CrowdStrike Intelligence, 금융 부문 대상 최초의 대규모 LLM 지원 캠페인 지목
TREE NEWS 보도: 이전에 알려지지 않은 위협 행위자가 대규모 언어모델(LLM)과 ARTEX로 알려진 오픈소스 국내 AI 모의해킹 도구를 결합해 9월 말에서 10월 초 사이에 여러 한국 금융기관을 대상으로 한 표적 캠페인을 벌였고, 그 결과 약 68,000명의 개인 데이터가 유출되었다. 사이버보안 기업 CrowdStrike가 발행한 이 정보 보고서는 규제 대상 금융기관에 대한 실제 침해에서 생성형 AI가 엔드투엔드로 운용된 가장 구체적으로 문서화된 사례 중 하나로 기록된다.
공격 체인이 드러내는 것
보고서에 따르면, 공격자는 LLM을 단순히 피싱 문구 생성에만 사용한 것이 아니라 정찰, 취약점 분류, 페이로드 개선, 회피 스크립팅 등 공격 수명주기 전반에 걸쳐 활용했다. 오픈소스 AI 지원 모의해킹 프레임워크인 ARTEX는 공격용 툴킷으로 전용된 것으로 보이며, 금융 인프라를 탐색하는 데 필요한 기술 장벽을 낮췄다. 이 조합은 중요하다. 즉 정교한 침해의 한계 비용이 급락하고 있으며, 방어적 보안 테스트용으로 설계된 도구가 최소한의 수정만으로 역전될 수 있음을 시사한다.
암호화폐 및 디지털 자산 인프라에 중요한 이유
한국은 세계에서 가장 활발한 암호화폐 시장 중 하나로, 깊은 개인 투자자 참여, 촘촘한 거래소 생태계, 엄격한 트래블룰 및 KYC 의무를 갖추고 있다. 이번 캠페인에서 표적이 된 금융기관들은 암호화폐 커스터디언, 결제 레일, 거래소 은행 파트너와 인접해 있고 많은 경우 직접 상호운용된다. AI 지원 침해가 전통적 금융 경계를 뚫을 수 있다면, 동일한 기법은 신원 데이터, 개인키 인프라, 결제 로직이 수렴하는 거래소, 지갑 제공자, RWA 토큰화 플랫폼에도 자연스럽게 전이된다.
- 공격 경제성: LLM 지원 정찰은 초기 접근과 유출 사이의 시간을 압축한다.
- 도구 역전: 오픈소스 AI 보안 도구는 설계상 이중용도여서 수출 통제와 공급업체 거버넌스를 복잡하게 만든다.
- 데이터 중력: 금융기관의 KYC/AML 저장소는 공격자가 가장 효율적으로 수익화하는 신원 데이터를 정확히 보유하고 있다.
- 암호화폐 인접성: 거래소와 토큰화 플랫폼은 은행 거래상대방과 동일한 위협 표면을 물려받는다.
방어적 함의와 향후 전망
이 사건은 확대되는 비대칭성을 부각한다. 방어자는 모든 계층을 보호해야 하는 반면, AI로 강화된 공격자는 하나의 실행 가능한 경로만 있으면 된다. 암호화폐 네이티브 기업에게 실질적 대응은 세 가지다. 즉 신원 및 거래 흐름에 AI 기반 이상 탐지를 도입하고, LLM이 더 설득력 있게 만드는 사회공학 벡터에 대비해 키 관리를 강화하며, 제3자 은행 및 커스터디 관계를 외주화된 부채가 아닌 공유 리스크 경계로 취급하는 것이다. 서울과 아시아 전역의 규제 당국은 금융 보안 감사에서 AI 도구를 면밀히 조사할 가능성이 높으며, 전통 및 디지털 자산 부문 모두에서 모델 사용에 관한 공시 요건을 앞당길 수 있다. AI가 암호화폐 인프라에 이론적 위협이었던 시대는 끝났다. 이제 그것은 운영상의 위협이다.




