‘클로드 코드’에 학력·거주지 등 입력
탈취한 금융정보 판매 방법도 문의
경찰 “진위 확인 필요”… 추적 속도
이억원 “기본 대응도 굉장히 미흡”
최근 인공지능(AI)을 활용해 국내 금융권을 연쇄 공격한 해커가 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐다. 이번 해킹 사태에서 해커 신원과 관련한 구체적인 단서가 포착된 것은 처음이다. 경찰과 금융당국은 해당 정보의 진위 여부를 포함해 해커의 추적에 속도를 내고 있다.
미국 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 한국 금융권을 겨냥한 AI 해킹에 대해 분석한 보고서에서 해커가 중국 광둥성 마오밍시에 사는 26세 인물일 가능성이 있다고 밝혔다. 해커가 미국 앤스로픽의 AI 코딩 도구 ‘클로드 코드’에 보안 연구자 이력서 작성을 요청하면서 이름의 영문 머릿글자 ‘YY’와 전화번호, 텔레그램 계정, 학력(화난이공대), 거주지 등을 직접 입력한 기록이 확인됐다.
해커는 클로드에 한국에서 탈취한 금융 정보를 어디서 판매할 수 있는지, 한국어 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 문의한 것으로 나타났다. 이력서에 입력된 해커의 텔레그램 계정은 중국 결제 플랫폼 등을 겨냥한 다른 사이버 공격 정황에서도 등장한 것으로 알려졌다.
다만 해당 개인정보가 실제 해커의 것인지는 확인되지 않았다. 타인의 정보를 도용하거나 허위 정보를 입력했을 가능성도 제기된다. 해커로 지목된 텔레그램 계정 사용자 ‘YY’도 자신은 이번 해킹과 무관하다며 사실을 부인한 것으로 전해졌다.
신원에 대한 진위 여부와 별개로 이번 해킹에는 여러 서버와 AI 모델이 동원된 것으로 분석됐다. 보고서에 따르면 해커는 홍콩 소재 서버를 공격 지휘에 활용하고, 별도 서버에서 중국산 오픈소스 침투테스트 도구 ‘아르텍스’(ARTEX)를 구동해 국내 금융사를 공격했다.
경찰은 해커의 국적과 활동 지역, 단독 또는 조직적 범행 가능성 등을 모두 열어두고 추적 중이다. 경찰 관계자는 “크라우드스트라이크가 공개한 신원 정보도 수사 단서로 보고 있지만, 진위 확인이 필요하다”고 말했다.
경찰은 앞서 이번 사건과 관련해 IP 28개를 확보해 분석에 착수했다. 이 가운데 상당수가 실제 위치를 숨기기 위한 우회용인 것으로 파악하고 나머지 IP도 분석 중이다. IP 소재지만으로 실제 공격자의 위치를 단정하기 어려운 만큼 국제공조를 통한 공격 경로 추적도 이어가고 있다.
한편 이억원 금융위원장은 이번 해킹 사태에 대해 “우리의 대응방식이 기본적인 부분도 굉장히 미흡하다”고 지적했다. 이 위원장은 이날 국회 정무위원회 국정감사에서 한창민 사회민주당 의원이 “금융감독원의 사후 관리, 감독이 안 된 것”이라고 질의하자 “저희가 철저하게 더 점검하고 바꿔 나가야 할 것 같다”고 밝혔다.
임태환·서유미 기자
2026-10-09 6면
에디터 추천 인기 기사
많이 본 뉴스
