핵심 내용
CrowdStrike는 10월 7일 보고서에서 9월 말~10월 초 한국 금융기관을 겨냥한 침입 활동과 연계된 공격자 통제 서버를 분석했다고 밝혔다. 노출된 디렉터리에서 ARTEX 설정, Claude Code 세션 기록, Claude 메모리 자료 등을 찾았으며, 일부 금융기관에서 실제 데이터 유출이 발생한 것으로 파악했다. ARTEX는 중국 개발자가 공개한 AI 기반 침투테스트 도구이며 분석된 인스턴스의 기본 LLM backend에는 DeepSeek V4.1-Flash가 사용됐다. 다른 세션에는 GLM-5.3, Grok 4.6, Claude 계열 도구도 등장했다.
CrowdStrike는 공격자가 중국어 사용자이며 금전적 동기가 있을 가능성을 중간 수준의 확신(moderate confidence)으로 평가했다. 특정 인물이나 중국 정부가 범행을 지시했다는 점은 확인되지 않았다. Reuters는 10월 8일 최소 9개 은행이 공격 대상이 됐다고 보도했으나, CrowdStrike는 실제로 피해를 입은 금융기관의 정확한 총수를 확정하지 않았다. Reuters에 따르면 신한은행은 약 2만5천 명, KB국민은행은 119명의 고객정보 유출을 각각 설명했다. 보도된 개별 숫자와 전체 피해 규모를 혼동해서는 안 된다.
배경
Agent가 취약점 탐지와 명령 실행을 반복하게 되면 숙련되지 않은 공격자도 짧은 시간 동안 다수의 시스템을 시험할 수 있다. 이번 사례에서는 모델이 새로운 침해기술을 발명했다는 사실보다, 기존 공격수단을 자동화하고 작업기록을 노출한 운영상의 특징이 중요하다. 노출된 공격자 로그가 단서가 됐다는 점도 주목할 만하다.
산업·시장에 미치는 영향
금융기관은 로그인·대출조회·직원 업무지원 서비스처럼 인터넷에 접속되는 경계 시스템을 AI를 활용한 고빈도 시도에 대비해 점검해야 한다. 보안업체의 attribution은 수사기관의 최종 결론과 구분할 필요가 있으며, AI 사용 여부보다 실제 침해경로와 데이터 외부반출을 복구하는 것이 우선이다.
실무에서 바로 활용할 수 있는 시사점
외부 노출 자산을 재점검하고 비정상적인 다중 요청, 취약점 스캔, 서비스 계정 접근, 대량 개인정보 조회를 통합 모니터링해야 한다. 사고조사에서는 WAF·API·인증·DB 접근로그를 같은 요청 ID로 연결하고, 개인정보 유출이 확인된 경우 별도의 통지·피해예방 절차를 수행해야 한다. 금융 이용자는 공식기관의 피해안내를 우선 확인하는 편이 안전하다.
출처
CrowdStrike — Unknown Threat Actor Uses AI-Driven ARTEX to Target South Korean Finance
Reuters — South Korean banks were likely hacked by a China-based actor with an AI agent