- 문종현 지니언스 시큐리티센터장은 위협 분석가들이 AI 기반 공격 자동화 도구의 활용 가능성을 합리적으로 의심하고 있다고 밝혔습니다.
- ARTEX AI는 깃허브에 공개된 오픈소스여서 누구나 내려받을 수 있고, 이 때문에 공격자 신원을 짐작하기 어렵다는 지적이 나왔습니다.
- 정상혁 신한은행장은 사과문에서 고객이 손해를 입으면 전액 보상하겠다고 밝혔고, 금융감독원은 현장조사를 진행하고 있습니다.
- 정보가 유출된 신한은행 고객 수
- 2만 5,000명2026년 10월 2일 노컷뉴스 보도 기준
무슨 일인가
10월 2일 보안업계에 따르면, 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑 공격에 쓰인 웹서버에서 중국어 기반 인공지능(AI) 침투테스트 도구의 흔적이 발견됐습니다. 이 서버의 HTML 타이틀, 곧 웹브라우저 탭에 표시되는 페이지 제목에서 'ARTEX-自主渗透試控制台'라는 문자열이 확인됐습니다.
이 문자열은 'AI 자율 침투테스트 콘솔'이라는 뜻으로, 해당 서버에서 'ARTEX AI'가 운영됐거나 관련 환경이 쓰였을 가능성을 보여주는 정황으로 풀이됩니다. 문종현 지니언스 시큐리티센터장이 같은 날 링크드인에 이 분석을 공개했습니다. 노컷뉴스 보도에 따르면 이번 사고로 고객 2만 5,000명의 정보가 유출됐습니다.
다만 ARTEX AI가 신한은행 해킹에 실제로 쓰였는지는 금융당국이나 신한은행 등 공식 기관을 통해 확인되지 않았습니다.
배경과 경위
크리덴셜 스터핑은 공격자가 미리 확보한 아이디와 비밀번호 조합을 여러 시스템에 무차별로 대입하는 해킹 수법입니다. 연합뉴스 보도에 따르면 공격자는 다크웹 같은 암시장에서 계정 정보를 모은 뒤, 같은 아이디와 비밀번호를 여러 사이트에서 쓰는 이용자 관행을 노립니다. 이 입력을 AI로 자동화하는 도구가 동원되는 경우도 최근 늘고 있다고 합니다.
ARTEX AI는 중국어를 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템입니다. 여러 AI 에이전트를 묶어 정보 수집, 취약점 탐색, 공격 경로 계획, 보안도구 실행, 취약점 검증을 자동으로 하도록 설계됐습니다. 2026년 중국 바이두 BSRC가 주도한 '에이전트+' 공방 능력 챌린지에서 우승 프로젝트로 소개됐습니다.
이 도구는 오픈소스여서 별도 승인 없이 누구나 내려받을 수 있다는 점도 우려로 꼽힙니다.
누가 무엇을 주장하나
- 문종현(지니언스 시큐리티센터장)
- 링크드인에서 여러 위협 분석가가 이번 금융사 공격에 AI 기반 공격 자동화 도구가 쓰였을 가능성을 합리적으로 의심한다고 밝혔습니다. 보안 점검용 도구도 공격자가 악용하면 공격의 자동화와 효율을 높이는 수단이 될 수 있다고 지적했습니다.
- 금융당국·신한은행
- 노컷뉴스 보도에 따르면 ARTEX AI의 실제 활용 여부는 사고 경위가 파악돼야 알 수 있다는 입장입니다. 금융감독원은 현장조사로 공격 경로와 수법, 정보유출 규모, 신한은행의 보안·내부통제 체계를 확인하고 있습니다.
- 정상혁(신한은행장)
- 연합뉴스 보도에 따르면 홈페이지 사과문에서 외부 비인가자가 비정상적인 방법으로 일부 서비스의 고객 정보를 유출한 사실을 확인했다고 밝혔습니다. 고객이 손해를 입으면 책임지고 '전액 보상'하겠다고 약속했습니다.
- 익명의 보안 전문가(소속 미공개)
- 연합뉴스 보도에 따르면 중국어 문자열이 있어도 누구나 쓸 수 있는 오픈소스여서 공격자 신상은 쉽게 짐작하기 어렵다고 말했습니다. 오픈소스를 쓴 공격 자동화가 확산할 수 있다는 점이 가장 큰 문제라고 지적했습니다.
나에게 미치는 영향
- 신한은행 고객
- 정상혁 신한은행장은 사과문에서 고객이 손해를 입으면 전액 보상하겠다고 밝혔습니다. 노컷뉴스 보도에 따르면 이번 사고로 정보가 유출된 고객은 2만 5,000명입니다.
- 여러 사이트에서 같은 아이디와 비밀번호를 쓰는 이용자
- 연합뉴스 보도에 따르면 크리덴셜 스터핑은 같은 아이디와 비밀번호를 여러 사이트에서 함께 쓰는 관행을 노리는 수법으로, 미리 확보한 계정 정보를 여러 시스템에 대입해 접속을 시도합니다.
기사에서 확인되는 내용만 정리했습니다. 투자나 구매를 권하는 내용이 아닙니다.
확인된 사실과 엇갈리는 주장
여러 매체에서 공통으로 확인되는 사실
- 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑 공격에 쓰인 웹서버의 HTML 타이틀에서 'ARTEX-自主渗透試控制台'라는 문자열이 확인됐습니다.
- 이 문자열은 'AI 자율 침투테스트 콘솔'이라는 뜻입니다.
- ARTEX AI는 중국어 중심으로 깃허브에 공개된 오픈소스 LLM 기반 자율형 침투테스트 시스템입니다.
- 문종현 지니언스 시큐리티센터장이 10월 2일 링크드인을 통해 이 분석을 공개했습니다.
- ARTEX AI가 실제 공격에 쓰였는지는 금융당국이나 신한은행 등 공식 기관을 통해 확인되지 않았습니다.
주장이 엇갈리거나 확인되지 않은 내용
- ARTEX AI가 실제 공격에 쓰였는지를 두고 문종현 센터장은 위협 분석가들이 활용 가능성을 의심한다고 밝혔고, 금융당국과 신한은행은 사고 경위가 파악돼야 알 수 있다는 입장입니다.
- 서버에 중국어 문자열이 있다는 점을 공격자 신원과 연결할 수 있는지에 대해, 한 보안 전문가는 누구나 쓰는 오픈소스여서 공격자 신상을 쉽게 짐작할 수 없다고 말했으며 공격자 신원은 보도로 확인되지 않았습니다.
용어 풀이
- 크리덴셜 스터핑
- 공격자가 미리 확보한 아이디·비밀번호 조합을 여러 시스템에 무차별로 대입해 로그인을 시도하는 해킹 수법입니다.
- 침투테스트
- 허가를 받은 보안 전문가가 실제 공격자처럼 시스템의 약점을 찾아 점검하는 절차입니다.
- ARTEX AI
- 중국어 중심으로 깃허브에 공개된 오픈소스 도구로, 대규모언어모델과 멀티에이전트 구조로 침투테스트 전 과정을 자동 수행하도록 설계됐습니다.
- HTML 타이틀
- 웹브라우저 탭이나 창 상단에 표시되는 웹페이지 제목입니다.
- 오픈소스
- 소스 코드를 공개해 누구나 내려받아 쓰고 고칠 수 있게 한 소프트웨어 방식입니다.
앞으로 확인할 것
- 금융감독원이 현장조사로 공격 경로와 수법, 정보유출 규모, 신한은행의 보안·내부통제 체계를 확인하고 있으며, 결과 발표 시점은 보도로 확인되지 않았습니다.
- 정상혁 신한은행장은 사과문에서 고객이 손해를 입으면 전액 보상하겠다고 약속했습니다.
- 한 보안 전문가는 오픈소스를 활용한 공격 자동화가 앞으로 확산할 수 있다는 점을 가장 큰 문제로 지적했습니다.
갱신 기록
- 리포트를 처음 작성했습니다. (기사 5건, 매체 4곳 기준)
자주 묻는 질문
신한은행 해킹 서버에서 무엇이 발견됐나요?+
공격에 쓰인 것으로 추정되는 웹서버의 페이지 제목에서 'AI 자율 침투테스트 콘솔'을 뜻하는 중국어 문자열이 확인됐습니다. 이는 중국어 기반 AI 침투테스트 도구 ARTEX AI와 관련된 표시입니다.
중국 AI가 신한은행 고객정보를 털었다는 것이 확인됐나요?+
확인되지 않았습니다. ARTEX AI가 실제 공격에 쓰였는지는 금융당국이나 신한은행을 통해 확인되지 않았고, 한 보안 전문가는 누구나 쓰는 오픈소스여서 공격자 신상을 쉽게 짐작할 수 없다고 말했습니다.
ARTEX AI는 어떤 도구인가요?+
대규모언어모델을 바탕으로 정보 수집부터 취약점 탐색, 공격 경로 계획, 취약점 검증까지 자동으로 수행하도록 설계된 침투테스트 시스템입니다. 깃허브에 공개돼 있어 누구나 내려받을 수 있습니다.
고객이 입은 피해는 보상받을 수 있나요?+
정상혁 신한은행장은 사과문에서 고객이 손해를 입게 되는 경우 책임을 다해 전액 보상하겠다고 밝혔습니다. 구체적인 보상 절차는 보도로 확인되지 않았습니다.
내용을 대조한 기사
진보 성향 매체와 보수 성향 매체를 가리지 않고 아래 기사들을 서로 대조해서, 양쪽에서 공통으로 확인되는 내용만 정리했습니다. 기사 본문은 저장하거나 옮겨 싣지 않습니다.
2026년 10월 02일 12:40 기준으로 작성한 리포트이며, 새 보도가 쌓이면 이 주소에서 계속 갱신합니다. 요약과 분석은 투자 권유, 법률 판단, 가격 전망이 아닙니다.