
중국 거주 단서·중국산 공격도구까지 포착…한국 금융권 노린 연쇄 해킹, AI로 한국 유출정보 판매처까지 찾은 중국어권 공격자의 그림자
한국 금융회사를 겨냥한 연쇄 해킹 공격에서 중국과 연결되는 구체적인 단서가 잇따라 포착됐다. 미국 사이버보안 기업 크라우드스트라이크가 공개한 분석에 따르면 공격에 사용된 서버에서는 AI 코딩 도구 ‘클로드 코드’의 대화 기록과 중국에서 개발된 보안점검 도구 ‘아텍스(ARTEX)’의 설정파일 등이 발견됐다. 특히 공격자는 클로드 코드에 보안 연구자 이력서 작성을 요청하면서 자신의 이름을 ‘YY’, 텔레그램 계정을 ‘@YY520CN’, 학력을 화남이공대, 거주지를 중국 광둥성 마오밍시로 입력했다. 또 같은 텔레그램 계정명은 NFT 거래 서비스와 중국 결제 서비스로 추정되는 다른 공격 정황에서도 반복적으로 등장했다. 공격자는 AI를 이용해 한국에서 유출된 정보를 어디에서 판매할 수 있는지, 한국 데이터 판매용 텔레그램 그룹을 찾아달라는 요청까지 한 것으로 분석됐다. 한국 금융기관을 대상으로 한 공격이 단순한 시스템 침입에 그치지 않고, 탈취 정보의 유통과 현금화 가능성까지 염두에 둔 활동으로 이어졌다는 점에서 위험성이 크다.
이번 사례가 특히 주목되는 이유는 공격자의 활동 흔적이 여러 계층에서 중국과 연결되기 때문이다. 크라우드스트라이크는 중국어 요청문, 중국에서 개발된 ARTEX 도구 사용, 중국 광둥성 거주지 정보, 중국계 텔레그램 계정명, 그리고 중국 AI 모델 사용 정황 등을 종합해 공격자가 중국어 사용자이며 금전적 이익을 목적으로 했을 가능성이 있다고 분석했다. 공격자는 홍콩에 있는 서버를 주요 거점으로 사용했고, 별도의 서버에서는 한국 금융기관 공격에 활용된 것으로 추정되는 ARTEX를 실행했다. 프록시 IP도 9개를 사용해 실제 접속 위치와 공격 경로를 분산시킨 것으로 나타났다. 공격 인프라가 홍콩 서버, 프록시 네트워크, AI 도구, 자동화 보안도구까지 결합된 형태라는 점은 이제 금융권 해킹이 단순히 한 명의 해커가 수작업으로 시스템에 침입하는 수준을 넘어섰음을 보여준다.
AI 활용 정황은 더욱 우려스럽다. 공격자는 ARTEX를 구동하는 주요 AI 모델로 중국 딥시크의 ‘v4.1-flash’를 사용했고, 클로드 코드에서는 중국 즈푸AI의 ‘GLM-5.3’과 ‘그록 4.6’도 함께 활용한 것으로 전해졌다. 보안 도구와 생성형 AI가 결합되면 공격자는 취약점 탐색, 코드 생성, 명령어 수정, 공격 자동화, 데이터 정리, 유출정보 분석까지 과거보다 훨씬 빠르게 수행할 수 있다. 특히 한국 금융기관처럼 방어체계가 복잡한 조직도 AI를 이용한 반복적인 취약점 탐색과 자동화된 공격에 노출될 가능성이 커진다. 중국에서 개발된 공격·보안 도구와 중국계 AI 모델을 활용한 정황이 동시에 발견됐다는 점은 한국 금융권이 앞으로 단순한 악성코드 탐지만으로는 충분하지 않고, 공격 인프라와 AI 사용패턴까지 함께 추적해야 한다는 사실을 보여준다.
공격자가 한국의 유출정보를 어디에서 판매할 수 있는지 AI에 직접 물어봤다는 기록은 이번 사건의 성격을 더욱 구체적으로 드러낸다. 금융기관에서 탈취된 정보는 개인정보 하나로 끝나지 않는다. 이름과 전화번호, 계좌정보, 인증정보, 거래내역, 내부 시스템 계정 등이 결합될 경우 보이스피싱이나 계정탈취, 금융사기, 신분도용, 추가 침투에 다시 활용될 수 있다. 한번 유출된 데이터는 텔레그램과 암시장, 해외 커뮤니티 등을 통해 여러 차례 재판매될 수 있고, 원래 공격과 전혀 다른 범죄조직으로 넘어갈 수도 있다. 공격자가 한국 데이터 판매용 텔레그램 그룹까지 찾으려 했다는 정황은 한국 금융회사가 단순히 ‘해킹 한 번’을 당하는 것이 아니라, 고객 정보가 초국경 범죄시장의 상품으로 전환될 위험에 노출됐음을 의미한다.
이 문제에서 한국이 특히 경계해야 할 부분은 공격의 국경이 사실상 사라졌다는 점이다. 공격자는 중국이나 홍콩 등 해외 인프라를 기반으로 움직이면서 한국 금융기관을 원격으로 겨냥할 수 있고, 탈취한 정보는 다시 다른 국가의 서버나 메신저를 통해 판매할 수 있다. 공격과 저장, 유통, 현금화가 서로 다른 국가에서 이뤄지면 수사기관 입장에서는 서버 압수와 계정 추적, 개인정보 확인, 사법공조에 더 많은 시간과 비용이 필요하다. 한국 금융기관이 피해를 입더라도 실제 공격자가 해외에 있고 인프라가 여러 국가로 분산돼 있다면, 피해복구와 형사추적은 훨씬 복잡해진다. 이런 구조에서 중국어권 사이버 범죄자가 한국 금융권을 수익성이 높은 공격 대상으로 인식하게 되면 반복 공격 가능성도 높아질 수 있다.
크라우드스트라이크는 이번 분석의 신뢰도를 ‘중간 수준’으로 평가했다. AI 이력서에 입력된 이름과 주소, 학력 등이 실제 공격자 자신의 정보일 가능성이 높다고 보면서도 현재 확보된 자료만으로 해당 개인정보와 실제 공격자를 확정적으로 연결할 수는 없다고 밝혔다. 그러나 이 점이 중국 관련 위험 자체를 약화시키는 것은 아니다. 특정 개인의 신원을 최종 확정하는 것과 공격 인프라에서 중국어 사용, 중국산 도구, 중국 관련 계정과 서버가 반복적으로 확인됐다는 것은 서로 다른 문제다. 한국 입장에서 중요한 것은 누가 정확히 공격했는지 최종 판결이 나오기 전까지 기다리는 것이 아니라, 이미 드러난 공격수법과 도구, 유통경로를 바탕으로 유사 공격을 차단하는 것이다.
이번 사건은 한국 금융권이 중국발 사이버 위협을 단순한 국가 간 해킹 논쟁이 아니라 실제 금융소비자 보호 문제로 봐야 한다는 점도 보여준다. 금융회사의 시스템이 뚫리면 손실은 기업 내부에서 끝나지 않는다. 개인정보가 유출된 고객은 이후 보이스피싱과 스미싱, 명의도용, 계좌탈취의 표적이 될 수 있고, 내부 시스템 정보가 노출되면 추가 공격의 발판이 될 수도 있다. 특히 공격자가 처음부터 한국의 유출정보 판매처를 찾고 있었다면, 목표는 단순한 기술적 과시가 아니라 탈취한 정보를 돈으로 바꾸는 데 있었을 가능성이 크다. 중국어권 해킹 조직이 한국 금융데이터를 국제 범죄시장에서 거래 가능한 상품으로 보기 시작했다면 한국 금융권 전체가 더 높은 공격빈도와 사회적 비용을 감당해야 할 수 있다.
결국 이번 사례가 한국에 던지는 경고는 명확하다. 중국 광둥성 거주 정보가 담긴 AI 이력서 요청, 동일한 중국계 텔레그램 계정, 중국에서 개발된 ARTEX 공격도구, 홍콩 서버, 중국계 AI 모델 사용, 그리고 한국 유출정보 판매처를 찾는 대화 기록까지 여러 단서가 한 흐름 안에서 포착됐다. 특정 개인의 신원이 최종 확정되지 않았더라도 공격 방식과 인프라가 한국 금융권에 실제 위협이 되고 있다는 사실은 변하지 않는다. 한국 사회가 경계해야 할 것은 막연한 국적 공포가 아니라, 중국어권 공격자들이 AI와 자동화 도구를 이용해 한국 금융기관의 취약점을 찾고, 데이터를 빼내고, 다시 암시장에 판매하는 초국경형 범죄구조다. 금융보안의 방어선도 이제 서버와 방화벽만 지키는 수준을 넘어 AI 악용 탐지, 해외 공격 인프라 추적, 유출정보 거래시장 감시까지 확대돼야 한다.