IP·서버 바꿔가며 금융사 7곳 겨냥…사이버 공격 양상 변화
신한은행서 고객정보 유출, 금융당국 긴급 현장조사(서울=연합뉴스) 김주형 기자 = 1일 신한은행에서 대규모 해킹 사고가 발생해 약 2만5천명의 고객 정보가 유출된 것으로 알려졌다. 금융권과 금융당국에 따르면, 신한은행은 전날 대출 관련 고객 정보가 유출되는 해킹 사고 발생을 확인했다.
정상혁 신한은행장은 홈페이지에 게시한 사과문을 통해 "최근 외부의 비인가자가 비정상적인 방법을 통해 일부 서비스에서 고객 정보를 유출한 사실을 확인했다"며 "고객 여러분이 손해를 입게 되는 경우 책임을 다해 전액 보상할 것을 약속드린다"고 밝혔다.
사진은 같은 날 서울 중구 신한은행 본사. 2026.10.1 kjhpress@yna.co.kr
(서울=연합뉴스) 권하영 기자 = 최근 국내 금융권을 겨냥한 연쇄 해킹 공격에서 인공지능(AI)이 단순한 보조 수단을 넘어 실제 침입 활동의 속도를 높이는 도구로 활용된 정황이 드러났다.
공격자는 중국산 AI 침투테스트 도구 '아르텍스'(ARTEX)에 딥시크 등 여러 AI 모델을 결합하고, 홍콩의 통제 서버와 별도 공격 서버, 우회 접속 경로를 활용해 국내 금융기관 7곳을 잇달아 겨냥한 것으로 분석됐다.
특히 생성형 AI를 이용해 보안 연구자 이력서를 작성하는 과정에서 공격자의 나이와 거주지 등 신원을 추적할 단서까지 노출되면서 AI가 공격 수단이자 추적의 실마리가 된 점도 주목된다.
미국 소재의 글로벌 사이버보안 기업 크라우드스트라이크는 이번 사례가 기존 해킹 기법에 AI 에이전트를 결합해 단기간에 여러 기관을 공격하는 새로운 위협 양상을 보여준다고 진단했다.
한국 금융정보 판매처까지 질문…텔레그램 계정서 공격 연관성 포착 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성이 있다고 밝혔다.
다만 이는 정황에 따른 추정으로, 확정적 신원 특정은 아니라고 선을 그었다.
크라우드스트라이크에 따르면 이번 단서는 공격자가 생성형 인공지능(AI) 코딩 도구 '클로드 코드' 사용 과정에서 노출됐다.
공격자는 클로드에 자신의 침투테스트 성과를 담은 보안 연구자 이력서 작성을 요청했고, 이 과정에서 이름 이니셜(YY)과, 학력(중국 화남이공대), 거주지(광둥성 마오밍), 텔레그램 계정 등 개인정보가 함께 입력됐다.
공격자는 이 과정에서 클로드에 탈취한 한국 금융 정보를 통상 어디서 판매하는지, 한국어 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 질문한 것으로 드러났다.
보고서는 해당 텔레그램 계정이 다른 사이버 공격 정황에서도 동일하게 발견됐다고 전했다.
텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스 취약점을 조사한 세션과 중국의 한 결제 플랫폼을 겨냥한 공격 정황에서도 같은 계정명이 쓰인 것으로 파악됐다.
크라우드스트라이크는 이 같은 교차 정황을 근거로 동일 인물일 가능성을 제시하면서도, 현재까지 확보된 정보만으로는 신원을 단정할 수 없다고 덧붙였다.
[그래픽] 금융권 해킹 피해 확산 현황(서울=연합뉴스) 이재윤 김민지 기자 = 4일 금융당국에 따르면, 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사의 해킹 사고에서 동일 공격자가 인공지능(AI) 도구를 활용해 공격한 정황이 발견됐다.
minfo@yna.co.kr
X(트위터) @yonhap_graphics 인스타그램 @yonhapgraphics
홍콩 서버로 지휘하고 복수 AI 동원…우회 경로 접속 앞서 국내 보안업체 지니언스시큐리티센터는 지난달 말부터 이달 초 사이 한국 금융기관을 겨냥한 사이버공격 사태와 관련해 중국어 기반 오픈소스 에이전틱 침투테스트 도구 '아르텍스'(ARTEX)가 사용된 정황을 처음 제기한 바 있다.
크라우드스트라이크 역시 이번 공격에 아르텍스와 대규모언어모델(LLM)이 함께 쓰인 것으로 분석해, 앞선 지니언스 분석과 교차 검증되는 모습이다.
이번 크라우드스트라이크 분석에 따르면 공격자는 홍콩 소재 IP 주소를 주 통제 인프라로 삼아 공격 전반을 지휘하고, 한국 공격에 실제 쓰인 아르텍스 인스턴스(서버)는 별도의 IP 주소에서 운용하는 두 단계 서버 구조를 사용했다.
이 밖에도 9개의 프록시(우회 경로) IP 주소를 추가로 활용하며 지속적으로 접속 경로를 바꿔간 것으로 파악됐다.
아르텍스를 구동하는 데 쓰인 핵심 AI는 딥시크의 경량 모델 'v4.1-플래시'였으며, 이 역시 정식 경로가 아닌 제3의 재판매 업체를 통해 우회 접속한 것으로 분석됐다.
여기에 더해 공격자는 클로드 코드 세션에서 중국 즈푸AI의 'GLM-5.3'과 '그록 4.6' 등 다른 LLM도 보조적으로 활용한 것으로 나타났다.
복수의 LLM과 서버를 용도에 따라 교차 사용한 정황은 공격자가 특정 모델이나 인프라에 의존하지 않고 여러 도구를 상황에 맞게 조합해 활용했음을 시사한다.
중국어 사용자로 추정되는 이번 공격자는 금전적 동기에 따라 움직였을 가능성이 중간 수준의 신뢰도로 평가됐다.
애덤 마이어스 크라우드스트라이크 공격대응작전 총괄은 "금전적 동기를 가진 중국어 언어를 구사하는 위협 행위자가 중국에서 개발된 아르텍스를 여러 AI 모델·기존 공격 역량과 함께 활용해 한국의 여러 금융 기관을 대상으로 침입 활동을 가속화한 것으로 판단하고 있다"고 전했다.
마이어스 총괄은 "아르텍스는 위협 행위자들이 에이전틱 AI를 실제 공격 활동에 활용해 공격 속도를 높이고, 단기간에 여러 차례 침입을 강행하는 사례를 보여준다"며 "에이전틱 AI 도구와 기존 공격 기법을 결합해 공격 속도를 높이고, 공격 활동의 규모를 확대하는 방향으로 공격 기법이 발전되고 있다"고 진단했다.
은행권 전방위 해킹 사고…서울 시내에 설치된 여러 은행 ATM기[연합뉴스 자료사진]
동일 공격자, IP 바꿔가며 7개 금융사 잇따라 노려 한국 금융권을 겨냥한 이번 해킹 사태는 지난달 말부터 이달 초 사이 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 잇따라 침해 사고가 확인되면서 불거졌다.
금융당국에 따르면 시중은행과 저축은행·캐피탈사를 공격한 인터넷주소(IP)는 서로 달랐지만, 동일한 공격자가 IP를 바꿔가며 유사한 수법으로 여러 금융사를 공격한 정황이 포착됐다.
공격자는 AI 도구를 활용해 다수 금융사를 대상으로 대량 자동화 공격을 벌인 것으로 분석됐다.
또한 은행을 공격한 IP에서 아르텍스 AI의 흔적이 확인돼 경찰청 사이버수사국이 조사를 진행 중이다.
kwonhy@yna.co.kr