금융권 해킹 공격자 '中 광둥성 26세?'…신원 추정 단서 나와

IT/과학

뉴스1,

2026년 October 08일, AM 09:09

금융감독원은 금융권에서 시작된 인공지능(AI) 해킹과 관련해 공격 IP 28개를 금융회사에 공유했다고 밝혔다. 보안업계는 IP 차단과 과거 접속 기록 점검은 물론 지속적인 위협 감시 및 대응이 필요하다고 강조했다. 사진은 7일 서울 시내 한 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.7 © 뉴스1 김진환 기자

최근 국내 금융권을 겨냥한 해킹 공격자의 신원을 추정할 수 있는 정보가 일부 포착됐다.

글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지 시각) 공개한 분석 보고서에서 한국 금융권을 해킹한 클로드 대화록을 입수했으며, 이 대화록에서 일부 신원정보를 발견했다고 밝혔다.

보고서에서는 해킹범이 한국 금융권에서 탈취한 개인정보를 어디에 '판매'하면 좋을지 대화하는 내용이 담겼으며, 이와 별개로 '이력서'에 중국 광둥성 거주 26세 인물 정보가 있었다고 했다.

다만 크라우드스트라이크는 현재 확보된 정보만으로 공격자를 확정할 수 없다고 덧붙였다.

크라우드스트라이크에 따르면 이번 신원정보는 공격자가 사용한 것으로 보이는 '클로드 코드'를 분석하는 과정에서 발견됐다.

공격자는 클로드 코드 세션에 AI 자율 침투테스트 도구인 '아르텍스(ARTEX)' 관련 활동을 포함한 보안 연구자 이력서를 작성해달라고 요청했다.

해당 프롬프트에는 이름 이니셜과 전화번호, 텔레그램, 나이, 학력, 지역 등의 개인정보가 포함됐다.

크라우드스트라이크는 해당 텔레그램명이 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스의 취약점을 조사한 클로드 코드 세션과 중국의 한 결제 플랫폼으로 추정되는 대상을 공격하는 과정에서도 사용됐다고 분석했다.

앞서 크라우드스트라이크는 국내 금융기관을 대상으로 한 공격에 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 '아르텍스'(ARTEX)가 사용된 것으로 분석했다.

이어 아르텍스 관련 작업을 수행하는 과정에서 공격자가 클로드에 위협 행위자들이 한국의 데이터 유출 정보를 주로 어디에서 판매하는지 질문하고, 한국의 텔레그램 데이터 판매 그룹을 찾는 데 도움을 요청한 사실도 확인했다고 밝혔다.

크라우드스트라이크는 공격자가 중국어 사용자일 가능성이 높고 금전적 동기에 따라 움직였을 것으로 분석했으며, 이 같은 평가는 중간 정도의 신뢰도에 기반한다고 밝혔다.

sumin02@news1.kr

추천 뉴스