#금융권 해킹

이슈2026-10-08
“금융사 7곳 해커, AI에 남긴 이력서 정보로 신원 단서 노출…中 광둥성 26세 추정”

국내 금융권을 잇달아 뚫은 해킹 공격의 배후로 중국 광둥성에 사는 26세 인물이 지목됐다. 공격자가 생성형 인공지능(AI) 코딩 도구에 자신의 이력서 작성을 맡기면서 남긴 개인정보가 단서가 됐다.

글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 위협 분석 보고서를 내고, 지난 9월 말부터 10월 초까지 국내 금융기관을 공격한 인물이 중국 광둥성 마오밍시에 거주하는 26세일 가능성이 있다고 밝혔다. 다만 정황에 따른 추정일 뿐 신원을 특정할 단계는 아니라고 선을 그었다.

실마리는 공격자의 허술한 서버 관리에서 풀렸다. 크라우드스트라이크는 외부에 노출된 공격자 서버 디렉터리에서 앤트로픽의 AI 코딩 도구 ‘클로드 코드’ 작업 기록과 공격 도구 설정 파일, AI 메모리 파일 등을 확보했다. 공격을 지휘한 서버는 홍콩에 있었던 것으로 파악됐다.

기록에 따르면 공격자는 클로드 코드에 자신의 모의해킹 성과를 담은 보안 연구자 이력서를 써달라고 요청했다. 이 과정에서 이름 이니셜과 나이, 학력, 거주지, 전화번호, 텔레그램 계정 등을 입력했다. 다만 생년월일과 나이가 맞지 않는 등 일부 정보가 서로 어긋나 허위이거나 타인의 정보를 도용했을 가능성도 배제할 수 없다는 것이 보고서의 판단이다.

해당 텔레그램 계정은 다른 공격 정황에서도 등장했다. 텔레그램 기반 NFT 선물 거래 마켓플레이스의 취약점을 조사한 세션과 중국의 한 결제 플랫폼을 겨냥한 것으로 보이는 공격 세션에서 같은 계정명이 확인됐다. 크라우드스트라이크는 이를 근거로 동일 인물일 가능성을 제시하면서도, 현재 확보한 정보만으로는 실제 공격자와 단정적으로 연결할 수 없다고 덧붙였다.

공격 수법도 드러났다. 공격자는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 ‘아르텍스(ARTEX)’에 대규모언어모델(LLM)을 결합해 취약점 탐색과 공격 경로 설계, 데이터 탈취를 진행했다. 주로 중국 딥시크 모델을 썼고, 일부 작업에는 GLM과 그록을 활용했다. 아르텍스는 그 자체로 AI 모델이 아니라 여러 AI 모델을 연결해 작업을 자동화하는 도구다. 금융보안원도 신한은행 공격에 쓰인 IP와 서버 로그를 분석해 아르텍스 사용 사실을 확인했다.

금전적 목적을 드러내는 정황도 포착됐다. 공격자는 AI에 탈취한 한국 금융정보가 주로 어디서 거래되는지 묻고, 관련 정보를 사고파는 한국 텔레그램 채널을 찾아달라고 요청했다. 실제 거래 여부는 확인되지 않았다. 크라우드스트라이크는 공격자를 중국어 사용자로 보고, 금전적 동기로 움직였을 가능성을 ‘중간 수준의 신뢰도’로 평가했다. 다만 중국산 도구와 AI를 사용했다는 사실만으로 중국 정부나 특정 해킹 조직의 개입을 단정할 수는 없다고 밝혔다.

피해 금융사는 신한·KB국민·하나은행, BNK부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 7곳이다. 공격자는 결제망이나 예금 계좌 같은 핵심 시스템 대신 대출모집인 조회 서비스, 모바일 업무 지원 시스템, 영업 지원 시스템 등 보안이 상대적으로 취약한 주변 시스템을 노렸다. 신한은행의 경우 공격자가 모바일 홈페이지의 대출모집인용 조회 서비스에 무단 접근한 뒤 확보한 고객번호로 다른 서비스의 고객 정보까지 빼냈다. 고객 약 2만5000명의 이름과 전화번호, 연소득, 대출 산출한도 등이 유출됐다. 7개사의 유출 규모는 지난 3일 기준 6만8000여 건에 이른다. 현재까지 고객 금전 피해는 보고되지 않았다.

금융위원회는 지난 2일 긴급 상황대응회의를 열고 금융사에 외부에 노출된 전산시스템을 전수 점검하고 인증·접근통제 취약점을 살피라고 지시했다. 금융감독원은 공격에 쓰인 IP 19개를 특정했다. 국내 1개를 포함해 미국·일본·독일 등 12개국에 분산돼 있었으며, 미국이 5개로 가장 많았다. 경찰청 국가수사본부는 지난 6일 정식 수사로 전환하고 사이버테러수사대 4개 팀 28명으로 전담수사팀을 꾸렸다.

김도현 기자
금융권 AI 해킹, 은행 넘어 2금융권까지…당국 “외부 접근 원칙 차단”

금융권 AI 해킹 공격이 시중은행에서 제2금융권까지 번진 가운데, 금융감독원이 12개국에 걸친 공격자 인터넷주소(IP) 19개를 특정해 전 금융권에 차단과 점검을 요청했다.

첫 피해는 신한은행에서 나왔다. 비인가자는 대출모집인용 간편조회 서비스를 통해 고객 약 2만5000명의 이름·전화번호·연소득·대출 산출 한도 등을 빼냈고, 신한은행은 서비스를 중단하고 피해 전액 보상을 약속했다. 이어 KB국민은행에서 119명, 하나은행에서 89명의 고객 정보가 유출됐다. BNK부산은행에서는 AI 에이전트를 활용한 외부 웹서버 공격으로 외주 개발직원 11명의 정보가 유출됐으며, 은행 측은 고객정보 유출은 없다고 설명했다. 우리은행과 NH농협은행은 공격 시도를 차단했다.

제2금융권도 예외가 아니었다. 예가람저축은행 고객 약 4만 명과 현대캐피탈 주택대출 모집인 146명의 정보가 유출됐고, 웰컴저축은행에서도 법인 고객 정보가 빠져나갔다. 정보 유출이 확인된 금융사는 현재까지 7곳이며, 온라인투자연계금융업체(온투업)인 피에프씨테크놀로지스와 모우다도 피해 사실을 공지했다.

금융권 AI 해킹 피해 (사진=연합뉴스)

6일 금융당국과 금융권에 따르면 금감원 디지털리스크분석팀은 신한은행 등에 비정상 경로로 접근해 개인정보를 빼낸 IP를 토대로 공격자 IP 19개를 추려낸 것으로 전해졌다. 소재지는 국내를 포함해 12개 국가·지역에 달했다. 미국이 5개로 가장 많았고 일본·스웨덴·독일이 각 2개였으며, 홍콩·싱가포르·베트남·태국·말레이시아·스페인·라트비아와 국내 IP도 포함됐다. 공격자가 추적을 피하려 여러 나라의 IP를 거쳐 우회 침투한 뒤, 금융사 시스템의 여러 서비스를 탐색하다 취약점을 찾아 집중 공격한 것으로 분석된다.

공격은 핵심 전산망이 아닌 직원·대출모집인용 업무 시스템처럼 관리가 상대적으로 허술한 주변부를 파고들었다. 보안업계 일각에서는 공격에 쓰인 웹서버에서 중국어 기반 AI 자율 침투테스트 도구 ‘ARTEX AI’ 관련 문자열이 발견된 점을 들어 중국발 공격으로 추정한다. 다만 당국은 IP 소재국을 공유했을 뿐 특정 국가를 지목하지 않았다. 금융권에서도 당국 조사와 경찰 수사 결과가 나오기까지 상당한 시일이 걸리는 만큼 배후를 단정하기는 이르다는 신중론이 나온다.

금융위원회는 4일 정부서울청사에서 이억원 금융위원장 주재로 ‘전 금융권 긴급 점검회의’를 열었다. 이 위원장은 AI를 활용한 공격 가능성도 배제할 수 없다며 AI 공격은 AI로 막는 보안 체계를 서둘러 갖추라고 주문했다. 금융위는 업무에 반드시 필요한 경우를 제외하고 외부 접근을 원칙적으로 차단하도록 했으며, 이 위원장은 공유된 공격 정보가 있음에도 대응을 소홀히 해 유사 사고가 나면 엄정히 책임을 묻겠다고 경고했다.

금감원은 공격자 IP 목록과 함께 12개 항목의 체크리스트를 배포하고 8일까지 자체 점검과 미흡 사항 조치를 마쳐달라고 요청했다. 체크리스트에는 공격자 IP 차단 여부, 해당 IP를 통한 침해 시도나 피해 여부, 실시간 보안관제 체계 운영 여부 등이 담겼다. 당국은 부정결제에 직접 쓰일 수 있는 민감 정보의 유출 정황은 확인되지 않았다고 밝혔으며, 경찰도 6일 이번 사건을 정식 수사로 전환했다.

금융사들은 점검 기간과 범위를 넓히고 있다. 인터넷전문은행 토스뱅크는 올해 7~8월뿐 아니라 1월에도 당국이 지목한 일부 공격자 IP를 통한 비정상 접근 시도가 있었던 것으로 파악했다.

김희빈 기자