<앵커>
국내 금융사들을 동시다발적으로 공격한 해커의 신원을 추적할 새로운 단서가 발견됐습니다. 미국 사이버보안업체가 공격에 이용된 서버를 분석해 AI 대화 기록을 확보한 겁니다. 여기에 '26살 중국인'의 신상 정보가 담겨 있었습니다.
최승훈 기자가 취재했습니다.
<기자>
국내 금융기관을 잇달아 공격하는 데 사용된 것으로 의심되는 IP 주소입니다.
미국 사이버보안업체 크라우드스트라이크는 이 주소를 쓴 서버에서 중국이 개발한 인공지능, AI 침투 시험 도구, '아르텍스'가 작동한 정황을 포착했습니다.
서버에는 AI에 중국어로 해킹 관련 작업을 지시하는 내용과 함께, 홍콩에 있는 또 다른 서버의 IP 주소가 적혀 있었습니다.
이 주소를 따라가자 AI로 프로그램을 짜는 '클로드 코드'와의 대화 기록, 해킹 프로그램 설정 파일 등이 남아 있었습니다.
해커가 AI와 주고받은 대화 내용을 들여다볼 수 있게 된 겁니다.
한국에서 유출된 정보를 어디에서 거래하는지, 관련 텔레그램 그룹은 어떻게 찾는지 묻는 내용도 있었습니다.
그런데 또 다른 대화에서 '보안 연구자 지원에 필요한 이력서를 작성해 달라'는 요청이 발견됐습니다.
해커가 이력서에 넣으라며 전달한 정보에는 'YY'라는 이름과 중국 휴대전화 번호, 텔레그램 계정과 함께 나이 26세, 중국 광둥성 거주, 화남이공대 학력 등이 포함됐습니다.
이 텔레그램 계정은 클로드 코드와 또 다른 해킹에 대해 얘기하는 과정에도 한 번 더 등장했습니다.
크라우드스트라이크는 이 정보가 공격자의 신원과 관련 있을 가능성을 제기했습니다.
다만 적혀 있는 나이와 생년월일이 서로 맞지 않는 등 실제 공격자의 신원인지는 단정하지 못했습니다.
[황석진/동국대 국제정보보호대학원 교수 : 기술적인 분석은 상당히 신뢰성을 갖고 있다고 판단이 되지만, 사용 기록이라든가 공격 인프라를 좀 확보했다는 점에서 수사기관의 최종적인 검증이 필요하지 않을까….]
크라우드스트라이크는 공격자가 숙련된 해커는 아니며 "AI 없이 혼자서 이 정도 규모의 공격을 해냈을 것이라고 보지는 않는다"고 분석했습니다.
(영상편집 : 소지혜, 디자인 : 전유근)