금융권 노린 AI 해킹 도구…전 세계서 수백 대 서버 포착
S2W "아르텍스 운영 서버 수백 대 관측"
다크웹선 허위 정보 판매 게시글 잇따라
[파이낸셜뉴스] 최근 국내 금융권 해킹에 활용된 정황이 포착된 오픈소스 인공지능(AI) 침투테스트 도구 '아르텍스(ARTEX)'를 운영하는 서버가 전 세계에서 수백 대 관측된 것으로 나타났다. AI가 취약점 탐색과 공격 경로 설계 등을 자동화하면서 사이버 공격의 속도와 규모가 커질 수 있다는 우려가 나온다. 특히 이번 금융권에서 유출된 대출 관련 정보가 맞춤형 보이스피싱 등 2차 범죄에 악용될 가능성도 제기됐다.
8일 보안·데이터 인텔리전스 기업 에스투더블유(S2W)가 공개한 위협 인텔리전스 노트에 따르면 최근 금융권 해킹에 활용된 정황이 확인된 아르텍스와 동일한 도구를 운영하는 서버가 전 세계에서 수백 대 관측됐다. 아르텍스는 본래 기업의 보안 취약점을 점검하기 위해 개발된 오픈소스 AI 기반 침투테스트 도구로, 이용자가 목표를 설정하면 AI가 정보 수집과 취약점 탐색, 공격 경로 설계 등을 수행할 수 있다.
S2W는 금융당국이 공유한 공격 정보를 분석한 결과 공격에 사용된 인터넷주소(IP) 중 한 곳에서 아르텍스 관리 화면과 AI 모델을 연결하는 중계 프로그램이 함께 운영된 기록을 확인했다. 해당 서버는 지난 9월 초부터 가동됐으며 관련 보도 이후 운영이 중단된 것으로 추정된다. 다만 AI가 실제 개인정보 탈취 단계까지 수행했는지는 파악하기 위해서는 당국 조사가 필요하다는 설명이다.
공격자들은 해외 임대 서버와 상용 프록시를 번갈아 사용하며 접속 주소를 변경한 것으로 분석됐다. 공격에 사용된 IP에는 국내 주소도 포함됐으며, 대부분은 기존 글로벌 위협 평판 데이터베이스(DB)에 신고 기록이 거의 없었다. 이미 알려진 악성 IP를 차단하는 방식만으로는 공격을 탐지하기 어려웠다는 의미다.
이번 공격의 표적은 핵심 뱅킹 시스템이 아닌 대출 조회 등 상대적으로 보안 관리가 취약한 부가 서비스였다. 공격자는 고객번호를 반복적으로 변경해 다른 고객의 정보에 접근한 것으로 추정된다. 이용자 인증을 거쳤더라도 해당 정보에 접근할 권한이 있는지 확인하는 '인가' 절차가 미흡했던 점을 악용한 것이다.
개인정보 유출에 따른 2차 피해 가능성도 우려된다. 금융당국에 따르면 계좌 비밀번호나 일회용 비밀번호(OTP) 등 부정 결제에 직접 활용할 수 있는 정보의 유출 정황은 확인되지 않았다. 하지만, 이름과 연락처, 대출 관련 정보가 유출돼 이를 악용한 맞춤형 보이스피싱과 스미싱 가능성이 제기된다.
금융권 해킹 사태를 악용한 허위 개인정보 판매 시도도 포착됐다. S2W에 따르면 다크웹에서 국내 대형 카드사 고객정보 수백만 건을 판매한다는 게시글이 게재됐지만, 샘플을 분석한 결과 전화번호가 과거 사용되던 '011', '016', '019' 등으로 구성되고 국내에서 흔한 성씨가 없는 등 조작된 데이터의 특징을 확인했다.
S2W는 보고서를 통해 "AI 기반 공격에 대응하기 위해 기존 IP 차단 중심의 보안체계에서 벗어나 비정상적인 대량 조회 등 행동을 보고 탐지하고, AI를 활용한 자체 취약점 점검 역량을 확보해야 한다"고 강조했다.
[email protected] 최혜림 기자




