국내 금융회사 7곳에서 고객·임직원 6만 8,000여 명의 개인정보가 유출됐고, 일부는 연간 소득과 대출 한도 같은 금융정보까지 포함됐습니다.
공격 흔적으로 중국 엔지니어가 만든 오픈소스 AI 보안 도구 '아르텍스'가 지목됐는데, 원래 용도는 기업의 보안 취약점 점검이었습니다.
공격자들은 미국·일본·독일 등 10여 개국 IP 20여 개 이상을 경유해 들어왔고, 현재까지 신원은 특정되지 않았습니다.
이재명 대통령은 국무회의에서 "속도가 생명"이라며 금융권과 관계 부처에 즉각적인 보안 강화 조치를 지시했습니다.
5분 정도 여유가 있다면 아래 본문도 가볍게 읽어보세요.
은행 앱에서 대출 한도를 확인하려고 소득 정보를 입력해 본 적 있으신가요. 그 숫자가 어딘가로 흘러갔을 수도 있다는 소식이 들려왔습니다. 오늘 레터에서는 금융사 7곳을 뚫은 공격에 왜 '보안 도구'가 등장하는지 정리해 뒀어요.
01/ 03📉 숫자 확인얼마나 털렸나요?
국내 대형 은행을 포함한 금융회사 7곳에서 고객과 임직원 등 6만 8,000여 명의 개인정보가 유출된 것으로 파악됐습니다. 이름이나 연락처만이 아니에요. 일부 고객의 연간 소득과 개인 대출 한도 같은 민감한 금융정보도 포함된 것으로 알려졌습니다. 그래서 보이스피싱이나 불법 개인정보 거래 같은 2차 피해 가능성이 제기되고 있어요. 경찰청 사이버테러수사대가 지난주 처음 포착한 사건입니다.
02/ 03🧰 도구의 두 얼굴보안 도구가 왜 공격에 쓰였죠?
공격에 쓰인 흔적으로 지목된 건 '아르텍스(ARTEX) AI'입니다. 중국 사이버 보안 엔지니어 리푸화가 만든 오픈소스 AI 보안 도구예요. 클로드, GPT, 딥시크 같은 여러 대형언어모델을 연동해 하나의 에이전트처럼 쓰도록 설계됐습니다. 원래 목적은 기업이나 기관이 자기 네트워크의 취약점을 점검하는 것이었어요. 문제는 여기입니다. 소스코드가 공개돼 있어 누구나 무료로 내려받아 고칠 수 있다는 점이 악용된 것으로 보입니다. 취약점을 찾고 공격 경로를 분석하는 능력은, 방향만 뒤집으면 그대로 공격 도구가 되거든요.
03/ 03🌐 추적의 벽범인은 왜 특정이 안 되나요?
공격은 여러 나라를 거쳐 들어왔습니다. 수사당국은 공격자들이 미국·일본·독일 등 10여 개국의 IP 주소 20여 개 이상을 경유한 것으로 파악하고 있어요. 일부 웹서버에서는 'ARTEX-自主渗透試控制台'라는 중국어 문자열도 발견됐습니다. 이를 토대로 아르텍스 사용 가능성을 들여다보는 중이에요. 다만 현재까지 공격 주체의 신원은 특정되지 않았습니다. 금융당국도 피해 규모를 확인하면서 해외 수사기관과 공조해 추적하고 있어요.
🔎 더 보기: 지침만으로 막을 수 있을까
아르텍스 개발 측은 사건이 알려진 뒤 이용자 지침에 무단 침입이나 데이터 탈취 목적으로 써서는 안 된다는 내용을 명시했습니다. 그런데 누구나 코드를 내려받아 수정할 수 있는 오픈소스 특성상 지침만으로 악용을 막기는 어렵다는 지적이 나와요. 아르텍스는 지난달 중국에서 열린 공격·방어용 에이전트 AI 대회에서 우승하며 주목받았습니다.
내 소득과 대출 한도가 담긴 정보가 금융사 밖으로 나갔을 가능성이 거론되는 상황입니다. 문종현 지니언스 시큐리티 센터장은 WSJ에 "한국에서 AI 에이전트를 활용한 사이버 보안 공격이 증가하고 있다"고 말했어요.
솔직히 처음엔 중국 해커 조직이 만든 전용 무기인가 싶었습니다. 그런데 읽어보니 보안 점검용으로 공개된 도구였고, 대회에서 상까지 받은 기술이었어요. 쓰는 사람의 방향만 바뀌었을 뿐이라는 점이 오래 남았습니다.
① 내 정보도 걱정된다
② 오픈소스 공개가 문제다
③ 금융사 보안이 문제다
다 읽었어요
약 3분 분량의 오늘 레터
끝까지 읽어주셔서 고마워요.
AI LENS 편집팀











