ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 정보
CrowdStrike 보고서: 공격자 한 명이 AI 도구로 한국 은행 아홉 곳을 노렸다

CrowdStrike 보고서: 공격자 한 명이 AI 도구로 한국 은행 아홉 곳을 노렸다

AI 정보 • Admin • • 12 회 조회

CrowdStrike는 2026년 10월 7일 보고서에서 9월 말부터 10월 초까지 한국 금융기관을 겨냥한 일련의 침해가 AI 도구를 대거 활용한 단독 공격자의 소행일 가능성이 높다고 밝혔다. 로이터의 10월 8일 보도도 핵심 내용을 뒷받침했다. 최소 9개 은행이 피해를 공개했거나 보도됐고, 경찰이 수사에 착수했으며, 이재명 대통령은 강력한 대응을 주문했다.

한 사람, AI 도구 세트, 그리고 은행들

보고서의 인물상은 중국 광둥성 마오밍에 거주하는 것으로 추정되는 26세, 중국어 사용자, 금전적 동기가 유력하다는 것이지만, CrowdStrike 스스로 신뢰도는 '중간' 수준이며 신원을 확정할 정보는 아니라고 선을 그었다. 사용된 도구는 올해 7월 GitHub에 처음 공개된 오픈소스 AI 침투 테스트 도구 ARTEX와 Anthropic의 Claude Code다. 연구진은 공격자의 공개 디렉터리에서 발견된 Claude Code 세션 로그를 추적했는데, 로그에는 공격 과정뿐 아니라 '보안 연구원' 이력서 작성 요청, 한국 유출 데이터 판매처를 묻는 검색까지 남아 있었다. 확인된 피해는 신한은행 고객 약 2만 5천 명의 이름·연락처·소득·신용한도 정보 유출과 KB국민은행 고객 119명의 정보 유출이다.

경고의 본질은 신원이 아니라 생산성

여러 은행을 뚫으려면 과거에는 팀이 몇 주를 매달려야 했다. 보고서는 에이전트 도구를 쓴 한 사람이 열흘 남짓에 여러 기관을 휩쓰는 모습을 그린다. 방어 체계는 '공격자의 인력은 한정적'이라는 전제로 설계됐지만, 스캔과 취약점 탐색, 공격 코드 작성이 도구에 넘어가면 방어자의 대응 시간은 시간 단위로 줄어든다.

이 보고서를 읽는 법

두 가지는 차분히 볼 필요가 있다. 첫째, 귀속은 여전히 '가능성' 단계이며 인물상은 공격자 본인이 남긴 로그에서 나온 것으로 위장 가능성을 배제할 수 없다. 둘째, 관련 도구는 모두 공개적으로 구할 수 있어 Claude Code가 등장했다고 특정 업체의 가드레일만 무너진 것은 아니다. 금융기관에 현실적인 조치는 에이전트 시대의 공격 속도를 전제로 훈련 가정을 다시 짜는 것이다.

추천 도구

더보기