금융권 해커, 중국 광둥성 26세 추정… "홍콩 서버·딥시크 활용"

입력 2026-10-08 14:50:15
구글 검색 선호 출처로 추가
로봇
mWiz 이 기사 포인트

미국 사이버보안 기업 '크라우드스트라이크' 분석 보고서
"공격자 생성형 AI 코딩 도구 사용하면서 노출한 단서 포착"

인공지능(AI) 서비스 접속 화면 앞에서 해커가 키보드를 조작하는 이미지. 연합뉴스
인공지능(AI) 서비스 접속 화면 앞에서 해커가 키보드를 조작하는 이미지. 연합뉴스

한국 금융권을 겨냥한 해킹 공격의 배후로 추정되는 인물이 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐다. 공격자는 홍콩 소재 서버를 주 통제 인프라로 삼고 별도 서버에서 한국 공격을 수행했으며, 중국 인공지능(AI) 모델 '딥시크'를 주로 활용한 정황도 나타났다.

미국 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서를 통해 이 같이 밝혔다. 크라우드스트라이크는 공격자가 생성형 AI 코딩 도구 '클로드 코드'를 사용하는 과정에 노출한 단서를 포착했다. 보고서에 따르면 공격자는 클로드에 자신의 침투테스트 성과를 담은 보안 연구자 이력서 작성을 요청했고, 이 과정에 이름 이니셜과 텔레그램 계정, 학력, 거주지 등 개인정보를 입력했다.

공격자는 클로드에 '탈취한 한국 금융정보를 통상 어디서 판매하는지' '한국어 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지'도 질문한 것으로 파악됐다. 보고서는 또 공격자가 입력한 텔레그램 계정이 다른 사이버 공격 정황에서도 발견됐다고 전했다. 다만 이는 정황을 근거로 한 추정이며, 확정적으로 신원을 특정한 건 아니라고 부연했다.

크라우드스트라이크는 지난달 말부터 이달 초 사이 한국 금융기관을 겨냥한 공격이 이뤄졌으며, 공격자가 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 '아르텍스'(ARTEX)와 대규모 언어 모델(LLM)을 함께 활용했다고 분석한 바 있다.

한국 금융권을 겨냥한 이번 해킹 사태는 지난달 말부터 이달 초 사이 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 잇따라 침해 사고가 확인되면서 불거졌다.

시중은행과 저축은행·캐피탈사를 공격한 인터넷주소(IP)는 서로 달랐지만, 동일한 공격자가 IP를 바꿔가며 유사한 수법으로 여러 금융사를 공격한 정황이 금융당국에 포착됐다. 공격자는 AI 도구를 활용해 다수 금융사를 대상으로 대량 자동화 공격을 벌인 것으로 분석됐다. 또 은행을 공격한 IP에서 아르텍스 AI 흔적이 확인돼 경찰 조사를 진행 중이다.