은행권 턴 해킹 '구식 수법'이었다…방치된 '쪽문' 노리는 AI

AI 자동화로 공격 비용 낮춰…지원망·외부 서비스까지 표적
中 AI 경진대회 우승 'ARTEX' 흔적…공격 주체 中 단정 어려워

챗GPT로 생성한 이미지

(서울=뉴스1) 이민주 기자 = 최근 국민·신한·하나은행 등을 대상으로 이뤄진 해킹 공격은 고난도 기술을 요구하는 새로운 공격법이 아니라 기존의 '구식 수법'이 AI와 결합해 더 빠르고 광범위하게 이뤄진 것으로 나타났다.

공격 통로 역시 본인 확인 절차 누락과 접근통제 미비, 이미 알려진 웹 취약점 등 비교적 기본적인 보안 허점이었다.

5일 금융권에 따르면 신한은행에서는 대출모집인이 이용하는 모바일 간편조회 서비스가 공격받아 고객 약 2만 5000명의 개인정보가 유출됐다. 고객명과 전화번호, 연 소득, 대출 산출 한도 등과 함께 주민등록번호 66건과 연계 정보(CI) 97건이 포함됐다고 알려졌다.

KB국민은행에서는 직원용 모바일 업무지원 시스템을 통해 고객 119명의 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 유출됐다. 하나은행에서도 고객 89명의 정보가 빠져나갔고, BNK부산은행에서는 모바일 영업 지원 시스템을 통해 외주 개발직원 11명의 개인정보가 노출됐다.

금융당국은 이들 해킹 공격의 공통점으로 핵심 금융거래망을 직접 뚫기보다 외부에 노출된 조회·업무지원 시스템의 인증·접근통제 허점을 노렸다고 분석했다. 본인 확인 누락, 접근통제 미비, 알려진 웹 취약점 미조치 등을 보안 허점으로 꼽았다.

AI 만나 무서워진 구식 해킹 '크리덴셜 스터핑' 뭐길래

특히 신한은행 사고에서는 이른바 '크리덴셜 스터핑' 공격이 가해졌을 가능성이 제기됐다.

크리덴셜 스터핑은 공격자가 다른 경로에서 확보한 아이디와 비밀번호 등 계정정보를 여러 서비스에 반복적으로 대입해 로그인을 시도하는 오래된 해킹 수법이다. 이용자들이 여러 서비스에서 같은 계정정보를 사용하는 경우가 많다는 점을 노린다.

수법 자체는 새로운 것이 아니지만 AI가 적용되면서 공격의 범위가 확대되고 속도가 빨라졌다는 점이 위험 요소로 꼽힌다.

본래부터 자동화 프로그램을 활용하는 공격이지만 최근에는 AI 에이전트가 공격 대상 탐색이나 취약점 분석, 공격 경로 설정 등 주변 작업까지 자동화할 수 있게 되면서 공격자가 짧은 시간에 더 많은 서비스를 탐색하고 취약한 지점을 찾아낼 수 있게 됐다.

덕분에 과거에는 공격 우선순위에서 밀렸던 업무지원 시스템이나 외부 조회 서비스 등 상대적으로 관리가 소홀했던 영역까지 공격 대상에 포함됐다는 평가가 나온다.

사진은 이날 서울의 한 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.5 ⓒ 뉴스1 이호윤 기자
공격 툴, 중국산 '아르텍스'…"中 공격으로 특정할 순 없어"

공격에 사용된 툴은 AI 기반 자율 침투 테스트 도구인 'ARTEX'(아르텍스)로 추정된다.

문종현 지니언스 시큐리티센터장은 신한은행 공격에 이용된 것으로 추정되는 웹서버의 HTML 제목에서 'ARTEX-自主渗透测试控制台'라는 문자열이 확인됐다고 설명했다.

ARTEX는 중국어를 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투 테스트 시스템이다. 정보 수집과 취약점 탐색, 공격 경로 계획, 보안 도구 실행 등의 작업을 자동화하도록 설계됐다.

개발자는 깃허브에서 이 프로젝트를 중국 바이두가 주최한 'Agent+' 공격·방어 챌린지 우승작이라고 소개한다. 바이두가 8월 개최한 해당 대회는 AI를 활용한 취약점 발굴과 공격 자동화를 겨루는 보안 경진대회다.

이 때문에 일각에서는 중국계 해커가 공격에 가담한 것 아니냐는 관측을 내놓는다. 하지만 전문가들은 도구의 개발 배경만으로 공격 주체를 특정하기는 어렵다고 지적한다.

실제 ARTEX는 깃허브에 공개된 오픈소스 도구로 누구나 내려받아 사용할 수 있다. 공개된 설정상 오픈AI와 앤트로픽의 응용프로그램 인터페이스(API)를 지원하며 사용자가 별도의 LLM 공급자와 모델을 지정할 수도 있다.

김용대 카이스트 교수는 "앤트로픽이나 챗GPT를 써도 할 수 있고 여러 오픈 모델을 이용해도 할 수 있다"며 "모델이 중국산이라고 해서 공격자도 중국이라고 특정할 수는 없다"고 말했다.

또 해당 문자열이 발견됐다는 정황만으로 신한은행 공격에 ARTEX AI가 실제 사용됐다고 단정할 수는 없다. 현재는 금융당국이나 신한은행을 통한 공식 확인도 이뤄지지 않은 상태다.

"약한 곳부터 공격"…AI시대, 해킹 흐름까지 바꿨다

일각에서는 이번 사례가 AI가 해킹의 '손익 계산'을 바꾸고 있는 흐름을 단적으로 보여준다고 지적한다.

해킹에 AI를 적용하면서 공격에 드는 시간과 비용이 줄고 과거라면 수지타산이 맞지 않아 지나쳤을 지원망과 외부 서비스까지 공격 대상에 포함됐기 때문이다.

보안업계에 따르면 과거 공격자는 시간과 노력을 들인 만큼 더 많은 정보와 금전적 이익을 얻을 수 있는 핵심 시스템을 먼저 노리는 경향이 컸다.

그러나 AI를 활용하면서 시스템 취약점 탐색과 반복적인 공격 과정이 자동화돼 상대적으로 중요도가 낮은 시스템도 적은 비용으로 공략할 수 있게 됐다. 해커 입장에서는 굳이 핵심 망만 고집할 이유가 줄어든 셈이다.

실제 이번 금융권 해킹에서도 현재까지 핵심 금융거래망이 침해된 정황은 확인되지 않았다. 반면 신한은행의 대출모집인용 모바일 간편조회 서비스, KB국민은행의 직원용 모바일 업무지원 시스템, BNK부산은행의 모바일 영업 지원 시스템 등 상대적으로 주변부에 있던 서비스에서 피해가 발생했다.

염흥열 순천향대 정보보호학과 교수는 "과거에는 같은 노력을 들인다면 지원망보다 핵심 망을 공격했을 때 얻는 효과가 훨씬 컸다"며 "이제는 AI를 이용해 해커가 들이는 시간과 노력을 줄일 수 있어 지원망도 충분히 공격 대상으로 활용할 수 있는 상황이 됐다"고 말했다.

minju@news1.kr