상세 컨텐츠

본문 제목

[AI 해킹 국내 금융권 공격] AI로 은행 뚫은 해커, 자기 서버에 '작업 일지·이력서' 남겨 꼬리 잡혔다_2026년 10월

미래기술노트/인공지능(AI)

by 경험한사람 2026. 10. 9. 07:54

본문

9월 말부터 국내 은행 여러 곳의 정보를 빼낸 해커가 AI에게 해킹을 대신 시킨 개인 1명일 가능성이 높다는 분석이 나왔다. 글로벌 보안기업 CrowdStrike(크라우드스트라이크)에 따르면 이 해커는 자기 서버를 누구나 들여다볼 수 있게 열어 둔 채 AI와 나눈 대화를 남겼고, 그 대화 속에는 해킹 실적을 넣은 자기 이력서까지 있었다.




□
  개요 

   글로벌 보안기업 CrowdStrike는 2026년 10월 7일, 9월 말~10월 초 국내 금융기관들을 공격한 해커가 어떤 도구를 썼고 어떻게 정체가 드러났는지 분석한 보고서를 공개했다.
    해커는 'ARTEX(아르텍스)'라는 중국산 해킹 점검 프로그램을 썼다. 원래는 보안 담당자가 자기 회사 약점을 찾을 때 쓰는 도구인데, 여기에 DeepSeek 같은 AI 챗봇을 연결하면 AI가 스스로 약점을 찾고 공격까지 진행한다. 사람이 몇 주 걸릴 일을 AI가 대신 처리해 준 셈이다.
    이 공격으로 한 은행은 대출모집인이 쓰는 대출 조회 서비스가, 다른 은행은 직원용 모바일 업무 시스템이 뚫린 것으로 보도됐다. 인터넷뱅킹처럼 돈이 오가는 핵심 시스템이 아니라, 상대적으로 관리가 느슨한 주변 업무 시스템이 노려졌다. CrowdStrike는 "AI 덕분에 해커 한 명이 짧은 기간에 여러 기관을 뚫을 수 있게 됐다"고 평가했다.

 

□  한눈에 보는 사건 요약  

    1. 분석 발표 : CrowdStrike (2026년 10월 7일)
    2. 무슨 일이?
        - 해커가 AI에게 해킹을 시켜 국내 금융기관 여러 곳에 침입하고 정보를 빼냄
        - 처음에 어떤 구멍으로 들어왔는지는 아직 공개되지 않음
    3. 피해 규모
        - 국내 금융기관 여러 곳 (정확한 기관 수와 유출 건수는 아직 확정되지 않음)
    4. 해커가 쓴 도구
        - 해킹 자동화 프로그램: ARTEX (중국산, 누구나 내려받을 수 있는 공개 프로그램)
        - AI 챗봇: DeepSeek(주력), GLM, Grok, Claude 등 여러 개를 번갈아 사용
        - 추적을 피하려고 여러 나라의 중계 서버(우회 IP) 9곳을 거쳐 접속


    5. 왜 중요한가?
        - 예전에는 실력 있는 해킹 조직이 해야 했던 일을, 이제는 AI를 다룰 줄 아는 개인 한 명도 할 수 있게 됐다는 첫 사례급 경고임
        - 해커는 AI에게 "한국 개인정보를 사고파는 곳"까지 물어봐, 빼낸 정보를 팔아 돈을 벌려 한 정황이 있음
        - 그만큼 유출된 정보가 보이스피싱·스미싱에 쓰일 위험이 있다는 뜻임


□
  사건 흐름  

    - 2026년 9월 말 ~ 10월 초
        . 해커가 AI 해킹 프로그램으로 국내 금융기관들을 공격하고 정보를 빼냄
    - 2026년 10월 4일
        . 언론(경향신문 영문판)이 여러 은행 공격에서 같은 접속 주소가 발견됐다고 보도
    - 2026년 10월 7일
        . CrowdStrike가 해커의 도구, 수법, 정체 추정 정보를 공개
    - 진행 중
        . 피해 기관 수, 침입 경로, 해커 신원 확인


□
  해커는 어떻게 꼬리가 잡혔나 – 5가지 실수  

① 범행 일지가 든 서랍을 열어 둔 채 나갔다
해커가 해킹에 쓰던 서버의 폴더가 인터넷에 그대로 열려 있었다. 누구나 접속해서 해커가 AI와 나눈 대화 기록, 프로그램 설정 파일, AI에게 준 작업 지시서를 내려받을 수 있었다. 범인이 작업 일지를 대문 열린 집에 두고 나간 셈이다.

② 작업 지시서에 '본거지 주소'까지 적어 뒀다
AI에게 "이런 식으로 해킹해라"고 중국어로 써 둔 지시서에 해커가 주로 쓰는 다른 서버(홍콩) 주소가 적혀 있었다. 덕분에 해커의 서버들이 한 줄로 연결됐다.

③ 해킹에 쓰던 AI에게 '내 이력서'를 써 달라고 했다
해커는 같은 AI에게 보안 전문가 이력서를 써 달라며 자기 해킹 실적을 경력으로 넣어 달라고 했다. 이때 이름, 나이, 학교, 사는 곳, 연락처를 직접 입력했다. 은행을 턴 사람이 같은 노트에 자기소개서를 쓴 꼴이다. 입력된 정보로 보면 중국 남부에 사는 20대로 추정된다.

④ 같은 아이디를 여기저기서 썼다
이력서에 적힌 메신저(텔레그램) 아이디가 다른 해킹 연구와 중국 결제 서비스 공격에서도 똑같이 쓰였다. 아이디 하나로 여러 활동이 이어진 것이다.

⑤ AI에게 "훔친 정보 어디서 파느냐"고 물었다
한국 개인정보가 거래되는 곳과 판매용 텔레그램 방을 찾는 방법을 AI에게 묻는 기록도 남았다. 돈을 노린 범행이라는 점이 그대로 드러났다.

※ CrowdStrike는 이 신상 정보가 해커 본인일 가능성이 높다면서도 아직 확정할 수는 없다고 밝혔다. 엉뚱한 사람이 지목되지 않도록 이름·아이디·학교·연락처 등 구체적인 신상은 이 글에 싣지 않았다.


□
  나는 지금 무엇을 해야 하나  

    1. 내 정보가 포함됐는지 확인
        - 거래 은행 홈페이지·앱의 '개인정보 유출 조회' 메뉴에서 본인 포함 여부 확인

    2. 이런 연락은 무조건 의심
        - "대출 승인됐습니다", "금리 낮춰 드립니다", "정보 유출 보상금 드립니다" 같은 문자·전화
        - 내 이름이나 대출 내역을 정확히 알고 있어도 진짜 은행이라는 증거가 아님
        - 문자 속 링크는 누르지 말고, 은행 대표번호나 공식 앱으로 직접 확인

    3. 내 명의 지키기
        - 명의도용방지서비스(www.msafer.or.kr)에서 내 이름으로 몰래 개통된 휴대폰이 있는지 확인
        - 은행 앱의 '금융거래 안심차단' 서비스로 비대면 대출·계좌 개설 막아 두기
        - 피해가 의심되면 118(개인정보침해 상담), 금전 피해는 112로 신고


□
  (보안 담당자 참고) 공개된 공격 주소  

    - 해커 서버: 38.244.50[.]120
    - 우회 접속 IP: 101.53.80[.]20, 205.214.59[.]31, 124.155.252[.]63, 154.201.79[.]246, 23.248.249[.]90, 23.158.220[.]98, 103.248.148[.]84, 203.160.133[.]172, 209.209.85[.]38
    - AI 접속 경로(추정) 도메인: xcai[.]pro
     ※ 기관·기업은 9월 중순 이후 접속 기록에서 위 주소를 확인하고 차단 등록 권고


□
  관련기사(출처)  


감사합니다.

관련글 더보기