌다고 밝혔지만, 외부로 빠져나간 정보의 종류와 규모, 고객 개인정보 포함 여부는 공개하지 않았다.
분석문은 업계 보도를 인용해 한 피해 은행에서는 대출모집인이 사용하는 대출 진행 조회 서비스가 침해됐고, 다른 은행에서는 직원용 모바일 업무지원 시스템이 공격받았다고 설명했다. 다만 피해 기관의 전체 숫자는 확인되지 않았다고 덧붙였다.
공격 과정에서는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 아르텍스(ARTEX)와 여러 LLM이 함께 활용됐다. 크라우드스트라이크가 공격자 통제 서버의 공개 디렉터리를 분석한 결과 클로드 코드(Claude Code) 세션 기록과 ARTEX 설정 파일, 클로드 메모리 파일 등이 발견됐다.
분석에 따르면 공격자는 홍콩 소재 인터넷주소(IP)를 주 통제 인프라로 사용했고, 별도 서버에는 한국 금융기관 공격에 쓰인 것으로 추정되는 ARTEX 인스턴스를 운영했다. 해당 ARTEX 인스턴스는 딥시크 ‘v4.1-flash’를 주된 LLM 백엔드로 사용했으며, 공격자는 별도의 클로드 코드 세션에서 즈푸AI의 ‘GLM-5.3’과 xAI의 ‘그록 4.6’도 활용한 것으로 분석됐다.
공격 이후 행보도 눈에 띈다. 공격자는 클로드에 한국에서 유출된 데이터를 공격자들이 통상 어디에서 판매하는지 물었고, 한국 데이터를 거래하는 텔레그램 그룹을 찾는 데에도 도움을 요청했다. 크라우드스트라이크는 이 같은 정황 등을 토대로 공격자가 금전적 동기로 움직였을 가능성을 제시했지만, 공개된 분석문에는 실제 탈취 데이터가 텔레그램 등에서 판매·유통됐다는 내용까지는 담기지 않았다.
◇ ‘26세·광둥성’은 AI 입력값…신원 확정 못 해
공격자의 신원으로 거론된 ‘중국 광둥성 거주 26세’는 클로드 코드 사용 기록에서 발견된 정보다. 크라우드스트라이크에 따르면 공격자는 한 클로드 코드 세션에서 ARTEX 관련 활동 성과를 포함한 보안 연구자 이력서를 작성해 달라고 요청했고, 이 과정에서 이름 ‘YY’, 중국 전화번호, 텔레그램 계정 ‘@YY520CN’, 나이 26세, 화남이공대학 학력, 중국 광둥성 마오밍 거주 등의 개인정보가 입력됐다.
다만 입력된 정보 자체에도 모순이 있다. 공격자는 나이를 26세라고 적었지만 이에 앞서 생년월일을 ‘2007년 9월22일’로 입력했다. 두 정보가 동시에 사실일 수는 없는 셈이다.
같은 텔레그램 계정은 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스의 취약점을 조사한 다른 클로드 코드 세션에서도 사용됐고, 중국의 한 결제 플랫폼을 겨냥한 것으로 추정되는 공격에서도 동일한 계정명이 등장했다. 크라우드스트라이크는 이를 토대로 이력서에 입력된 개인정보가 ARTEX 관련 활동을 수행한 공격자의 것일 가능성이 있다고 봤지만, 현재 확보된 정보만으로 해당 개인정보를 실제 공격자와 확정적으로 연결할 수는 없다고 명시했다.
신뢰도 평가 역시 구분해서 볼 필요가 있다. 크라우드스트라이크가 ‘moderate confidence’로 평가한 대상은 공격자가 중국어 사용자이며 금전적 동기를 가진 인물일 가능성이다. 중국에서 개발된 ARTEX 사용과 중국어 프롬프트 등이 근거로 제시됐으며, ‘26세’, ‘광둥성 마오밍 거주’ 등 이력서에 입력된 개인정보에는 별도의 신뢰도 등급이 제시되지 않았다.
최근 잇따른 금융권 침해사고를 계기로 금융당국도 외부접점 등 관리 사각지대에 놓인 정보기술(IT) 자산에 대한 점검 강화를 추진하고 있다. 금융위원회는 취약점 분석·평가의 점검범위를 확대하고 평가 주기를 단축하는 등 보완 방안을 추진하고 있으며, 지난 6일 열린 금융권 긴급 점검회의에서도 외부접점과 인증·접근통제 등 보안체계 전반을 점검하고 공격 IP와 공격수법 등 위협정보 공유를 강화하기로 했다.
크라우드스트라이크는 이번 사례가 AI 도구가 기존 공격 역량과 결합해 공격자가 짧은 기간 여러 차례 침입 활동을 수행할 수 있음을 보여준다고 평가했다. 향후에도 공격자들이 AI를 활용해 공격 속도와 역량을 높이려는 시도를 이어갈 것으로 전망했다.
[저작권자ⓒ 사회가치 공유 언론-소셜밸류. 무단전재-재배포 금지]









































































































































