‘금융권 턴 도구’ ARTEX 직접 깔아보니…코딩 몰라도 SNS서 무료 다운받아 30분 만에 구동

0일 이른 아침, 무심코 넘기던 인스타그램 피드 한가운데에서 눈길을 끄는 문구가 시선을 붙잡았다.
‘요즘 핫한 해킹 프로그램 한국어 버전 만들어봄.’
지난주 국내 금융권을 발칵 뒤집어놓았던 대규모 해킹 사건의 주범으로 지목된 중국발 침투 도구, 바로 ‘아르텍스(ARTEX)’였다. 보안 업계와 언론을 연일 떠들썩하게 만들었던 그 위험천만한 프로그램을 개인이 한국어로 번역해 배포하고 있다는 소식이었다.
호기심 반 의구심 반으로 게시물 아래에 질문 댓글을 남겼다.
“자료는 깃허브(GitHub·전 세계 개발자들이 소프트웨어 코드를 공유하는 공개 웹사이트)에 올려두었습니다. 링크 타고 들어가시면 바로 받으실 수 있어요.”
그가 알려준 링크를 누르자, 복잡한 인증이나 성인 인증, 결제 과정 따위는 전혀 없었다. 인터넷만 연결되어 있다면 지구상 누구라도 단 몇 초 만에 압축 파일을 무료로 내려받을 수 있었다. 수많은 보안 전문가를 밤잠 설치게 만든 ‘디지털 흉기’가 내 손에 들어왔다.
다운로드 폴더에 쌓인 파일 꾸러미를 열자 정체불명의 영문 코드와 폴더들이 쏟아져 나왔다. 일반인의 눈에는 난수표나 다름없는 풍경이었다. 예전 같았다면 사내 전산팀이나 보안 전문가의 도움을 청해야 했을 터다.
하지만 지금은 생성형 인공지능(AI) 시대다. 챗GPT 창을 열고 내려받은 파일 목록을 통째로 붙여 넣은 뒤 물었다. 답변은 막힘이 없었다. 챗GPT는 어린아이에게 레고 조립법을 설명하듯 친절하게 안내를 시작했다.
기자가 한 일이라곤 챗GPT가 짚어주는 대로 프로그램을 깔고, 화면에 뜬 영문 명령어를 마우스로 긁어 엔터 키를 누른 것이 전부였다. 눈과 손가락을 제외하면 그 어떤 전문 지식도, 고도의 컴퓨터 공학적 배경도 필요하지 않았다.
영화나 드라마에 나오는 천재 해커들의 고사양 슈퍼컴퓨터도 전혀 필요 없었다. 기자가 매일 마감 기사를 쓰는 평범한 사무용 얇은 노트북 하나로 모든 것이 쾌적하게 돌아갔다.
정확히 30분 만에 ARTEX 원본 중국판이 모니터 위에 완벽하게 구동됐다. 챗GPT가 귀띔해 준 몇 가지 추가 명령어를 더 입력하자, 거친 중국어 인터페이스가 깔끔한 한국어로 바뀌었다.
화면에 뜬 ARTEX의 본질은 무척 독특했다. 이 프로그램 자체가 거대한 지능을 가진 AI 모델은 아니었다. 대신 외부의 강력한 AI들을 자유자재로 불러와 팀원처럼 지휘하고 부릴 수 있는 ‘침투용 관제 플랫폼’에 가까웠다.
사용자의 입맛대로 해킹팀의 두뇌를 고를 수 있었다. 미국 앤트로픽의 ‘클로드(Claude)’를 두뇌로 삼는 해킹팀을 꾸릴 수도 있고, 오픈AI의 ‘GPT’를 지휘관으로 앉힐 수도 있었다. 가성비가 뛰어난 중국의 ‘딥시크(DeepSeek)’ 같은 모델을 불러와 배치하는 것도 가능했다.
실제 성능을 체감해 보기 위해 기자의 챗GPT 계정에서 연동 열쇠(API 키·소프트웨어끼리 대화할 수 있도록 발급해 주는 일종의 비밀 출입증)를 발급받아 ARTEX 설정창에 입력했다. 이 연동 작업마저 5분이 채 걸리지 않았다.
이제 번거로운 해킹 지식이나 프로그래밍 언어를 공부할 필요가 완전히 사라졌다. 평소 카카오톡을 하듯 채팅창에 “저 웹사이트에 무슨 틈이 있는지 알아봐 줘”라고 일상어로 말만 건네면, 연결된 AI가 알아서 목표물을 정찰하고 침투 경로를 탐색하는 환경이 완성된 것이다.
무엇보다 오싹했던 것은 비용이었다. 나에게 고용된 AI 해커들은 내가 연동한 챗GPT의 ‘토큰(AI가 글자를 처리하는 최소 단위의 데이터)’을 연료 삼아 일했다. 가벼운 정찰이나 작은 약점을 파고드는 작업에는 그저 몇 센트, 우리 돈으로 동전 몇 닢 수준의 ‘임금’을 지불하는 것만으로 충분했다. 커피 한 잔 값도 안 되는 돈으로 전 세계 최고 수준의 AI 두뇌를 사이버 공격용 용병으로 부릴 수 있게 된 셈이다.
ARTEX 화면 속 관리 메뉴를 열어 에이전트 목록을 호출하자, 총 8개로 세분화된 전문 AI 에이전트들의 명단이 정렬됐다. 그 역할 분담은 마치 카지노 금고를 털기 위해 각 분야 최고의 전문가들이 뭉친 할리우드 범죄 영화 ‘오션스 일레븐’의 한 장면을 방불케 했다.
사용자가 던진 모호한 명령을 세부 목표로 쪼개는 ‘목표 분해’가 작전의 큰 그림을 그리면, ‘계획 입안자’가 방어벽 상태를 살펴 실시간으로 공격 동선을 짰다. 기자의 일상어를 공격 지침으로 번역해 하달하는 중간 보스 격인 ‘주인·관리자’가 지휘봉을 잡고, ‘구현 노동자’는 지시받은 전산망의 틈을 파고들며 취약점을 수집했다.
여기에 각종 해킹 도구와 연동 프로그램을 실시간 관리하는 ‘자동 관리자’, 정찰부터 실제 타격과 흔적 지우기까지 혼자서 끝내는 올라운더 ‘침투 테스터’가 손발을 맞췄다. 마지막으로 구멍이 뚫리면 증거를 모아 보고서로 뽑아내는 ‘보고서 작성자’와 그 구멍이 진짜 열렸는지 다시 찔러보는 의심 많은 ‘취약점 재테스터’까지 달라붙었다. 인간 한 명이 며칠 밤을 새워야 할 분업 체계가 단 8개의 AI 알고리즘 안에서 물 흐르듯 완성되어 있었다.
취약점을 직접 테스트하기 전, 프로그램의 안전장치 규정을 살펴봤다. ARTEX 개발진은 최근 은행 해킹 사건이 언론을 통해 크게 보도되자, 프로그램 첫머리에 ‘무단 사이버 침입이나 데이터 탈취 등 악의적인 목적으로 사용해서는 안 된다’는 그럴싸한 윤리 지침을 명시해 두었다.
실제로 공격을 원천 차단한다는 ‘블랙리스트’ 목록도 존재했다. 시스템 내부를 들여다보니 차단 대상 도메인이 기본 내장되어 있었다.
해당 확장자를 가진 국가 기관이나 공공·교육기관의 인터넷 주소(IP·URL)에 대해서는 에이전트들이 일체 공격 작업을 수행하지 않도록 기본 설정되어 있었다.
그러나 이 목록에서 허점이 고스란히 드러났다. 은행이나 증권사 같은 ‘금융권 도메인’은 블랙리스트 그 어디에도 없었다. 공격자가 별다른 제재 없이 한국 금융사의 전산망 담벼락을 거침없이 넘나들 수 있었던 구조적 이유가 바로 여기에 있었다.
더 기가 막힌 것은 이 최소한의 안전장치마저도 허울뿐이었다는 점이다. 블랙리스트 목록 바로 옆에는 친절하게도 온·오프(ON/OFF) 토글스위치가 달려 있었다. 마우스 클릭 한 번으로 차단 스위치를 끄면, 정부 기관이든 교육기관이든 즉각 공격 사정권에 들어가는 구조였다.
애초에 범죄를 막겠다는 진정성 있는 방어막이 아니라, 훗날 개발자가 중국 사법 당국으로부터 “정부 기관 해킹을 방조했다”는 책임을 회피하기 위해 급조해 둔 얄팍한 ‘면피용 장치’에 불과했던 것이다.
프로그램의 소스코드가 저장된 깃허브의 업데이트 기록(커밋 로그)을 살펴보자 등골이 서늘해졌다. 그 진화 속도가 가히 폭발적이었다.
개발진은 최근 한 달 사이에만 무려 10차례가 넘는 코드 수정과 버전 패치를 단행했다. 취재를 진행하던 당일에도 불과 9시간 전에 새로운 기능 개선 패치가 업데이트되어 올라와 있었다.
업데이트 내역은 단순한 오탈자 수정이나 사소한 오류 개선 수준이 아니었다. 중국의 딥시크(DeepSeek)나 즈푸AI(Zhipu AI)의 GLM 등 최신 거대언어모델(LLM)과의 연동성을 대폭 높이고, 공격 대상 웹사이트의 접속 상태(세션)를 끈질기게 유지하며, 보안 추적을 따돌리는 우회 통로(프록시) 기능을 극도로 정교화하는 내용이었다. 한마디로 ‘실제 침투 성공률’을 극대화하는 방향으로 코드가 쉴 새 없이 벼려지고 있었다.
전통적인 사이버 보안의 문법에서는 새로운 악성코드 변종이 출현하고 이를 방어막이 학습해 막아내는 데 통상 수주에서 수개월이 걸렸다. 보안 기업들은 알려진 악성코드의 고유한 지문(시그니처)을 분석해 백신을 만들었다.
하지만 지금은 방어자가 채 무기의 성격을 파악하기도 전에 공격 도구는 새로운 AI 모델의 지능을 흡수하며 상상 이상의 속도로 진화하고 있었다.
시험 구동을 마치자 마자 노트북 화면 속에서 8개의 AI 에이전트들은 지휘관의 다음 명령을 기다리며 푸른 커서를 깜빡이고 있었다.
고도의 해킹 기술을 배우기 위해 밤을 새우던 시대는 끝났다. 이제는 악의적인 의도와 동전 몇 닢, 그리고 클릭 몇 번만 있으면 누구나 파괴적인 해킹 조직의 수장이 될 수 있는 시대다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.