3분 만에 읽는 핵심 브리핑
-
ARTEX가 신한 대출모집인 조회 페이지의 인증 체인을 우회해 KB·하나·BNK부산까지 연쇄적으로 6만 5천 명 이상 PII를 PEG TECH INC AS54600 산하 소수 VPS 클러스터로 통째로 빼냈고, 별개로 인터넷에 노출된 셰어포인트 제로데이에서 웹셸 입식 2시간 만에 EDR 40대가 종료된 뒤 SYSVOL AD 복제를 타고 33대 이상에 워록 랜섬웨어가 전파된 경로가 두 달간 4개 기관에서 재현되었다.
-
30~43시간 감지 공백의 본질은 탐지 도구 부족이 아니라, 해당 자산이 방어 동심원의 외곽선 바깥에 있으므로 알람을 발화할 구조 자체가 설계되지 않았다는 차가운 산술이고, 자마드 포트가 개방된 채 EDR이 서명 검증에 기대고 있으며, 411.52MB를 제3자 서버로 19시간 41분간 흘려보낸 스마트 세탁기에 제조사 답변이 부재한 가운데 세그먼트 정책도 모니터링 로직도 배정되지 않은 진공 상태가 그대로 유지되고 있다.
-
당장 오늘 결재에 올릴 사안 — 해당 외부 포트 폐쇄와 SYSVOL 복제 트래픽에 별도 네트워크 감시 레이어 구축, 6일 시한 전 편의용 외부 자산 전수 파악 및 외부접근 기본 차단, 그리고 ARTEX 침투 시나리오를 표준 검증 입력값으로 내재하는 제로트러스트 격리 재설계.
보안 사고/이슈
AI 침투 도구 한 방에 6만5000명 뚫린 금융, 공격자는 핵심 전산이 아니라 대출모집인 페이지를 노렸다
지니언스 시큐리티센터가 신한은행 웹서버 HTML 타이틀에서 포착한 중국어 기반 오픈소스 AI 침투테스트 도구 'ARTEX' 문자열은, 공격자가 대출모집인 전용 간편조회 서비스의 정상 인증 절차를 우회해 2만5000명(주민등록번호 66건·CI 97건)의 개인정보를 통째로 빼간 경로를 실증적으로 뒷받친다. KB국민은행은 27일 오후 11시 19분 침투 직후 약 43시간 동안 공격자에게 접근 창을 열어둔 채 방치했고, 신한은행은 28일 오후 6시 4분 침투 다음 날 오전 9시 30분에야 이상 징후를 파악해 30시간 가까운 침입 지속 구간을 남겼다. 피해가 시중은행에 그치지 않아 예가람저축은행 4만명, 현대캐피탈 146명, KB 119명, 하나 89명, BNK부산 11명까지 합쳐 확정 피해만 6만5000명을 넘었고, 신한은행 공격에 쓰인 동일 IP를 새마을금고중앙회 측에서도 확인한 점에서 조직적 동시 침입이 금융권 전반을 스윕하고 있다. 오아시스시큐리티 AGATHA 플랫폼이 식별한 ARTEX 관련 고유 IP 359개 중 91% 이상이 미국(65.7%)·중국(14.8%)·홍콩(10.9%) 해외 서버에 편중되고, 동일한 플랫폼이 관측한 CyberStrikeAI 관련 서버가 약 1000개 규모에 달하는 사이, 4대 은행 정보보호 투자 비중은 7.96~9.1%로 IT 예산 10%에 미치지 못했고 신한은행은 IT 투자 8.1% 증가에도 정보보호 예산을 370억에서 369억으로 오히려 줄였다. 핵심 거래망을 비켜 외부 업무지원 시스템과 외주 인력 접근 경로를 표적으로 삼은 이번 패턴은, 금융기관이 핵심 전산망에 집중해온 방어 체계를 한 축으로 무력화하는 구조적 공백을 드러낸다. 대출모집인·외주 인력 접근 채널에 제로 트러스트 세그먼트 격리를 적용하고 AI 에이전트 기반 자동 침투 시나리오를 방어 정책 검증의 표준 입력값으로 내재하는 구조로 외부 업무지원 시스템 아키텍처를 재설계해야 한다.
관련 뉴스:
- 디지털데일리 - 금융권 AI 해킹에 정부24 정보 유출까지…금융·공공 보안망 뚫렸다
- 디지털데일리 - "초유의 금융권 전방위 해킹"…李 "철저 조사·대책 마련"
- 디지털데일리 - 국내 금융권 공격서 포착된 'AI 해킹 도구'…"글로벌 인프라만 359개"
- 디지털데일리 - 시중은행 이어 2금융권까지 '초유의 해킹'…금융당국, 오늘 긴급소집
- 보안뉴스 - [은행이 뚫린다] 금융권 연쇄 침해에… 과기정통부 내부 점검 회의, KISA는 기업에 보안 강화 권고
- 디지털데일리 - 국내 은행, AI 해킹에 '속수무책'…보안투자 오히려 줄여
- 보안뉴스 - [은행이 뚫린다] 과기정통부-KISA도 긴급 대응 체계... 피해 확산 방지 총력
인터넷 노출 내부 시스템 한 대가 도메인 전체를 2시간 만에 감염시키는 시간축이 현실화됐다
시만텍 위협헌팅팀이 최근 두 달간 워록이 스페인어·포르투갈어권 수도사업자, 통신사, 지방정부, 대학 4곳을 침투했다고 공개했고, 한 핵심인프라 피해기관에서는 약 2시간 만에 최소 40대에서 보안제품 무력화 도구가 실행된 뒤 최소 33대에 워록 랜섬웨어가 도메인 컨트롤러 복제 경로를 타고 배포됐다. 공격자는 인터넷에 노출된 셰어포인트 서버의 제로데이로 웹셸을 심고 서버 암호화 키를 탈취한 뒤 비주얼 스튜디오 코드 터널 기능으로 내부망 원격 접속 통로를 구축했으며, DLL 사이드로딩과 BYOVD로 EDR을 종료하고 SYSVOL에 랜섬웨어를 올려 액티브 디렉터리 복제 기능을 악용해 전 도메인에 전파했다. 네덜란드 DIVD는 포렌식 조사에서 자마드 CVE-2026-102489(RCE·세션 유출, v6.3.0~6.5.4)와 CVE-2026-102490(루트 권한 상승, v1.5.0~7.1.0-alpha 이전)이 9월 21일 연계 악용되어 RCE에서 루트 권한 장악까지 이어진 실제 침해를 확인했고, 에이전틱 AI 기반 공격 자동화가 이 흐름을 수행한 것으로 평가했다. 유로폴은 킬섹 작전에서 16세 청소년 운영자가 클라우드 저장소와 허술한 접근 지점을 침투 경로로 사용해 약 1,000건 공격을 도맡았다고 지목했고, 한국전력 직원 2만4,000여명의 이름·소속·전화번호·이메일 등 7개 항목이 외부 웹페이지에 약 32시간간 노출된 뒤에야 삭제 조치로 이어졌다. 프레임리스 BitB 기법으로 HTML·CSS·JS만으로 로그인 화면을 위조해 AitM 프로кси를 통해 세션 쿠키를 포획하는 공격은 피해자에게 정상 Microsoft sign-in 성공이 그대로 노출되어 탐지가 사실상 불가능하며, passkeys 등 phishing-resistant 인증이 없는 환경에서는 방어 수단이 현저히 제한된다. 워록이 정상 서명된 드라이버를 악용해 EDR을 종료하는 수법까지 겹치면 기존 보안 스택이 서명 검증에 의존하는 구조 자체가 무력화되고, PsExec·WMI 기반 수평이동 탐지 시나리오에 갭이 열린다. 인터넷 노출 셰어포인트·자마드·그라프 CMS의 외부 포트 폐쇄, SYSVOL 경로 AD 복제 트래픽에 대한 별도 네트워크 감시 레이어 구축, 프레임리스 BitB 탐지를 위한 passkeys 전환을 즉시 적용해야 한다.
관련 뉴스:
- 보안뉴스 - 중국계 랜섬웨어 '워록', 스페인어권 수도·통신 공략
- 보안뉴스 - 랜섬웨어 '킬섹' 해체, 16세 청소년 운영자로 지목
- 데일리시큐 - 자마드 제로데이 2종 실제 공격 악용…RCE에서 루트 권한까지 장악
- 데일리시큐 - 일본 이케가미 사이버공격…회사 보유 추정 정보 다크웹 공개 확인
- 데일리시큐 - 미국 빅스버그시 랜섬웨어 공격…전산망 중단·공공요금 결제 장애
- 데일리시큐 - 중국 연계 워록, 셰어포인트 뚫고 수도·통신 핵심인프라에 랜섬웨어 공격
- 보안뉴스 - 한국전력 직원 2만4000명 개인정보 노출 사고
- thehackernews - ShinyHunters Suspect Rey Reportedly Detained in Jordan, Helping FBI Identify Group Members
- thehackernews - China-Aligned TA419 Targets U.S. AI Policy Experts With Microsoft AitM Phishing
- 디지털데일리 - 한전 직원 2만4000명 정보 외부로…노출 원인 조사
정부 정책
핵심 전산망은 버텼다, 대출모집인이 편의로 여는 외부 웹페이지가 무너졌다
금융위가 4일 이억원 위원장 주재로 정부서울청사에서 신한·KB국민·하나·BNK부산은행, 현대캐피탈, 예가람·웰컴저축은행 등 7개사 침해 사고에 대한 전 금융권 긴급 점검회의를 열었다. 신한은행 약 2만 5000명, 예가람저축은행 약 4만 명의 이름·생년월일·연락처를 공격자가 탈취했고, 공격자가 노린 영역은 견고한 핵심 전산망이 아닌 대출모집인과 임직원이 업무 편의로 사용하는 외부 웹페이지·서버 등 관리 사각지대였다. 공격자는 IP를 바꿔가며 다수 금융회사를 동시다발적으로 침투했으며, 금융보안원은 일부 기관에서 인증 절차·접근통제 미흡과 권한 초과 정보 보관 정황을 포착했다. 금융당국은 1일까지 약 500개 금융회사에 공격 IP와 보안 유의사항을 전파하고, 2일에 공격 IP 차단·피해 조사 등 12개 항목 점검표를 배포했다. 은행·카드는 6일까지, 증권·보험·저축은행·전자금융업자는 8일까지 긴급점검 이행 확인을 마쳐야 하며, 공격정보 공유 시점 이후 패치·차단을 이행하지 않아 유사 사고가 재발하면 금융당국이 관련 법령에 따라 엄정히 책임을 묻겠다는 방침을 함께 내렸다. 금융위는 소비자 서비스와 업무 수행에 필수적인 경우를 제외한 외부접근을 원칙적으로 차단하도록 지시하고, 망분리 규제 긴급 완화 시행과 전면 해제 검토를 병행 추진하며 AI 기반 상시 탐지·방어 체계 전환의 제도적 토대를 깔고 있다. 편의용 외부 웹페이지·서버 등 IT자산을 전수 파악하고 제로트러스트 원칙에 따라 인증·접근통제 체계를 재설계하는 구조 전환이 금융권 전체에서 실질적으로 가동해야 한다.
관련 뉴스:
- 디지털데일리 - 이억원 "AI 활용 해킹 가능성 배제 못해…금융권 최고 수준 경각심 가져야"
- 보안뉴스 - 금유위원장, 'AI 활용 해킹 공격 배제 못해... AI 보안체계 전환 서둘러야'
- 데일리시큐 - [긴급] 금융당국, 잇단 금융권 침해사고에 긴급회의…"대응 소홀로 재발하면 엄중 책임"
기술 동향
ARTEX가 비핵심 시스템 뚫고 2만5천 명 데이터를 통째로 꺼낸 사이, 6월 합의는 4개월 만에 공전했다
신한은행이 9월 30일 대출모집인 서비스 본인확인 절차 우회로 이름·연락처·소득·대출한도가 약 2만5,000명 규모로 노출된 사실을 확인했고, KB국민은행(119명), 하나은행(89명), BNK부산은행(외주 개발직원 11명)에서 순차적으로 정보 유출이 이어졌다. 신한은행이 로그와 공격자 IP를 분석해 AI 도구 아르텍스(ARTEX) 활용 흔적을 짚어냈으며, 크리덴셜 스터핑 공격 인프라로 추정한 웹서버 HTML 제목에 'ARTEX-自主渗透测试控制台' 문자열을 붙여둔 흔적이 남았다. 오아시스시큐리티 CTI 플랫폼 AGATHA가 9월 23일부터 10월 3일까지 14개 국가·지역에서 ARTEX 관련 고유 IP 359개를 식별했고, 이 중 미국 236개(65.7%), 중국 53개(14.8%), 홍콩 39개(10.9%)가 전체의 91.4%를 차지했으며 PEG TECH INC의 AS54600 네트워크 한 곳에만 196개(54.6%)가 밀집해 있다. 오아시스시큐리티는 AI 기반 보안 자동화 도구 CyberStrikeAI 관련 서버도 약 1,000개 규모로 관측하고 있다고 밝혔다. 이억원 금융위원장이 6월 10일 'AX시대 해킹·보이스피싱 대응 간담회'에서 내린 보안용 AI 취약점 점검을 위한 망분리 규제 긴급완화와 금융지주 자체 모의해킹·보안패치 강화 주문이 4개월도 채 안 돼 시중은행과 제2금융권 연쇄 유출로 이행 허점을 드러내자, 금융위원회가 10월 2일 외부 접근 가능 자산·서비스 전반과 인증·접근통제에 대한 긴급 점검을 지시했다. 공격 표면이 계정계 핵심 시스템에서 대출모집인 서비스·외주 개발 환경 등 비핵심 영역으로 넓어지는 순간, 자산별 관리 책임자와 취약점 인지-수정-재검증 기간을 명시하는 기존 망분리 중심 프레임으로는 이 범위를 통제할 수 없다. ARTEX 인프라가 PEG TECH INC AS54600, 중국 텐센트 계열 AS45090 등 소수 VPS·호스팅 네트워크에 밀집한 패턴을 축으로 위협 인텔리전스를 추적하고, 비핵심 자산의 인증 우회 경로를 ARTEX 크리덴셜 스터핑 인프라와 매칭해 격리하는 검증 루프를 자산별로 설계해야 한다.
관련 뉴스:
- 디지털데일리 - 농협 전산마비 사태 15년, 다시 시험대 오른 금융보안…AI 해킹이 판 바꾸나
- 데일리시큐 - 금융권 공격서 포착된 'ARTEX AI'… 14개 국가·지역서 ARTEX 관련 고유 IP 359개 발견
세탁기가 411.52MB를 날렸다 — 공유기 로그가 중국 스마트가전의 '암호화 적용' 해명을 해체한다
소비자 공유기 애플리케이션이 포착한 숫자가 중국 스마트가전의 데이터 전송 투명성 문제를 가시화했다. 마이디어(Midea)의 스마트 세탁기가 19시간40분5초 동안 411.52MB의 네트워크 데이터를 전송한 기록이 제조사의 "1회 세탁 시 100~200KB, 전 과정 암호화" 해명을 정면으로 무너뜨린다. 마이디어는 공유기에서 411.52MB가 발생한 구체적 원인을 공개하지 않은 채 해명을 멈췄고, 중국정보통신연구원(CAICT)은 28일 샤오미 스마트카메라 3종과 화웨이 스마트카메라 28종이 3성급 네트워크 보안 표지를 획득했다고 발표했다. 중국 당국은 7월 '스마트 가정용 전기제품 품질안전 위험 분류 평가 지침'에서 네트워크 침입, 시스템 취약점, 개인정보 유출, 제3자 불법 데이터 접근을 연결형 가전의 공식 위험 범주로 분류했다. 제조사 해명과 공유기 트래픽 간 미설명 유량이 존재하는 한, 연결형 가전을 운영하는 환경에서는 데이터 유출 경로를 스스로 검증할 수단이 사실상 없다. 도입 검토 단계에서 제조사 공표 데이터량과 공유기 레벨 실제 트래픽을 대조하고 미설명 유량에서 제3자 서버로 향하는 패킷을 추적하는 검증 절차를 네트워크 접근 정책의 사전 승인 조건으로 내장해야 한다.
관련 뉴스:
- 디지털데일리 - "세탁기가 400MB를?"…中 스마트세탁기 '데이터 사용량' 논란
Security Desk 노트
우리의 방어 아키텍처는 '핵심'이라 명명한 자산 주위로 동심원을 그리는데, 그 외곽선 바깥에 놓인 대출모집인 조회 페이지, 자마드 포트가 대문짝처럼 활짝 열린 셰어포인트, 제3자 서버로 19시간 41분 동안 411.52메가를 흘려보낸 스마트 세탁기는 감시 로직도 세그먼트 정책도 아무것도 배정되지 않은 진공이다. ARTEX가 신한 인증벽을 관통하고도 30~43시간이 지나서야 이상을 알았다는 사실은 탐지 도구 부족의 문제가 아니라, 그 자산이 perimeter 안쪽에 존재하지 않았으므로 알람이 발화할 구조 자체가 설계되지 않았다는 차가운 산술이며, KB·하나·BNK부산까지 6만 5000명 이상의 이름·생년월일·소득·대출한도가 PEG TECH INC AS54600 아래 소수 VPS集群으로 통째로 나간 경로 또한 이 진공을 그대로 통과했다. 2시간 만에 40대의 EDR이 종료되고 SYSVOL AD 복제를 타고 33대 이상에 워플이 전파된 경로가 두 달간 4개 기관에서 반복 확인되었을 때, 물어야 할 곳은 랜섬웨어의 전파 속도가 아니라 그 웹셸을 들여보낸 외부 포트가 왜 아직 열려 있고 EDR이 서명 검증에 기대고 있느냐다. 금고 주위에 요새를 치고 로딩 도크는 개방한 채, 그 결과 2만 5천 명과 4만 명의 개인정보가 편의용 외부 자산의 인증 사각지대를 타고 유출된 뒤 '예상 밖 벡터'라는 네 글자로 문서를 닫는 지금의 운영 체계는, 구조적 균열의 원인을 '공격자 기술'로 환원해버리는 한 마디로 다음 30~43시간의 감지 공백을 예약하고 있다.
📢 SecurityDesk 인사이트 운영 정책
최신 보안 동향을 생성형 AI 기술의 도움을 받아 독자적인 분석을 통해 인사이트가 제공됩니다.
기사 제목과 링크는 정보 공유의 목적으로 인용되었으며, 기사 원문에 대한 저작권은 각 언론사에 있습니다. 상세 내용은 반드시 [관련 뉴스] 링크를 통해 원문 기사에서 확인하시기 바랍니다.