신한은행과 KB국민은행, 하나은행 등 시중은행에 이어 BNK부산은행, 웰컴저축은행, 예가람저축은행, 현대캐피탈 등 제2금융권에서도 해킹에 따른 정보 유출 사고가 잇따르자 경찰이 전담수사팀을 지정하고 정식 수사에 나섰다. 경찰청 국가수사본부(국수본)는 6일 금융기관 해킹 사건과 관련해 객관적인 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 입건해 정식 수사에 착수했다고 밝혔다. 사진은 이날 서울 시내에 설치된 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.6 © 뉴스1 이호윤 기자
최근 국내 금융권을 겨냥한 연쇄 해킹의 공격자가 인공지능(AI)에 한국의 유출 데이터 판매처를 물어본 사실이 확인됐다. 금전적 목적으로 금융기관을 공격했을 가능성이 제기된다.
7일(현지시간) 미국 사이버보안 기업 크라우드스트라이크가 공개한 보고서에 따르면 공격자는 AI 모델 클로드에 해커들이 한국의 데이터 유출 정보를 주로 어디에서 판매하는지 질문했다.
한국 데이터를 판매하는 텔레그램방을 찾는 방법을 클로드에 요청한 것으로도 파악됐다.
크라우드스트라이크는 이러한 정황 등을 토대로 공격자가 금전적 동기에 의해 움직였을 가능성이 있다고 중간 수준의 신뢰도로 평가했다. 다만 공격자의 신원과 소속은 확인되지 않았다.
홍콩 서버 중심으로 공격…아르텍스·AI 모델 활용
크라우드스트라이크는 이번 공격에 중국에서 개발된 오픈소스 AI 기반 침투 테스트 도구인 '아르텍스'(ARTEX)와 대규모 언어모델(LLM)이 광범위하게 활용된 것으로 분석했다.
크라우드스트라이크에 따르면 공격자는 홍콩 소재 IP를 주요 통제 인프라로 활용하고 별도의 IP 주소에서 아르텍스를 운영하는 두 개의 서버 구조를 사용했다.
특히 홍콩 소재 IP를 분석하는 과정에서 추가 공개 디렉터리를 발견했다. 이를 통해 공격자가 지난달 말부터 이달 초까지 한국 금융기관을 대상으로 공격을 수행한 정황이 파악됐다. 크라우드스트라이크는 공격 대상 기관이 업계에서 확인된 피해 기관과 겹친다고 설명했다.
아르텍스에 연결된 주요 AI 모델은 '딥시크 V4.1 플래시'였다. 여기에 'GLM-5.3'과 '그록 4.6'이 다른 클로드 코드 작업에 보조적으로 활용됐다.
이외에도 아르텍스 관련 활동을 수행하는 과정에서 9개의 프록시 IP 주소를 사용했다. 프록시는 다른 서버를 거쳐 요청을 보내는 방식으로, 공격자가 실제 IP 주소를 숨기거나 추적을 어렵게 하는 데 활용될 수 있다.
크라우드스트라이크는 이번 사건에 대해 "AI 도구를 활용할 경우 금전적 동기를 가진 위협 행위자가 짧은 시간 안에 여러 침투 공격을 수행할 수 있다는 점을 보여준다"고 설명했다.
클로드에 이력서 작성도 요청…중국인 여부는 불확실
한편 클로드 코드 세션 분석 결과 공격자가 클로드에 보안 연구자 이력서 작성을 요구하며 거주지, 나이, 학력 등 인물 정보를 입력한 것으로 확인됐다. 여기엔 '중국 광둥성', '26세' 등의 정보가 담겼다.
크라우드스트라이크는 중국어로 작성된 지시문과 중국산 도구 사용 등을 근거로 공격자가 중국어 사용자일 가능성이 있다고 평가했다.
그러나 현재 확보된 정보만으로 이력서에 입력된 정보를 공격자의 실제 신원으로 확정할 수 없다고 강조했다.
sumin02@news1.kr









