크라우드스트라이크, 한국 주요 은행 해킹 분석 공개: 오픈소스 AI 침투 도구 ARTEX와 다중 LLM 결합
크라우드스트라이크가 한국 주요 은행을 겨냥한 사이버 공격 보고서를 발표했습니다. 오픈소스 AI 침투 도구 ARTEX와 DeepSeek v4.1-Flash, GLM-5.3, Grok 4.6, Claude Code 결합 스택 분석입니다.
글로벌 사이버 보안 기업 크라우드스트라이크(CrowdStrike)가 지난주 발생한 대한민국 주요 은행 대상 사이버 공격에 대한 위협 인텔리전스 분석 보고서를 2026년 10월 8일 공식 공개했습니다. 분석 결과에 따르면 이번 공격은 오픈소스 AI 침투 테스트 도구와 복수의 최신 대규모 언어 모델(LLM)을 결합한 공격 스택을 활용해 단일 인물(1인 위협 행위자)에 의해 수행되었을 가능성이 제기되었습니다.

이미지 출처: Andrew Curran (@AndrewCurran_) / CrowdStrike
이번에 공개된 침투 사례는 과거 조직화된 해킹 집단이 수행하던 금융 인프라 대상 공격이, 오픈소스 AI 침투 도구와 복수 모델의 결합을 통해 소수 인력이나 단일 개인 수준에서도 모의 및 실행될 수 있음을 보여주는 사례로 평가받고 있습니다.
1. 한국 금융권을 겨냥한 AI 침투 도구 ARTEX와 다중 LLM 결합 스택
크라우드스트라이크의 위협 인텔리전스 보고서에 따르면, 침투 행위자는 단일 모델에 의존하지 않고 복수의 AI 도구와 모델을 결합한 공격 스택을 구성했습니다. 공격에 동원된 핵심 구성 요소는 다음과 같습니다.
- 오픈소스 AI 침투 도구 ARTEX: 공격에 활용된 오픈소스 기반 AI 침투 테스트 도구(open-source AI penetration tool)입니다. 공격 파이프라인의 실질적인 침투 프레임워크 역할을 수행했습니다.
- 다중 모델군(DeepSeek v4.1-Flash·GLM-5.3·Grok 4.6): 침투 과정에 결합된 파운데이션 모델들입니다. 공격자는 특정 벤더에 국한되지 않고 DeepSeek v4.1-Flash, GLM-5.3, Grok 4.6 등 다양한 최신 모델을 작업에 교차 동원했습니다.
- Claude Code 오케스트레이션: 공격 스택을 구성하는 실행 및 오케스트레이션 도구로 Claude Code가 함께 활용되었습니다. 침투 과정 전반에서 에이전트 세션과 작업 제어 흐름을 뒷받침한 것으로 파악되었습니다.
이처럼 오픈소스 침투 도구와 복수의 상용·오픈 모델 API, 코딩 에이전트를 결합함으로써 단일 공격자가 복잡한 공격 작업을 추진할 수 있었던 것으로 분석됩니다.
2. 1인 위협 행위자의 단독 수행 가능성과 시사점
이번 크라우드스트라이크 분석에서 가장 주목받은 대목은 국내 주요 은행을 겨냥한 전체 침투 과정이 단 한 명의 개인에 의해 수행되었을 가능성(may have been done by a single person)이 제시되었다는 점입니다.
전통적인 사이버 보안 환경에서 대형 금융 기관의 다중 방어망을 상대로 공격을 전개하는 것은 일반적으로 여러 전문 인력이 역할을 분담하는 팀 단위에서 이루어져 왔습니다. 그러나 이번 사례는 AI 에이전트 스택이 공격 실행에 필요한 인력 장벽을 크게 낮추었음을 시사합니다.
- 개인 단위의 공격 수행력 강화: 복수의 최신 LLM과 전용 침투 도구를 엮어 활용함으로써, 단일 개인이 팀 단위 조직 없이도 대규모 인프라 대상의 공격 흐름을 전개할 수 있게 되었습니다.
- 다중 모델 생태계 활용: 단일 AI 플랫폼의 제약에 갇히지 않고 오픈소스 도구와 여러 벤더의 모델(DeepSeek, GLM, Grok, Claude Code)을 조합하여 작업을 수행했습니다.
- 도구 결합을 통한 작업 효율화: AI 침투 도구와 코딩 에이전트 인터페이스를 결합해 공격 작업의 실행 속도와 반복 효율을 극대화했습니다.
3. 확인된 한계점 및 금융 보안 관점의 대응 과제
이번 보고서는 오픈소스 AI 도구와 다중 LLM이 실제 사이버 공격에 결합된 정황을 구체적으로 공개했으나, 여전히 추가 확인이 필요한 한계점들이 존재합니다.
우선 크라우드스트라이크의 발표 내용에는 침투를 시도한 공격자의 구체적인 신원이나 소속, 배후 세력 등은 공식적으로 특정되지 않았으며, '1인 위협 행위자' 가능성 또한 현재까지 확보된 침투 아티팩트와 세션 분석을 토대로 한 평가입니다. 아울러 이번 공격으로 인한 국내 금융 기관의 실제 데이터 유출 여부나 금융 시스템의 구체적인 피해 규모는 관계 당국의 후속 조사 및 추가 기술 분석 결과를 통해 검증되어야 합니다.
보안 업계에서는 이번 사례를 계기로 기존의 정적 시그니처 중심 방어에서 나아가, AI 기반 도구와 복수 모델이 유발하는 자동화된 이상 행동 패턴 및 트래픽 변칙성을 탐지할 수 있는 능동적 보안 체계 구축이 중요해졌다고 진단하고 있습니다.
출처
- CrowdStrike: Unknown Threat Actor Uses ARTEX to Target South Korean Finance
- Andrew Curran (@AndrewCurran_): X 브리핑 및 CrowdStrike 보고서 분석