한국 금융사 7곳을 해킹한 공격자로 중국 광둥성 26세가 지목됐어요. 🔍
어떻게 신원이 드러난 거야? 🕵️
공격자는 자신의 침투 테스트 성과를 담은 보안 연구자 이력서를 AI 코딩 도구 '클로드 코드'에 작성해달라고 요청했어요. 이 과정에서 이름 이니셜과 텔레그램 계정, 학력, 거주지 등 개인정보가 함께 입력됐는데요. 입력된 내용에는 중국 광둥성 마오밍 거주, 화난이공대 학력, 26세라는 정보가 포함됐다고.
여기서 끝이 아니에요. 공격자는 클로드에 탈취한 한국 금융정보가 주로 어디서 거래되는지, 관련 정보를 사고파는 한국 텔레그램 채널을 찾아달라고 요청한 기록도 남겼어요. 빼낸 정보를 팔아 돈을 챙기려 한 정황인 거죠.
단서가 발견된 건 공격자의 서버 보안 관리가 허술했기 때문이에요. 외부에 노출된 서버 디렉터리에 클로드 코드의 작업 내역과 공격 도구 설정 파일, AI가 저장한 기억 파일 등이 그대로 남아 있었다고.
어떤 방식으로 공격했어? 💻
공격자는 홍콩 소재 IP 주소를 주 통제 인프라로 삼아 공격 전반을 지휘하고, 실제 한국 공격에는 별도 IP 주소의 서버를 쓰는 두 단계 구조를 활용했어요. 여기에 9개의 우회 경로 IP 주소를 추가로 돌려가며 접속 경로를 계속 바꿨다고. 중국에서 개발된 오픈소스 AI 침투테스트 도구 '아르텍스'를 핵심 도구로 쓰면서, 딥시크의 'v4.1-플래시'를 정식 경로가 아닌 제3의 재판매 업체를 통해 우회 접속해 활용했어요. 즈푸AI의 'GLM-5.3'과 'Grok 4.6'도 보조적으로 사용한 것으로 파악됐다고.
피해 정보에는 고객 이름·연락처뿐 아니라 연소득, 개인별 대출 한도 등 금융정보도 포함됐어요. 다만 현재까지 고객 자금이 빠져나간 사례는 보고되지 않았다고.
이 사람이 진짜 공격자일까? 🤔
크라우드스트라이크는 "현재까지 확보된 정보만으로는 공격자를 확정적으로 특정할 수 없다"고 선을 그었어요. 실제로 같은 기록에 입력된 생년월일과 나이가 일치하지 않는 등 모순도 있어서, 공격자가 허위 정보를 넣었거나 다른 사람의 신원을 도용했을 가능성도 있다고. 해킹 공격자로 지목된 텔레그램 계정 사용자는 직접 나서서 "누군가 나를 모함했다"고 주장하기도 했어요. 자신이 중국 허난성에 사는 편의점 직원이며 실제 공격자는 따로 있다는 거예요.
한편 서초동의 한 로펌은 7일 신한은행 개인정보 유출 피해자를 대상으로 손해배상 집단소송 원고 모집에 나섰어요. 경찰은 해커 IP 추적 과정에서 발견된 공개 폴더를 단서로 용의자 추적을 이어가고 있다고.
*이 아티클은 뉴닉 편집 매뉴얼을 학습한 AI가 작성했어요. 뉴닉은 더 좋은 콘텐츠를 발행하기 위한 방식을 고민하며 실험 중이에요. 오류는 고객센터로 제보해 주세요.
