한국 금융권을 겨냥한 해킹 공격의 배후로 추정되는 인물이 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐습니다.
이번 금융권 해킹 사태의 공격자 신원 관련 단서가 포착된 것은 이번이 처음입니다.
글로벌 사이버보안 기업 크라우드스트라이크는 현지시간 7일 공개한 분석 보고서에서 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성이 있다고 밝혔습니다.
다만 이는 정황에 따른 추정으로, 확정적 신원 특정은 아니라고 선을 그었습니다.
크라우드스트라이크에 따르면 이번 단서는 공격자로 추정되는 인물이 생성형 인공지능 코딩 도구 '클로드 코드' 사용 과정에서 노출됐습니다.
해당 인물은 클로드에 자신의 침투테스트 성과를 담은 보안 연구자 이력서 작성을 요청했는데, 이 과정에서 이름 이니셜과 텔레그램 계정, 학력, 거주지 등 개인정보가 함께 입력됐습니다.
이 인물은 클로드에 탈취한 한국 금융 정보를 통상 어디서 판매하는지, 한국어 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 질문한 것으로 드러났습니다.
보고서는 해당 텔레그램 계정이 다른 사이버 공격 정황에서도 동일하게 발견됐다고 전했습니다.
앞서 크라우드스트라이크는 지난달 말부터 이달 초 사이 한국 금융기관을 겨냥한 공격이 이뤄졌으며, 공격자가 중국에서 개발된
오픈소스 에이전틱 침투테스트 도구 '아르텍스'와 대규모 언어모델을 함께 활용했다고 분석한 바 있습니다.
이번 크라우드스트라이크 분석에 따르면 공격자는 홍콩 소재 IP 주소를 주 통제 인프라로 삼아 공격 전반을 지휘하고, 한국 공격에 실제 쓰인 아르텍스 서버는 별도의 IP 주소에서 운용하는 두 단계 서버 구조를 사용했습니다.
중국어 사용자로 추정되는 이번 공격자는 금전적 동기에 따라 움직였을 가능성이 있는 걸로 분석됐습니다.
(취재: 정다은, 영상편집: 김기현, 디자인: 이수민, 제작: 디지털뉴스부)