최근 한국 은행 정보 유출의 용의자가 AI 코딩 도구에 유출된 데이터를 어디에서 판매하는지 물었습니다. 크라우드스트라이크(CrowdStrike)는 공격자 서버의 오픈 디렉토리에 저장된 세션 로그에서 해당 요청을 발견했습니다.
지난주 여러 한국 은행이 고객 정보 유출을 공개했습니다. 크라우드스트라이크의 10월 7일 보고서에 따르면, 이번 공격 캠페인에는 중국에서 제작된 AI 침투 테스트 도구와 여러 언어 모델이 사용되었습니다.
한국 은행 정보 유출에 대해 지금까지 알려진 사실
9월 말부터 10월 초까지 여러 한국 금융기관에 연속적으로 공격이 발생했습니다. 신한은행은9월 30일 유출 사실을 확인하고 다음날 약 2만 5천 명의 고객이 영향을 받았다고 밝혔습니다. 침입자는 대출 신청을 추적하는 모바일 서비스에서 신원 확인 절차를 우회했습니다.
유출된 정보에는 이름, 전화번호, 연 소득, 산정된 대출 한도가 포함됐습니다. 또한 대한민국의 주민등록번호 66건도 포함됐습니다.
KB국민은행은 10월 2일 임직원이 사용하는 모바일 시스템을 통해 고객 119명의 자료가 유출됐다고 발표했습니다. 하나은행은 89명, BNK는 11명의 외주 근로자 기록 유출을 공개했습니다.
이재명 대통령은 이후 국무회의에서 AI 관련 의문을 제기했습니다. 경찰은 현재 전면적인 수사에 착수했습니다.
“일부 해킹 사건에서 AI가 활용된 정황이 나타나 국민들의 상당한 우려와 불안을 야기했습니다.” – 그는 밝혔습니다.
오픈 서버에서 공격자의 AI 대화 기록이 노출되었습니다
크라우드스트라이크는 10월 7일 조사 결과를 공개했습니다. 공격자 서버의 오픈 디렉토리에는 앤트로픽의 AI 코딩 어시스턴트인 클로드 코드(Claude Code) 세션 기록과 설정 파일이 있었습니다.
“위협 행위자가 관리하는 오픈 디렉토리 분석 결과, 클로드 코드 세션 기록, ARTEX 설정 파일, 그리고 클로드 메모리 파일이 확인되어 위협 행위자의 작전 방식과 도구에 대한 직접적인 통찰을 제공했습니다.” – 보고서는 밝혔습니다.
보고서에 따르면 공격자는 중국에서개발된 오픈소스 에이전틱 침투 테스트(펜테스팅) 도구인 ARTEX를 사용했습니다.
홍콩에 위치한 서버가 공격자의 주요 인프라 역할을 했습니다. 해당 IP 주소에서 운영된 ARTEX 인스턴스가 한국 공격의 발신지로 추정된다고 크라우드스트라이크는 밝혔습니다.
크라우드스트라이크는 ARTEX 인스턴스가 주력 AI 모델로 DeepSeek v4.1-flash를 활용했다고 전했습니다. 이 공격자는 다른 클로드 코드 세션에서는 Zhipu AI의 GLM-5.3과 xAI의 Grok 4.6을 사용했습니다.
DeepSeek는 8월 대만 보안 기업 팀T5의 중국 해커 관련 보고서에도 등장했습니다. 이 대만 기업은DeepSeek와 오픈소스 AI 도입 이후 중국 정부 관련 해킹 그룹의 공격량이 두 배로 증가했다고 밝혔습니다.
공격자는 텔레그램 마켓에 대해 질문했습니다
ARTEX 조작과 함께, 이 공격자는 클로드에 한국 유출 데이터가 일반적으로 어디에서 판매되는지 문의했습니다. 동일한 사용자는 해당 데이터 판매가 이루어지는 한국 텔레그램 그룹을 찾아달라고 요청했습니다.
크라우드스트라이크는 이번 캠페인의 배후 단체에 대해 공개하지 않았습니다. ARTEX 사용 및 중국어 프롬프트를 근거로, 금전적 동기에 기반한 중국어 사용자가 행위자일 확률이 중간 정도로 높다고 평가했습니다.
이력서 요청이 해커와 연결될 수 있습니다
다른 세션에서 사용자는 클로드에 ARTEX 결과를 내세워 보안 연구자 이력서를 작성해달라고 요청했습니다. 해당 프롬프트에는 텔레그램 아이디, 26세, 광둥성 마오밍 주소가 기재되었습니다.
크라우드스트라이크는 이러한 정보가 공격자 본인의 것일 가능성이 있으나, 최종적으로 연결할 수 없다고 전했습니다. 해당 인물이 처음에는 2007년 출생연도를 입력한 점도 언급했습니다.
같은 텔레그램 아이디가, 텔레그램 기반 NFT(대체불가능 토큰) 선물 마켓플레이스의 취약점을 탐색한 클로드 코드 세션에도 등장했습니다.
“이 활동이 특정 적대 세력에 귀속된 것은 아니지만, 해당 위협 행위자는 중국어 화자로 경제적 동기를 가진 것으로 보입니다.” – 크라우드스트라이크가 덧붙였습니다.
크라우드스트라이크는 AI 도구가 금전적 동기를 가진 공격자가 짧은 시간 내 여러 침입을 진행하는 데 도움이 될 수 있다고 밝혔습니다. 앤트로픽도 AI가 현재저숙련 해커의 고급 공격 작업을 돕는다고 진단했습니다.
크라우드스트라이크는 앞으로도 공격자들이 AI 도구 실험을 계속할 것으로 전망했습니다. 이 회사는 8월, AI 기반 사이버 공격의 증가를 경고하는 서한에 100개 이상 기업과 함께 서명한 바 있습니다.
전문가 및 기자들이 통찰을 제공하는 영상은 유튜브 채널에서 시청할 수 있습니다.









