ESPNDodgers dispatch Braves, advance to third straight NLCSESPN DeportesEN VIVO: interferencia de aficionado crea polémica, Volpe remolca una y acerca a YankeesLa NaciónLa agenda de la TV del jueves: el Masters 1000 de Shanghai y la acción del básquetbol한겨레대구로페이 오프라인 물량 130억 남아…아이엠뱅크서 충전 가능Daily MaverickBarn owls, bees, puffins and hedgehogs to feature on UK banknotesZDF heuteEntdecken Sie das ZDF-NachrichtenstudioUOLSão Paulo perde no Mineirão, e Cruzeiro salta para o quarto lugar no BrasileiroThe Jerusalem PostProtesters overrun Israeli peace vigil marking October 7 attended by MamdaniEl ComercioTemblor en México EN VIVO HOY, 07/10/2026 - hora exacta, magnitud y epicentro del último sismo vía SSNNew Straits TimesMcTominay cleared to return, Napoli sayESPN CricinfoWeatherald subbed out with concussion after fielding incident경향신문‘장보기는 옛말’…충북 청주지역 전통시장, 주·야간 복합문화공간 됐다
The Daily Newsstand · Free, Always
Thursday, October 8, 2026

금융권 해킹범 ‘중국 광둥성 26세’ 가능성…홍콩 거점 두고 LA 서버서 공격

Translate
지난 7일 서울 시내에 주요 은행들의 현금인출기(ATM)가 설치돼 있다. 연합뉴스

지난 7일 서울 시내에 주요 은행들의 현금인출기(ATM)가 설치돼 있다. 연합뉴스

최근 한국 금융권을 연이어 해킹한 공격자의 신원을 추정할 수 있는 단서가 처음으로 나왔다. 한 사이버보안 기업이 이번 해킹 공격자를 중국 광둥성에 사는 26세 청년일 가능성이 있다고 주장했다. 이 해커는 홍콩에 공격 거점을 두고 미국 로스앤젤레스(LA)에 설치된 서버를 통해 한국 금융사들을 공격했던 것으로 추정된다.

글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 공격자가 통제하던 서버에서 이 같은 개인정보가 담긴 인공지능(AI) 사용 기록을 확인했다고 밝혔다.

다만 이는 정황에 따른 추정으로, 확정적 신원 특정은 아니라고 선을 그었다.

보고서에 따르면 단서는 공격자가 AI 코딩 도구 ‘클로드 코드’를 쓰는 과정에서 노출됐다. 공격자는 AI에 ‘보안 연구자 이력서’를 써달라고 요청하면서, 이번 한국 금융권 공격의 성과를 경력 항목으로 넣어달라고 했다.

이때 공격자는 자신의 신상을 함께 입력했다. 이름 이니셜 ‘YY’, 휴대전화 번호, 텔레그램 계정, 나이 26세, 화난이공대(華南理工大) 학력, 광둥성 마오밍시 거주 등이다.

다만 공격자는 처음에는 생년월일을 2007년 9월 22일로 입력했는데, 이대로라면 만 19세다. 나이를 허위로 입력했을 가능성이 있다.

같은 텔레그램 계정명은 다른 해킹 정황에서도 나왔다. 텔레그램 기반 대체불가토큰(NFT) 선물 거래소의 취약점을 조사한 AI 사용 기록에 이 계정명이 등장했다. 중국 결제 플랫폼으로 추정되는 곳을 겨냥한 공격에서도 같은 계정명이 쓰였다.

공격자의 거점은 홍콩에 있는 서버다. 한국 금융기관 공격이 시작된 곳은 이와 별개의 서버로 추정되며, IP 주소를 조회하면 미국 로스앤젤레스(LA)로 나온다. 이 서버에는 중국에서 개발돼 최근 공개된 오픈소스 AI 모의해킹 도구 ‘아르텍스’(ARTEX)가 설치돼 있었다.

AI에게 모의해킹을 어떻게 수행할지 지시하는 중국어 문서도 LA 서버에서 발견됐다. 이 문서에 홍콩 서버의 IP 주소가 적혀 있었고, 크라우드스트라이크는 이를 따라가 홍콩 서버를 찾아냈다.

공격자는 추적을 피하려고 9개의 경유(프록시) IP도 거쳤다.

빼낸 정보를 팔려 한 정황도 담겼다. 공격자는 AI에 해커들이 한국의 유출 정보를 주로 어디서 파는지 물었고, 한국 관련 텔레그램 데이터 판매방을 찾아달라고도 요청한 것으로 나타났다.

공격은 지난달 말부터 이달 초까지 이어졌다. 공격자는 아르텍스에 중국 AI 모델 ‘딥시크’를 연결해 썼고, 클로드 코드 작업에는 중국 즈푸AI의 ‘GLM’과 미국 xAI의 ‘그록’도 추가로 동원했다.

크라우드스트라이크는 “공격자가 중국어 사용자이며 금전적 동기로 움직였을 가능성이 높다”고 평가했다.

크라우드스트라이크는 이번 공격이 특정 해킹 조직의 소행으로 규정되지는 않았다고 밝혔다. 그러면서 “AI 도구가 금전 목적의 공격자로 하여금 짧은 기간에 여러 건의 침투를 수행하게 해줄 수 있음을 보여준다”고 평가했다.

View the original on 경향신문 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.