"신한 공격 추정 AI 해킹도구 아르텍스, 한국서 4개 발견"
최근 국내 주요 금융기관을 대상으로 개인정보 유출과 비정상 접근, 웹서버 공격 등 사이버 공격이 잇따르는 가운데, 공격에 활용된 것으로 추정되는 인공지능(AI) 기반 자율형 침투테스트 도구 'ARTEX(아르테스로 발음)'와 관련한 정황까지 발견되면서 금융권의 긴장감이 높아졌다. 신한은행 공격에 활용한 것으로 추정되는 웹서버의 HTML 타이틀에서 'ARTEX-自主渗透测试控制台'와 같은 ARTEX 관련 문자열이 확인된 것이다. 해당 표현은 '자율 침투테스트 콘솔'을 의미하는 것으로, 해당 서버에서 ARTEX(아르테스로 발음)가 운영됐거나 관련 환경이 구성돼 있을 가능성을 보여준다. 다만, 현재까지 금융당국이나 금융기관의 공식 조사에서 ARTEX가 실제 신한은행 공격 과정에 사용됐다는 사실이 확인된 것은 아니다. 특정 서버에서 ARTEX 관련 흔적이 발견됐다는 점과 실제 공격 행위에 ARTEX가 활용됐다는 것은 구분해야 한다. ARTEX는 대규모언어모델(LLM)을 활용하는 오픈소스 AI 자율형 침투테스트 시스템이다. 보안 담당자가 목표와 범위를 지정하면 에이전트가 자산을 탐색하고 취약점을 분석하며, 필요한 도구를 호출해 보안 검증 과정을 자동화할 수 있게 설계됐다. ARTEX는 Go 기반 백엔드와 웹 프론트엔드로 구성되며 LLM 설정, 자산 관리, 도구 호출, 취약점 탐색 및 검증 등의 기능을 제공한다. 기본 설치 환경에서는 웹 서비스가 TCP 8787 포트를 통해 제공하도록 구성됐다. 본래 허가된 환경에서 침투테스트와 보안 검증을 효율적으로 수행하기 위한 도구지만, 오픈소스로 공개돼 누구나 구축할 수 있다는 점에서 공격자가 악용할 경우 정찰과 취약점 탐색, 공격 준비 과정의 자동화에 활용될 수 있다. 오아시스시큐리티, 'AGATHA'로 ARTEX 글로벌 인프라 추적 사이버위협인텔리전스 전문기업 오아시스시큐리티(대표 김근용)는 최근 국내 금융권 공격 인프라에서 ARTEX 관련 정황이 확인된 이후 자체 사이버위협인텔리전스(CTI) 플랫폼 'AGATHA'를 이용해 인터넷상에 노출된 ARTEX 관련 인프라에 대한 추적과 분석을 진행했다. 이 회사가 올 9월 23일부터 10월 3일까지 수집한 데이터를 분석한 결과, 총 500건의 ARTEX 관련 인프라 관측 기록이 확인됐다. 동일 서버에 대한 반복 관측을 제거한 결과 고유 IP 기준 359개의 ARTEX 관련 인프라가 식별됐으며, IP와 서비스 포트의 조합을 기준으로는 392개의 서로 다른 서비스 노출 형태가 확인됐다. 특히 고유 IP 359개 가운데 334개, 약 93%에서 ARTEX가 기본 웹 서비스에 사용하는 TCP 8787 포트가 한 차례 이상 관측됐다. 미국·중국·홍콩에 91% 집중…특정 호스팅 네트워크에 절반 이상 ARTEX 관련 인프라의 지리적 분포에서도 특징이 나타났다. 359개의 고유 IP를 서버가 위치한 국가·지역 기준으로 분석한 결과 미국이 236개(65.7%)로 가장 많았으며, 중국 53개(14.8%), 홍콩 39개(10.9%), 싱가포르 12개(3.3%), 일본 5개(1.4%), 한국 4개(1.1%)순으로 확인됐다. 총 14개 국가·지역에서 관련 인프라가 관측됐으며 미국과 중국, 홍콩에 위치한 서버만 합쳐도 328개로 전체의 약 91.4%에 달했다. 다만 이러한 국가별 수치는 공격자의 실제 국적이나 소재지를 의미하지 않는다. 공격자는 클라우드와 VPS, 해외 호스팅 서비스를 이용해 실제 위치와 무관한 국가의 서버를 공격 인프라로 사용할 수 있기 때문이다. 네트워크 사업자별 분석에서는 특정 사업자에 대한 집중 현상이 더욱 뚜렷하게 나타났다. 특히 PEG TECH INC가 운영하는 AS54600 네트워크에서만 196개의 고유 IP가 확인돼 전체 분석 대상의 약 54.6%를 차지했다. 중국 텐센트(Tencent) 계열 네트워크인 AS45090에서도 다수의 ARTEX 관련 인프라가 관측됐다. 이는 ARTEX 관련 인프라가 전 세계에 균등하게 분산돼 있다기보다 일부 VPS 및 호스팅 네트워크를 중심으로 상당한 규모의 서버가 집중돼 있음을 보여준다. 일부 인프라에서는 CyberStrikeAI·AdaptixC2·GoPhish 관련 정보도 관측 일부 ARTEX 관련 인프라에서는 다른 공격 및 보안도구와 관련한 서비스 정보도 함께 확인됐다. 오아시스시큐리티 분석 데이터에서는 사이버스트라이크AI(CyberStrikeAI) 관련 정보가 함께 관측된 IP 9개를 비롯해 ARL, AdaptixC2, GoPhish, Acunetix 등 다양한 공격·보안 도구와 연관된 정보가 일부 서버에서 확인됐다. 다만 이러한 결과만으로 동일 공격자가 ARTEX와 해당 도구들을 동시에 사용했거나 하나의 공격 과정에서 여러 도구를 결합해 운용했다고 단정하기는 어렵다. 동일 서버가 서로 다른 시점에 재사용됐거나 복수 서비스가 하나의 인프라에 구축됐을 가능성도 있어 서버 관측 시점과 운영 이력, 서비스 변경 내역 등을 포함한 추가적인 시계열 분석이 필요하다. 오아시스시큐리티는 향후 해당 서버 생성과 소멸 주기, 인프라 이동, ARTEX 버전 변화 및 다른 공격 프레임워크와의 연계 여부 등을 지속적으로 추적할 예정이다. “ARTEX만의 문제 아냐”…사이버스트라이크AI 관련 서버도 약 1000개 관측" 오아시스시큐리티는 이번 ARTEX 분석에서 더욱 주목해야 할 부분은 특정 도구 하나가 아니라 AI를 기반으로 침투와 공격 과정을 자동화하는 프레임워크 자체가 빠르게 확산되고 있다는 점이라고 설명했다. 오아시스시큐리티가 별도로 추적 중인 또 다른 AI 기반 공격 자동화 도구인 사이버스트라이크AI(CyberStrikeAI) 관련 서버 역시 현재 약 1000개 규모로 관측됐다. ARTEX 관련 인프라 약 360개에 더해 CyberStrikeAI와 관련된 인프라가 약 1000개 규모로 관측되고 있다는 점은 AI 기반 침투·공격 자동화 기술이 일부 연구자나 제한된 환경에서만 활용되는 단계를 넘어 인터넷상에서 상당한 규모로 확산되고 있음을 보여주는 신호로 볼 수 있다는 설명이다. 특히 이러한 AI 기반 도구는 기존 스캐너처럼 단순히 정해진 작업을 반복하는 방식에서 나아가, 수집된 정보를 분석하고 다음 행동을 결정한 뒤 필요한 보안·공격 도구를 호출하는 방식으로 발전하고 있다. 과거에는 숙련된 공격자가 직접 자산을 조사하고 취약점을 분석한 뒤 상황에 맞는 공격도구를 선택해야 했다면, AI 에이전트를 활용할 경우 정찰과 정보수집, 취약점 탐색, 공격 경로 설정 및 검증 과정의 상당 부분을 자동화할 수 있다. 이는 공격자가 반드시 새로운 취약점이나 새로운 해킹 기법을 개발하지 않더라도 기존에 공개된 도구와 취약점을 보다 빠른 속도와 더 큰 규모로 활용할 수 있다는 것을 의미한다. 김근용 오아시스시큐리티 대표는 “이번 분석에서 중요한 것은 ARTEX 서버가 몇 대 발견됐느냐는 숫자 자체가 아니다”라며 “ARTEX와 CyberStrikeAI처럼 AI를 이용해 침투 과정의 상당 부분을 자동화할 수 있는 시스템이 인터넷상에서 상당한 규모로 관측되고 있다는 점을 주목해야 한다”고 설명했다. 이어 “ARTEX 약 360개와 CyberStrikeAI 약 1000개 규모의 관련 인프라가 확인되고 있다는 것은 향후 공격자들이 AI 기반 자동화 도구를 활용해 더 많은 시스템을 짧은 시간 내 탐색하고 공격을 시도할 수 있는 환경이 형성되고 있다는 의미”라며 “실제 악용 사례가 확대될 가능성에 대비해야 한다”고 말했다. AI 시대, 공격 이후 대응에서 '공격 인프라 선제 추적'으로 실제 금융기관 공격에 활용된 것으로 추정되는 인프라에서 ARTEX 관련 정황이 발견된 데 이어, 오아시스시큐리티의 별도 분석에서도 수백 개 규모의 ARTEX 관련 인터넷 인프라가 확인되고 있다는 점은 AI 기반 보안 자동화 기술의 공격 악용 가능성을 보여준다. 여기에 CyberStrikeAI와 같은 다른 AI 기반 공격 자동화 도구의 관련 서버까지 약 1000개 규모로 관측되고 있다는 점을 고려하면, 향후 사이버 공격은 AI를 이용해 더 빠르게 탐색하고, 더 많은 대상을 동시에 분석하며, 반복적인 공격 과정을 자동화하는 방향으로 발전할 가능성이 있다. 이에 따라 방어 체계 역시 침해 발생 이후 악성코드나 IOC를 분석하는 방식에서 한 단계 더 나아가, 새로운 AI 공격 프레임워크가 등장하는 초기 단계부터 관련 서버와 네트워크, 운영 패턴을 식별하고 지속적으로 추적하는 선제적 위협 인텔리전스 체계가 필요하다는 지적이다. 김 대표는 “AI 공격 자동화가 본격화하면 공격자가 확보할 수 있는 가장 큰 이점은 새로운 공격 기술 자체보다 속도와 규모가 될 가능성이 높다”며 “금융·공공·국방 등 주요 기관은 AI 기반 공격도구와 관련 인프라가 실제 공격으로 연결되기 전에 이를 식별하고 대응할 수 있는 위협 인텔리전스 역량을 강화할 필요가 있다”고 강조했다. 오아시스시큐리티는 자체 CTI 플랫폼 AGATHA를 통해 ARTEX와 CyberStrikeAI를 비롯한 신규 AI 공격 프레임워크와 C2, 취약점 악용 인프라의 변화를 지속적으로 추적하고 관련 위협정보를 분석해 나갈 계획이다.