'韓 금융권 해킹범' 신원 단서 나왔다…"중국 광둥성 거주 26세 추정"

  • 글로벌 보안기업 크라우드스트라이크 보고서 공개

  • 이력서 작성 중 AI에 나이 등 개인정보 노출 정황

  • NFT·결제 플랫폼 공격서도 포착…"신원 확정은 아직"

사진연합뉴스
서울 시내 한 건물 내에 설치된 은행 ATM기. [사진=연합뉴스]
최근 한국 금융회사를 겨냥한 해킹 공격과 관련해 해커의 신원이 중국 광둥성에 사는 26세 인물일 수 있다는 해외 보안업체의 분석이 나왔다. 공격자가 생성형 인공지능(AI)을 사용하다 자신의 신원 단서를 노출한 정황이 드러났다.

글로벌 사이버보안업체 크라우드스트라이크는 지난 7일(현지시각) 발표한 보고서에서 한국 금융권 해킹 공격자의 신원을 추정할 수 있는 단서를 포착했다고 밝혔다.

크라우드스트라이크에 따르면 신원 단서는 공격자가 AI 코딩 도구 '클로드 코드'를 사용하는 과정에서 드러났다. 공격자는 자신의 모의해킹 성과를 담은 보안 연구자 이력서를 작성해 달라고 AI에 요청했다. 이 과정에서 이름의 이니셜과 텔레그램 계정, 학력, 거주지 등 신상정보가 입력된 것으로 파악됐다.

또한 이 과정에서 공격자가 클로드에 탈취한 한국 금융 정보를 어디서 판매하는지, 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 질문한 것으로 드러났다. 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스 취약점을 조사한 세션과 중국의 한 결제 플랫폼을 겨냥한 공격 정황에서도 확인된 해당 텔레그램 계정이 쓰인 것으로 나타났다.

크라우드스트라이크는 이러한 내용을 근거로 해당 공격들이 동일 인물에 의해 이뤄졌을 가능성을 제기했다. 다만 정황에 따른 추정일 뿐, 신원 특정에는 추가 확인이 필요하다고 덧붙였다.

보고서에 따르면 이번 해킹 공격에는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 '아르텍스(ARTEX)'가 쓰였다. 에이전틱 침투테스트 도구는 AI가 스스로 취약점을 찾고 침투까지 시도하도록 자동화한 프로그램이다. 아르텍스의 주력 모델은 딥시크 'v4.1-플래시'였다. 공격자는 클로드 코드 세션에서 중국 즈푸AI의 'GLM-5.3'과 '그록 4.6' 등 다른 LLM도 활용했다.

한국 금융권을 겨냥한 이번 해킹 사태는 지난달 말부터 이달 초 사이 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 잇따라 침해 사고가 확인되면서 불거졌다.

금융 당국은 공격자가 IP를 바꿔 가며 공격을 이어갔고, AI 도구를 활용해 여러 금융사를 대상으로 자동화된 공격을 대량으로 벌인 것으로 판단하고 있다. 금융감독원이 집계한 자료에 따르면, 해킹을 시도한 IP 주소는 33개로, 중복을 제외하면 28개다.

공격 과정에서 중국어 기반 인공지능(AI) 자율형 침투테스트 도구인 '아르텍스(ARTEX)'가 사용된 흔적도 포착돼 경찰이 수사를 진행 중이다.

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

컴패션_PC
댓글0
0 / 300

댓글을 삭제 하시겠습니까?

닫기

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기