The Jerusalem PostIran-backed militias trample US flag, exposing Iraq’s sovereignty problem - analysisESPNOur guide to every Week 4 game: Matchup previews, predictions, picksInquirerWoman killed, 2 injured in Pangasinan tricycle crashESPN DeportesVerstappen está de vuelta, ganó en Malasia con autoridadPunchZamfara begins road project to boost farming, security한겨레“국외 영화제 초청 받은 ‘암살자(들)’ 상영 막겠다” 국힘, 도 넘은 정치공세ZDF heuteAktuelle Pressemitteilungen des ZDFSouth China Morning PostOn-site staff, hotline deployed as Kai Tak Hospital starts phased operationsThe South AfricanSpringbok Women beat Spain in WXV as Ireland home Tests loomSportstarMohun Bagan vs Punjab FC LIVE score: MBSG 0-0 PFC; Chhangte, Liston start in IFA Shield semifinal
The Daily Newsstand · Free, Always
Sunday, October 4, 2026

AI ‘아텍스’, 해킹 도구로 악용 정황…애초 보안점검 위해 개발

Translate

광고

금융권 전반의 개인정보 침해 사고가 잇따른 가운데, 사이버 보안 점검을 목적으로 개발된 인공지능(AI) 도구가 이번 해킹 공격에 악용된 정황이 확인됐다. 다만 전문가들은 기존 자동화 봇으로도 가능한 공격 수법인 만큼, 이번 사고를 ‘인공지능 기술 발전에 따른 불가피한 피해’로 해석하는 것은 경계해야 한다고 지적한다.

4일 보안업계 설명을 들어보면, 지난달 말 신한은행 등 국내 주요 은행을 겨냥한 해킹 공격에 사용된 웹서버에서 ‘아텍스(ARTEX)-自主渗透测试控制台(자주삼투측시공제태·자율 침투 테스트 콘솔)’라는 문구가 발견됐다. 아텍스는 글로벌 오픈소스 코드 공유 플랫폼 깃허브(GitHub)에 공개된 거대언어모델(LLM) 기반 보안 점검 도구로, 지난 8월 중국 바이두 보안대응센터(BSRC)가 주최한 ‘에이전트 플러스’(Agent+) 공격 능력 챌린지에서 우승한 프로젝트다.

신한은행 등을 대상으로 한 이른바 ‘크리덴셜 스터핑’ 공격은 다크웹에서 불법 유통되는 수만, 수백만건의 아이디와 비밀번호를 무작위로 입력해 로그인에 성공, 개인정보를 탈취하는 방식으로 국내 기업 및 공공기관의 개인정보 유출 사고 때 흔히 활용된 공격 양식이다.

광고

이전 사고와 달라진 점은 공격에 활용된 ‘도구’다. 기존에는 해커가 사전에 작성한 명령어에 따라 자동화 봇(자동화 프로그램)이 로그인 창에 아이디와 비밀번호를 기계적으로 입력하는 방식으로 공격이 이뤄졌다. 반면, 이번 사고의 경우 해커가 직접 찾아야 했던 시스템 취약점을 거대언어모델 기반으로 알아서 탐색해 공격을 실행하는 인공지능 도구가 활용된 것으로 추정된다.

인공지능 해킹 도구를 활용하면 기존 대비 빠르고 정교한 공격이 가능하다. 황석진 동국대 국제정보보호대학원 교수는 “예컨대 사람이 직접 로그인 정보를 입력하고 엔터키를 누르는 데까지 5초, 기존 자동화 봇이 1초가 걸렸다면 인공지능 에이전트는 0.3~0.5초 수준으로 시간이 크게 단축된다”며 “또 단순히 계정 정보를 무작위로 대입하는 데 그치지 않고, 시스템 조건에 맞지 않는 계정을 사전에 걸러내는 등 공격의 정교함도 높아진다”고 말했다.

광고

광고

다만, 이번 해킹에 아텍스가 활용된 흔적이 발견됐다고 해서, 인공지능이 공격 대상 선정부터 시스템 침입까지 전 과정을 인간 개입 없이 자율적으로 수행했다고 단정하긴 어렵다. 김승주 고려대 정보보호대학원 교수는 이날 소셜미디어를 통해 “현재까지는 전체 공격 과정에서 아텍스가 어느 단계부터 어느 단계까지 활용됐는지, 그리고 사람과 인공지능이 각각 어떤 역할을 담당했는지도 명확히 확인되지 않았다”고 했다.

전문가들은 이번 사고의 원인을 인공지능의 자율 해킹 능력에서 찾는 것은 경계해야 한다고 지적한다. 문제가 된 신한은행 대출모집인용 조회 서비스 등의 경우 고객이 직접 이용하는 주 전산망이 아니기에 다중 인증 방식을 적용하지 않는 등 시스템 보안 체계가 상대적으로 허술하게 설계됐기 때문이다. 인공지능 활용 없이도 기존 해킹 도구로 충분히 침투할 수 있는 취약점이 존재했다는 것이다. 김명주 서울여대 정보보호학과 교수는 “인공지능 도구의 사용 여부가 본질이 아니라, 애초에 은행 부가시스템의 취약점을 제대로 관리하지 않은 것이 문제”라며 “‘최첨단 인공지능 탓에 은행이 손쓸 수 없었다’는 식의 주장은 막연한 공포감만 키우고, 근본적인 대책 마련 수립을 어렵게 만들 수 있다”고 꼬집었다.

View the original on 한겨레 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.