**크라우드스트라이크(CrowdStrike)**가 최근 한국 시중은행을 겨냥한 해킹 공격의 배후로 중국에 거주하는 26세 추정 인물을 지목했다. 이 인물은 Anthropic의 Claude Code와 중국산 침투 테스트 도구를 활용한 것으로 분석됐다.
핵심 내용
- 크라우드스트라이크는 이번 공격을 특정 해킹 조직과는 연계하지 않았으며, 운영자에 대한 식별 신뢰도는 ‘중간 수준’으로 제시했다.
- Claude Code 세션 속 이력서 작성 요청에서 ‘26세’와 ‘광둥성 마오밍(茂名)’ 거주 정보가 드러났다.
- 지난 9월 말부터 최소 9곳의 한국 은행이 표적이 됐으며, 용의자의 실제 신원은 아직 확인되지 않았다.
크라우드스트라이크 보고서 주요 내용
미국 사이버 보안업체 크라우드스트라이크는 수요일 공개한 보고서에서, 이번 공격 캠페인에 사용된 AI 코딩 세션과 서버를 분석하는 과정에서 공격자로 추정되는 개인 정보 단서를 확보했다고 밝혔다. 공격은 9월 말부터 10월 초 사이에 집중된 것으로 파악됐다.
분석팀은 공격자 측이 통제한 서버의 오픈 디렉터리를 살펴보는 과정에서, Claude Code 세션 기록과 메모리 파일, 그리고 중국에서 개발된 오픈소스 침투 테스트 에이전트 ‘ARTEX’의 설정 파일 등을 발견했다. 한 세션에서는 사용자가 Claude에 ‘보안 연구원 이력서’를 작성해 달라고 요청했고, 해당 프롬프트에는 텔레그램(Telegram) 계정, 26세라는 나이, 화남공과대학교(South China University of Technology) 교육 이력, 그리고 광둥성 마오밍 거주지가 함께 기재돼 있었다.
크라우드스트라이크는 이 정보들이 공격자의 실제 인적 사항일 가능성이 높다고 보면서도, 이를 결정적 증거로 단정하기는 어렵다고 인정했다. 보고서에 기재된 전화번호로 연락이 닿은 한 남성은 해당 사건과의 연관성을 전면 부인한 것으로 전해졌다.
함께 읽기: Anthropic CEO 연봉은 얼마인가? IPO 서류가 답했다
Claude Code와 ARTEX 활용 정황
이번 공격과 관련해 아직 특정 명명된 해킹 조직은 지목되지 않았다. 크라우드스트라이크는 운영자를 “중국어 사용자로 보이며 금전적 동기를 가진 인물”로 규정했고, 중국 개발 도구 사용과 중국어 프롬프트 등을 근거로 한 이 평가의 신뢰도를 ‘중간’ 수준으로 매겼다.
ARTEX는 올해 GitHub에 등장한 도구로, 외부 대형언어모델(LLM)과 연동되는 침투 테스트용 에이전트다. GitHub 페이지에는 ‘개인 학습용’이라고 설명돼 있으며, 실제 운영 중인 시스템을 대상으로 사용하지 말라는 문구가 명시돼 있다.
로그 내용은 공격자의 수익 추구 의도도 드러낸다.
사용자는 Claude에게 “탈취한 한국 데이터는 보통 어디에서 거래되는지”, “이 데이터를 사고파는 텔레그램 그룹을 어떻게 찾을 수 있는지”를 묻는 질문을 남겼다. ARTEX는 주로 DeepSeek v4.1-flash 위에서 구동됐고, 다른 Claude Code 세션은 Zhipu AI의 GLM-5.3, Grok 4.6 등을 활용한 것으로 나타났다. 크라우드스트라이크는 이처럼 공격자들이 다양한 AI 코딩 도구를 적극 도입해 공격 속도와 효율성을 끌어올릴 것으로 전망했다.
한국 시중은행 해킹 피해 확산
지난 9월 말 이후 최소 9개 한국 은행이 공격 사실을 공개했거나, 국내 언론 보도를 통해 표적이 된 것으로 드러났다. 이 여파로 이번 주 경찰 수사가 착수됐고, 이재명 대통령은 강력한 대응을 주문했다.
신한은행은 대출모집인 조회 서비스를 통해 약 2만5천명 고객의 개인정보가 유출됐다고 밝혔고, KB국민은행은 직원 업무지원 시스템에서 고객 119명의 정보가 새나갔다고 보고했다. 10월 3일 금융보안원 관계자는 신한은행 침해사고 로그를 ARTEX로 추적했다며, “해커가 AI를 도구로 활용했을 뿐, AI가 독자적으로 공격을 수행한 것은 아니다”라고 설명했다.

