금융권 해커, AI 모델 바꿔가며 공격…탈취 정보 판매처까지 물었다
아이티데일리 (IT DAILY) ·
✦ AI 요약
크라우드스트라이크는 7일 한국 금융기관 대상 최근 공격 분석 보고서를 공개하며, 국내 금융권 해킹 시도 세력이 여러 AI 모델을 도구와 결합해 사용한 정황이 확인됐다고 밝혔다.
보고서에는 해커가 클로드에 아르텍스(ARTEX) 관련 활동 결과를 포함한 보안 연구원 이력서 작성을 요청하고, 탈취 정보 판매처와 관련 텔레그램 판매 그룹 탐색도 문의한 기록이 담겼다.
금융당국은 여러 금융사 사고에서 공통 공격 IP와 유사 수법을 확인했으며, 금융감독원은 중복 제외 해킹 시도 IP 28개를 공유하고 약 500개 금융사에 차단과 침해 여부 확인을 지시했다.
크라우드스트라이크는 7일(현지시간) 한국 금융기관 대상 최근 공격 분석 보고서를 공개했다. 이 보고서에서는 국내 금융권 해킹 시도 세력이 여러 AI 모델을 도구와 결합해 사용한 정황이 확인됐다고 밝혔다.
보고서에는 침투 작업에 AI를 동원한 정황이 담겼다. 공격 단계에서 해커가 AI를 활용하려 한 흔적이 제시됐다는 내용이다.
특히 보고서 내용에서는 해커의 클로드 사용이 확인됐다. 해커는 클로드에 '아르텍스(ARTEX)' 관련 활동 결과를 포함한 보안 연구원 이력서 작성을 요청한 것으로 나타났다.
또 탈취 정보 판매처 질문 기록이 발견됐으며, 공격 단계뿐 아니라 범죄 수익화 과정에도 AI를 활용하려 한 정황이 확인됐다. 아르텍스(ARTEX)는 중국산 AI 기반 자율형 침투테스트 도구이며, 최근 금융권 해킹 사태 활용 도구로 알려졌다.
요청에 담긴 인적 사항에는 중국 광둥성 마오밍 시 거주, 26세라는 정보가 포함됐지만, 함께 제시된 생년월일은 2007년 9월 22일로 적혀 있어 나이·생년월일이 서로 일치하지 않았다.
크라우드스트라이크는 공격자가 사용한 텔레그램 계정 'YY520CN'의 과거 사용 정황을 바탕으로 관련 공격 활동을 추적했다고 밝혔다. 크라우드스트라이크는 해당 계정이 과거 대체불가토큰(NFT) 마켓플레이스 취약점 분석에 사용됐고, 중국의 한 결제 플랫폼 공격에도 사용된 것으로 추정했다.
다만 크라우드스트라이크는 공격자의 실제 신원과의 확정적 연결은 불가능하다고 발표했다. 크라우드스트라이크 측은 메시지 속 개인정보가 아르텍스 관련 활동을 수행한 공격자의 정보일 가능성이 높다고 설명하면서도, 현재로서는 해당 정보와 공격자 사이의 확실한 연관은 확인할 수 없다고 밝혔다. 크라우드스트라이크는 또 공격자가 중국어를 사용했으며, 공격 동기는 금전적 목적일 가능성이 있다고 부연했다.
보고서는 해커가 사용한 인프라 분석을 포함했다. 크라우드스트라이크는 이번 해킹에서 중복 IP 주소를 확인했으며, 공격자는 해당 IP에 아르텍스 인스턴스를 호스팅하고 있었다. 공격자는 해당 IP에서 클로드 코드 마크다운 문서를 포함한 공개 디렉토리도 운영하고 있었고, 이 마크다운 문서에는 LLM의 침투 테스트 수행 방법과 관련한 중국어 지침이 포함돼 있었다.
또한 해커가 제어하는 홍콩 기반 IP 주소가 존재했으며, 크라우드스트라이크는 이 홍콩 기반 IP에 대한 추가 분석을 수행했다. 추가 분석 결과 클로드 코드 세션 기록이 발견됐고, 아르텍스 구성 파일도 발견됐다. 이 홍콩 소재 IP 주소는 공격자가 관리하는 주요 인프라 역할을 한 것으로 나타났다.
보고서는 아르텍스 공격에 사용된 LLM도 함께 제시했다. 아르텍스 공격에서는 주요 LLM으로 딥시크(DeepSeek) v4.1 플래시가 사용됐으며, 해커는 지푸(Z.ai) 'GLM 5.3'과 '그록(Grok) 4.6'도 사용했다.
해커가 AI 도구인 클로드를 상대로 한국 탈취 정보 판매처를 문의한 정황과 관련 텔레그램 판매 그룹의 탐색을 요청한 정황이 확인됐지만, 피해기관 수는 아직 확정되지 않았다.
앞서 개인정보 침해 사고가 확인된 금융사는 신한·KB국민·하나·BNK부산은행·예가람·웰컴저축은행·현대캐피탈 등 7곳이다. 금융당국은 여러 금융사 사고에서 공통 공격 IP를 확인했고 유사 수법도 파악했다. 이에 따라 금융당국은 동일 공격자를 조사 대상 가설로 두고, IP를 바꿔가며 AI 도구를 활용한 대량 자동화 공격 가능성을 조사하고 있다.
이에 금융감독원은 6일 기준 중복 제외 해킹 시도 IP 28개를 금융권에 공유했고, 보안 취약점 정보도 금융권에 공유했다. 또 약 500개 금융사에 공격 IP 차단을 지시하고 침해 여부 확인을 지시했으며, 외부 노출 IT 자산·서비스 취약점 점검도 지시했다. 금융감독원은 대응 범위를 전 금융권으로 확대했다.
출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=242082
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.