AI ‘아텍스’, 해킹 도구로 악용 정황…애초 보안점검 위해 개발
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
금융권 전반의 개인정보 침해 사고가 잇따른 가운데, 사이버 보안 점검을 목적으로 개발된 인공지능(AI) 도구가 이번 해킹 공격에 악용된 정황이 확인됐다. 다만 전문가들은 기존 자동화 봇으로도 가능한 공격 수법인 만큼, 이번 사고를 '인공지능 기술 발전에 따른 불가피한 피해'로 해석하는 것은 경계해야 한다고 지적한다.
반면, 이번 사고의 경우 해커가 직접 찾아야 했던 시스템 취약점을 거대언어모델 기반으로 알아서 탐색해 공격을 실행하는 인공지능 도구가 활용된 것으로 추정된다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
기존엔 봇이나 해커가 직접 로그인 시도
이번엔 AI 도구가 취약점 탐색해 ‘공격’

금융권 전반의 개인정보 침해 사고가 잇따른 가운데, 사이버 보안 점검을 목적으로 개발된 인공지능(AI) 도구가 이번 해킹 공격에 악용된 정황이 확인됐다. 다만 전문가들은 기존 자동화 봇으로도 가능한 공격 수법인 만큼, 이번 사고를 ‘인공지능 기술 발전에 따른 불가피한 피해’로 해석하는 것은 경계해야 한다고 지적한다.
4일 보안업계 설명을 들어보면, 지난달 말 신한은행 등 국내 주요 은행을 겨냥한 해킹 공격에 사용된 웹서버에서 ‘아텍스(ARTEX)-自主渗透测试控制台(자주삼투측시공제태·자율 침투 테스트 콘솔)’라는 문구가 발견됐다. 아텍스는 글로벌 오픈소스 코드 공유 플랫폼 깃허브(GitHub)에 공개된 거대언어모델(LLM) 기반 보안 점검 도구로, 지난 8월 중국 바이두 보안대응센터(BSRC)가 주최한 ‘에이전트 플러스’(Agent+) 공격 능력 챌린지에서 우승한 프로젝트다.
신한은행 등을 대상으로 한 이른바 ‘크리덴셜 스터핑’ 공격은 다크웹에서 불법 유통되는 수만, 수백만건의 아이디와 비밀번호를 무작위로 입력해 로그인에 성공, 개인정보를 탈취하는 방식으로 국내 기업 및 공공기관의 개인정보 유출 사고 때 흔히 활용된 공격 양식이다.
이전 사고와 달라진 점은 공격에 활용된 ‘도구’다. 기존에는 해커가 사전에 작성한 명령어에 따라 자동화 봇(자동화 프로그램)이 로그인 창에 아이디와 비밀번호를 기계적으로 입력하는 방식으로 공격이 이뤄졌다. 반면, 이번 사고의 경우 해커가 직접 찾아야 했던 시스템 취약점을 거대언어모델 기반으로 알아서 탐색해 공격을 실행하는 인공지능 도구가 활용된 것으로 추정된다.
인공지능 해킹 도구를 활용하면 기존 대비 빠르고 정교한 공격이 가능하다. 황석진 동국대 국제정보보호대학원 교수는 “예컨대 사람이 직접 로그인 정보를 입력하고 엔터키를 누르는 데까지 5초, 기존 자동화 봇이 1초가 걸렸다면 인공지능 에이전트는 0.3~0.5초 수준으로 시간이 크게 단축된다”며 “또 단순히 계정 정보를 무작위로 대입하는 데 그치지 않고, 시스템 조건에 맞지 않는 계정을 사전에 걸러내는 등 공격의 정교함도 높아진다”고 말했다.
다만, 이번 해킹에 아텍스가 활용된 흔적이 발견됐다고 해서, 인공지능이 공격 대상 선정부터 시스템 침입까지 전 과정을 인간 개입 없이 자율적으로 수행했다고 단정하긴 어렵다. 김승주 고려대 정보보호대학원 교수는 이날 소셜미디어를 통해 “현재까지는 전체 공격 과정에서 아텍스가 어느 단계부터 어느 단계까지 활용됐는지, 그리고 사람과 인공지능이 각각 어떤 역할을 담당했는지도 명확히 확인되지 않았다”고 했다.
전문가들은 이번 사고의 원인을 인공지능의 자율 해킹 능력에서 찾는 것은 경계해야 한다고 지적한다. 문제가 된 신한은행 대출모집인용 조회 서비스 등의 경우 고객이 직접 이용하는 주 전산망이 아니기에 다중 인증 방식을 적용하지 않는 등 시스템 보안 체계가 상대적으로 허술하게 설계됐기 때문이다. 인공지능 활용 없이도 기존 해킹 도구로 충분히 침투할 수 있는 취약점이 존재했다는 것이다. 김명주 서울여대 정보보호학과 교수는 “인공지능 도구의 사용 여부가 본질이 아니라, 애초에 은행 부가시스템의 취약점을 제대로 관리하지 않은 것이 문제”라며 “‘최첨단 인공지능 탓에 은행이 손쓸 수 없었다’는 식의 주장은 막연한 공포감만 키우고, 근본적인 대책 마련 수립을 어렵게 만들 수 있다”고 꼬집었다.
선담은 기자 sun@hani.co.kr
Copyright © 한겨레신문사 All Rights Reserved. 무단 전재, 재배포, AI 학습 및 활용 금지
- AI ‘아텍스’, 해킹 도구로 악용 정황…애초 보안점검 위해 개발
- 김지용 청문회 이르면 14일…민주 “큰 결격사유 없으면 임명동의” 기류
- “입대자는 호구냐?”…축구 국가대표 ‘전역모’ SNS 지우고 사과
- 중수청 시험대 될 ‘1호 수사’…법조계, 중대경제범죄에 무게
- “국외 영화제 초청 받은 ‘암살자(들)’ 상영 막겠다” 국힘, 도 넘은 정치공세
- 조희대, 국감 증인 불출석…민주 “그럴거면 사퇴” 국힘 “겁박정치”
- “부정선거” 주워담은 트럼프…관세 위협·현금살포 던지며 “사전투표 하라”
- [단독] ‘탱크데이’ 스벅 무료·할인 쿠폰 3200만장…사용률 20%뿐
- 한동훈 “3억 시계는 팩트”, 노무현 사위 곽상언 “감히…그 팩트 보여달라”
- 이스라엘행 비행기 추락 시도 뒤…‘자살폭탄’ 알카에다 영상, SNS에 올렸다