"해킹 고수도 아니었다"…한국 금융권 공격 키운 AI

크라우드스트라이크 "AI 없었다면 혼자 대규모 공격 어려웠을 것"

숙련도 낮아도 여러 금융기관 겨냥…AI로 공격 속도·범위 확대

애덤 마이어스 크라우드스트라이크 공격대응작전 총괄
애덤 마이어스 크라우드스트라이크 공격대응작전 총괄이 8일 한국 금융기관을 겨냥한 사이버 공격 활동 분석 결과를 설명하는 화상 브리핑을 열고 기자들의 질문에 답변하고 있다. [캡처 권하영]

(서울=연합뉴스) 권하영 기자 = 최근 국내 금융권을 겨냥한 연쇄 해킹과 관련해, 공격자가 숙련된 해커는 아니며 인공지능(AI) 도구를 결합해 다수 금융기관을 상대로 효과적인 공격을 벌일 수 있었다는 분석이 나왔다.

미국 사이버보안 기업 크라우드스트라이크는 8일 한국 금융기관을 겨냥한 사이버 공격 활동 분석 결과를 설명하는 화상 브리핑을 열고 이같이 밝혔다.

애덤 마이어스 크라우드스트라이크 공격대응작전 총괄은 공격자의 기술 수준에 대해 "높은 수준의 역량을 가진 것은 아니었다"며 낮은 운영 보안 수준과 공격 과정에서 다수의 흔적을 남긴 점 등을 근거로 제시했다.

마이어스 총괄은 "공격자가 AI 없이 혼자서 이 정도 규모의 공격을 해냈을 것이라고 보지는 않는다"며 "역량 자체는 그다지 정교하지 않았지만 효과적이었다"고 평가했다.

크라우드스트라이크는 앞서 7일(현지시간) 공개한 분석 보고서에서 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성이 있다고 밝힌 바 있다.

공격자는 중국산 AI 침투테스트 도구 '아르텍스'(ARTEX)에 딥시크 등 여러 AI 모델을 결합한 것으로 분석됐다. 여기에 홍콩의 통제 서버와 별도 공격 서버, 다수의 우회 접속 경로를 활용해 한국 금융기관을 잇달아 공격했으며, 생성형 AI 코딩 도구 '클로드 코드'도 함께 사용한 것으로 파악됐다.

크라우드스트라이크는 공격자가 남긴 흔적(아티팩트)을 토대로 이 같은 공격 과정을 재구성할 수 있었다고 설명했다.

◇ AI가 키운 공격 속도·범위…사람보다 2.5배 활동

마이어스 총괄은 이번 사례를 비롯해 최상위 성능을 갖춘 프론티어 AI를 활용한 사이버 공격이 전반적으로 증가하는 추세라고 진단했다.

그는 "이는 사람 공격자가 에이전트를 활용해 광범위한 공격을 벌인 것으로 공개된 초기 사례 중 하나"라며 "AI의 힘을 빌려 한 사람이 매우 짧은 시간에 다수의 피해자를 공격할 수 있게 됐다는 점에서 의미가 있다"고 말했다.

실제 크라우드스트라이크는 매일 7조건에 달하는 이벤트를 탐지하고 있으며, 최근 6개월간 포착한 이벤트 가운데 AI가 생성한 이벤트는 사람이 생성한 것보다 2.5배 많은 것으로 나타났다.

여기서 이벤트는 공격 건수 자체가 아니라 특정 프로그램 실행이나 네트워크 접속 시도 등 엔드포인트 위협탐지·대응체계(EDR)를 비롯한 플랫폼 전반에서 포착되는 신호를 의미한다.

그는 "오탐으로 판명되거나 정상적인 활동으로 확인되는 경우도 있고 실제 악성 행위로 이어지는 경우도 있다"며 "이를 하나하나 판별한 뒤 필요한 경우 고객사에 통보하는 과정을 거친다"고 설명했다.

크라우드스트라이크는 현재 전 세계에서 300여개에 이르는 공격자 그룹을 추적하고 있으며, 이 가운데 6~7개를 AI를 전면 활용하는 '에이전틱' 공격자로 분류하고 있다.

다만 마이어스 총괄은 AI를 활용한 공격이 기존과 완전히 다른 새로운 위협은 아니라고 선을 그었다.

그는 "AI 공격이라고 해서 실제로 새로운 것은 없다"며 "이전에 관찰됐던 기법과 역량이 그대로 쓰이고 있으며, AI 에이전트의 도움으로 속도와 물량만 커지고 있을 뿐"이라고 설명했다.

AI를 활용한 자동화 공격이 기존 보안체계를 반드시 무력화하는 것도 아니라고 봤다. EDR 등 방어 체계가 제대로 구축돼 있다면 충분히 탐지하고 예방할 수 있다는 것이다.

그는 "공격자들이 빠르게 움직이고 많은 양의 명령을 쏟아내는 것은 사실이지만, 여전히 EDR을 통해 이들을 추적할 수 있다"고 말했다.

은행 해킹 피해자 집단소송 움직임
(서울=연합뉴스) 서대연 기자 = 최근 은행권 개인정보 유출 사고와 관련해 피해자들의 집단소송 움직임이 나타나고 있는 가운데 7일 서울 시내에 주요 은행들의 현금인출기(ATM)가 설치돼 있디. 7일 금융권과 법조계에 따르면, 서초동의 한 로펌은 이날 오후 신한은행 개인정보 유출 피해자를 대상으로 손해배상 집단소송 원고 모집에 나섰다. 신한은행뿐 아니라 KB국민은행과 하나은행, BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등에서도 침해 사고가 잇따라 발생한 사실이 알려지며 관련 피해자들의 집단소송 움직임이 더 커질 가능성도 있다. 2026.10.7 dwise@yna.co.kr

◇ "새로운 수법은 아냐…기존 EDR로 탐지 가능"

크라우드스트라이크 분석에 따르면 해당 공격자는 클로드 코드에 탈취 정보 판매처나 텔레그램 데이터 거래방을 직접 질의하기도 한 것으로 알려졌다.

이와 관련해 해당 AI 모델의 안전장치(가드레일)가 작동하지 않은 것 아니냐는 질문에 마이어스 총괄은 "가드레일이 실제로 작동하지 않았을 수 있다"면서도 "어떤 모델을 사용했는지에 따라 다르며 왜 작동하지 않았는지는 정확히 알 수 없다"고 답했다.

다만 "클로드 코드를 도구로 사용하면서 질의 자체는 다른 로컬 모델 등으로 우회해 전달했을 가능성도 있다"고 덧붙였다.

이번 공격이 금전적 동기에 따른 것이라는 판단에 대해서는 "현재까지 확보한 아티팩트와 증거는 금전적 동기를 뒷받침하고 있다"며 "이를 뒤집을 만한 정황은 아직 발견되지 않았다"고 말했다.

탈취된 정보가 실제로 판매되거나 유통된 정황이 추가로 발견됐는지에 대해서는 "현재까지 관련 정황은 포착되지 않았다"며 "정보 수집과 분석을 계속하고 있으며 상황이 발견되면 공유하겠다"고 밝혔다.

마이어스 총괄은 분석 내용을 한국 금융당국과 수사기관에 공유할 계획에 대해 "이번 주 초 한국을 방문해 여러 기관과 관련 내용을 논의했다"며 "블로그에 그동안 파악한 내용을 모두 공개했고, 추가 질문이 있다면 언제든 협조할 계획"이라고 밝혔다.

kwonhy@yna.co.kr

핫 뉴스

뉴스 view