The Daily Newsstand · Free, Always
Thursday, October 8, 2026

“韓 금융사 턴 경력도 넣어줘”...中 20대, AI 이력서 쓰다 ‘해킹 정황’ 흘렸다

Translate

마이에이전트

나만의 AI 비서 마이에이전트 마이에이전트

테크·과학 > 테크

크라우드스트라이크 분석 보고서
공격자 서버서 클로드 작업기록 확보
해킹 성과 담은 이력서 요청해 덜미
학력·거주지 입력...신원 단정은 아직
실제 침투엔 中 아르텍스·딥시크 동원

최근 금융권 해킹 사고가 발생한 가운데 지난 5일 서울 시내 한 건물 내에 설치된 은행 ATM기. [연합뉴스]

최근 금융권 해킹 사고가 발생한 가운데 지난 5일 서울 시내 한 건물 내에 설치된 은행 ATM기. [연합뉴스]

최근 국내 금융권을 공격한 해커가 중국 광둥성에 사는 26세 인물일 수 있다는 분석이 나왔다. 단서는 공격자가 생성형 인공지능(AI) 코딩 도구 ‘클로드 코드’에 이력서를 써달라며 직접 입력한 신상 정보에서 나왔다. 실제 침투에는 중국산 해킹 자동화 도구와 중국 AI 모델 ‘딥시크’가 동원된 것으로 추정된다.

글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 이같이 밝혔다. 보고서에 따르면 공격자는 보안 연구자 이력서를 요청하며 이번 공격의 결과를 경력 항목에 넣어달라고 했다. 함께 입력한 정보에는 이름과 전화번호, 텔레그램 계정, 학력(중국 화남이공대), 거주지(광둥성 마오밍)가 포함됐다.

나이 정보는 엇갈린다. 공격자는 나이를 26세로 적었지만, 처음 입력한 생년월일은 2007년 9월생이었다. 이대로라면 만 19세다. 크라우드스트라이크는 입력된 신상이 공격자 본인 것일 가능성이 높다고 봤다. 다만 현재 정보만으로는 확정적으로 연결할 수 없다고 선을 그었다.

같은 텔레그램 계정명은 다른 작업에서도 나왔다. 텔레그램 기반 대체불가토큰(NFT) 선물 마켓플레이스의 취약점을 조사한 작업 기록에 같은 계정명이 남아 있었다. 중국 결제 플랫폼으로 추정되는 곳을 노린 정체불명 공격자도 이 계정명을 썼다.

최근 국내 은행권에서 잇따라 발생한 개인정보 유출 사고와 관련해 피해자들 사이에서 집단소송 움직임이 나타나고 있는 것으로 알려졌다. [챗GPT]

최근 국내 은행권에서 잇따라 발생한 개인정보 유출 사고와 관련해 피해자들 사이에서 집단소송 움직임이 나타나고 있는 것으로 알려졌다. [챗GPT]

스스로 열어둔 서버서 작업기록 노출

신상 정보는 공격자 쪽 서버에서 확보됐다. 크라우드스트라이크는 공격자가 통제하던 서버의 ‘오픈 디렉터리’를 분석했다. 오픈 디렉터리는 인증 없이 외부에서 누구나 내용을 볼 수 있는 공개 폴더다. 이곳에서 클로드 코드 세션 기록과 메모리 파일, 해킹 도구 설정 파일이 나왔다.

추적은 국내 공격과 연관된 것으로 지목된 서버에서 시작됐다. 이 서버의 공개 폴더에 있던 클로드 코드 설정 문서에는 중국어 침투테스트 지시문과 함께 공격자의 홍콩 소재 IP가 적혀 있었다. 홍콩 IP를 따라가자 작업 기록이 담긴 또 다른 공개 폴더가 나왔다. 크라우드스트라이크는 홍콩 서버가 주 거점 역할을 하고, 별도 서버가 한국 공격을 수행한 것으로 추정되는 이중 구조로 분석했다.

작업 기록에는 공격자가 한국 유출 데이터가 주로 어디서 거래되는지 클로드에 묻고, 한국 텔레그램 데이터 판매 그룹을 찾아달라고 요청한 내용도 있었다.

최근 국내 은행권이 잇달아 해킹 공격을 당했다. 해커 신원으로 중국 광둥성 출신이 거론되고 있다. [연합뉴스]

최근 국내 은행권이 잇달아 해킹 공격을 당했다. 해커 신원으로 중국 광둥성 출신이 거론되고 있다. [연합뉴스]

中 오픈소스 도구로 자동 침투

침투에는 중국에서 개발된 오픈소스 에이전틱 침투테스트 도구 ‘아르텍스(ARTEX)’가 쓰였다. 에이전틱 침투테스트 도구는 AI가 스스로 취약점을 찾고 침투까지 시도하도록 자동화한 프로그램이다. 아르텍스의 주력 모델은 딥시크 ‘v4.1-플래시’였다. 공격자는 중간 판매처를 거쳐 이 모델에 접속한 것으로 추정된다. 클로드 코드 작업 일부에는 중국 즈푸AI의 ‘GLM-5.3’과 xAI의 ‘그록 4.6’도 연결해 썼다. 공격 과정에서 거쳐 간 우회(프록시) IP도 9개 확인됐다.

공격은 9월 말부터 10월 초까지 이어졌다. 보고서는 업계 보도를 인용해 한 은행에서는 대출 중개인용 대출 진행 조회 서비스가, 다른 은행에서는 직원용 모바일 업무지원 시스템이 침해됐다고 전했다.

크라우드스트라이크는 공격자를 금전적 동기를 가진 중국어 사용자로 추정했다. 신뢰도는 ‘중간’ 수준으로 평가했다. 중국산 도구를 쓴 점과 중국어 지시문이 확인된 점이 근거다. 기존에 알려진 해킹 조직과의 연관성은 확인되지 않았다.

보고서는 AI 도구 덕분에 금전 목적의 공격자가 짧은 기간에 여러 건의 침투를 벌일 수 있게 됐다고 평가했다. 또 공격자들이 작전 속도와 역량을 높이기 위해 AI 활용을 계속 시도할 것으로 내다봤다.

크라우드스트라이크

CRWD

CrowdStrike Holdings, Inc. NASDAQ

크라우드스트라이크가 오픈디렉터리 분석을 통해 국내 금융권을 겨냥한 해킹 공격의 서버 구조와 신상 단서를 추적했습니다.
공격자가 AI 코딩 도구에 입력한 세션 기록과 설정 문서에서 중국어 지시문 및 홍콩 거점이 확인됐습니다.
AI 도구의 자동화 역량이 공격에 악용된 사례로, 보안 업계에서는 정교해진 침투 수법에 대한 대응을 주시하고 있습니다.

주의사항 : 본 서비스는 AI의 구조적 한계로 인해 오류가 발생할 수 있습니다. 모든 내용은 투자 권유 또는 주식거래를 목적으로 하지 않습니다.

신고하기

신고 사유 선택

추천질문

Powered by

perplexity

에디터 픽 추천기사

핵심요약 쏙

AI 요약은 OpenAI의 최신 기술을 활용해 핵심 내용을 빠르고 정확하게 제공합니다.
전체 맥락을 이해하려면 기사 본문을 함께 확인하는 것이 좋습니다

최근 금융권을 공격한 해커는 중국 광둥성에 거주하는 26세 인물일 가능성이 높으며, 이력서를 작성할 때 사용한 정보가 주요 단서로 여겨진다.

해커는 중국산 해킹 자동화 도구와 AI 모델을 사용해 침투를 시도했으며, 이러한 공격은 9월 말부터 10월 초까지 이어졌다.

크라우드스트라이크는 공격자의 금전적 동기를 추정하며, AI 도구 사용이 단기간에 여러 건의 침투를 가능하게 했다고 분석했다.

View the original on 매일경제 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.