이슈2026-10-08 08:59

“금융사 7곳 해커, AI에 남긴 이력서 정보로 신원 단서 노출…中 광둥성 26세 추정”

크라우드스트라이크가 국내 금융사 7곳을 공격한 해커를 중국 광둥성에 사는 26세로 추정했다. 공격자가 클로드 코드에 이력서 작성을 요청하며 남긴 개인정보가 단서가 됐다. 공격에는 중국산 오픈소스 해킹도구 아르텍스와 딥시크가 쓰였다.

김도현 기자

국내 금융권을 잇달아 뚫은 해킹 공격의 배후로 중국 광둥성에 사는 26세 인물이 지목됐다. 공격자가 생성형 인공지능(AI) 코딩 도구에 자신의 이력서 작성을 맡기면서 남긴 개인정보가 단서가 됐다.

글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 위협 분석 보고서를 내고, 지난 9월 말부터 10월 초까지 국내 금융기관을 공격한 인물이 중국 광둥성 마오밍시에 거주하는 26세일 가능성이 있다고 밝혔다. 다만 정황에 따른 추정일 뿐 신원을 특정할 단계는 아니라고 선을 그었다.

실마리는 공격자의 허술한 서버 관리에서 풀렸다. 크라우드스트라이크는 외부에 노출된 공격자 서버 디렉터리에서 앤트로픽의 AI 코딩 도구 ‘클로드 코드’ 작업 기록과 공격 도구 설정 파일, AI 메모리 파일 등을 확보했다. 공격을 지휘한 서버는 홍콩에 있었던 것으로 파악됐다.

기록에 따르면 공격자는 클로드 코드에 자신의 모의해킹 성과를 담은 보안 연구자 이력서를 써달라고 요청했다. 이 과정에서 이름 이니셜과 나이, 학력, 거주지, 전화번호, 텔레그램 계정 등을 입력했다. 다만 생년월일과 나이가 맞지 않는 등 일부 정보가 서로 어긋나 허위이거나 타인의 정보를 도용했을 가능성도 배제할 수 없다는 것이 보고서의 판단이다.

해당 텔레그램 계정은 다른 공격 정황에서도 등장했다. 텔레그램 기반 NFT 선물 거래 마켓플레이스의 취약점을 조사한 세션과 중국의 한 결제 플랫폼을 겨냥한 것으로 보이는 공격 세션에서 같은 계정명이 확인됐다. 크라우드스트라이크는 이를 근거로 동일 인물일 가능성을 제시하면서도, 현재 확보한 정보만으로는 실제 공격자와 단정적으로 연결할 수 없다고 덧붙였다.

공격 수법도 드러났다. 공격자는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 ‘아르텍스(ARTEX)’에 대규모언어모델(LLM)을 결합해 취약점 탐색과 공격 경로 설계, 데이터 탈취를 진행했다. 주로 중국 딥시크 모델을 썼고, 일부 작업에는 GLM과 그록을 활용했다. 아르텍스는 그 자체로 AI 모델이 아니라 여러 AI 모델을 연결해 작업을 자동화하는 도구다. 금융보안원도 신한은행 공격에 쓰인 IP와 서버 로그를 분석해 아르텍스 사용 사실을 확인했다.

금전적 목적을 드러내는 정황도 포착됐다. 공격자는 AI에 탈취한 한국 금융정보가 주로 어디서 거래되는지 묻고, 관련 정보를 사고파는 한국 텔레그램 채널을 찾아달라고 요청했다. 실제 거래 여부는 확인되지 않았다. 크라우드스트라이크는 공격자를 중국어 사용자로 보고, 금전적 동기로 움직였을 가능성을 ‘중간 수준의 신뢰도’로 평가했다. 다만 중국산 도구와 AI를 사용했다는 사실만으로 중국 정부나 특정 해킹 조직의 개입을 단정할 수는 없다고 밝혔다.

피해 금융사는 신한·KB국민·하나은행, BNK부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 7곳이다. 공격자는 결제망이나 예금 계좌 같은 핵심 시스템 대신 대출모집인 조회 서비스, 모바일 업무 지원 시스템, 영업 지원 시스템 등 보안이 상대적으로 취약한 주변 시스템을 노렸다. 신한은행의 경우 공격자가 모바일 홈페이지의 대출모집인용 조회 서비스에 무단 접근한 뒤 확보한 고객번호로 다른 서비스의 고객 정보까지 빼냈다. 고객 약 2만5000명의 이름과 전화번호, 연소득, 대출 산출한도 등이 유출됐다. 7개사의 유출 규모는 지난 3일 기준 6만8000여 건에 이른다. 현재까지 고객 금전 피해는 보고되지 않았다.

금융위원회는 지난 2일 긴급 상황대응회의를 열고 금융사에 외부에 노출된 전산시스템을 전수 점검하고 인증·접근통제 취약점을 살피라고 지시했다. 금융감독원은 공격에 쓰인 IP 19개를 특정했다. 국내 1개를 포함해 미국·일본·독일 등 12개국에 분산돼 있었으며, 미국이 5개로 가장 많았다. 경찰청 국가수사본부는 지난 6일 정식 수사로 전환하고 사이버테러수사대 4개 팀 28명으로 전담수사팀을 꾸렸다.

kdh@theopiniontimes.news

공유하기:

관련 기사