AI 추천 뉴스
"금융권 7곳 턴 해커가 이런 실수를?"…AI에 남긴 '치명적 흔적'
韓금융권 공격자 치명적 실수…AI에 이력서 맡겼다가 신원 흘려
클로드 코드에 26세·광둥 거주·학교·텔레그램 계정 직접 입력
같은 계정, NFT·결제 플랫폼 공격서도 포착…"신원 확정 일러"
클로드 코드에 26세·광둥 거주·학교·텔레그램 계정 직접 입력
같은 계정, NFT·결제 플랫폼 공격서도 포착…"신원 확정 일러"
글로벌 사이버보안 기업 크라우드스트라이크는 7일 공개한 분석 보고서에서 최근 한국 금융기관을 겨냥한 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성이 있다고 밝혔다. 다만 확보된 정보만으로 실제 공격자의 신원을 확정할 수는 없다고 선을 그었다.
결정적인 단서는 생성형 AI 코딩 도구인 '클로드 코드'의 작업 기록에서 나왔다. 공격자는 AI에 침투 테스트 성과를 담은 보안 연구자 이력서를 만들어달라고 요청하면서 이름 이니셜과 나이, 학력, 거주지, 전화번호, 텔레그램 계정 등을 입력했다.
입력된 정보에는 중국 광둥성 마오밍 거주, 화난이공대 학력, 26세라는 내용이 포함됐다. 다만 같은 기록에 입력된 생년월일과 나이가 일치하지 않는 등 일부 정보에는 모순도 있었다. 공격자가 허위 정보를 넣었거나 다른 사람의 신원을 도용했을 가능성을 배제할 수 없는 이유다.
그럼에도 보고서가 해당 정보를 단순한 가명으로 치부하지 않은 것은 텔레그램 계정 때문이다. 이력서 작성 과정에서 입력된 계정명이 텔레그램 기반 대체불가토큰(NFT) 선물 거래 서비스의 취약점을 조사한 기록과 중국 결제 플랫폼을 겨냥한 것으로 보이는 공격 세션에서도 반복적으로 발견됐다. 서로 다른 공격 흔적에서 같은 계정이 포착되면서 동일 인물일 가능성이 커졌다는 분석이다.
공격자가 한국 금융권에서 빼낸 정보를 돈으로 바꾸려 한 정황도 확인됐다. 클로드에 한국에서 탈취한 금융정보가 주로 어디에서 거래되는지 묻고, 관련 정보를 사고파는 한국 텔레그램 채널을 찾아달라고 요청한 기록이 남았다. 크라우드스트라이크가 이번 공격의 목적을 금전적 이익으로 판단한 배경이다.
이번 신원 단서는 공격자가 사용한 서버의 보안 관리가 허술했던 탓에 발견됐다. 외부에 노출된 서버 디렉터리에 클로드 코드의 작업 내역과 공격 도구 설정 파일, AI가 저장한 기억 파일 등이 그대로 남아 있었다. 금융회사 시스템을 공격하면서 정작 자신의 서버와 AI 사용 기록은 제대로 감추지 못한 것이다.
공격자는 중국에서 개발된 오픈소스 자동 침투 테스트 도구 '아르텍스'와 대규모언어모델을 결합해 공격을 수행한 것으로 분석됐다. 홍콩에 있는 지휘 서버를 중심으로 취약점 탐색과 침투 경로 설정, 정보 탈취 작업 일부를 AI에 맡기는 방식이었다. 주로 중국계 AI 모델인 딥시크를 활용했고 다른 작업에서는 GLM과 그록도 사용한 것으로 나타났다.
아르텍스는 그 자체가 AI 모델은 아니다. 여러 생성형 AI를 연결해 취약점을 찾고 공격 경로를 설계하도록 만든 오픈소스 도구다. 사람이 일일이 명령하지 않아도 AI가 다음 공격 단계를 판단하고 실행할 수 있어 상대적으로 숙련도가 낮은 공격자도 대규모 공격을 벌일 수 있다는 우려가 나온다.
이번 공격으로 한국 금융회사 최소 7곳에서 약 6만8000명의 개인정보가 유출된 것으로 전해졌다. 피해 정보에는 고객 이름과 연락처뿐 아니라 연소득, 개인별 대출 한도 등 금융정보도 포함됐다. 공격에는 미국과 일본, 독일 등 10여개국에 분산된 20여개 인터넷주소가 동원돼 발신지를 추적하기 어렵게 만들었다.
다만 핵심 결제망이나 고객 예금계좌가 직접 뚫린 것은 아닌 것으로 파악됐다. 상대적으로 보안이 취약한 영업지원·업무보조 시스템 등이 집중적으로 공격받았으며 현재까지 고객 자금이 빠져나간 사례는 보고되지 않았다.
크라우드스트라이크는 공격자가 중국어 사용자이며 금전적 동기로 움직였을 가능성을 '중간 수준의 신뢰도'로 평가했다. 중국에서 개발된 도구와 중국계 AI를 사용했다는 사실만으로 중국 정부나 특정 해킹 조직의 소행이라고 단정할 수 없다는 의미다.
이송렬 한경닷컴 기자 yisr0203@hankyung.com