은행·저축은행 연쇄 해킹과 중국어 AI 도구 흔적, 어디까지 확인됐나

약 13분 읽기

9월 말 이후 신한·KB국민·하나은행에서 고객 정보가, BNK부산은행에서는 외주 개발직원 정보가 새 나가거나 노출됐다(연합뉴스). 공격 추정 서버에서는 중국어 기반 AI 침투테스트 도구 'ARTEX'의 흔적이 나왔다. 다만 이 도구가 실제 공격에 쓰였는지는 금융당국이나 신한은행 등 공식 기관을 통해 확인되지 않았다고 연합뉴스는 2일 전했다(연합뉴스).

4일에는 금융당국이 최소 6개 은행을 같은 해커가 공격한 것으로 본다는 서울신문 단독 보도가 나왔다(서울신문). 금융위원회는 같은 날 오후 2시 이억원 위원장 주재로 전 금융권 긴급 점검회의를 열었다(경향신문).

이 글은 금융사별로 뚫린 시스템과 피해 규모, ARTEX 흔적이 보여주는 것과 보여주지 않는 것, 매체마다 다른 '동일 해커' 판단을 차례로 짚는다. 이어 고객이 경계할 2차 피해와 다음에 확인할 지점을 정리한다.

금융사마다 뚫린 시스템과 피해 규모가 다르다

신한은행은 9월 30일 대출모집인 서비스의 본인 확인 절차를 우회한 외부 비인가자에 의해 고객 약 2만5천명의 개인정보가 유출된 사실을 확인했다고 밝혔다. 유출 항목에는 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건, 고객명·전화번호·연 소득·대출 한도 등이 들어 있었다(연합뉴스).

경향신문은 4일 신한은행에서 2만5727건의 개인정보가 빠져나갔다고 보도했다(경향신문). 앞선 보도의 '약 2만5천명'과 단위가 달라, 두 수치가 같은 기준의 값인지는 이 글에서 단정하지 않는다.

다른 금융사의 피해와 공격 대상 시스템은 다음과 같이 보도됐다.

금융사공격 대상으로 보도된 시스템보도된 결과
KB국민은행직원용 모바일 업무 지원 시스템고객 119명 개인(신용)정보 유출
하나은행영업지원시스템(ODS)고객 89명 개인정보 유출
BNK부산은행외부 웹서버 공격 시도(주요 공격은 차단), 세션 검증이 충분하지 않았던 일부 웹페이지외주 개발직원 11명 정보 노출, 고객 정보 유출은 없었다는 게 은행 측 설명
우리·NH농협은행—공격받았으나 정보 유출 없었던 것으로 전해짐
예가람저축은행—고객 4만명 정보 유출
현대캐피탈주택대출 모집인 조회 페이지모집인 146명 개인정보 유출
웰컴저축은행—해킹 피해 발생으로 보도

표의 출처는 연합뉴스와 서울신문이다.

서울신문은 IBK기업은행·한국수출입은행 등 국책은행에서는 현재까지 공격 흔적이 발견되지 않았다고 전했다. 증권·카드·보험사에는 공격이 시도됐지만 추가 피해는 아직 확인되지 않았다는 것이 같은 보도의 내용이다.

신한·KB국민·하나은행과 현대캐피탈에서 뚫린 곳은 고객이 직접 쓰는 인터넷·모바일뱅킹이 아니라 대출모집인용이나 영업·업무 지원용 시스템이었다. KB국민은행과 하나은행은 해당 시스템이 인터넷·모바일뱅킹 거래와 무관하거나 별개라고 설명했다(데일리안).

'ARTEX 흔적'은 공격 서버 페이지 제목에서 나온 정황이다

서버 페이지 제목에서 확인된 문자열과 아직 확인되지 않은 연결 고리를 나타낸 개념 일러스트
본문 내용을 정리한 개념도 · AI 생성
보도된 유출·노출 인원(서울신문 4일 보도) 인포그래픽
보도된 유출·노출 인원(서울신문 4일 보도)
ARTEX 관련 고유 IP의 서버 소재지(오아시스시큐리티 관측, 9월 23일~10월 3일, 14개 국가·지역 중 주요 6곳) 인포그래픽
ARTEX 관련 고유 IP의 서버 소재지(오아시스시큐리티 관측, 9월 23일~10월 3일, 14개 국가·지역 중 주요 6곳)

출발점은 문종현 지니언스 시큐리티센터장이 2일 링크드인에 올린 글이다. 그는 최근 국내 여러 곳을 대상으로 한 공격에 쓰인 웹 서버의 일부 HTML 타이틀에서 'AI 자율 침투테스트 콘솔'을 뜻하는 중국어 문자열이 확인됐다고 밝혔다(경향신문).

HTML 타이틀은 웹브라우저 탭에 표시되는 페이지 제목이다. 문 센터장은 이를 해당 인프라에서 ARTEX AI가 운영됐거나 관련 환경이 활용됐을 가능성을 보여주는 정황으로 볼 수 있다고 했다.

ARTEX는 중국어를 중심으로 깃허브에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다. 정보 수집부터 취약점 탐색, 공격 경로 계획, 보안도구 실행, 취약점 검증까지 자동화하도록 설계됐다(연합뉴스).

본래 용도는 보안 점검이다. 문 센터장은 허가된 환경에서는 효율적인 침투테스트 도구지만, 공격자가 이를 악용할 경우 실제 사이버 공격의 자동화와 효율성을 높이는 수단으로 전용될 가능성이 있다고 했다(경향신문).

MBC 취재진은 공격 추정 서버에서 이름이 발견된 이 AI 도구를 직접 내려받아 봤다. 특정 사이트의 취약점을 찾아 달라고 하자 단 몇 초 만에 점검하고, 어떻게 뚫을지 스스로 계획까지 세웠다고 전했다(MBC).

경향신문은 깃허브 기록을 토대로 ARTEX가 7월 26일 처음 공개됐고 최신판은 9월 24일 나왔으며, 사흘 뒤인 27일 국민은행 공격이 시작됐다고 전했다(경향신문). 최신판 공개와 국민은행 공격 시작은 날짜상 가깝다. 그러나 이 글은 그 순서를 최신판이 공격에 쓰였다는 근거로 읽지 않는다.

흔적이 말해 주는 것과 아직 말해 주지 않는 것은 이렇게 나뉜다.

  • 보여주는 것: 공격 추정 서버에서 ARTEX가 운영됐거나 관련 환경이 활용됐을 가능성. 문 센터장의 진단이다.
  • 아직 보여주지 않는 것 1: 해당 서버와 고객정보 유출 경로의 관계, ARTEX의 실제 실행 여부. 데일리시큐는 이 부분에 추가 확인이 필요하다고 썼다(데일리시큐).
  • 아직 보여주지 않는 것 2: 사람이 기존 도구를 쓴 것인지, AI가 공격 과정의 일부를 자동화한 것인지. 뉴데일리가 인용한 보안업계 관계자는 추가 조사가 필요하다고 했다(뉴데일리).
  • 아직 보여주지 않는 것 3: 공격자의 국적이나 배후. 경향신문이 인용한 전문가들은 중국에서 개발한 AI 도구가 쓰였다는 사실만으로 이를 단정할 수 없다고 말했다(경향신문).

'동일 해커' 판단은 보도 시점과 매체마다 단정 수준이 다르다

보도 날짜에 따라 달라진 공격 주체 서술의 단정 수준을 나타낸 개념 일러스트
본문 내용을 정리한 개념도 · AI 생성

공격자가 하나인지, ARTEX가 실제로 쓰였는지에 대한 서술은 보도 날짜와 매체에 따라 달라졌다. 아래 표는 각 보도의 핵심 표현을 요약한 것이다.

보도(발행일)공격 주체·도구에 관한 서술
연합뉴스(10월 2일)ARTEX의 실제 공격 사용 여부는 금융당국·신한은행 등 공식 기관을 통해 확인되지 않음
MBC 뉴스투데이(10월 3일)금감원은 'AI를 활용한 무작위 해킹'으로 추정하지만 중국 AI 활용 여부는 아직 확인되지 않았다고 밝힘
서울신문(10월 4일, 단독)금융당국이 6개 은행 공통 흔적을 근거로 동일 주체의 공격으로 추정. 2금융권은 같은 주체인지 조사 중
경향신문(10월 4일)은행·저축은행·캐피털사가 같은 세력 소행으로 추정되는 공격을 받았고, ARTEX가 쓰인 흔적이 발견된 것으로 알려짐
뉴시스(10월 4일)오아시스시큐리티는 흔적만으로 실제 사용을 단정할 수 없고 공식 조사로 확인된 것도 아니라고 설명

표의 출처는 MBC, 뉴시스 등 각 매체 보도다.

서울신문 보도는 당국 판단의 근거를 밝혔다는 점에서 눈에 띈다. 당국이 동일 주체로 보는 근거는 6개 은행에서 공통으로 발견된 중국 AI 해킹 도구의 흔적이라고 서울신문은 전했다(서울신문). 공통으로 발견된 것은 '흔적'이어서, 도구가 실제로 실행됐다는 공식 확인과는 다른 층위로 읽는 편이 정확하다(이 글의 해석).

2금융권을 두고는 표현이 갈린다. 서울신문은 은행권을 공격한 주체와 같은지 조사 중이라고 했고, 경향신문은 저축은행·캐피털사까지 같은 세력의 소행으로 추정된다고 썼다(경향신문).

공격 주체 확인은 진행형이다. 서울신문은 당국이 국제 공조 등을 통해 공격 주체를 확인할 예정이라고 전했고, 경향신문은 누가 어떤 목적으로 공격을 시도했는지는 아직 드러나지 않았다고 썼다.

공격 기간도 보도마다 다르게 적혀 있다.

  • 서울신문: 금융당국에 따르면 9월 28일부터 10월 3일까지 최소 6개 은행에서 같은 해커의 공격이 확인됐다.
  • 경향신문: 9월 27일부터 30일 사이 신한·KB국민·하나·BNK부산은행과 예가람저축은행, 현대캐피탈에서 외부 침입으로 정보가 유출됐다.
  • 연합뉴스: BNK부산은행은 10월 1일 밤 9시께 외부의 웹서버 공격 시도를 받았다.

서울신문은 공격이 확인된 기간을, 경향신문은 유출이 일어난 기간을 적었다는 차이는 있다. 그래도 부산은행 날짜처럼 맞물리지 않는 부분이 남아 있어, 이 글은 어느 쪽이 정확한지 판단하지 않는다.

'ARTEX 관련 고유 IP 359개'는 공격 횟수가 아니라 노출 현황이다

보안업체 오아시스시큐리티는 9월 23일부터 10월 3일까지 수집한 데이터를 분석해 14개 국가·지역에서 ARTEX 관련 고유 IP 359개를 식별했다고 밝혔다(데일리시큐).

서버 소재지는 미국 236개(65.7%), 중국 53개(14.8%), 홍콩 39개(10.9%) 순이었고 세 곳이 전체의 91.4%를 차지했다. 한국에서도 4개가 관측됐다(뉴시스).

이 숫자를 읽을 때는 업체와 보도가 직접 붙인 단서를 함께 봐야 한다.

  1. 공격 횟수나 피해기관 수가 아니라 관련 서비스의 인터넷 노출 현황이다(데일리시큐).
  2. 서버 위치일 뿐 공격자의 국적이나 소재지를 보여주지 않는다. ARTEX는 정상적인 보안 점검에도 쓰여, 관측된 서버 모두를 공격용으로 볼 수 없다(뉴시스).
  3. 별도로 추적 중인 'CyberStrikeAI' 관련 서버 약 1,000개는 집계 범위와 중복 여부를 확인해야 해 ARTEX 수치와 단순 합산하기 어렵다. 두 도구 정보가 함께 나온 IP 9개가 있지만, 회사는 동일 공격자가 두 도구를 함께 썼다고 단정할 수 없다고 했다(데일리시큐, 뉴시스).

박춘식 아주대 사이버보안학과 교수는 고도화된 해킹 조직일수록 여러 나라를 경유해 흔적을 숨긴다고 했다(경향신문). 오아시스시큐리티 관계자는 AI 공격 자동화가 본격화되면 공격자가 얻는 가장 큰 이점은 새로운 공격 기술 자체보다 속도와 규모가 될 가능성이 높다고 말했다(뉴시스).

주변 시스템이 뚫린 배경으로 거론되는 것은 점검 공백이다

서울신문에 따르면 공격이 집중된 직원용 영업·업무 지원 시스템은 인터넷뱅킹 등 핵심 금융거래 시스템과 달리 금융감독원과 과학기술정보통신부의 취약점 점검 대상에서 제외돼 금융사가 자체 점검해 왔다. 금융당국은 공격이 이 자율점검 영역의 보안 허점을 노린 것으로 보고 있다(서울신문).

박찬암 스틸리언 대표도 메인 시스템은 아이디·비밀번호 외에 다른 인증 체계가 있었지만 이번엔 주변 시스템이라 그런 종류의 공격이 가능했던 것 같다고 말했다(경향신문).

공격 방식에 대한 묘사는 매체마다 결이 다르다.

  • 연합뉴스: 신한은행을 겨냥한 것으로 추정되는 공격을 크리덴셜 스터핑, 즉 미리 확보한 아이디·비밀번호 조합을 여러 시스템에 무차별 대입하는 방식으로 설명했다(연합뉴스).
  • 경향신문: 공격자가 신한은행 대출모집인용 서비스에 무작위로 값을 넣어 유효한 고객번호를 찾아낸 뒤 연락처 등 다른 정보를 빼낸 것으로 알려졌다고 썼다.
  • 데일리안: 신한은행이 통신 전문 구조(코드) 무단 해킹 영향으로 고객 정보가 유출됐다고 밝혔다고 전했다(데일리안).
  • 연합뉴스: 부산은행은 주요 공격을 차단했지만 세션 검증이 충분하지 않았던 일부 웹페이지에서 정보가 노출됐다고 전했다.

이 서술들이 같은 과정을 다른 말로 표현한 것인지는 보도만으로 판단하기 어렵다. 당국은 해커가 특정 회사를 겨냥했다기보다 AI로 금융사 여러 곳을 무작위로 공격하는 과정에서 방어가 허술한 곳이 뚫린 것으로 보고 있다고 경향신문은 전했다.

이 설명대로라면 이번 사건에서 눈여겨볼 것은 새로운 수법보다 점검이 덜 된 주변 시스템이다(이 글의 해석).

고객에게 남은 위험으로 거론되는 것은 정교한 피싱이다

이억원 금융위원장은 4일 회의에서 “부정 결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았지만, 보이스피싱·스미싱 등 2차 피해로 이어질 가능성을 배제할 수 없다”고 했다(경향신문).

경향신문은 이름과 연락처에 연 소득·대출한도까지 합쳐지면 실제 대출 상담 내용을 아는 것처럼 접근하는 정교한 피싱에 악용될 수 있다고 짚었다. 하나은행 유출 항목에는 주민등록번호와 직장명이, KB국민은행 항목에는 암호화된 주민등록번호가 포함됐다(데일리안).

은행들의 보상·안내 표현은 다음과 같다.

은행보상 관련 표현고객 안내
신한은행정상혁 행장이 손해를 입게 되는 경우 전액 보상하겠다고 약속. 보상안은 당국 협의 뒤 발표 예정유출 고객을 모두 확인해 문자·통지문 발송을 마쳤다는 게 은행 관계자 설명
KB국민은행고객 피해가 발생할 경우 전액 보상 방침유출 사실과 2차 피해 예방 방법 안내
하나은행실제 피해가 발생할 경우 관련 규정에 따라 전액 보상 방침피해 대상 고객에게 개별 통보 진행(2일 보도 기준)

표의 출처는 연합뉴스, 데일리안, 경향신문이다.

세 은행 모두 '전액 보상'을 말했지만, 표현은 모두 실제 손해나 피해가 생기는 경우를 전제로 한다(이 글의 해석).

지금 할 수 있는 일은 다음 순서로 정리할 수 있다. 보도된 사실에 기댄 일반적인 주의 사항이며, 은행이 공지하는 절차를 대신하지 않는다.

  1. 거래 은행에서 유출 통지가 왔는지 확인한다. 신한·KB국민·하나은행은 유출 고객에게 개별 안내를 마쳤거나 진행 중인 것으로 보도됐다.
  2. 대출 한도나 소득을 아는 듯 접근하는 전화·문자는 일단 의심하고, 통화를 끊은 뒤 은행에 직접 확인한다. 금융위원장이 2차 피해로 든 것이 보이스피싱·스미싱이다.
  3. 같은 비밀번호를 여러 사이트에 쓰고 있다면 바꾼다. 크리덴셜 스터핑은 같은 아이디와 비밀번호를 여러 곳에 쓰는 관행을 노린다고 연합뉴스는 설명했다. 다만 신한은행 유출 경로는 대출모집인 서비스의 본인 확인 절차 우회로 보도됐다.
  4. 신한은행 보상안 발표와 은행별 보상 기준을 확인한다.

다음에 확인할 것은 당국 점검 결과, 보상안, 공격 주체다

당국 대응은 이렇게 이어졌다.

  • 10월 2일: 금융위원회가 신진창 사무처장 주재로 긴급 상황 대응회의를 열고 은행권과 카드업권에 외부 노출된 전산시스템 전반의 보안 점검을 주문했다(데일리안). 시대는 이 회의가 금감원·금융보안원·주요 은행·카드사와 함께 열렸고, 당국이 금융회사의 자체 점검 결과를 조속한 시일 내 보고받을 예정이라고 전했다. MBC는 당국이 전 금융권에 자체 점검과 보고를 지시했다고 보도해, 점검 범위 표현이 매체마다 다르다(시대, MBC).
  • 10월 4일 오후 2시: 이억원 위원장 주재로 전 금융권 긴급 점검회의가 열렸다(경향신문). 서울신문은 회의 전 보도에서 이찬진 금융감독원장이 함께 참석하고, 자율점검에 맡겨진 시스템의 관리·감독을 보완하는 제도 개선도 논의할 방침이라고 전했다.
  • 10월 4일: 이재명 대통령이 철저한 조사와 대책 마련을 지시했다고 강유정 청와대 수석대변인이 밝혔다(경향신문).
  • 경향신문 4일 보도 기준, 신한은행에는 금감원·금융보안원의 현장조사가 이어지고 있다.

앞으로 확인할 지점은 다음과 같다. 당국이 밝힌 보고 시점 표현은 '조속한 시일 내'다.

  • 금융회사 자체 점검 결과와 추가 유출 여부
  • 신한은행 보상안(당국 협의 뒤 발표 예정)
  • 저축은행·캐피털사 공격 주체가 은행권과 같은지(서울신문: 조사 중)
  • 증권·카드·보험사의 피해 여부(서울신문: 공격 시도는 있었으나 추가 피해는 아직 확인되지 않음)
  • 국제 공조를 통한 공격 주체 확인
  • ARTEX가 실제 공격에 쓰였는지에 대한 공식 조사 결과
  • 자율점검 시스템 감독을 보완하는 제도 개선 내용

참고 자료

블로그 네클이 함께 운영하는 무료 서비스

접속 - | 오늘 - | 어제 - | 전체 -
위로 스크롤