본문 바로가기

IT과학

AI 해킹 도구 '아텍스' 악용, 금융사 7곳 7만 건 개인정보 유출

728x90
반응형
SMALL

중국 바이두가 개발한 AI 보안 도구 '아텍스'가 국내 금융권 해킹에 악용됐습니다. 신한은행 등 7개 금융사에서 7만 건 개인정보가 유출된 이번 사태의 배경과 기술 윤리 문제를 분석합니다.

AI 해킹 도구가 국내 금융권을 강타했습니다. 중국 바이두가 개발한 AI 보안 점검 도구 '아텍스(ARTEX)'가 해킹에 악용된 정황이 포착되면서, 신한은행을 비롯한 주요 금융사 7곳에서 7만 건에 육박하는 고객 개인정보가 유출됐습니다. 보안을 위해 만들어진 AI 도구가 사이버 공격의 무기로 전용된 이번 사태는 AI 기술의 이중성과 기술 윤리 문제를 정면으로 부각시키고 있습니다.

이번 금융권 AI 해킹, 어떻게 진행됐나요?

이번 공격은 9월 말부터 10월 초에 걸쳐 국내 주요 금융사를 대상으로 동시다발적으로 이루어졌습니다. 공격자는 서버를 직접 침투하거나 악성코드를 심는 기존 방식 대신, 크리덴셜 스터핑(Credential Stuffing) 기법을 대규모로 활용했습니다. 크리덴셜 스터핑은 기존에 유출된 계정 정보(아이디·비밀번호 조합)를 무수히 반복 대입해 취약한 시스템 접근 권한을 탈취하는 방식입니다.

특히 이번 공격이 주목받는 이유는 공격자가 활용한 웹서버에서 '아텍스(ARTEX)-自主渗透测试控制台(자율 침투 테스트 콘솔)'라는 중국어 문구가 발견됐기 때문입니다. 아텍스는 중국 바이두 보안대응센터(BSRC)가 올해 8월 주최한 'AI 에이전트 공격 능력 챌린지'에서 우승하며 성능을 공식 인정받은 거대언어모델(LLM) 기반 보안 점검 도구입니다. 방어 목적으로 설계된 도구가 불과 두 달 만에 실제 공격 도구로 전용된 셈입니다.

공격은 8개국의 IP 주소를 분산 경유하는 방식으로 진행됐으며, 동일 공격 주체가 전 금융권을 동시에 겨냥한 정황이 확인됐습니다. 특정 기관을 집중 공략하는 기존 방식과 달리, 금융 시스템 전체의 취약한 뒷문을 AI의 반복 연산으로 빠르게 탐색한 새로운 형태의 공격이었습니다.

7만 건

이번 해킹으로 유출된 개인정보 총량 — 7개 금융사(5대 은행·저축은행 2곳·캐피탈사 1곳) 합산 추정치

8개국 IP

공격에 경유된 IP 주소 분포 국가 수 — 추적을 어렵게 하기 위한 다중 우회 경로 활용

어떤 정보가 얼마나 유출됐나요?

피해 규모는 기관별로 차이가 있지만, 유출된 정보의 민감도 면에서는 모두 심각한 수준입니다. 금융당국 집계에 따르면 총 7개 금융사에서 고객, 법인, 대출모집인 정보가 유출됐으며 그 내용에는 고객명, 전화번호, 연 소득, 주소, 직장명, 이메일은 물론 일부 주민등록번호까지 포함됩니다.

  • 신한은행 — 고객 개인정보 2만5,727건
  • 예가람저축은행 — 고객 약 4만 명 정보 (9월 30일 확인)
  • 웰컴저축은행 — 법인고객 정보 2,200여 건
  • 현대캐피탈 — 대출모집인 146명의 이름 및 주민등록번호
  • KB국민은행, 하나은행, BNK부산은행 — 피해 규모 확인 중

유출된 정보의 조합이 특히 우려스럽습니다. 이름, 전화번호, 직장, 연 소득 정보가 함께 노출될 경우 은행 직원이나 대출 상담사를 사칭한 보이스피싱 시나리오를 매우 정교하게 구성할 수 있기 때문입니다. 금융당국은 2차 금융사기 피해로 이어질 가능성을 높게 보고 있습니다.

이재명 대통령은 이번 금융권 해킹 사태에 대해 철저한 조사를 즉각 주문했으며, 이억원 금융위원장은 전 금융권을 대상으로 긴급 점검회의를 소집했습니다. 정부는 이와 별개로 기업 2만8,000곳에 보안 점검을 권고하는 한편, 한국전력공사 직원 2만4,000명의 개인정보가 외부에 노출됐다는 사실도 함께 알려졌습니다.

'보안용 AI'가 해킹 도구가 된다는 것의 의미는 무엇인가요?

아텍스 사태가 던지는 핵심 질문은 단순한 해킹 피해의 범위를 넘어섭니다. 방어를 위해 설계된 기술이 공격에 전용될 때, 그 책임은 누구에게 있고 어떻게 통제해야 하는가의 문제입니다. 이는 AI 시대의 기술 윤리가 직면한 가장 날카로운 딜레마 중 하나입니다.

보안 전문가들의 시각

일부 보안 전문가들은 이번 사태를 'AI 기술 발전의 불가피한 부작용'으로 단순화하는 것에 경계심을 나타냅니다. 크리덴셜 스터핑 자체는 기존 자동화 봇으로도 구현 가능한 기법이며, 이번 공격이 성공한 근본 원인으로 금융권의 안이한 보안 태세를 지목합니다. AI 도구의 악용이 새로운 위협 벡터를 열어준 것은 사실이나, 기본적인 다중 인증 체계와 비정상 접근 탐지 시스템이 충분히 갖춰져 있었다면 피해를 최소화할 수 있었다는 지적입니다.

금융 당국의 입장

금융위원회는 이번 공격이 취약한 직원 시스템을 노린 '뒷문 공략'에서 시작됐다는 점에 주목하고 있습니다. 핵심 서버 중심의 방어만으로는 AI 기반 동시다발 공격에 대응하기 어렵다는 판단 아래, 금융사 전반의 보안 체계를 전면 재검토하도록 압박하는 방향입니다.

기술 윤리 관점에서의 쟁점

아텍스가 공개 경쟁(챌린지)을 통해 성능을 알린 지 두 달 만에 실제 해킹에 활용된 정황은, AI 보안 도구 공개의 방식 자체를 재고하게 만듭니다. 방어 역량 강화를 위해 도구의 성능을 공개하는 것과, 그로 인해 동일한 도구가 공격 수단으로 전파될 위험성 사이의 균형을 어떻게 설정할 것인가는 국제적으로도 아직 명확한 답이 없는 영역입니다.

참고: 금융권은 역대 최대 실적을 기록하는 시기에도 정보보호 분야 투자 비중은 제자리걸음이라는 비판을 지속적으로 받아왔습니다. 이번 사태는 수익 성장과 보안 투자 사이의 불균형이 낳은 구조적 취약점이 AI 시대의 고속 공격 앞에서 얼마나 빠르게 노출될 수 있는지를 보여주는 사례로 평가됩니다.

이 사태, 앞으로 우리 생활에 어떤 영향을 미치나요?

단기적으로 가장 직접적인 위협은 유출된 개인정보를 활용한 2차 금융사기입니다. 이름, 전화번호, 연 소득, 직장 정보가 결합된 데이터는 정교한 맞춤형 피싱 시나리오 제작에 최적화된 재료입니다. 금융당국은 피해 금융사 고객들에게 출처 불명의 대출 상담 연락에 특히 주의할 것을 당부하고 있습니다.

중장기적으로는 금융권 보안 체계의 전면 개편이 불가피해질 것으로 보입니다. 지금까지 금융사들이 구축한 방어 체계는 대체로 '알려진 공격 패턴'을 탐지하는 방식에 의존해왔습니다. 그러나 AI가 생성하는 공격은 패턴을 학습하고 우회하는 능력을 갖추고 있어, 대응 체계 역시 AI 기반 실시간 탐지와 이상 행동 분석으로 전환해야 한다는 요구가 거세질 것입니다.

2만8,000곳

정부가 긴급 보안 점검을 권고한 기업 수 — 금융권을 넘어 전 산업계로 확산된 경계 태세

8개국 IP를 활용한 국경을 초월한 공격 방식은 사이버 안보의 국제 공조 필요성을 다시 한번 일깨웁니다. 아텍스라는 특정 도구의 출처가 중국 기관인 점은 국가 차원의 사이버 안보 외교 논의로도 이어질 가능성이 있습니다. 다만 현 단계에서는 특정 주체의 개입 여부가 확인되지 않았으며, 수사 결과를 지켜봐야 하는 상황입니다.

결국 이번 사태가 남기는 가장 중요한 과제는 기술 개발의 윤리적 책임 문제입니다. AI 보안 도구를 공개할 때 어떤 접근 통제가 필요한지, 오남용 가능성을 어떻게 사전에 차단할 것인지에 대한 국제적 논의와 규범 마련이 기술 발전 속도를 따라잡지 못한다면, 오늘과 같은 사태는 반복될 수밖에 없습니다. AI가 방패이자 창이 될 수 있다는 사실을 이번 사태는 가장 선명한 방식으로 보여주었습니다.

English Summary

AI Security Tool 'ARTEX' Weaponized: 70,000 Records Stolen from Seven Korean Financial Institutions

A wave of coordinated cyberattacks exploiting an AI-powered security tool called ARTEX has struck seven South Korean financial institutions, resulting in the leak of nearly 70,000 records containing sensitive personal data including names, phone numbers, annual incomes, home addresses, and in some cases, resident registration numbers.

ARTEX, originally developed by Baidu's Security Response Center as a large language model-based penetration testing console, was found referenced on the attackers' web servers. The attacks used a credential stuffing technique executed at scale across eight countries' IP addresses, targeting weaker employee-side entry points rather than core servers.

Affected institutions include Shinhan Bank (25,727 records), Egaram Savings Bank (approximately 40,000 records), Welcome Savings Bank (2,200 corporate client records), and Hyundai Capital (146 loan agents' identities including resident registration numbers). President Lee Jae-myung ordered a thorough investigation, while Financial Services Commission Chairman Lee Eok-won convened an emergency security review across the financial sector.

The incident has intensified debate over the dual-use nature of AI security tools — technologies designed for defense that can be repurposed for offense. Experts warn that while credential stuffing is not new, the AI-accelerated scale and simultaneity of this attack signals a shift toward more automated, intelligent threats. The government has urged 28,000 companies to conduct emergency security audits, and separately confirmed that personal data of 24,000 Korea Electric Power Corporation employees was also exposed.

728x90
반응형
LIST