
[마이데일리 = 정수미 기자] 국내 금융권을 잇달아 공격한 해커의 신원을 추정할 수 있는 단서가 처음으로 포착됐다. 중국 광둥성에 거주하는 20대 인물일 가능성이 제기된 가운데, 공격자가 인공지능(AI)에 이력서 작성을 요청하는 과정에서 개인정보를 남긴 것으로 파악됐다.
글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 최근 국내 금융기관을 겨냥한 연쇄 해킹의 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성을 제시했다.
이번 분석은 공격에 사용된 서버에 남아 있던 AI 작업 기록과 설정 파일 등을 토대로 이뤄졌다. 다만 보고서는 확보된 정보만으로 실제 공격자의 신원을 확정할 수는 없다고 밝혔다.
공격자의 신상 정보는 생성형 AI 코딩 도구 ‘클로드 코드’의 대화 기록에서 발견됐다. 공격자는 자신이 수행한 침투 테스트 실적을 바탕으로 보안 연구자 이력서를 작성해 달라고 요청하면서 이름 이니셜과 학력, 거주지, 텔레그램 계정 등을 입력했다.
이력서에 기재된 거주지는 중국 광둥성 마오밍시, 학력은 화남이공대였다. 나이는 26세로 적었지만 최초 입력한 생년월일은 2007년 9월 22일로 실제 나이와 일치하지 않았다. 입력된 개인정보의 진위 여부는 추가 확인이 필요한 상황이다.
공격자가 사용한 텔레그램 계정은 다른 사이버 공격 관련 기록에서도 발견됐다. 텔레그램 기반 대체불가토큰(NFT) 선물 거래 서비스의 취약점을 조사한 기록과 중국 결제 플랫폼을 겨냥한 공격 정황에서 동일한 계정명이 확인됐다.
특히 공격자는 AI를 해킹뿐 아니라 탈취 정보의 판매 경로를 알아보는 데도 활용한 것으로 나타났다. 클로드 코드에 한국 금융정보가 주로 거래되는 곳을 묻거나, 한국어로 운영되는 텔레그램 데이터 판매방을 찾아달라고 요청한 기록이 확인됐다.
크라우드스트라이크는 이러한 정황을 종합해 공격자가 금전적 이익을 목적으로 움직였을 가능성이 있다고 분석했다. 다만 공격자의 언어와 범행 동기에 대한 판단 신뢰도는 ‘중간 수준’으로 평가했다.
해킹에 동원된 기술과 서버 운영 방식도 구체적으로 드러났다. 공격자는 홍콩에 위치한 서버를 주요 거점으로 활용하면서 실제 국내 금융기관을 겨냥한 침투 작업은 별도의 서버에서 진행한 것으로 분석됐다.
여기에 9개의 프록시 인터넷주소(IP)를 추가로 사용해 접속 경로를 수시로 변경했다. 공격에 활용한 서버와 실제 작업을 수행하는 서버를 분리해 추적을 어렵게 만든 것으로 풀이된다.
앞서 신한은행과 KB국민은행, 하나은행, BNK부산은행 등 은행 4곳을 비롯해 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 총 7개 금융사에서 해킹 피해가 확인됐다.
금융당국은 금융사별 공격에 사용된 IP가 일부 다르지만 동일한 공격자가 접속 경로를 변경하면서 여러 금융사를 노렸을 가능성에 무게를 두고 있다.
Copyright ⓒ 마이데일리 무단 전재 및 재배포 금지
--comment--
첫 번째 댓글을 작성해 보세요.
댓글 바로가기