신한은행 해킹 서버에서 나온 'ARTEX AI'가 뭐예요? AI 자동 모의해킹 도구입니다
신한은행 고객정보 유출 사고 뉴스에 낯선 이름이 나왔습니다. ARTEX AI입니다. 공격에 쓰인 것으로 추정되는 서버에서 이 이름이 발견되면서 "도대체 뭐길래"라는 질문이 커졌죠. 답부터 말하면, ARTEX AI는 인공지능이 자동으로 모의해킹(침투테스트)을 수행하는 오픈소스 도구입니다. 다만 이 도구가 실제 공격에 쓰였는지는 아직 확인되지 않았습니다.
ARTEX AI는 뭘 하는 도구인가요
침투테스트는 실제 해킹과 같은 방식으로 시스템의 취약점을 찾아 보안 수준을 점검하는 작업입니다. 원래는 사람이 단계별로 하던 일입니다. ARTEX AI는 이 과정을 대규모언어모델(LLM)과 멀티에이전트 구조로 자동화한 도구입니다.
사용자가 테스트 대상과 범위를 정하면, AI가 자산을 탐색하고 취약점을 분석합니다. 필요한 보안 도구를 호출해 취약점을 검증하는 과정까지 이어서 수행합니다. 쉽게 말해 모의해킹의 전 과정을 AI 에이전트가 대신 뛰어주는 도구입니다.
특정 보안업체가 파는 상용 제품이 아닙니다. 개발자가 깃허브에 소스코드를 공개한 오픈소스 프로젝트(AGPL-3.0)이며, 중국어를 중심으로 개발됐습니다. 올해 중국 바이두 BSRC가 주도한 '에이전트+' 공방 능력 챌린지에서 우승한 프로젝트로 소개되기도 했습니다.
AI로 만든 실사풍 예시 이미지입니다. 실제 ARTEX AI 화면이 아닙니다.
왜 논란이 됐나요: 도구의 두 얼굴
개발자는 사용 목적을 분명히 밝혔습니다. 개인 연구와 코드 분석, 로컬 환경에서의 기술 검증용이며, 실제 운영 중인 외부 웹사이트·서비스·네트워크를 대상으로 한 스캔·탐지·공격에는 쓰지 말라고 못 박았습니다. 실제 침투테스트 외주 용역이나 모의훈련, 운영 환경에서의 사용도 금지 대상입니다.
그런데 최근 국내 보안업체 오아시스시큐리티의 분석에서 14개 국가·지역에서 ARTEX 관련 고유 IP 359개가 확인됐습니다. 그리고 신한은행을 겨냥한 것으로 추정되는 공격 서버의 HTML 타이틀에서 'ARTEX-自主渗透試控制台'(ARTEX 자율 침투테스트 콘솔)라는 중국어 문자열이 발견됐습니다.
지니언스 문종현 시큐리티센터장은 "표면적으로는 보안 점검을 위한 도구이지만, 공격자가 악용하면 실제 사이버 공격의 자동화와 효율성을 높이는 수단으로 전용될 수 있다"고 지적했습니다. 정당한 보안 점검 도구와 공격 자동화 수단 사이의 경계가 이번 논란의 핵심입니다.
확인된 사실과 아직 확인 안 된 사실
| 구분 | 내용 |
|---|---|
| 확인됨 | 신한은행이 9월 30일 대출모집인 서비스의 본인 확인 절차를 우회한 외부 접근으로 고객 약 2만 5천 명의 개인정보 유출을 확인 (이름·전화번호·연소득·대출 산출한도, 주민등록번호 연계정보 일부 포함) |
| 확인됨 | 공격에 쓰인 것으로 추정되는 서버에서 ARTEX AI 관련 문자열 발견 (보안업계 분석) |
| 확인됨 | ARTEX AI의 존재·기능·오픈소스 공개 사실 (깃허브) |
| 미확인 | ARTEX AI가 실제 신한은행 공격에 사용됐는지 여부 — 금융당국·신한은행의 공식 조사에서 확인된 바 없음 |
| 미확인 | 해당 서버와 고객정보 유출 경로의 관계, ARTEX의 실제 실행 여부 |
관련 IP가 발견됐다는 사실만으로 공격 서버였다거나 실제 해킹에 쓰였다고 단정할 수는 없습니다. 금융감독원은 현장조사로 공격 경로·수법·유출 규모를 확인 중입니다.
일반인이 지금 할 일: 크리덴셜 스터핑 대비
이번 사고에 쓰인 것으로 추정되는 수법은 크리덴셜 스터핑입니다. 어딘가에서 유출된 아이디·비밀번호 조합을 다른 사이트에 무작위로 대입하는 기법입니다. AI 도구가 있든 없든, 이 수법의 먹이는 늘 같습니다. 바로 여러 사이트에서 돌려쓰는 비밀번호입니다.
당장 할 일은 세 가지입니다.
- 주요 사이트 비밀번호를 겹치지 않게 바꾸기. 특히 은행·증권·이메일은 각각 다르게.
- 2단계 인증 켜기. 은행·포털·이메일 앱에서 문자나 인증앱 확인을 추가하면, 비밀번호가 새도 로그인이 막힙니다.
- 내 정보가 털렸는지 조회하기. 이메일 주소로 유출 여부를 확인하고, 유출된 곳의 비밀번호는 즉시 바꾸세요.
도구가 새로워 보여도, 공격이 노리는 건 결국 사람의 습관입니다. 비밀번호 재사용만 끊어도 크리덴셜 스터핑의 성공률은 크게 떨어집니다.
관련 글: 털린 내 정보 찾기 사용법: 이메일 조회와 유출 후 조치
댓글