신한은행 공격에 활용된 것으로 추정되는 웹서버에서 인공지능(AI) 기반 보안 점검 도구와 관련된 흔적이 발견됐다는 분석이 나왔다.

문종현 지니언스 시큐리티센터장은 10월 2일 자신의 링크드인에서 해당 서버에 ‘ARTEX AI’가 운영됐거나 관련 환경이 활용됐을 가능성을 제기했다. 실제 공격에 이 도구가 사용됐는지는 금융당국 등 공식 기관을 통해 확인되지 않았다.

분석의 근거는 웹브라우저 탭이나 창 상단에 표시되는 페이지 제목인 HTML 타이틀이다. 문 센터장은 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑 공격 서버의 제목에서 중국어로 된 AI 자율 침투테스트 콘솔 문구가 확인됐다고 진단했다. 크리덴셜 스터핑은 공격자가 미리 확보한 아이디와 비밀번호 조합을 여러 시스템에 무차별 대입하는 수법이다.

ARTEX AI는 중국어를 중심으로 깃허브에 오픈소스로 공개된 대규모언어모델(LLM) 기반 침투테스트 시스템이다. 여러 AI 에이전트가 정보 수집, 취약점 탐색, 공격 경로 계획, 보안도구 실행, 취약점 검증 과정을 자동화하도록 설계됐다.

문 센터장은 보안 검증에 쓰도록 개발된 도구라도 공격자가 악용하면 사이버 공격의 자동화와 효율성을 높이는 수단이 될 수 있다고 지적했다. 그는 “여러 위협 분석가가 이번 금융사 공격 과정에서 AI 기반 공격 자동화 도구가 활용됐을 가능성을 합리적으로 의심하고 있다”고 밝혔다.

신한은행은 앞서 9월 30일 대출모집인 서비스의 본인 확인 절차를 우회한 외부 비인가자에 의해 고객 약 2만5천명의 개인정보가 유출된 사실을 확인했다고 밝혔다. 유출 정보에는 고객명, 전화번호, 연 소득, 대출 한도 등이 포함됐으며, 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 포함됐다.