크라우드스트라이크 분석 보고서

클로드에 이력서 작성 요청 드러나

다국어 아르텍스, 공격 확산 가능성

“AI가 기존 해킹 수법 고도화한 것”

한국 금융권 해킹 사태의 공격 배후로 추정되는 인물이 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐다. 공격자 신원과 관련된 단서가 포착된 것은 이번이 처음이다.

공격자는 홍콩 소재 서버를 주 통제 인프라로 삼았으며 중국 인공지능(AI) 모델 ‘딥시크’를 활용한 정황도 드러났다.

7일(현지시간) 글로벌 사이버보안 기업 크라우드스트라이크는 분석 보고서를 통해 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성이 있다고 밝혔다. 다만 이는 정황에 따른 추정으로, 확정적 신원 특정은 아니라고 선을 그었다.

크라우드스트라이크에 따르면 이번 단서는 공격자가 생성형 AI 코딩 도구 ‘클로드 코드’를 사용하는 과정에서 노출됐다. 크라우드스트라이크는 공격자가 홍콩 소재 IP 주소를 주 통제 인프라로 삼아 공격 전반을 지휘한 것으로 파악했다. 한국 공격에 실제 쓰인 아르텍스 인스턴스(서버)는 별도의 IP 주소에서 운용하는 두 단계 서버 구조를 사용했다.

아르텍스를 구동하는 데 쓰인 핵심 AI는 딥시크의 경량 모델 ‘v4.1-플래시’로 나타났다. 공격자는 중국 즈푸AI의 ‘GLM-5.3’과 ‘그록 4.6’ 등 다른 LLM도 보조적으로 활용한 것으로 나타났다.

한편 국내 금융권 해킹에 활용된 것으로 추정되는 중국산 인공지능(AI) 기반 자율형 침투테스트 도구 ‘아르텍스(ARTEX)’의 한국어판이 등장했다. 중국어 기반으로 개발됐으나 최근에는 한국어, 일본어 등 여러 언어로 번역돼 공유되고 있다. 특히 한국어판에는 원본 중국어판에는 없던 아르텍스 활동 탐지 관련 자료도 추가됐다.

업계에선 다양한 언어의 번역판이 등장한 것을 놓고 아르텍스에 대한 관심과 활용범위가 중국을 넘어 여러 국가로 확산하고 있다는 의미로 해석하고 있다. 전 세계적으로 해당 도구를 활용해 악의적인 공격을 시도하는 사례가 확산할 수 있다는 우려가 나오는 것도 같은 이유다.

이런 가운데, SK쉴더스는 아르텍스가 사용된 것으로 추정된 이번 금융권 해킹은 새로운 공격 기법이 아닌 AI가 공격을 자동화·고도화한 사례라는 분석을 내놨다.

SK쉴더스는 ‘AI 자동화 공격 시대, Shadow IT를 노린 침해사고 분석 및 대응 가이드’를 통해 “아르텍스는 이전 수행 결과를 바탕으로 다음 탐색 대상을 스스로 선정하고 공격 경로를 확장할 수 있다는 점이 특징”이라며 “이런 구조가 공격자의 정찰, 취약점 탐색, 검증 과정을 자동화함으로써 공격 속도와 범위를 크게 확대시켰다”고 분석했다.

SK쉴더스는 AI 공격의 출발점으로 보안 사각지대인 ‘Shadow IT’를 지목했다. ‘Shadow IT’는 보안 조직의 관리 목록과 통제 범위 밖에서 운영되는 시스템, 서비스, API를 의미한다.

이번 사고 역시 핵심 금융거래 시스템보다 외부에 노출된 업무지원 시스템과 API가 주요 공격 경로로 활용된 것으로 분석했다. 박세정 기자


sjpark@heraldcorp.com