여러 AI 조합했다는 분석
(딥시크 제공)한국 금융권을 겨냥한 해킹 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐다. 공격자는 홍콩 서버로 공격을 통제하고 별도 서버에서 해킹을 실행했으며, 중국 딥시크가 개발한 인공지능(AI) 모델을 주로 활용한 정황이 드러났다.미국 소재 글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지 시간) 공개한 분석 보고서에서 한국 금융권을 공격한 해커가 중국 광둥성에 거주하는 26세 인물일 가능성이 있다고 밝혔다.
크라우드스트라이크는 공격자가 생성형 인공지능(AI) 코딩 도구 ‘클로드 코드’를 사용하는 과정에서 노출된 단서로 신원을 추정했다고 밝혔다. 공격자가 클로드에 침투테스트 성과를 담은 보안 연구자 이력서 작성을 요청했고, 이 과정에서 이름 이니셜과 텔레그램 계정, 학력, 거주지 등 개인정보를 입력했다는 설명이다.
공격자는 클로드에 탈취한 한국 금융정보를 통상 어디에서 판매하는지, 한국어로 운영되는 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 질문했다.
해당 텔레그램 계정은 다른 사이버 공격 정황에서도 발견됐다. 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스 취약점을 조사한 세션과 중국 결제 플랫폼을 겨냥한 공격 정황에서도 같은 계정명이 쓰였다. 크라우드스트라이크는 이를 근거로 동일 인물일 가능성을 제시하면서도 현재까지 확보한 정보만으로는 신원을 단정할 수 없다고 덧붙였다.
크라우드스트라이크 분석에 따르면 공격자는 홍콩 소재 인터넷 프로토콜(IP) 주소를 주 통제 인프라로 삼아 공격 전반을 지휘했다. 한국 금융권 공격에 쓰인 아르텍스 인스턴스(서버)는 별도 IP 주소에서 운용했다. 공격 통제와 실행을 분리한 두 단계 서버 구조다. 이 밖에도 프록시(우회 경로) IP 주소 9개를 추가로 활용하며 접속 경로를 지속적으로 바꿨다.
아르텍스를 구동하는 핵심 AI는 딥시크 경량 모델 ‘v4.1-플래시’였다. 크라우드스트라이크는 공격자가 정식 경로 대신 제3자 재판매 업체를 통해 이 모델에 우회 접속했다고 분석했다. 공격자는 클로드 코드 세션에서 중국 즈푸AI의 ‘GLM-5.3’과 ‘그록 4.6’ 등 다른 대규모 언어모델(LLM)도 보조적으로 활용했다. 특정 모델이나 인프라에 의존하지 않고 여러 도구를 상황에 맞게 조합했다는 분석이다.
한국 금융권을 겨냥한 이번 해킹 사태는 지난달 말부터 이달 초 사이 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 금융사 7곳에서 침해 사고가 잇따라 확인되면서 불거졌다.
금융당국에 따르면 시중은행과 저축은행·캐피털사를 공격한 IP 주소는 서로 달랐지만 동일한 공격자가 IP를 바꿔가며 유사한 수법으로 여러 금융사를 공격한 정황이 포착됐다. 공격자가 AI 도구를 활용해 다수 금융사를 대상으로 대량 자동화 공격을 벌였다는 분석이 나왔다. 은행을 공격한 IP에서도 아르텍스 AI 사용 흔적이 확인돼 경찰청 사이버수사국이 조사를 진행 중이다.