지난달 30일 신한은행에서 외부 비인가자의 침입으로 고객 약 2만5천명의 개인정보가 새어나간 사실이 확인된 가운데, 공격에 동원된 것으로 보이는 서버에서 중국어로 쓰인 AI 자율 침투 프로그램의 흔적이 나왔다.
유출 경위와 유출 정보
신한은행은 대출모집인 서비스에서 본인 확인 단계를 건너뛴 외부 비인가자에 의해 고객 정보가 빠져나간 사실을 확인했다고 밝혔다. 피해 규모는 약 2만5천명으로, 이 중 주민등록번호 66건과 연계정보(CI) 97건이 포함됐고, 그 밖에 고객 이름과 전화번호, 연소득, 산출한도 등 대출 신청 과정에서 쓰인 정보도 함께 새어나갔다.
정상혁 신한은행장은 은행 홈페이지에 올린 글에서 “최근 외부의 비인가자가 비정상적인 방법을 통해 일부 서비스에서 고객 정보를 유출한 사실을 확인했다”고 알리며, “고객 여러분이 손해를 입게 되는 경우 책임을 다해 전액 보상할 것을 약속드린다”고 밝혔다.
공격 서버의 중국어 문구
보안업계는 2일, 이번 공격에 쓰인 것으로 보이는 웹서버를 들여다본 결과 브라우저 창에 뜨는 페이지 제목 자리에 ‘ARTEX-自主渗透試控制台’라는 글자가 남아 있었다고 전했다. 뜻을 옮기면 ‘AI가 스스로 움직이는 침투테스트용 화면’에 해당하며, 이 서버에서 ‘ARTEX AI’라는 프로그램이 돌았거나 비슷한 환경이 쓰였을 가능성을 짚는 단서로 거론된다. 이런 분석을 내놓은 사람은 문종현 지니언스 시큐리티센터장으로, 자신의 링크드인에 글을 올렸다.
ARTEX AI는 중국어 사용자를 겨냥해 깃허브에 무료로 풀린 프로그램으로, 거대언어모델과 복수의 AI 에이전트를 묶어 정보 수집·취약점 찾기·공격 경로 짜기·보안 프로그램 돌리기·검증까지 사람이 일일이 손대던 일을 대신 처리하도록 짜여 있다. 올해 중국 바이두 소속 BSRC가 연 공격·방어 대회 ‘에이전트+’에서 우승을 차지한 적도 있는 프로그램이다. 다만 이번 사고에서 ARTEX AI가 실제로 쓰였는지는 금융당국이나 신한은행 등 어느 기관도 아직 밝히지 않았다.
보안업계의 우려와 한계
문 센터장은 “여러 위협 분석가가 이번 금융사 공격 과정에서 AI 기반 공격 자동화 도구가 활용됐을 가능성을 합리적으로 의심하고 있다”고 전했다. 그러면서 “표면적으로는 보안 점검과 침투테스트를 지원하기 위한 목적으로 개발된 도구이지만, 허가된 보안 검증 환경에서는 효율적인 침투테스트 도구로 활용될 수 있는 반면 공격자가 악용할 경우 실제 사이버 공격의 자동화와 효율성을 높이는 수단으로 전용될 가능성이 있다”고 지적했다.
과거에는 공격자가 아이디·비밀번호 대입을 사람 손으로 하나씩 되풀이해야 했지만, 요즘은 이 반복 작업과 공격 흐름 전체를 AI가 대신 돌리는 사례가 늘고 있다는 설명도 나온다. 이번 공격 자체는 다크웹 등에서 빠져나온 아이디·비밀번호 조합을 여러 사이트에 번갈아 넣어보는 ‘크리덴셜 스터핑’ 수법으로 추정된다. 같은 계정 정보를 여러 곳에서 반복해 쓰는 사람일수록 이런 방식에 노출되기 쉽다.
한 보안 전문가는 “중국어 문자열이 존재하긴 하지만 누구나 쓸 수 있는 오픈소스 SW인 만큼 공격자 신상은 쉽게 짐작할 수 없다”면서 “오픈소스 SW를 활용한 공격 자동화가 갈수록 확산할 수 있다는 점이 가장 큰 문제”라고 말했다. ARTEX AI는 승인 절차 없이 누구나 내려받아 쓸 수 있는 공개 프로그램이어서, 중국어 문구가 남았다는 사실만으로 공격 주체나 배후를 가늠하기는 어렵다는 지적이다.
조사 현황
금융감독원은 신한은행의 사고 보고를 받고 현장 조사를 벌여, 공격자가 어떤 경로로 침입했는지와 정보가 빠져나간 과정을 확인하는 중이다.
