“韓 금융사 턴 경력도 넣어줘”...中 20대, AI 이력서 쓰다 ‘해킹 정황’ 흘렸다

나만의 AI 비서
크라우드스트라이크 분석 보고서
공격자 서버서 클로드 작업기록 확보
해킹 성과 담은 이력서 요청해 덜미
학력·거주지 입력...신원 단정은 아직
실제 침투엔 中 아르텍스·딥시크 동원
최근 국내 금융권을 공격한 해커가 중국 광둥성에 사는 26세 인물일 수 있다는 분석이 나왔다. 단서는 공격자가 생성형 인공지능(AI) 코딩 도구 ‘클로드 코드’에 이력서를 써달라며 직접 입력한 신상 정보에서 나왔다. 실제 침투에는 중국산 해킹 자동화 도구와 중국 AI 모델 ‘딥시크’가 동원된 것으로 추정된다.
글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 이같이 밝혔다. 보고서에 따르면 공격자는 보안 연구자 이력서를 요청하며 이번 공격의 결과를 경력 항목에 넣어달라고 했다. 함께 입력한 정보에는 이름과 전화번호, 텔레그램 계정, 학력(중국 화남이공대), 거주지(광둥성 마오밍)가 포함됐다.
나이 정보는 엇갈린다. 공격자는 나이를 26세로 적었지만, 처음 입력한 생년월일은 2007년 9월생이었다. 이대로라면 만 19세다. 크라우드스트라이크는 입력된 신상이 공격자 본인 것일 가능성이 높다고 봤다. 다만 현재 정보만으로는 확정적으로 연결할 수 없다고 선을 그었다.
같은 텔레그램 계정명은 다른 작업에서도 나왔다. 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스의 취약점을 조사한 작업 기록에 같은 계정명이 남아 있었다. 중국 결제 플랫폼으로 추정되는 곳을 노린 정체불명 공격자도 이 계정명을 썼다.
스스로 열어둔 서버서 작업기록 노출
신상 정보는 공격자 쪽 서버에서 확보됐다. 크라우드스트라이크는 공격자가 통제하던 서버의 ‘오픈 디렉터리’를 분석했다. 오픈 디렉터리는 인증 없이 외부에서 누구나 내용을 볼 수 있는 공개 폴더다. 이곳에서 클로드 코드 세션 기록과 메모리 파일, 해킹 도구 설정 파일이 나왔다.
추적은 국내 공격과 연관된 것으로 지목된 서버에서 시작됐다. 이 서버의 공개 폴더에 있던 클로드 코드 설정 문서에는 중국어 침투테스트 지시문과 함께 공격자의 홍콩 소재 IP가 적혀 있었다. 홍콩 IP를 따라가자 작업 기록이 담긴 또 다른 공개 폴더가 나왔다. 크라우드스트라이크는 홍콩 서버가 주 거점 역할을 하고, 별도 서버가 한국 공격을 수행한 것으로 추정되는 이중 구조로 분석했다.
작업 기록에는 공격자가 한국 유출 데이터가 주로 어디서 거래되는지 클로드에 묻고, 한국 텔레그램 데이터 판매 그룹을 찾아달라고 요청한 내용도 있었다.
中 오픈소스 도구로 자동 침투
침투에는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 ‘아르텍스(ARTEX)’가 쓰였다. 에이전틱 침투테스트 도구는 AI가 스스로 취약점을 찾고 침투까지 시도하도록 자동화한 프로그램이다. 아르텍스의 주력 모델은 딥시크 ‘v4.1-플래시’였다. 공격자는 중간 판매처를 거쳐 이 모델에 접속한 것으로 추정된다. 클로드 코드 작업 일부에는 중국 즈푸AI의 ‘GLM-5.3’과 xAI의 ‘그록 4.6’도 연결해 썼다. 공격 과정에서 거쳐 간 우회(프록시) IP도 9개 확인됐다.
공격은 9월 말부터 10월 초까지 이어졌다. 보고서는 업계 보도를 인용해 한 은행에서는 대출 중개인용 대출 진행 조회 서비스가, 다른 은행에서는 직원용 모바일 업무지원 시스템이 침해됐다고 전했다.
크라우드스트라이크는 공격자를 금전적 동기를 가진 중국어 사용자로 추정했다. 신뢰도는 ‘중간’ 수준으로 평가했다. 중국산 도구를 쓴 점과 중국어 지시문이 확인된 점이 근거다. 기존에 알려진 해킹 조직과의 연관성은 확인되지 않았다.
보고서는 AI 도구 덕분에 금전 목적의 공격자가 짧은 기간에 여러 건의 침투를 벌일 수 있게 됐다고 평가했다. 또 공격자들이 작전 속도와 역량을 높이기 위해 AI 활용을 계속 시도할 것으로 내다봤다.
크라우드스트라이크
CRWD
CrowdStrike Holdings, Inc. NASDAQ
크라우드스트라이크가 오픈디렉터리 분석을 통해 국내 금융권을 겨냥한 해킹 공격의 서버 구조와 신상 단서를 추적했습니다.
공격자가 AI 코딩 도구에 입력한 세션 기록과 설정 문서에서 중국어 지시문 및 홍콩 거점이 확인됐습니다.
AI 도구의 자동화 역량이 공격에 악용된 사례로, 보안 업계에서는 정교해진 침투 수법에 대한 대응을 주시하고 있습니다.
주의사항 : 본 서비스는 AI의 구조적 한계로 인해 오류가 발생할 수 있습니다. 모든 내용은 투자 권유 또는 주식거래를 목적으로 하지 않습니다.
신고하기
신고 사유 선택
추천질문
Powered by
perplexity
에디터 픽 추천기사
-
'선박왕' 밀린 세금 4000억 결국 받아냈다
-
잠재성장률 반등 노리는 정부 … 경제6단체 “유연한 재고용 필요”
-
금리 뻔히 오르는데 변동금리 왜? … 5060 몰리는 이유 보니
-
탄소중립·경제성장 두토끼 잡는다 … '녹색대전환' 1000조 투입
-
정부 산란계 줄여놓고 ‘외국산 수입’ 땜질 논란
핵심요약 쏙
AI 요약은 OpenAI의 최신 기술을 활용해 핵심 내용을 빠르고 정확하게 제공합니다.
전체 맥락을 이해하려면 기사 본문을 함께 확인하는 것이 좋습니다
핵심요약 쏙
AI 요약은 OpenAI의 최신 기술을 활용해 핵심 내용을 빠르고 정확하게 제공합니다.
전체 맥락을 이해하려면 기사 본문을 함께 확인하는 것이 좋습니다
최근 금융권을 공격한 해커는 중국 광둥성에 거주하는 26세 인물일 가능성이 높으며, 이력서를 작성할 때 사용한 정보가 주요 단서로 여겨진다.
해커는 중국산 해킹 자동화 도구와 AI 모델을 사용해 침투를 시도했으며, 이러한 공격은 9월 말부터 10월 초까지 이어졌다.
크라우드스트라이크는 공격자의 금전적 동기를 추정하며, AI 도구 사용이 단기간에 여러 건의 침투를 가능하게 했다고 분석했다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.