X

"한국인 정보 어디 팔까"…AI에 질문한 은행 해킹범, 중국인?

이 기사 AI가 핵심만 딱!
애니메이션 이미지
임유경 기자I 2026.10.08 09:08:39

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

크라우드스트라이크, 공격 서버·AI 대화 기록 분석
중국 거주지·대학 등 신원 단서 발견…확정은 못 해
아르텍스에 딥시크 연결…GML·그록도 활용
한국 유출 정보 어디에 팔 수 있는지 AI에 물어

[이데일리 임유경 기자] 국내 금융권을 겨냥한 연쇄 해킹의 공격자가 금전적 이익을 노린 중국어 사용자일 가능성이 높다는 글로벌 보안업체의 분석이 나왔다. 공격자는 인공지능(AI)을 공격에 활용한 데 이어 유출 정보를 판매할 곳까지 AI에 물어본 것으로 확인됐다.

8일 미국 사이버보안 기업 크라우드스트라이크는 이 같은 내용의 분석 보고서를 공개했다.

보고서에 따르면 공격자는 AI 코딩 도구 ‘클로드 코드’에 보안 연구원 이력서 작성을 요청했고, 이 과정에서 이름은 ‘와이와이(YY)’, 거주지는 중국 광둥성 마오밍, 대학은 화남이공대로 기재했다. 나이는 이력서 요청 과정에서 처음에 2007년생으로 제시했다가, 이력서에는 26세로 입력했다.

크라우드스트라이크는 발견된 신원 정보가 실제 신원과 확정적으로 연결할 수는 없다고 선을 그었다. 그러면서도 중국어 지시문과 중국에서 개발된 공격 도구 사용을 근거로 공격자를 중국어 사용자로 추정했다. 판단 신뢰도는 ‘중간 수준’으로 제시했으며, 특정 해킹 조직은 지목하지 않았다.

이 같은 분석은 해커가 사용한 공격 서버에서 확보한 자료를 토대로 이뤄졌다. 크라우드스트라이크는 이번 공격과 관련된 인터넷주소(IP) ‘38.244.50.120’에서 자율 침투테스트 도구 ‘아르텍스(ARTEX)’와 외부에 공개된 폴더를 확인했다. 이 폴더에 있던 문서에는 AI에 침투테스트 방법을 지시하는 중국어 지시문과 공격자가 통제하는 홍콩 소재 IP가 담겨 있었다.

홍콩 소재 서버를 추가 분석한 결과, 클로드 코드의 대화 기록과 아르텍스 설정 파일, 클로드 메모리 파일 등이 발견됐다. 이들 자료에는 지난 9월 말부터 한국 금융회사들을 겨냥해 아르텍스와 AI 모델을 활용한 활동이 담겼다.

공격자는 홍콩 소재 서버를 주요 작업 기반으로 사용하고, 별도 서버에서 아르텍스를 운영한 것으로 분석됐다. 아르텍스에는 딥시크의 ‘v4.1 플래시’를 주요 AI 모델로 연결했다. 추가 클로드 코드 작업에는 Z.AI(지푸AI)의 GLM-5.3과 ‘그록 4.6’도 활용했다.

금전적 목적을 뒷받침하는 정황도 확인됐다. 공격자는 AI에 한국의 유출 정보를 통상 어디에서 판매하는지 묻고, 한국 관련 텔레그램 정보 판매 그룹을 찾도록 요청했다.

크라우드스트라이크는 “이번 사례가 금전적 목적의 공격자가 AI 도구를 활용해 짧은 시간에 여러 차례 침입을 수행할 수 있음을 보여준다”고 평가했다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지