국내 금융사 7곳을 겨냥한 해킹 공격의 배후가 중국 광둥성에 거주하는 26세 인물일 수 있다는 분석이 나왔다. 공격자가 인공지능(AI) 도구에 입력한 개인정보와 텔레그램 계정 등이 단서로 제시됐다. 다만 신원이 확정된 것은 아니며, 지목된 인물도 사건과의 연관성을 부인한 것으로 전해졌다.

미국 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 보고서에서 국내 금융권 공격과 관련된 신원 추정 단서를 설명했다. 보고서는 여러 정황을 교차 분석한 결과라면서도 현재 확보한 정보만으로 공격자를 특정할 수는 없다고 밝혔다.

신원 관련 정보는 공격자가 생성형 AI 코딩 도구인 ‘클로드 코드’를 사용하는 과정에서 드러났다. 공격자는 침투테스트 성과를 담은 보안 연구자 이력서를 작성해달라고 요청하면서 이름 이니셜과 텔레그램 계정, 학력, 거주지 등을 입력한 것으로 분석됐다.

탈취한 한국 금융정보를 어디에서 판매하는지, 한국어로 운영되는 텔레그램 데이터 판매방을 어떻게 찾는지도 물었다고 보고서는 전했다.

해당 텔레그램 계정명은 다른 공격 관련 정황에서도 발견됐다. 텔레그램 기반 대체불가토큰(NFT) 선물 거래 플랫폼의 취약점을 조사한 세션과 중국 결제 플랫폼을 겨냥한 공격에서도 같은 계정명이 사용됐다는 것이다. 크라우드스트라이크는 이를 동일 인물일 가능성을 뒷받침하는 단서로 봤다.

공격에 사용된 서버와 AI 도구의 운영 방식도 제시됐다. 공격자는 홍콩 소재 IP 주소를 중심으로 공격을 통제하면서, 실제 한국 금융사 공격에 쓰인 서버는 별도의 IP 주소에서 운용한 것으로 파악됐다. 여기에 프록시 IP 주소 9개를 추가로 이용해 접속 경로를 바꾼 정황도 확인됐다.

공격 도구는 중국에서 개발된 오픈소스 침투테스트 도구 ‘아르텍스’(ARTEX)로 분석됐다. 핵심 AI 모델로는 딥시크의 경량 모델 ‘v4.1-플래시’가 쓰였으며, 제3의 재판매 업체를 거쳐 접속한 것으로 보고서는 판단했다.

공격자는 클로드 코드 세션에서 즈푸AI의 ‘GLM-5.3’과 ‘그록 4.6’ 등 다른 대규모언어모델(LLM)도 보조적으로 활용한 것으로 나타났다. 크라우드스트라이크는 중국어를 사용하는 공격자가 금전적 목적으로 움직였을 가능성을 중간 수준의 신뢰도로 평가했다.

반면 공격자로 지목된 중국인 남성은 휴대전화 번호를 도용당했다며 해킹과 무관하다는 입장을 밝혔다고 연합뉴스는 보도했다. 이 남성은 자신을 공격자로 볼 근거가 전화번호뿐이라고 반박한 것으로 전해졌다.

이번 사태는 지난달 말부터 이달 초까지 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 침해 사고가 확인되면서 불거졌다.

금융당국은 공격에 사용된 IP 주소는 서로 달랐지만, 동일 공격자가 접속 주소를 바꿔 유사한 방식으로 여러 금융사를 노린 정황을 파악했다. AI를 이용한 대량 자동화 공격으로 분석되는 가운데 경찰청 사이버수사국이 관련 수사를 진행하고 있다.