Breaking
ITIran war, Trump: "We will strike hard if Tehran is involved in the Flydubai air attack"TRNew presidential candidates are on the agenda after the detention of MHK President Ferhat GündoğduINHuge demonstration in Delhi-Mumbai demanding resignation of Chief Election Commissioner Gyanesh KumarCRYPTO-FRUS Treasury sanctions underground banking network A7 NetworkTRInflation in the Eurozone is at its peak in three yearsESPP and Vox reject the Government's housing decrees in CongressITSummer 2026: record marine heat waves in Italian seasAUManchester City Files Appeal Against Premier League Financial RulingGLOBALOil prices fall on reports of potential diesel and crude stock releasesARTensions have risen between Europe and Washington over diesel supplies and global inflation challengesITIran war, Trump: "We will strike hard if Tehran is involved in the Flydubai air attack"TRNew presidential candidates are on the agenda after the detention of MHK President Ferhat GündoğduINHuge demonstration in Delhi-Mumbai demanding resignation of Chief Election Commissioner Gyanesh KumarCRYPTO-FRUS Treasury sanctions underground banking network A7 NetworkTRInflation in the Eurozone is at its peak in three yearsESPP and Vox reject the Government's housing decrees in CongressITSummer 2026: record marine heat waves in Italian seasAUManchester City Files Appeal Against Premier League Financial RulingGLOBALOil prices fall on reports of potential diesel and crude stock releasesARTensions have risen between Europe and Washington over diesel supplies and global inflation challenges
Back공격 추정 서버에 'AI 자율 침투테스트 콘솔' 문자열…금융권 보안 비상
공격 추정 서버에 'AI 자율 침투테스트 콘솔' 문자열…금융권 보안 비상
BREAKING
연합뉴스1 hour agoTech3 min readSouth KoreaView translation

공격 추정 서버에 'AI 자율 침투테스트 콘솔' 문자열…금융권 보안 비상

신한은행 개인정보 유출에 이어 복수의 은행에서 잇따라 해킹 공격 확인

Quick Look

신한은행 등 국내 주요 은행들을 겨냥한 해킹 공격 과정에서 인공지능(AI) 에이전트가 해킹 과정을 자동으로 수행하는 중국어 기반 오픈소스 도구 'ARTEX AI'의 흔적이 발견되어 금융권 전반에 보안 비상이 걸렸다.

AI-generated summary

Why It Matters

신한은행, KB국민은행, BNK부산은행, 하나은행 등 국내 주요 은행에서 연달아 해킹 및 개인정보 유출 사고가 발생했다.

Font size

공격 추정 서버에 'AI 자율 침투테스트 콘솔' 문자열

오픈소스 ARTEX AI 관련 정황…실제 사용 여부는 미확인

KB국민·하나·BNK부산 이어 우리·농협도 공격받아

(서울=연합뉴스) 권하영 기자 = 신한은행 개인정보 유출 사고에 인공지능(AI) 에이전트가 해킹 과정을 자동으로 수행하는 도구가 동원됐을 가능성을 보여주는 정황이 포착된 가운데, 비슷한 시기 복수의 은행에서 잇따라 해킹 공격이 확인되면서 금융권 전반에 보안 비상이 걸렸다.

공격에 이용된 것으로 추정되는 서버에서 AI가 사람을 대신해 취약점을 찾고 공격 경로를 짜는 중국어 기반 자율형 침투 도구의 흔적이 발견된 것으로, 실제 공격에 이 도구가 사용됐는지는 아직 확인되지 않았다.

◇ 공격 서버에 'AI 자율 침투테스트 콘솔'…ARTEX AI 관련 정황

2일 보안업계에 따르면 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑(무작위 정보 대입 기법) 공격에 활용된 웹서버의 HTML 타이틀에서 'ARTEX-自主渗透試控制台라는 문자열이 확인됐다.

이는 'AI 자율 침투테스트 콘솔'을 의미하는 표현으로, 해당 인프라에서 'ARTEX AI'가 운영됐거나 관련 환경이 활용됐을 가능성을 보여주는 정황으로 풀이된다.

문종현 지니언스[263860] 시큐리티센터장은 이날 자신의 링크드인을 통해 이 같은 진단을 내놨다.

HTML 타이틀은 웹브라우저 탭이나 창 상단에 표시되는 페이지 제목으로, 쉽게 말해 공격에 쓰인 웹서버의 페이지 제목에서 중국어로 된 'AI 자율 침투테스트 콘솔'이라는 문구가 그대로 노출된 셈이다.

크리덴셜 스터핑은 공격자가 미리 확보한 아이디·비밀번호 등 정보 조합을 여러 시스템에 무차별 대입하는 방식의 해킹 수법이다.

통상 다크웹과 같은 정보 암시장에서 특정 사이트에 사용되는 아이디와 비밀번호 데이터를 불법 거래·수집한 뒤, 같은 아이디와 비밀번호를 여러 사이트에서 함께 사용하는 이용자 관행을 노리는 것이다.

과거에는 공격자가 사람 손으로 직접 이런 입력을 반복해야 했지만, 최근에는 이 과정을 AI로 자동화하는 도구가 동원되는 경우가 늘고 있다.

ARTEX AI는 중국어를 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다.

LLM과 멀티에이전트 구조를 활용해 정보 수집부터 취약점 탐색, 공격 경로 계획, 보안도구 실행, 취약점 검증에 이르는 과정을 자동화하도록 설계됐다.

그러나 보안 점검용으로 개발된 기술이라도 공격자 손에 들어가면 그대로 해킹 도구로 둔갑할 수 있다.

◇ 보안용 AI가 해킹 자동화 도구로…실제 공격 활용 여부는 미확인

문종현 센터장은 "여러 위협 분석가가 이번 금융사 공격 과정에서 AI 기반 공격 자동화 도구가 활용됐을 가능성을 합리적으로 의심하고 있다"고 전했다.

그는 "표면적으로는 보안 점검과 침투테스트를 지원하기 위한 목적으로 개발된 도구이지만, 허가된 보안 검증 환경에서는 효율적인 침투테스트 도구로 활용될 수 있는 반면 공격자가 악용할 경우 실제 사이버 공격의 자동화와 효율성을 높이는 수단으로 전용될 가능성이 있다"고 지적했다.

ARTEX AI는 오픈소스로 공개된 소프트웨어(SW)인 만큼 별도 승인 없이 누구나 내려받아 활용할 수 있다는 점도 우려점 중 하나로 꼽힌다.

한 보안 전문가는 이 점을 들어 "중국어 문자열이 존재하긴 하지만 누구나 쓸 수 있는 오픈소스 SW인 만큼 공격자 신상은 쉽게 짐작할 수 없다"면서 "오픈소스 SW를 활용한 공격 자동화가 갈수록 확산할 수 있다는 점이 가장 큰 문제"라고 말했다.

ARTEX AI는 올해 중국 바이두 BSRC가 주도한 '에이전트+' 공방 능력 챌린지에서 우승한 프로젝트로 소개된 바 있다.

다만 신한은행 해킹 과정에서 ARTEX AI가 실제 공격에 사용됐는지는 금융당국 등 공식 기관을 통해 확인되지 않았다.

◇ 신한 넘어 KB국민·하나·BNK부산까지…은행권 전방위 피해

신한은행 사고가 처음 불거진 이후 비슷한 유형의 공격이 다른 은행으로 번지는 모양새다.

신한은행은 지난달 30일 대출모집인 서비스의 본인 확인 절차를 우회한 외부 비인가자에 의해 고객 약 2만5천명의 개인정보가 유출된 사실을 확인했다고 밝힌 바 있다. 유출된 정보에는 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건을 비롯해 고객명, 전화번호, 연 소득, 대출 한도 등이 포함됐다.

KB국민은행에서도 지난달 30일 밤 직원용 모바일 업무 지원 시스템을 대상으로 한 외부 침입으로 고객 119명의 개인(신용)정보가 유출됐다. 유출된 정보는 고객명, 전화번호, 주소, 암호화된 주민등록번호 등으로 고객별로 차이가 있었다.

BNK부산은행은 지난 1일 밤 9시께 AI 에이전트를 활용한 것으로 추정되는 외부의 웹서버 공격 시도를 받았다.

주요 공격은 차단됐지만, 후속 점검 과정에서 세션 검증이 충분하지 않았던 일부 웹페이지를 통해 외주 개발직원 11명의 성명·전화번호·생년월일·이메일 주소가 노출된 정황이 확인됐다. 고객 정보 유출은 없다고 부산은행 측은 전했다.

하나은행에서는 영업지원시스템(ODS)을 겨냥한 비정상적인 접근으로 고객 89명의 주민등록번호, 성명, 주소, 이메일주소, 전화번호, 휴대전화번호, 직장명이 유출된 것으로 파악됐다.

하나은행 측은 해당 시스템이 인터넷·모바일 뱅킹 거래 시스템과는 별개의 채널이라 고객의 금융거래 정보 유출과는 관련이 없다고 설명했다.

우리은행과 NH농협은행에서도 해킹 공격이 있었으나 정보 유출은 없었던 것으로 전해졌다.

짧은 기간 복수의 은행에서 비슷한 유형의 공격이 잇따르면서, 공격 배후에 AI 기반 자동화 도구가 공통으로 작용했을 가능성에 보안업계의 관심이 쏠리고 있다.

일각에서는 신한은행 해킹 수단으로 지목된 ARTEX AI가 금융권 전반에서 악용됐을 가능성도 제기되고 있다.

What to Watch

AI outlook — possibilities, not facts

  • 금융당국 및 기관의 보안 점검 확대

    Very likely · Within weeks

Open Questions

  • ARTEX AI가 실제 금융사 해킹에 사용되었는가?
  • 추가적인 은행 피해 규모는 얼마나 되는가?

Related Topics

This article was originally published by 연합뉴스.

Related Stories

KB Kookmin Bank, about 100 pieces of customer information leaked through hacking... Second accident after Shinhan Bank
Developing·

KB Kookmin Bank, about 100 pieces of customer information leaked through hacking... Second accident after Shinhan Bank

KB Kookmin Bank announced that about 100 pieces of customer information were leaked due to an external intrusion through the mobile work support system for employees. This is the second commercial bank hacking incident following Shinhan Bank, and financial authorities are discussing response measures considering the possibility of further spread of damage.

연합뉴스
2 min read
Increasing AI accidents accelerate discussions on legal liability
Developing·

Increasing AI accidents accelerate discussions on legal liability

As accidents caused by AI increase, there is a growing consensus that AI development companies should be held legally responsible, but it is pointed out that it is difficult to apply the existing legal system. The New York Times introduced related public opinion and legal academic opinions, and reported on cases where AI models such as Open AI and Antropic caused security incidents and the process of discussing responsibility.

연합뉴스
3 min read
More on this topicartex ai