전체메뉴

사회
닫기
이제 해당 작성자의 댓글 내용을
확인할 수 없습니다.
닫기
삭제하시겠습니까?
이제 해당 댓글 내용을 확인할 수 없습니다

금융사 연쇄 공격 추정 인물 "도용" 주장...진범 가능성은?

2026.10.09 오후 06:22
AD
■ 진행 : 윤보리 앵커, 강희찬 앵커
■ 출연 : 신승민 경찰청 사이버테러범죄 자문위원

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스와이드] 명시해주시기 바랍니다.

[앵커]
국내 금융사를 연쇄 공격한 해커로 추정되는 인물이 공개된 가운데경찰이 금융기관 해킹 사태를 수사를 위해전담 수사팀 규모를 확대했습니다. 보다 자세한 이야기, 신승민 경찰청 사이버테러범죄 자문위원과나눠보겠습니다. 어서 오십시오. 이번에 우리나라 금융권들을 연쇄 공격한 해커가 중국 광둥성에 사는 26세 인물일 가능성이 크다 이런 분석이 나왔는데 근거가 어떤 겁니까?

[신승민]
크라우드스트라이크라고 하는 회사고 보고서를 작성했는데요. 해당 내용을 조사해 봤더니 해당 해커로 추정되는 인물이 클로드를 통해서 자기 이력서를 점검했다고 하는 기록에서부터 시작됐습니다.

[앵커]
그럼 결국 AI를 활용해서 대규모 해킹사태를 일으킨 장본인이 AI에 본인 신원을 남겼다가 덜미를 잡혔다는 건데 이 정도로 허술할까 싶기는 해요. 그런데 실제로 미국 보안업체가 발표한 것에 따르면 이번 사태 해커로 지목된 인물이 본인은 무관하다. 또 정보를 도용당했다고 주장하는데 어떻게 보십니까?

[신승민]
당연히 둘 다 가능성이 있습니다. 본인이 정말로 해커일 수도 있고 또는 도용을 당했다고 지금처럼 주장할 수도 있는데요. 문제는 이 해커가 실제로 전문 사이버보안을 공격하는 전문가가 아닐 거라는 여러 단서들이 있기 때문에 실제로 지금 추정하는 이 인물이 그 인물일 가능성이 높아 보입니다.

[앵커]
그런데 만약에 그 인물이 지금 해킹의 주범이 아니라고 하더라도 전혀 무관할 수 없다는 추측들이 나오더라고요.

[신승민]
그러니까 말씀드린 것처럼 두 가지 다 가능성이 존재하는데 우리가 아주 근본적으로 바라봐야 될 것 중의 하나는 전문 해커가 아닙니다. 초보자 이런 거고요. 그런데 이 초보자는 무슨 특징이 있냐 하면 AI를 사용하는 면에 있어서는 되게 잘 사용했다는 거죠.

[앵커]
그러면 정말 이 인물이 해커가 아니라면 실제 공격주체는 누구라고 보십니까?

[신승민]
여전히 말씀드린 것처럼 초보해커입니다. AI를 능숙하게 다루는 초보해커인 거죠.

[앵커]
그런데 계속해서 초보자일 거라고 말씀해 주셨는데 어떻게 이렇게 허술한 초보자에게 금융사들이 다 털릴 수 있었을까요?

[신승민]
그것이 사실 더 큰 문제입니다. 지금 우리가 계속 논의되고 있는 건 전문 AI에 의해서 해킹을 당했다고 말씀들을 나누고 있고 여러 보도들이 나오고 있지만 실질적인 공격자의 단서들을 조합해 보면 전문가가 아니라 초보자일 가능성이 상당히 높은데요. 그런 초보자임에도 불구하고 우리 금융권 전체가 뚫렸다는 게 더 큰 문제입니다.

[앵커]
초보자, 초보해커라고 계속 말씀하시는데 그러면 초보해커라는 신원 외에 다른 진범에 대한 단서를 추적하기 어려울까요?

[신승민]
그렇지 않습니다. 이번 경우는 공격자의 서버가 특정되어 있고요. 공격자의 서버를 확보할 수 있기 때문에 그렇다면 그 공격서버를 원격에서 접속했던 관련된 IP 주소도 다 나와 있으니까 이번에 조직되는 국제공조를 사용하면 충분히 범인을 검거할 수 있는 상황입니다.

[앵커]
경찰은 지금 전문인력들을 보강해서 43명으로 수사 인원을 늘렸다는 말이죠. 어떤 수사들이 더 필요하다고 봤을까요?

[신승민]
앞에서 말씀드린 것처럼 실제로 공격자를 추정하는 건 중국과의 공조를 통해서 쉽게 접근이 가능할 것으로 보이고요. 남아 있는 것은 실제로 금융권을 공격했던 다양한 공격 흔적들을 찾아내는 게 중요할 텐데요. 워낙 금융권에 공격당한 곳이 많고 그리고 대단히 서둘러야 되는 게 로그라고 하는 특징이 일단 지금 나와 있는 공격조차도 되게 빠르게 없어질 겁니다. 왜냐하면 은행권이라고 하는 특징 때문에 워낙 많은 데이터들을 갖고 있어서 장기간 보관할 수 없다고 하는 문제도 있고요. 그래서 이렇게 팀을 확대하는 것은 이러한 공격데이터들에서 우리 서버들에 남겨진 데이터들을 훨씬 더 빠르고 분석을 더 용이하게 하기 위해서 인력을 확대했다고 이해할 수 있습니다.

[앵커]
보안업체 분석에 따르면 공격자는 홍콩 IP로 주요 공격을 지휘하고 또 핵심 AI로는 중국의 딥시크 경량 모델을 사용했다고 하는데 이에 대해 중국 외교부는 구체적으로 알지 못한다, 이렇게 선 긋는 입장을 내놨는데 어떻게 보세요?

[신승민]
시간으로도 더 짧고요. 그리고 말씀드린 것처럼 완전히 국가적인 배후의 공격자가 아니라 사실 초보자의 공격이라고 그러면 예상치 못한 공격을 시작했을 수 있거든요. 그리고 지금 설명하신 것처럼 제가 초보자라고 주장하는 이유 중에 하나는 우리가 전문해커라고 그러면 당연히 지금 나오고 있는 프록시 서버 같은 것을 경위해야 할 텐데 해커는 자기의 공격 서버도 프록시 서버에 포함돼서 공격했어요. 그래서 공격 서버를 우리가 빠르게 찾을 수 있었거든요. 사실 이러한 실수는 전문 해커 입장에서는 나오기가 어려운 거고요. 더군다나 공격 서버를 분석을 했더니 거기에 클로드라든지 이력서 관련된 다양한 것이 그냥 디렉토리 브라우징이라고 하는 가장 간단한 방법으로도 다 확인된 거거든요. 그러니까 이렇게 자기 자신을 노출시킬 수 있는 것들을 여러 곳에 남겼다고 하는 것으로 봐서도 초보자일 가능성이 높고 그래서 이러한 경우에는 우리가 원인을 찾고 그다음에 분석하는 게 어렵지 않은 상황인 겁니다.

[앵커]
지금 금감원이 분석한 28개의 IP 대부분이 공격자의 흔적을 감추기 위한 세탁용 우회 주소라고 하는데 중국은 이렇게 선을 긋고 있고 수사를 위해서는 국제공조가 가능할까요?

[신승민]
말씀하신 것처럼 28개 IP는 프록시 서버라고 그래서 우회하는 것들이 존재했지만 사실 공격 서버라고 하는 것이 명확하게 밝혀졌기 때문에 우회 IP를 통해서 조사하는 건 큰 의미는 없어 보입니다. 공격 서버를 중심으로 특히 홍콩에서 발견된 IP 그리고 우리가 이미 탐지한 초보자 해커라고 불리우는 사람의 위치까지 특정지어져 있기 때문에 사실 중국과의 공조가 이루어진다면 특정 범인을 찾는 것은 대단히 빠르게. 그러니까 지금까지 우리가 경험했던 것보다는 훨씬 더 빠르게 찾을 수 있을 겁니다.

[앵커]
월스트리트저널에 따르면 이번 공격이 AI에이전트를 이용해 금융사에 침입한 세계 최초의 사례 가운데 하나로 보인다고 보도하기도 했는데 보니까 최근에 일본에서도 각종 업계에서 개인정보 유출 사고가 잇따르고 있습니다. 그런데 AI를 이용한 해킹 가능성을 배제할 수는 없지 않을까요?

[신승민]
이것은 AI를 이용한 해킹은 명확합니다. 왜냐하면 공격 서버를 분석했더니 주로 딥시크라고 하는 것을 사용했고 클로드나 그록이나 다른 것들도 사용했다고 하는 증거가 이미 다 나와 있거든요. AI를 이용한 공격은 명확합니다. 그래도 이게 최초의 공격이냐 하는 것은 좀 다른데요. 이미 작년에도 두 차례 클로드를 이용해서 대규모 공격을 한 캠페인들이 이미 있었고요. 그리고 올해 우리가 경험한 것처럼 4월달부터 토스를 이용한 AI 해킹 공격이 있을 거라고 하는 건 충분히 예견된 건데 그 이후로 발생한 대규모 해킹 공격은 틀림없죠.

[앵커]
그런데 아이러니한 게 이번에 해킹 사태에 활용된 것으로 알려진 AI 침투도구 아르텍스가 원래는 해킹이 아니라 보안을 위해 만들어졌다고 하더라고요. 이 부분을 자세히 설명해 주실까요.

[신승민]
작년에 중국 바이두라는 기업이 사이버공격을 공격하고 방어하는 대회를 했어요. 그때 아르텍스라고 하는 이 도구를 사용을 해서 그 대회에서 우승한 도구입니다. 오픈소스로 다 공개가 되어 있었고요. 누구나 다운로드 받아서 사용할 수 있었고 이 도구의 특징은 이전에 우리가 사용했던 많은 해킹도구인 칼리 리눅스라고 하는 전문 해킹도구가 있었는데요. 지금도 사실 칼리 리눅스를 AI를 이용해서 얼마든지 공격에 사용할 수 있습니다. 그런데 아르텍스의 특징은 그걸 훨씬 더 진화시켜서 AI를 이용해서 아르텍스를 사용할 수 있도록 아예 프레임워크 자체를 그렇게 설계했다는 특징을 갖고 있습니다.

[앵커]
말씀하신 것처럼 아르텍스가 누구나 다운로드 받아서 사용할 수 있었던 건데 이번 사건 직후에 개발자가 악의적 사용금지 지침을 추가했다고 하는데 이게 실질적으로 차단이 가능할까요?

[신승민]
그렇지 않습니다. 차단할 수는 없고요. 이미 사이트도 폐쇄했다고는 하지만 사실 저도 다운로드를 이미 받았고. 그래서 대부분의 사이버보안업체들에서는 이미 다운로드를 받았을 거고요. 그리고 여기에 창의적인 것을 이해했던 많은 해커들이 아르텍스를 이미 다운로드 받았을 겁니다. 그래서 아까 말씀하신 구어적으로 악의적으로 사용할 수 없다는 것만으로는 아르텍스의 앞으로 나올 공격을 전혀 막을 수는 없는 상태일 겁니다.

[앵커]
그런데 더군다나 이런 상황 속에서 더 걱정이 되는 게 AI를 이용한 해킹이 그렇게 어려운 수준의 해킹 기술이 아닐뿐더러 1초에 몇백 번씩 여러 개의 사이트들을 동시에 공격할 수 있다고 하더라고요.

[신승민]
속도적인 면에 있어서는 말씀하신 것처럼 따라갈 수가 없습니다. 그리고 더군다나 제가 설명드린 것처럼 해커는 추정하건대 AI에 능숙한 초보 사이버 공격해커거든요. 그러니까 이처럼 AI을 능숙하게 다룬다는 얘기, 그러니까 우리가 프롬프트를 이용해서 AI를 늘상 사용하실 텐데 그 정도의 수준만 있으면 나머지는 아르텍스를 이용하고 또는 말씀드렸던 칼리 같은 걸 이용해서 얼마든지 이러한 대규모 캠페인을 이미 할 수 있는 게 됐다는 게 더 큰 문제입니다.

[앵커]
또 예측 가능한 보안기술이 AI에 뚫렸다 이런 분석도 나오는데 어떻게 보세요?

[신승민]

기본적으로는 그렇지 않습니다. 지금 우리가 은행의 메인이 뚫린 게 아니라 은행의 우리가 얘기하고 있는 주변이 뚫린 거거든요. 그렇게 보면 사실 메인을 감시하는 것들은 충분히 잘됐는데 보조적인 부분들에 대한 감시는 충분하지 않았다고 하는 것이고 해커 입장에서도 전문가가 아니니까 사실 메인을 오랫동안 추적한 것이 아니라 보조적으로 자기가 이미 올 초부터 몇 번 접속을 해 봤더니 여기는 잘 차단되지 않는다는 정보들을 이미 갖고 있었다고 추측이 되거든요. 그러니까 그런 부분들을 잘 찾아내서 공격을 한 거라서 지금은 이 정도 수준이지만 앞으로가 더 큰 문제입니다. 왜냐하면 아르텍스를 이용해서 LLM AI을 이용해서 얼마든지 공격할 수 있다는 걸 명확하게 많은 국제적인 해커들이 인지하고 있는 상황이니까 앞으로의 공격은 사실은 더더욱 막기 어려운 수준이 될 것입니다.

[앵커]
알겠습니다. 오늘 말씀 여기까지 듣겠습니다. 지금까지 신승민 경찰청 사이버테러범죄 자문위원과이야기 나누어봤습니다. 고맙습니다.



YTN 이강문 (ikmoon@ytn.co.kr)


※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr
AD

실시간 정보

AD

YTN 뉴스를 만나는 또 다른 방법

전체보기
YTN 유튜브
구독 5,410,000
YTN 네이버채널
구독 5,492,330
YTN 페이스북
구독 703,845
YTN 엑스
팔로워 361,512