ARTEX는 오픈소스 에이전트형 침투 테스트 도구다. 2026년 10월 7일 미국 사이버보안 기업 CrowdStrike는 조사 보고서를 내고, 2026년 9월 하순부터 10월 초까지 한 공격자가 ARTEX와 여러 대형 언어 모델을 이용해 한국 금융기관 여러 곳을 표적으로 침입해 데이터를 빼냈다고 밝혔다. 로이터는 10월 8일 최소 9개 은행이 피해를 공개했거나 대상으로 보도됐고, 한국 경찰이 이번 주 수사에 착수했다고 전했다.
공격자 자신의 세션 기록이 단서가 됐다
CrowdStrike 정보팀은 공격자가 관리하는 공개 디렉터리에서 단서를 찾았다. 그곳에는 Claude Code 세션 기록, ARTEX 설정 파일과 메모리 파일이 남아 있어 공격자의 수법이 연구진 앞에 그대로 드러났다. 보고서에 따르면 공격자는 서버 2대 구조를 썼고, 주력 모델 백엔드는 DeepSeek v4.1-flash였으며 일부 Claude Code 세션에서는 지푸 GLM-5.3과 Grok 4.6도 함께 썼다. 세션에는 훔친 한국 데이터를 어디에 파는지 묻거나 데이터 거래 그룹을 찾아 달라고 요청한 내용까지 있었다.
피해 범위는 아직 확인 중
한국 언론 보도와 은행 공시에 따르면 신한은행 고객 약 2만5000명의 개인정보가 유출됐고, KB국민은행은 119명의 정보가 새어 나갔다고 밝혔다. 침해된 곳은 금융 중개인용 대출 진행 조회 서비스와 직원 모바일 업무 지원 시스템이었다. CrowdStrike는 피해를 본 기관의 정확한 수는 아직 확인되지 않았다고 명시했다. 이재명 대통령은 사이버보안 대응 강화를 주문했다.
금융권이 경계해야 하는 이유
CrowdStrike의 공격자 프로필은 '중간 수준의 신뢰도' 평가로, 중국어 사용자일 가능성이 크고 금전적 동기가 있는 것으로 보이지만 알려진 조직으로 특정되지는 않았다. 로이터에 따르면 연구진은 세션 자료의 개인적 단서를 근거로 실행자가 광둥성에 있는 26세 인물일 수 있다고 보지만, CrowdStrike는 신원을 확정할 정보는 아니라고 강조했다. 진짜 경고는 도구 하나의 위력이 아니라 문턱의 변화다. 과거 팀이 교대로 진행해야 했던 침입을, 이제는 취약점을 스스로 찾고 공격 코드를 짜는 에이전트 도구를 지휘하는 한 사람이 열흘 남짓에 여러 기관을 동시에 노릴 수 있다. CrowdStrike 임원은 10월 8일 이것이 한 명의 공격자가 AI 에이전트로 짧은 시간에 수많은 표적을 공격하는 전형적인 모습이라고 말했다.
은행과 금융기관은 방어도 바꿔야 한다. 공격 속도가 크게 빨라질 것을 전제로, 인터넷에 노출된 경계 서비스와 협력사 시스템, 직원 모바일 접속 경로를 우선 점검해야 한다. 일반 고객도 당분간 은행을 사칭하는 문자와 전화에 각별히 주의하고, 공식 채널로 먼저 확인하는 것이 좋다.