안랩, 기존 서버 단서로 글로벌 운영 인프라 추적·분석
일부 서버선 'CyberStrikeAI'도 함께 운용…AI 공격도구 확산 주목

(서울=연합뉴스) 권하영 박수현 기자 = 최근 신한은행 등 국내 금융권을 겨냥한 해킹에 악용된 것으로 지목된 중국어 기반 인공지능(AI) 자율 침투테스트 도구 'ARTEX AI'가 전 세계 약 600개 인터넷주소(IP)에서 추가로 확인됐다.
일부 서버에서는 또 다른 AI 기반 공격 보안 플랫폼 '사이버스트라이크AI(CyberStrikeAI)'가 함께 운용된 정황도 포착돼, 복수의 AI 공격 도구가 실제 인터넷 환경에서 광범위하게 활용되고 있을 가능성이 제기된다.
다만 이들 도구는 누구나 구축할 수 있는 공개 오픈소스인 만큼 확인된 서버가 모두 실제 해킹에 활용됐거나 동일한 공격 조직이 운영한다고 단정할 수는 없다.
◇ 전세계 600개 IP서 'ARTEX AI' 추가 확인…글로벌 인프라 포착
6일 안랩[053800] 시큐리티 인텔리전스 센터(ASEC)이 깃허브에 공개된 ARTEX AI의 운영 인프라를 분석한 결과에 따르면, ARTEX 인스턴스(서버)가 호스팅된 IP 주소는 전 세계 약 600개에 이르는 것으로 확인됐다.
이미 확인된 ARTEX AI 서버의 IP를 단서로 삼아 연관된 서버를 추적한 끝에, 같은 도구가 운영되는 것으로 보이는 IP 600여개를 추가로 찾아낸 것이다.
ARTEX AI는 신한은행 등 최근 국내 금융권 해킹에 사용된 것으로 추정되는 AI 도구다.
오픈소스 대규모언어모델(LLM) 기반 자율 침투테스트 프레임워크로, 다수의 AI 에이전트가 취약점 식별·검증, 공격 과정 계획·수행을 분담하도록 설계됐다.
프로젝트 문서와 사용자 인터페이스가 대부분 중국어로 작성돼 있으며, 중국 메신저 플랫폼 위챗(WeChat) 기반 보안 커뮤니티와의 연관 가능성도 제기되고 있다.
다만 ARTEX AI는 공개 오픈소스 도구인 만큼 누구나 구축할 수 있어, 확인된 IP 전체를 동일한 조직이나 특정 위협 행위자가 운영하는 단일 인프라로 보기는 어렵다는 게 ASEC의 설명이다.
실제 공격자뿐 아니라 레드팀, 침투테스트 수행자, 보안 연구자 등 정상적인 사용 사례도 포함될 수 있어 ARTEX 인스턴스가 확인됐다는 사실만으로 악성 여부를 판단할 수는 없는 상황이다.
◇ 일부 IP서 'CyberStrikeAI'도 동시 운용…복수 AI 공격도구 포착
분석 과정에서는 동일한 IP에서 또 다른 AI 기반 공격 보안 플랫폼 '사이버스트라이크 AI'가 함께 운영되는 사례도 다수 확인됐다.
사이버스트라이크 AI는 다중 에이전트 오케스트레이션, 다양한 보안 도구, 공격 체인 분석, 웹셸(WebShell) 및 C2(명령제어서버) 관리 기능 등을 제공하는 오픈소스 AI 기반 공격 보안 플랫폼이다.
쉽게 말해 여러 AI가 역할을 나눠 침투 작업을 수행하고, 해킹에 성공한 뒤 시스템에 몰래 심어두는 프로그램을 만들거나 이를 원격으로 조종하는 기능까지 갖춘 도구다.
이 도구 역시 중국 보안 커뮤니티와의 연관 가능성이 언급됐다.
ASEC은 ARTEX AI와 사이버스트라이크 AI 모두 공개 도구인 만큼, 동일 IP에서 함께 발견됐다는 사실만으로 동일 위협 행위자나 특정 캠페인과의 직접 연관을 단정할 수는 없다고 밝혔다.
다만 인터넷에 노출된 시스템에서 복수의 AI 기반 공격 보안 플랫폼이 반복적으로 확인된다는 점은 이들 프레임워크가 실제 환경에서 활용되고 있음을 보여준다고 평가했다.
ASEC은 "이러한 도구의 발전이 공격 활동의 진입 장벽을 낮추고, 상대적으로 숙련도가 낮은 공격자도 더 복잡한 작업을 수행할 수 있게 하며, 숙련된 공격자는 공격 속도와 규모를 확대할 수 있게 한다"고 진단했다.
한편, 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 금융사들의 침해 사고에서 동일한 공격자의 IP가 여러 곳에서 발견됐으며, 금융보안 관계자에 따르면 이들 금융사 공격 IP에서도 ARTEX AI의 흔적이 확인돼 경찰청 사이버수사국이 조사를 진행 중이다.
kwonhy@yna.co.kr
(끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>
관련뉴스






