“금융권 해커, AI 해킹 후 이력서 쓰다 신원 노출…中 26세 추정”

1 hour ago 2
생성형AI 이미지생성형AI 이미지

국내 금융권을 겨냥한 연쇄 해킹 공격의 배후로 중국 광둥성에 거주하는 26세 인물이 지목됐다. 공격자가 인공지능(AI) 도구를 사용하는 과정에서 개인정보를 노출하면서 신원 추적의 단서가 확보됐다.

8일 보안업계에 따르면 글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서를 통해 한국 금융권 해킹 공격자의 신원과 공격 인프라, AI 활용 방식 등을 분석했다.

크라우드스트라이크는 공격자가 생성형 AI 코딩 도구 '클로드 코드'를 활용해 보안 연구자 이력서를 작성하는 과정에서 개인정보를 노출했다고 밝혔다. 이력서 작성 요청에는 이름 이니셜과 나이, 학력, 중국 광둥성 거주지, 텔레그램 계정 등이 포함됐다.

동일한 텔레그램 계정은 대체불가토큰(NFT) 거래 플랫폼의 취약점 조사와 중국 결제 플랫폼을 겨냥한 공격 정황에서도 발견됐다.

다만 크라우드스트라이크는 확보된 정보만으로 공격자 신원을 확정할 수 없다고 설명했다.

공격자는 클로드에 탈취한 한국 금융정보의 판매처와 한국어 텔레그램 데이터 거래방을 찾는 방법도 질문한 것으로 드러났다.

크라우드스트라이크는 공격자가 중국어 사용자이자 금전적 동기에 따라 움직였을 가능성을 중간 수준의 신뢰도로 평가했다.

공격 인프라는 홍콩 소재 서버를 중심으로 구성된 것으로 조사됐다. 홍콩 서버에서 공격을 통제하고 별도 서버에서 AI 기반 자율형 침투테스트 도구 '아르텍스(ARTEX)'를 실행하는 구조다. 접속 경로를 변경하기 위해 9개의 프록시 IP도 활용했다.

공격자는 아르텍스에 중국 딥시크의 'v4.1-플래시' 모델을 주로 연결했다. 중국 즈푸AI의 'GLM-5.3', xAI의 '그록 4.6'도 보조적으로 사용했다. 딥시크는 제3자 API 중개업체를 통해 접속한 것으로 분석됐다.

앞서 국내에서는 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 침해 사고가 잇따랐다.

금융당국은 동일 공격자가 IP를 바꿔가며 여러 금융사를 공격했을 가능성을 조사하고 있다.

크라우드스트라이크는 AI 기반 공격 도구가 짧은 시간에 여러 시스템을 침해하는 데 활용될 수 있다며 공격자들의 AI 도구 활용이 확대될 것으로 전망했다.

박진형 기자 jin@etnews.com

Read Entire Article