국내 보안업체가 인증정보 교차 분석해 발견
여전히 실제 가담 여부는 확인 안 돼
국내 금융권 해킹 배후로 지목된 뒤 "휴대전화 번호가 도용됐다"며 연루 의혹을 부인한 중국인 남성과 연결된 계정이 중국계 디도스(DDoS·분산서비스거부) 대행 조직에서 활동한 정황이 추가로 포착됐다. 다만 해당 계정의 실제 운영자가 앞서 지목된 중국인 남성인지는 여전히 확인되지 않은 상태다.
국내 보안업체 로그프레소는 9일 공개한 'ARTEX 캠페인 추가 분석-공격 집단 실체 검증' 결과를 통해 금융권 해킹 용의자로 지목된 'YY520CN'이 중국계 해킹 조직 '갓넷(GodNet)·비타스(VITAS)'의 텔레그램 커뮤니티에서 회원 관리 역할을 맡았던 정황을 제시했다.
갓넷·비타스는 의뢰를 받아 디도스 공격을 수행하는 중국계 조직으로 알려졌다. 텔레그램에서는 '상제(上帝) 사회'라는 이름으로 활동하며 최고 관리자와 커뮤니티 매니저, 감독관, 지원자, 광고주 등으로 역할을 세분화해 조직을 운영한 것으로 전해졌다.
로그프레소는 텔레그램과 개발자 플랫폼 깃허브, 다크웹 등에 유출된 인증정보를 교차 분석하는 과정에서 이 같은 연결고리를 찾아냈다.
추적의 실마리는 같은 조직에서 활동한 'HangHang2017' 계정이었다. HangHang2017의 활동 흔적이 외부에 드러난 계기는 2023년이었다. 당시 해당 계정이 사용된 단말기가 웹사이트 로그인 정보 등을 빼내는 악성코드 '인포스틸러'에 감염된 것으로 파악됐다.
로그프레소는 HangHang2017에서 확인된 이메일과 도메인을 출발점으로 삼았다. 여기에 깃허브 소스코드 수정 기록과 텔레그램 조직원 명단, 악성코드 유출 인증정보를 맞춰보며 조직 구성원 간 연결고리를 좁혀갔다.
로그프레소는 추가로 클라우드 사업자 가입 정보까지 대조할 경우 HangHang2017의 실제 사용자를 좁힐 수 있고, 그 결과가 YY520CN의 신원을 확인하는 단서로 이어질 수 있다고 봤다.
YY520CN은 전날까지 금융권 해킹 공격자로 지목된 중국인 남성의 신원과 연결되면서 주목받았다.
앞서 미국 사이버보안 기업 크라우드스트라이크는 지난 7일(현지시간) 분석 보고서를 통해 한국 금융권을 공격한 인물이 중국 광둥성에 거주하는 26세일 가능성을 제기했다.
공격자가 인공지능(AI) 코딩 도구 '클로드 코드'에 보안 연구자 이력서 작성을 요청하면서 이름 이니셜과 나이, 거주지, 학력, 전화번호, 텔레그램 계정 등을 직접 입력했고 이 과정에서 신원 단서가 노출됐다는 분석이었다.
크라우드스트라이크는 공격자가 중국산 AI 침투테스트 도구 '아르텍스(ARTEX)'와 중국 AI 모델 딥시크 등을 금융기관 공격에 활용한 정황도 포착했다.
다만 보고서에 등장한 중국인 남성은 이후 국내 언론과의 접촉에서 "(해커가) 자신의 휴대전화 번호를 도용해 쓴 것 같다"며 사건과 무관하다고 주장했다. 자신과 공격자를 연결할 수 있는 근거는 휴대전화 번호뿐이라는 취지의 반박도 내놨다.
당시 크라우드스트라이크 역시 확보한 단서만으로 해당 남성을 실제 공격자로 확정할 수는 없다는 입장을 밝혔다.
경찰도 신원 특정에는 신중한 태도를 보이고 있다. 경찰 관계자는 8일 연합뉴스에 "모든 가능성을 열어두고 수사하고 있다"며 "경찰 수사는 증거를 기반으로 하는 것이고, 증거 확보를 위한 수사를 진행 중"이라고 말했다.
경찰청 사이버수사국은 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 국내 금융회사를 상대로 잇따라 발생한 침해 사고 관련 자료를 분석하며 공격자를 추적하고 있다.






