YTN 라디오 앱 소개

인터뷰전문

방송시간[월~금] 09:10~10:00
제작진진행 : 조태현 / PD: 김양원 / 작가: 김영조
'화이트 해커'가 본 동시다발 AI해킹
2026-10-07 12:47 작게 크게
■ 방송 : YTN 라디오 FM 94.5 (09:00~10:00)
■ 진행 : 조태현 기자
■ 방송일 : 2026년 10월 7일 수요일
■ 전화 : 신동휘 화이트해커

- "과거엔 포기했을 해킹, AI가 생산성 높이면서 '해킹 시도' 증가하는 것"

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다.

◆ 조태현 : 최근에 큰 이슈가 된 사안입니다. 은행이 해킹을 당하고요. AI를 활용한 공격의 정황도 포착이 되고 있습니다. 이러다가 내 계좌도 위험해지는 것이 아닌가 많은 분들이 걱정을 하실 수밖에 없을 텐데요. 화이트해커가 본 동시다발적인 금융권 해킹 사태, 이 내용 알아보도록 하겠습니다. 신동휘 화이트해커와 함께하도록 하겠습니다. 나와 계십니까?

◇ 신동휘 : 네, 안녕하세요.

◆ 조태현 : 예, 안녕하십니까? 이번처럼 이런 해킹 침해 사고가 발생했을 때 해커가 외부에 노출된 업무 시스템을 발견한 뒤에 실제로 고객 정보를 빼내기까지는 어떤 과정을 거치게 됩니까?

◇ 신동휘 : 실제로 이게 경로를 보면 크게 두 가지가 있는데요. 외부에서 금융기관으로 접근 가능한 경로를 찾고 나서 차근차근 내부로 진입하는 일단 절차가 하나가 있고요. 그리고 공급자가 내부 환경으로 들어가기 위해서 내부로 본인들의 행동을, 악의적인 행동을 대신해 줄 매개체들을 내부에 보내서 실행하는 방법이 있고요. 그리고 이 과정을 거치더라도 개인정보에 바로 접근 가능하거나 추출 가능하지는 않거든요. 그렇기 때문에 개인정보를 담고 있는 시스템이나 이런 쪽으로 다시 영역을 확장해 나가고 영역을 확대해 나가면서 더 높은 권한이 필요할 수 있거든요. 중요 정보들이 담긴 시스템이다 보니까 그 권한을 확보하는 과정들을 거치면서 정보들을 빼내고 확보하게 됩니다.

◆ 조태현 : 이게 일반적인 경로의 해킹이었는데요. 이번에 보면 AI가 활용된 여러 가지 정황들이 드러나고 있거든요. 그 정황이라는 게 뭡니까?

◇ 신동휘 : 네, 이번에 드러난 거는 AI 도구의 이름이 있는데, 그 이름이 피해를 입었다고 보여지는 기관들에서 로그라고 하는 곳에 이름들이 남아 있게 됩니다. 보통은 어떤 도구들이 어떠한 행위들을 했다라고 하면서 그런 기록들을 증빙하기 위해서 도구의 이름들을 보통 서버에 어떤 요청을 보낼 때 같이 보내게 되거든요. 그런데 그런 값들이 서버에 남아 있었고 그거를 확인하게 된 거고요. 그런 것들 때문에 그 도구의 이름을 보고 '아, 이 도구가 쓰였구나. 이 도구는 AI를 활용하는 도구구나'라고 해서 이런 내용들이 나오고 있는 겁니다.

◆ 조태현 : 그러니까 AI가 들어왔던 로그가 남았다는 말씀이신 거죠?

◇ 신동휘 : 네, 맞습니다.

◆ 조태현 : 알겠습니다. 이 로그 쪽을 확인해 보니까 ARTEX(아텍스)라는 이름이 등장을 했어요. 라텍스라는 게 뭡니까?

◇ 신동휘 : 이게 많은 언론 보도 상에서 공격하는 도구, AI를 활용한 공격 도구 이렇게 설명이 되는데 정확하게 말씀드리면 행위를 한 결과가 공격이 되는 것이지 실제로는 보안을 점검하는 입장에서 어떤 서비스가 존재할 때 그 서비스가 안전하게 잘 만들어졌는지 또는 문제가 있는지 확인을 하고 싶지 않겠습니까? 그러면 어떠한 검사 과정을 거치는데 그걸 보통 스캐닝한다고 얘기를 합니다. 그 스캐닝하는 도구의 일환인 거고, 그 스캐닝하는 도구의 일환인데 그 스캐닝하는 도구가 AI를 활용하면서 스캐닝을 할 수 있도록 만들어진 도구가 있는데 그게 ARTEX(아텍스)라는 녀석인 거고, 그게 하필이면 본래의 목적과 조금 다르다고 말할 수 있는지는 모르겠지만 어떻게, 어떤 목적으로 그걸 만든 사람이 만들었는지 알 수가 없으니까 어쨌든 표면적으로는 점검을 위해서 만들어진 도구를 공격자가 가져다가 악의적인 목적으로 사용한 것이 아닌가 생각되는 상황입니다.

◆ 조태현 : 그러니까 이 아텍스라는 거는 공격을 위한 툴이 아니라 어떻게 보면 가상적으로 공격을 해서 내 시스템의 문제점을 찾아보는 그런 툴이라는 말씀이신 거예요?

◇ 신동휘 : 네, 맞습니다. 그리고 보통 일반적으로 그런 보안 도구들이라고 하는 것들이 보통은 서비스가 안전하게 만들어졌는지 확인하기 위한 용도인 거지 그것을 가져다가 악의적인 용도로 쓰면 해킹 도구라고 불리는 경우들이 대부분입니다.

◆ 조태현 : 그런데 이 아텍스가요, 오픈 소스고 누구나 다 내려받을 수 있는 무료로 공개된 그런 툴이잖아요. 그러면 이런 것들이 악용될 가능성은 더 크다고 봐야 되는 거 아닙니까?

◇ 신동휘 : 아, 그 부분도 그런데 이번 경우라고 해서 특별한 건 아니고요. 이 보안이라는 영역이 생긴 이래로 그러한 오픈 소스로 공개되어 있는 점검을 할 수 있는 도구는 지금까지 계속 있어 왔고 앞으로도 계속 있을 거거든요. 누가 사용하느냐의 문제일 뿐이고요. 그렇다고 해서 더 위험하다, 위험하지 않다 이거는 별개의 얘기입니다.

◆ 조태현 : 하긴 얘는 그냥 도구일 뿐이니까 사용하는 사람이 문제라고 봐야겠죠. 자, 그런데 이번에 보면 AI가 어찌 됐건 해킹에 활용된 흔적들이 있는 거잖아요. 아직 확인되지 않았지만, 이러면 기존의 해킹보다는 얼마나 더 위험해지는 겁니까?

◇ 신동휘 : AI가 금융회사들을 해킹했다고 하면서 이게 문제가 되는 건데 실제로는 AI를 보통의 경우라고 하면 긍정적으로 접근을 해서 긍정적인 효과를 위해서 사용하는 걸로 많이 인식들을 하세요. 그래서 대부분의 경우는 AI가 폭발적인 생산성 증대를 가져오는 것을 보통 생각을 많이 하시거든요. 그런데 그거는 일반적인 경우고요. 공격자 입장에서도 굉장히 시간 소모적인 일들을 많이 하거든요. 그럼 공격자 입장에서도 AI라는 도구는 공격자의 생산성을 높여주는 역할을 하게 됩니다. 공격자가 본인의 노동력, 시간, 분석해야 될 대상들이 굉장히 많은데 그거를 AI가 대신해 주는 거죠. 그리고 또 하나의 장점이 공격자 입장에서는 분석해야 될 대상이라는 게 보통 코드들이 많거든요. 아니면 어떤 구조화된 문서들 이런 게 많아요. 그런데 저희가 AI가 나오면서 많이 나왔던 LLM이라는 단어, 그러니까 라지 랭귀지 모델이라고 하는 언어 모델이잖아요. 언어 모델이 가장 잘 이해할 수 있는 것 중에 하나가 코드입니다. 그렇기 때문에 공격자 입장에서는 AI라는 건 본인이 어떤 공격자의 악의적인 행동을 할 때 본인의 노동력을 많이 줄여주는, 거꾸로 말하자면 공격의 생산성을 높여주는 역할을 하기 때문에 동시다발적으로 굉장히 많은 대상을 공격할 수 있는 상황을 만들 수 있다는 건 충분히 생각할 수 있는 겁니다.

◆ 조태현 : 그러니까 AI가 해킹의 생산성을 높여주는 건데 수법이 구식이라고 해도 AI와 결합했을 때 훨씬 더 효율적이 된다고 가정을 하면요. AI 시대에 해킹도 누구나 하고 더 급증할 수밖에 없는 그런 상황이 되는 거 아닙니까?

◇ 신동휘 : 근데 이 부분을 이렇게 디테일하게 나눠보면 좋은데, 아무나 공격을 할 수 있다고 하더라도 저희가 일반적으로 보고 있는 수많은 금융회사들이 아무나 할 수 있는 아주 낮은 단계의 공격을 다 그냥 피해로 고스란히 받아들이지는 않거든요. 다 차단되거든요. 그렇기 때문에 그 정도의 공격들은 어느 정도 막아주니까 너무 우려하실 필요는 없는데, 다만 저희가 생각하는 아주 애매한 영역, 이 정도 수준이면 예전에는 못하고 포기했을 텐데 AI가 있으면서 이 정도의 생산성을 올려주면 과거에는 못했던 것들도 해보게 되고 과거에는 공격하지 못했던 사람도 공격할 수 있게 되고 하는 부분은 존재하는 거죠. 결국 정리를 하자면 너무 우려할 것도 없지만 그렇다고 해서 안심할 것도 없는 상황이라고 보시는 게 적절합니다.

◆ 조태현 : 알겠습니다. 이번에 한번 차이도 한번 봐야 될 것 같은데요. 동시다발적으로 금융사 해킹 공격이 있었고요. 당한 곳이 있고 버틴 곳이 있었어요. 어떤 차이가 있었다고 보십니까?

◇ 신동휘 : 이 부분도 참 예민한 부분이긴 한데 누군가는 피해를 입었다고 하고 누군가는 공격을 막았다고 하곤 하지만 보면 금융기관이 어떤 공격을 어떤 근거로 차단했다고 하죠. 그런데 거꾸로 다 이렇게 보면 수많은 은행 시스템이 있을 텐데 그중 안에서 숨어 있다고 해서 못 발견했을 수도 있는 거잖아요. 그러니까 안심할 필요도 없는 거고요. 누군가가 당했다고 해서 그것도 크게 잘못한 것도 아니기 때문에 결정적인 이유라고 하는 건 누군가가 조금 더 빨리 발견했을 뿐이다라는 정도라고 생각하시면 될 것 같고요. 발견했다고 해서 “우리는 괜찮아”도 아닙니다. 그래서 현재 시점 기준으로 방어의 성공과 실패를 논하고 있고 이렇게 뉴스도 나오고 있긴 하지만 이게 전부가 아닐 수 있고 언제든 다른 시도를 할 수 있기 때문에 지속적인 활동을 하는 게 훨씬 중요한 거고요. 지금 이 논의는 그냥 현재의 상황을 얘기하는 정도로만 받아주시는 게 더 적절하지 않나 생각합니다.

◆ 조태현 : 알겠습니다. 이미 우리 국민 많은 분들은 다 개인정보가 중국에 팔려 있다 이런 체념적인 생각도 하고 있는데요. 이 크래킹을 막는 해커의 입장에서 앞으로 이런 AI 시대에 이런 해킹들, 크래킹 어떻게 방어해야 된다고 생각을 하고 계세요?

◇ 신동휘 : 일단 기업, 기관 이렇게 흔히 말해서 저희들이 공공의 영역도 있고 사기업 영역도 있는데 그쪽 부분에 있어서는 AI를 활용해서 방어할 수 있는 걸 생각을 많이 하셔야겠죠. 왜냐하면 공격자들도 AI를 활용해서 생산성이 높아졌으니까 빠르게 넓은 영역으로 한꺼번에 할 수 있으니까 이걸 사람이 대응할 수는 없거든요. 그러니까 AI를 활용해야겠다는 생각을 하면 될 것 같고요. 
그리고 개인들 입장에서는 개인정보가 유출될 때마다 불안하시긴 할 것 같아요. 근데 한편으로는 이 생각도 하실 필요가 있는 게 우리나라에서 수많은 개인정보가 유출됐다고 하잖아요. 그런데 실제로 그렇게 유출된 개인정보만을 가지고 공격자가 아무런 어떤 다른 이벤트 없이 내 계좌에 돈을 가져가거나 하는 건 대단히 어려운 일입니다. 금융이 그렇게 허술하지는 않습니다. 그렇기 때문에 너무 걱정하지 마시고 다만 이런 일이 있었다라는 건 확인을 해 보시고 보통 이렇게 개인정보 유출됐으면 개인정보 유출을 확인하는 서비스들을 회사들이 제공해 주잖아요, 기업들이. 그럼 거기 가서 확인을 한번 해 보시고 만약에 '어, 내 정보가 유출된 것 같아'라고 하시면 그 뉴스를 접하시면서 사고의 내용을 이해하신 다음에 비밀번호를 바꾸신다거나, 아니면 내 아이디 패스워드가 모든 사이트에 만약에 동일하다, 특히나 패스워드가 동일하다 하시면 바꿔도 보시고, 요즘 같은 경우는 패스워드만 넣고 로그인 성공 못하게 할 수 있거든요. 문자 메시지가 오게 한다거나 휴대폰에 알림이 오고 그걸 눌러야 로그인에 성공한다거나 이런 2차 인증이 있거든요. 그런 것들을 적용해 보시면 좋을 것 같습니다.


YTN 라디오 김양원 (kimyw@ytnradio.kr)

 

[저작권자(c) YTN radio 무단전재, 재배포 및 AI 데이터 활용 금지]