00:00국내 금융사를 연쇄 공격한 해커로 추정되는 인물이 공개된 가운데 경찰의 금융기관 해킹사태 수사를 위해 전담수사팀 규모를 확대했습니다.
00:09보다 자세한 이야기 신승민 경찰청 사이버 테러 범죄 자문위원과 나눠보겠습니다.
00:14수고하십시오.
00:15안녕하세요.
00:16이번에 우리나라 금융권들을 연쇄 공격한 해커가 중국 광둥성에 사는 26세 인물일 가능성이 크다.
00:25이런 지금 분석에 나왔는데 근거가 어떤 겁니까?
00:28네, 클라우드 스트라이커라고 하는 회사가 보고서를 작성을 했는데요.
00:33해당 내용을 조사를 해봤더니 해당 해커로 추정되는 인물이 클라우드를 통해서 자기 이력서를 점검했다라고 하는 기록에서부터 시작됐습니다.
00:44네, 그럼 결국엔 AI를 활용해서 대규모 해킹사태를 일으킨 장본인이 AI의 본인 신원을 남겼다가 덜미를 잡혔다는 건데 이 정도로 허술할까 싶기는
00:55해요.
00:56그런데 실제로 미국 보안업체가 발표한 거에 따르면 이번 사태의 해커로 지목된 인물이 본인은 무관하다, 또 정보를 도용당했다 주장하는데 어떻게 보십니까?
01:06뭐 당연히 둘 다 가능성이 있습니다.
01:08본인이 정말로 해커일 수도 있고 또는 도용을 당했다고 그렇게 지금처럼 주장할 수도 있는데요.
01:13문제는 이 해커가 실제로 전문 사이버보안을 공격하는 그런 전문가가 아닐 거라는 여러 단서들이 있기 때문에 실제로 지금 추정하는 이 인물이
01:26그 의미를 가능성이 높아 보입니다.
01:28그런데 이제 만약에 그 인물이 지금 해킹의 주범이 아니라고 하더라도 전혀 무관할 수 없다는 지금 추측들이 나오더라고요.
01:36그러니까 지금 말씀드린 것처럼 두 가지 다 가능성이 존재하는데 우리가 아주 근본적으로 바라봐야 될 것 중에 하나는 전문 해커가 아닙니다.
01:46초보자 이런 거고요.
01:48그런데 이 초보자는 뭐의 특징이 있냐면 AI를 사용하는 면에 있어서는 되게 잘 사용했다는 거죠.
01:55그러면 정말 이 인물이 해커가 아니라면 실제 공격 조체는 누구라고 보시나요?
02:01그런데 여전히 말씀드린 것처럼 초보자, 초보 해커입니다. AI를 능숙하게 다루는 초보자, 초보 해커인 거죠.
02:10계속해서 초보자일 거다라고 말씀을 해주셨는데 어떻게 이렇게 허술한 초보자에게 금융사들이 다 털릴 수가 있었을까요?
02:17그것이 사실 더 큰 문제입니다.
02:19지금 우리가 계속 논의되고 있는 건 전문 AI에서 해킹이 당했다라고 말씀들을 나누고 있고 여러 보도들이 나오고 있지만
02:29실질적인 공격자의 단서들을 조합해보면 전문가가 아니라 초보자일 가능성이 상당히 높은데요.
02:36그런 초보자임에도 불구하고 우리 금융권 전체가 뚫렸다는 것이 더 큰 문제입니다.
02:42네, 초보자, 초보 해커라고 계속 말씀을 하시는데
02:45그러면 그 초보자 해커라는 신원 외에 다른 진범에 대한 사태의 단서를 추적하기 어려울까요?
02:53아니요, 그렇지 않습니다. 이번 경우는 공격자의 서버가 특정되어 있고요.
02:59공격자의 서버를 확보할 수 있기 때문에 그렇다면 그 공격 서버를 원격에서 접속했던 관련된 IP 주소도 다 나와 있으니까
03:07이번에 조직되는 국제 공조를 사용을 하면 충분히 범인을 검거할 수 있는 상황입니다.
03:14네, 경찰은 지금 프렌시 전문 인력 등을 보강해서 43명으로 수사 인원을 늘렸단 말이죠.
03:22어떤 수사들이 더 필요하다고 봤을까요?
03:25네, 앞에서 말씀드린 것처럼 실제로 공격자를 추정하는 건 중국과의 공조를 통해서 쉽게 접근이 가능할 것으로 보이고요.
03:34남아있는 것은 실제로 금융권을 공격했던 다양한 공격 흔적들을 찾아내는 게 중요할 텐데요.
03:40워낙 금융권에 공격당한 곳이 많고 그리고 대단히 서둘러야 되는 게 로그라고 하는 특징이
03:47일단 지금 나와 있는 공격조차도 되게 빠르게 없어질 겁니다.
03:50왜냐하면 은행권이라고 하는 특징 때문에 워낙 많은 데이터들을 갖고 있어서
03:55장기간 보관할 수 없다라고 하는 문제도 있고요.
03:58그래서 이렇게 팀을 확대하는 것은 이러한 공격 데이터들, 그래서 우리 서버들에 남겨진 데이터들을 훨씬 더 빠르고
04:06분석을 더 용이하기 위해서 인력을 확대했다고 이해할 수 있습니다.
04:11네, 보안업체 분석에 따르면 공격자는 홍콩 IP로 주요 공격을 지휘하고
04:15또 핵심 AI로는 중국의 딥시크 경량 모델을 사용했다고 하는데
04:19이에 대해 중국 외교부는 구체적으로 알지 못한다.
04:23이렇게 선긋는 입장을 내놨는데 어떻게 보세요?
04:25뭐 시간적으로도 짧고요. 그리고 말씀드린 것처럼 완전히 국가적인 배우의 공격자가 아니라
04:31사실 초보자의 공격이라 그러면 예상치 못한 공격을 시작했을 수 있거든요.
04:37그리고 지금 설명하신 것처럼 제가 초보자라고 주장하는 것 중에 하나는
04:40우리가 전문 해커라고 그러면 당연히 지금 나오고 있는 프록시 서버 같은 것을 경우에 할 텐데
04:46이 해커는 자기의 공격 서버도 프록시 서버에 포함이 돼서 공격을 했어요.
04:52그래서 공격 서버를 우리가 빠르게 찾을 수가 있었거든요.
04:57사실 이러한 실수는 전문 해커 입장에서는 나오기가 어려운 거고요.
05:02더군다나 이 공격 서버를 분석을 했더니 거기에 클로드라든지 이력서 관련된 다양한 것이
05:08그냥 디렉토리 브라우징이라고 하는 가장 간단한 방법으로도 다 확인이 된 거거든요.
05:14그러니까 이렇게 자기 자신을 노출시킬 수 있는 것들을 여러 곳에 남겼다고 하는 것으로 봐서도
05:20초보자일 가능성이 높고 그래서 이러한 경우에는 우리가 원인을 찾고
05:29그다음에 분석하는 게 어렵지 않은 상황인 것입니다.
05:32지금 금감원이 분석한 28개의 IP 대부분이 공격자의 흔적을 감추기 위한 세탁용 우회 주소라고 하는데
05:40중국은 이렇게 선을 긋고 있고 수사를 위해서는 국제 공조가 좀 가능할까요?
05:48말씀하신 것처럼 28개의 IP는 프록시 서버라고 해서 우회하는 것들이 존재했지만
05:54사실 공격 서버라고 하는 것이 명확하게 밝혀졌기 때문에
05:57우회 IP를 통해 가지고 조사하는 것은 큰 의미는 없어 보입니다.
06:01공격 서버를 중심으로 특히 홍콩에서 발견된 IP
06:05그리고 우리가 이미 탐지한 초보자 해커라고 불리우는 사람의 위치까지 특정 지어져 있기 때문에
06:12사실 중국과의 공조가 이루어진다면 특정 범인을 찾는 것은 대단히 빠르게
06:17지금까지 우리가 경험했던 것보다는 훨씬 더 빠르게 찾을 수 있을 겁니다.
06:22월스트리트 저널에 따르면 이번 공격이 AI 에이전트를 이용해 금융사에 침입한
06:27세계 최초의 사례 가운데 하나로 보인다고 보도하기도 했는데
06:31보니까 최근에 일본에서도 각종 업계에서 개인정보 유출 사고가 잇따르고 있습니다.
06:36그런데 AI를 이용한 해킹 가능성을 배제할 수는 없지 않을까요?
06:41이것은 AI를 이용한 해킹은 명확합니다.
06:43왜냐하면 공격 서버를 분석했더니 주로 딥세크라고 하는 것을 사용했고
06:48클로드나 그로기나 다른 것들도 사용했다고 하는 증거가 이미 다 나와져 있거든요.
06:54그러니까 AI를 이용한 공격은 명확합니다.
06:57그럼 그래도 이게 최초의 공격이냐 하는 것은 좀 다른데요.
07:00이미 작년에도 두 차 안에 클로드를 이용해서 대규모 공격한 캠페인들이 이미 있었고요.
07:06그리고 올해 우리가 경험한 것처럼 4월 달부터 미터스를 이용한 AI 해킹 공격이 있을 거라고 하는 건 충분히 예견된 건데
07:14그 이후로 발생한 대규모 해킹 공격은 틀림없죠.
07:20그런데 아이러니한 게 이번에 해킹 사태에 활용된 걸 알려진 AI 침투 도구 아르텍스가
07:26원래는 해킹이 아니라 보안을 위해 만들어졌다고 하더라고요.
07:31이 부분을 좀 자세히 설명해 주실까요?
07:33네. 작년에 중국 바이두라는 기업이 사이버 공격을 공격하고 방어하는 대회를 했어요.
07:41그때 아르텍스라고 하는 이 도구를 사용을 해서 그 대회에서 우승한 도구입니다.
07:47오픈소스로 다 공개가 되어 있었고요.
07:49누구나 다운로드 받아서 사용할 수 있었고
07:51이 도구의 특징은 이전에 우리가 사용했던 많은 해킹 도구인 칼리 리눅스라고 하는
07:56전문 해킹 도구가 있었는데요.
07:59지금도 사실 칼리 리눅스를 AI를 이용해서 얼마든지 공격에 사용할 수 있습니다.
08:03그런데 아르텍스의 특징은 그걸 훨씬 더 진화시켜서
08:07AI를 이용해서 아르텍스를 사용할 수 있도록
08:10아예 프레임워크 자체를 그렇게 설계했다는 특징을 갖고 있습니다.
08:15말씀하신 것처럼 아르텍스가 누구나 다운로드 받아서 사용할 수 있었던 건데
08:20이번 사건 직후에 개발자가 악의적 사용 금지 지침을 추가했다고 하는데
08:25이게 실질적으로 차단이 가능할까요?
08:28그렇지 않습니다. 차단할 수는 없고요.
08:31이미 사이트도 폐쇄했다고는 하지만 사실 저도 다운로드를 이미 받았고
08:35그래서 대부분의 사이버보안 업체들에서는 이미 다운로드를 받았을 거고요.
08:40그리고 여기에 창의적인 것을 이해했던 많은 해커들이
08:45아르텍스를 이미 다 다운로드 받았을 겁니다.
08:48그래서 아까 말씀하신 그 구호적으로 악의적으로 사용할 수 없다는 것만으로는
08:54이 아르텍스의 앞으로 나올 공격을 전혀 막을 수는 없는 상태일 겁니다.
08:59더군다나 지금 이런 상황 속에서 더 걱정이 되는 게
09:01AI를 이용한 해킹이 그렇게 어려운 수준의 해킹 기술이 아닐 뿐더러
09:061초에 몇백 번씩 여러 개의 사이트들을 동시에 공격할 수 있다고 하더라고요.
09:12속도적인 면에 있어서는 말씀하신 것처럼 따라갈 수가 없습니다.
09:15그리고 더군가나 제가 설명드린 것처럼 이 해커는 제가 추정하는 것은
09:21AI에 능숙한 초보 사이버 공격 해커거든요.
09:25그러니까 이렇처럼 AI를 능숙하게 다룬다는 얘기
09:29그러니까 우리가 프롬프트를 이용을 해서 AI를 늘상 사용하실 텐데
09:32그 정도의 수준만 있으면 나머지는 아르텍스를 이용하고
09:37또는 말씀드렸던 칼리 같은 걸 이용을 해서
09:39얼마든지 이러한 대규모 캠페인을 이미 할 수 있는 것이 되었다는 게 더 큰 문제입니다.
09:45네, 그럼 또 예측 가능한 보안 기술이 AI에 뚫렸다
09:49뭐 이런 분석도 나오는데 어떻게 보세요?
09:51기본적으로는 그렇지 않습니다.
09:53지금 우리가 은행의 메인이 뚫린 게 아니라
09:56은행의 우리가 얘기하고 있는 주변이 뚫린 거거든요.
10:00그렇게 보면 사실 메인을 감시하는 것들은 되게 충분히 잘 됐는데
10:04보조적인 부분들에 대한 감시는 충분하지 않았다고 하는 거고
10:08해커 입장에서도 전문가가 아니니까 사실 메인을 자기가 오랫동안 추적한 것이 아니라
10:15보조적으로 자기가 이미 올 초부터 몇 번 접속을 해봤더니
10:20여기는 잘 차단되지 않는다는 정보들을 이미 갖고 있었다고 추측이 되거든요.
10:24그런 부분들을 잘 찾아내서 공격을 한 거라서
10:27지금은 이 정도 수준이지만 앞으로가 더 큰 문제입니다.
10:32왜냐하면 아르텍스를 이용해서 LLM AI로 이용해서
10:35얼마든지 공격할 수 있다는 걸 명확하게
10:38많은 국제적인 해커들이 인지하고 있는 상황이니까
10:42앞으로의 공격은 사실은 더더욱 막기 어려운 수준이 될 것입니다.
10:46알겠습니다. 오늘 말씀 여기까지 듣겠습니다.
10:48지금까지 신승민 경찰청 사이버 테러 범죄 자문위원과 이야기 나눠봤습니다.
10:53고맙습니다. 감사합니다.