금융권 해커 ‘중국 광둥성 26살’ 추정…홍콩 서버·딥시크 썼다

광고
최근 국내 금융권을 겨냥한 해킹 사건의 공격자가 중국 광둥성에 거주하는 26살 인물이라는 가능성이 제기됐다. 공격자가 인공지능(AI) 도구에 이력서 작성을 요청하면서 신원 정보를 남긴 정황이 포착된 것이다. 이번 금융권 해킹 공격자의 신원 관련 구체적 단서가 공개된 건 이번이 처음이다.
글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시각) 지난달 말부터 이달 초까지 국내 금융기관을 겨냥한 해킹 공격에 사용된 인프라와 공격자 신원 단서를 공개했다. 아텍스는 이번 국내 은행권 공격에 사용된 것으로 추정되는 거대언어모델(LLM) 기반 자율형 침투테스트 도구로, 지난 8월 중국 바이두 보안대응센터(BSRC)가 주최한 사이버보안 경진대회에서 우승한 오픈소스(소스코드가 공개된 소프트웨어) 프로젝트다.
광고
보고서를 보면, 공격자는 앤트로픽의 인공지능 모델 ‘클로드 코드’에 보안 연구자 이력서 작성을 요청하면서 이름 이니셜과 나이, 학력, 거주지, 텔레그램 계정 등 공격자 신원으로 추정되는 정보를 기입했다. 다만, 최초 입력한 생년월일은 2007년 9월22일로, 26살이라는 나이와는 일치하지 않았다. 공격자는 클로드 코드에 아텍스 관련 활동 성과를 구체적으로 기재해 달라고 했고, 한국에서 유출된 정보를 공격자들이 통상 어디에서 판매하는지, 한국어 텔레그램 정보 판매방은 어떻게 찾을 수 있는지 등을 묻기도 했다.
크라우드스트라이크는 공격자가 남긴 텔레그램 계정이 텔레그램 기반 대체불가토큰(NFT) 선물 거래 플래폼의 취약점을 파악하거나, 중국의 결제 플랫폼으로 추정되는 서비스를 공격할 때도 같은 계정 이름이 사용된 것으로 파악했다고 밝혔다. 회사는 이 같은 신원 정보가 이번 공격을 수행한 인물 정보일 가능성이 있지만, 현재까지 확보된 정보만으로 신원을 확정하긴 어렵다고 덧붙였다.
광고
광고
공격자는 홍콩에 있는 서버를 주요 거점으로 삼고, 별도 서버에 설치한 아텍스를 활용해 한국 금융기관을 공격한 것으로 추정됐다. 아텍스는 중국 딥시크의 ‘딥시크 브이(V)4.1-플래시’ 모델을 주력으로 활용해 구동했다. 추가적인 클로드 코드 작업에는 중국 즈푸에이아이(AI)의 ‘지엘엠(GLM)-5.3’과 엑스에이아이(xAI)의 ‘그록 4.6’도 활용됐다. 공격 과정에서는 9개의 프록시(우회 경로) 아이피 주소를 사용한 정황도 확인됐다.
크라우드스트라이크는 중국산 아텍스 사용과 중국어 명령문 등을 근거로 공격자가 중국어 사용자이며 금전적 동기를 가졌을 가능성이 ‘중간 수준의 확신’ 정도라고 평가했다. 다만 이번 공격을 특정 해킹 조직의 소행으로 지목하진 않았다.
광고
크라우드스트라이크는 이번 금융권 해킹에 연관된 것으로 알려진 서버를 분석하는 과정에서 외부에 공개된 문서에서 홍콩 소재 공격자 서버 주소가 기재된 사실을 확인했다. 이어 해당 서버의 공개 폴더에서 클로드 코드 대화 기록과 아텍스 설정 파일 등을 발견해 공격 수법과 신원 단서를 파악했다.
크라우드스트라이크는 이번 사건이 자율형 인공지능 도구와 기존 공격 기술을 함께 활용한 사례라며, 사이버 공격자들의 전술과 기법이 진화하고 있음을 보여준다고 평가했다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.