IT 보안/해킹

국내 금융사 턴 해커, 훔친 정보 판매처까지 찾아봤다

김예지 기자, 최혜림 기자
파이낸셜뉴스

오픈소스 AI '아르텍스' 동원
본래는 기업 보안 점검용 개발
세계 곳곳에 동일 도구의 서버
2차 피해 우려 갈수록 확산
경찰, 공격자 신원 추적 속도
'中 광둥성 거주 26세' 추정

최근 국내 금융권 해킹에 활용된 정황이 포착된 인공지능(AI) 기반 침투테스트 도구 '아르텍스(ARTEX)'를 운영하는 서버가 전 세계에서 수백 대 관측됐다. 국내 금융사들을 공격한 해커가 생성형 AI를 이용해 한국의 유출정보 판매처까지 탐색한 사실도 드러났다. AI가 해킹뿐 아니라 탈취 정보의 거래 경로를 찾는 데까지 활용되면서 2차 피해 우려도 커지고 있다. 경찰은 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성을 제기한 해외 보안업체의 분석 자료를 확보해 신원 추적에 나선 상태다.

■악성 IP 차단만으론 탐지 한계

8일 보안·데이터 인텔리전스 기업 에스투더블유(S2W)가 공개한 위협 인텔리전스 노트에 따르면, 최근 금융권 해킹에 활용된 정황이 확인된 '아르텍스'와 동일한 도구를 운영하는 서버가 전 세계에서 수백 대 관측됐다. '아르텍스'는 본래 기업의 보안 취약점을 점검하기 위해 개발된 오픈소스 AI 기반 침투테스트 도구로, 이용자가 목표를 설정하면 AI가 정보 수집과 취약점 탐색, 공격 경로 설계 등을 수행할 수 있다.

S2W는 금융당국이 공유한 공격 정보를 분석한 결과 공격에 사용된 인터넷주소(IP) 한 곳에서 아르텍스 관리 화면과 AI 모델을 연결하는 중계 프로그램이 함께 운영된 기록을 확인했다. 해당 서버는 지난 9월 초부터 가동됐으며 관련 보도 이후 운영이 중단된 것으로 추정된다. 다만 AI가 실제 개인정보 탈취 과정까지 수행했는지는 확인하려면 당국 조사가 필요하다고 설명했다.

공격자들은 해외 임대 서버와 상용 프록시를 번갈아 사용하며 접속 주소를 바꾼 것으로 분석됐다. 공격에 사용된 IP 상당수는 기존 글로벌 위협정보 데이터베이스(DB)에 악성 활동 신고 이력이 거의 없었다. 기존 악성 IP 차단 방식 만으로는 공격을 탐지하기 어려웠다는 의미다.

■AI에 유출정보 판매처까지 문의

국내 금융사들을 겨냥한 해커가 생성형 AI을 활용해 한국의 유출정보 판매처를 탐색한 정황도 포착됐다. 글로벌 사이버보안 기업 크라우드스트라이크가 지난 7일(현지시간) 공개한 보고서에서 공격자가 엔스로픽의 생성형 AI '클로드'에 한국의 유출정보가 일반적으로 어디에서 판매되는지 문의하고, 텔레그램에서 한국 데이터 판매 관련 그룹을 찾아달라고 요청한 기록을 확인했다고 밝혔다.

크라우드스트라이크는 공격자가 관리하던 서버의 공개 디렉터리에서 클로드의 코딩 도구인 '클로드 코드'의 대화 기록과 아르텍스 설정 파일 등을 확인했다. 공격자는 홍콩 소재 서버를 주요 공격 인프라로 활용하고 '아르텍스'에는 중국 AI 모델 딥시크를 연결한 것으로 분석됐다. 추가 작업에는 GLM과 그록 등 여러 대규모언어모델(LLM)도 활용했다.

공격자의 신원을 추정할 단서도 발견됐다. 공격자는 클로드 코드에 아르텍스를 활용한 침투테스트 성과를 담은 보안 연구자 이력서 작성을 요청하면서 이름 이니셜과 텔레그램 계정, 학력, 거주지 등을 입력했다. 해당 기록에는 중국 광둥성 마오밍에 거주하는 26세 인물이라는 정보가 포함됐다.

이와 관련해 경찰은 이 정보를 단서로 공격자 추적에 속도를 내고 있다. 경찰은 크라우드스트라이크가 제시한 공격자 신원 관련 정보를 확보해 분석 중이다. 경찰은 사건 관련 IP 28개 중 상당수가 추적을 피하기 위한 '세탁용'으로 사용된 것으로 보고 국제공조 등 수사를 이어가고 있다.

[email protected] 최혜림 김예지 기자


#금융사 #인공지능 #정보 판매처 #침투테스트 #해커
※ 저작권자 © 파이낸셜뉴스, 무단전재-재배포 금지

기자 정보