플레이어로 건너뛰기본문으로 건너뛰기
■ 진행 : 윤보리 앵커, 강희찬 앵커
■ 출연 : 신승민 경찰청 사이버테러범죄 자문위원

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스와이드] 명시해주시기 바랍니다.


국내 금융사를 연쇄 공격한 해커로 추정되는 인물이 공개된 가운데경찰이 금융기관 해킹 사태를 수사를 위해전담 수사팀 규모를 확대했습니다. 보다 자세한 이야기, 신승민 경찰청 사이버테러범죄 자문위원과나눠보겠습니다. 어서 오십시오. 이번에 우리나라 금융권들을 연쇄 공격한 해커가 중국 광둥성에 사는 26세 인물일 가능성이 크다 이런 분석이 나왔는데 근거가 어떤 겁니까?

[신승민]
크라우드스트라이크라고 하는 회사고 보고서를 작성했는데요. 해당 내용을 조사해 봤더니 해당 해커로 추정되는 인물이 클로드를 통해서 자기 이력서를 점검했다고 하는 기록에서부터 시작됐습니다.


그럼 결국 AI를 활용해서 대규모 해킹사태를 일으킨 장본인이 AI에 본인 신원을 남겼다가 덜미를 잡혔다는 건데 이 정도로 허술할까 싶기는 해요. 그런데 실제로 미국 보안업체가 발표한 것에 따르면 이번 사태 해커로 지목된 인물이 본인은 무관하다. 또 정보를 도용당했다고 주장하는데 어떻게 보십니까?

[신승민]
당연히 둘 다 가능성이 있습니다. 본인이 정말로 해커일 수도 있고 또는 도용을 당했다고 지금처럼 주장할 수도 있는데요. 문제는 이 해커가 실제로 전문 사이버보안을 공격하는 전문가가 아닐 거라는 여러 단서들이 있기 때문에 실제로 지금 추정하는 이 인물이 그 인물일 가능성이 높아 보입니다.


그런데 만약에 그 인물이 지금 해킹의 주범이 아니라고 하더라도 전혀 무관할 수 없다는 추측들이 나오더라고요.

[신승민]
그러니까 말씀드린 것처럼 두 가지 다 가능성이 존재하는데 우리가 아주 근본적으로 바라봐야 될 것 중의 하나는 전문 해커가 아닙니다. 초보자 이런 거고요. 그런데 이 초보자는 무슨 특징이 있냐 하면 AI를 사용하는 면에 있어서는 되게 잘 사용했다는 거죠.


그러면 정말 이 인물이 해커가 아니라면 실제 공격주체는 누구라고 보십니까?

[신승민]
여전히 말씀드린 것처럼 초보해커입니다. AI를 능숙하게 다루는 초보해커인 거죠.


그런데 계속해서 초보자일 거라고 말씀해 주셨는... (중략)

YTN 이강문 (ikmoon@ytn.co.kr)

▶ 기사 원문 : https://www.ytn.co.kr/_ln/0103_202610091822016056
▶ 제보 안내 : http://goo.gl/gEvsAL, 모바일앱, social@ytn.co.kr, #2424

▣ YTN 데일리모션 채널 구독 : http://goo.gl/oXJWJs

[ 한국 뉴스 채널 와이티엔 / Korea News Channel YTN ]

카테고리

🗞
뉴스
트랜스크립트
00:00국내 금융사를 연쇄 공격한 해커로 추정되는 인물이 공개된 가운데 경찰의 금융기관 해킹사태 수사를 위해 전담수사팀 규모를 확대했습니다.
00:09보다 자세한 이야기 신승민 경찰청 사이버 테러 범죄 자문위원과 나눠보겠습니다.
00:14수고하십시오.
00:15안녕하세요.
00:16이번에 우리나라 금융권들을 연쇄 공격한 해커가 중국 광둥성에 사는 26세 인물일 가능성이 크다.
00:25이런 지금 분석에 나왔는데 근거가 어떤 겁니까?
00:28네, 클라우드 스트라이커라고 하는 회사가 보고서를 작성을 했는데요.
00:33해당 내용을 조사를 해봤더니 해당 해커로 추정되는 인물이 클라우드를 통해서 자기 이력서를 점검했다라고 하는 기록에서부터 시작됐습니다.
00:44네, 그럼 결국엔 AI를 활용해서 대규모 해킹사태를 일으킨 장본인이 AI의 본인 신원을 남겼다가 덜미를 잡혔다는 건데 이 정도로 허술할까 싶기는
00:55해요.
00:56그런데 실제로 미국 보안업체가 발표한 거에 따르면 이번 사태의 해커로 지목된 인물이 본인은 무관하다, 또 정보를 도용당했다 주장하는데 어떻게 보십니까?
01:06뭐 당연히 둘 다 가능성이 있습니다.
01:08본인이 정말로 해커일 수도 있고 또는 도용을 당했다고 그렇게 지금처럼 주장할 수도 있는데요.
01:13문제는 이 해커가 실제로 전문 사이버보안을 공격하는 그런 전문가가 아닐 거라는 여러 단서들이 있기 때문에 실제로 지금 추정하는 이 인물이
01:26그 의미를 가능성이 높아 보입니다.
01:28그런데 이제 만약에 그 인물이 지금 해킹의 주범이 아니라고 하더라도 전혀 무관할 수 없다는 지금 추측들이 나오더라고요.
01:36그러니까 지금 말씀드린 것처럼 두 가지 다 가능성이 존재하는데 우리가 아주 근본적으로 바라봐야 될 것 중에 하나는 전문 해커가 아닙니다.
01:46초보자 이런 거고요.
01:48그런데 이 초보자는 뭐의 특징이 있냐면 AI를 사용하는 면에 있어서는 되게 잘 사용했다는 거죠.
01:55그러면 정말 이 인물이 해커가 아니라면 실제 공격 조체는 누구라고 보시나요?
02:01그런데 여전히 말씀드린 것처럼 초보자, 초보 해커입니다. AI를 능숙하게 다루는 초보자, 초보 해커인 거죠.
02:10계속해서 초보자일 거다라고 말씀을 해주셨는데 어떻게 이렇게 허술한 초보자에게 금융사들이 다 털릴 수가 있었을까요?
02:17그것이 사실 더 큰 문제입니다.
02:19지금 우리가 계속 논의되고 있는 건 전문 AI에서 해킹이 당했다라고 말씀들을 나누고 있고 여러 보도들이 나오고 있지만
02:29실질적인 공격자의 단서들을 조합해보면 전문가가 아니라 초보자일 가능성이 상당히 높은데요.
02:36그런 초보자임에도 불구하고 우리 금융권 전체가 뚫렸다는 것이 더 큰 문제입니다.
02:42네, 초보자, 초보 해커라고 계속 말씀을 하시는데
02:45그러면 그 초보자 해커라는 신원 외에 다른 진범에 대한 사태의 단서를 추적하기 어려울까요?
02:53아니요, 그렇지 않습니다. 이번 경우는 공격자의 서버가 특정되어 있고요.
02:59공격자의 서버를 확보할 수 있기 때문에 그렇다면 그 공격 서버를 원격에서 접속했던 관련된 IP 주소도 다 나와 있으니까
03:07이번에 조직되는 국제 공조를 사용을 하면 충분히 범인을 검거할 수 있는 상황입니다.
03:14네, 경찰은 지금 프렌시 전문 인력 등을 보강해서 43명으로 수사 인원을 늘렸단 말이죠.
03:22어떤 수사들이 더 필요하다고 봤을까요?
03:25네, 앞에서 말씀드린 것처럼 실제로 공격자를 추정하는 건 중국과의 공조를 통해서 쉽게 접근이 가능할 것으로 보이고요.
03:34남아있는 것은 실제로 금융권을 공격했던 다양한 공격 흔적들을 찾아내는 게 중요할 텐데요.
03:40워낙 금융권에 공격당한 곳이 많고 그리고 대단히 서둘러야 되는 게 로그라고 하는 특징이
03:47일단 지금 나와 있는 공격조차도 되게 빠르게 없어질 겁니다.
03:50왜냐하면 은행권이라고 하는 특징 때문에 워낙 많은 데이터들을 갖고 있어서
03:55장기간 보관할 수 없다라고 하는 문제도 있고요.
03:58그래서 이렇게 팀을 확대하는 것은 이러한 공격 데이터들, 그래서 우리 서버들에 남겨진 데이터들을 훨씬 더 빠르고
04:06분석을 더 용이하기 위해서 인력을 확대했다고 이해할 수 있습니다.
04:11네, 보안업체 분석에 따르면 공격자는 홍콩 IP로 주요 공격을 지휘하고
04:15또 핵심 AI로는 중국의 딥시크 경량 모델을 사용했다고 하는데
04:19이에 대해 중국 외교부는 구체적으로 알지 못한다.
04:23이렇게 선긋는 입장을 내놨는데 어떻게 보세요?
04:25뭐 시간적으로도 짧고요. 그리고 말씀드린 것처럼 완전히 국가적인 배우의 공격자가 아니라
04:31사실 초보자의 공격이라 그러면 예상치 못한 공격을 시작했을 수 있거든요.
04:37그리고 지금 설명하신 것처럼 제가 초보자라고 주장하는 것 중에 하나는
04:40우리가 전문 해커라고 그러면 당연히 지금 나오고 있는 프록시 서버 같은 것을 경우에 할 텐데
04:46이 해커는 자기의 공격 서버도 프록시 서버에 포함이 돼서 공격을 했어요.
04:52그래서 공격 서버를 우리가 빠르게 찾을 수가 있었거든요.
04:57사실 이러한 실수는 전문 해커 입장에서는 나오기가 어려운 거고요.
05:02더군다나 이 공격 서버를 분석을 했더니 거기에 클로드라든지 이력서 관련된 다양한 것이
05:08그냥 디렉토리 브라우징이라고 하는 가장 간단한 방법으로도 다 확인이 된 거거든요.
05:14그러니까 이렇게 자기 자신을 노출시킬 수 있는 것들을 여러 곳에 남겼다고 하는 것으로 봐서도
05:20초보자일 가능성이 높고 그래서 이러한 경우에는 우리가 원인을 찾고
05:29그다음에 분석하는 게 어렵지 않은 상황인 것입니다.
05:32지금 금감원이 분석한 28개의 IP 대부분이 공격자의 흔적을 감추기 위한 세탁용 우회 주소라고 하는데
05:40중국은 이렇게 선을 긋고 있고 수사를 위해서는 국제 공조가 좀 가능할까요?
05:48말씀하신 것처럼 28개의 IP는 프록시 서버라고 해서 우회하는 것들이 존재했지만
05:54사실 공격 서버라고 하는 것이 명확하게 밝혀졌기 때문에
05:57우회 IP를 통해 가지고 조사하는 것은 큰 의미는 없어 보입니다.
06:01공격 서버를 중심으로 특히 홍콩에서 발견된 IP
06:05그리고 우리가 이미 탐지한 초보자 해커라고 불리우는 사람의 위치까지 특정 지어져 있기 때문에
06:12사실 중국과의 공조가 이루어진다면 특정 범인을 찾는 것은 대단히 빠르게
06:17지금까지 우리가 경험했던 것보다는 훨씬 더 빠르게 찾을 수 있을 겁니다.
06:22월스트리트 저널에 따르면 이번 공격이 AI 에이전트를 이용해 금융사에 침입한
06:27세계 최초의 사례 가운데 하나로 보인다고 보도하기도 했는데
06:31보니까 최근에 일본에서도 각종 업계에서 개인정보 유출 사고가 잇따르고 있습니다.
06:36그런데 AI를 이용한 해킹 가능성을 배제할 수는 없지 않을까요?
06:41이것은 AI를 이용한 해킹은 명확합니다.
06:43왜냐하면 공격 서버를 분석했더니 주로 딥세크라고 하는 것을 사용했고
06:48클로드나 그로기나 다른 것들도 사용했다고 하는 증거가 이미 다 나와져 있거든요.
06:54그러니까 AI를 이용한 공격은 명확합니다.
06:57그럼 그래도 이게 최초의 공격이냐 하는 것은 좀 다른데요.
07:00이미 작년에도 두 차 안에 클로드를 이용해서 대규모 공격한 캠페인들이 이미 있었고요.
07:06그리고 올해 우리가 경험한 것처럼 4월 달부터 미터스를 이용한 AI 해킹 공격이 있을 거라고 하는 건 충분히 예견된 건데
07:14그 이후로 발생한 대규모 해킹 공격은 틀림없죠.
07:20그런데 아이러니한 게 이번에 해킹 사태에 활용된 걸 알려진 AI 침투 도구 아르텍스가
07:26원래는 해킹이 아니라 보안을 위해 만들어졌다고 하더라고요.
07:31이 부분을 좀 자세히 설명해 주실까요?
07:33네. 작년에 중국 바이두라는 기업이 사이버 공격을 공격하고 방어하는 대회를 했어요.
07:41그때 아르텍스라고 하는 이 도구를 사용을 해서 그 대회에서 우승한 도구입니다.
07:47오픈소스로 다 공개가 되어 있었고요.
07:49누구나 다운로드 받아서 사용할 수 있었고
07:51이 도구의 특징은 이전에 우리가 사용했던 많은 해킹 도구인 칼리 리눅스라고 하는
07:56전문 해킹 도구가 있었는데요.
07:59지금도 사실 칼리 리눅스를 AI를 이용해서 얼마든지 공격에 사용할 수 있습니다.
08:03그런데 아르텍스의 특징은 그걸 훨씬 더 진화시켜서
08:07AI를 이용해서 아르텍스를 사용할 수 있도록
08:10아예 프레임워크 자체를 그렇게 설계했다는 특징을 갖고 있습니다.
08:15말씀하신 것처럼 아르텍스가 누구나 다운로드 받아서 사용할 수 있었던 건데
08:20이번 사건 직후에 개발자가 악의적 사용 금지 지침을 추가했다고 하는데
08:25이게 실질적으로 차단이 가능할까요?
08:28그렇지 않습니다. 차단할 수는 없고요.
08:31이미 사이트도 폐쇄했다고는 하지만 사실 저도 다운로드를 이미 받았고
08:35그래서 대부분의 사이버보안 업체들에서는 이미 다운로드를 받았을 거고요.
08:40그리고 여기에 창의적인 것을 이해했던 많은 해커들이
08:45아르텍스를 이미 다 다운로드 받았을 겁니다.
08:48그래서 아까 말씀하신 그 구호적으로 악의적으로 사용할 수 없다는 것만으로는
08:54이 아르텍스의 앞으로 나올 공격을 전혀 막을 수는 없는 상태일 겁니다.
08:59더군다나 지금 이런 상황 속에서 더 걱정이 되는 게
09:01AI를 이용한 해킹이 그렇게 어려운 수준의 해킹 기술이 아닐 뿐더러
09:061초에 몇백 번씩 여러 개의 사이트들을 동시에 공격할 수 있다고 하더라고요.
09:12속도적인 면에 있어서는 말씀하신 것처럼 따라갈 수가 없습니다.
09:15그리고 더군가나 제가 설명드린 것처럼 이 해커는 제가 추정하는 것은
09:21AI에 능숙한 초보 사이버 공격 해커거든요.
09:25그러니까 이렇처럼 AI를 능숙하게 다룬다는 얘기
09:29그러니까 우리가 프롬프트를 이용을 해서 AI를 늘상 사용하실 텐데
09:32그 정도의 수준만 있으면 나머지는 아르텍스를 이용하고
09:37또는 말씀드렸던 칼리 같은 걸 이용을 해서
09:39얼마든지 이러한 대규모 캠페인을 이미 할 수 있는 것이 되었다는 게 더 큰 문제입니다.
09:45네, 그럼 또 예측 가능한 보안 기술이 AI에 뚫렸다
09:49뭐 이런 분석도 나오는데 어떻게 보세요?
09:51기본적으로는 그렇지 않습니다.
09:53지금 우리가 은행의 메인이 뚫린 게 아니라
09:56은행의 우리가 얘기하고 있는 주변이 뚫린 거거든요.
10:00그렇게 보면 사실 메인을 감시하는 것들은 되게 충분히 잘 됐는데
10:04보조적인 부분들에 대한 감시는 충분하지 않았다고 하는 거고
10:08해커 입장에서도 전문가가 아니니까 사실 메인을 자기가 오랫동안 추적한 것이 아니라
10:15보조적으로 자기가 이미 올 초부터 몇 번 접속을 해봤더니
10:20여기는 잘 차단되지 않는다는 정보들을 이미 갖고 있었다고 추측이 되거든요.
10:24그런 부분들을 잘 찾아내서 공격을 한 거라서
10:27지금은 이 정도 수준이지만 앞으로가 더 큰 문제입니다.
10:32왜냐하면 아르텍스를 이용해서 LLM AI로 이용해서
10:35얼마든지 공격할 수 있다는 걸 명확하게
10:38많은 국제적인 해커들이 인지하고 있는 상황이니까
10:42앞으로의 공격은 사실은 더더욱 막기 어려운 수준이 될 것입니다.
10:46알겠습니다. 오늘 말씀 여기까지 듣겠습니다.
10:48지금까지 신승민 경찰청 사이버 테러 범죄 자문위원과 이야기 나눠봤습니다.
10:53고맙습니다. 감사합니다.

추천