🔐 43초, 그리고 20원
국내 금융사 해킹에 쓰인 도구의 정체가 드러났습니다.
ARTEX(아르텍스)라는 이름입니다.
그런데 제목의 두 숫자가 이 사안의 전부라고 봐도 됩니다.
43초 만에 서버를 뚫었고, 비용은 20원이었습니다.
📌 이 글의 성격
공개된 언론 보도를 정리한 글입니다.
공격 방법이나 도구 사용법은 다루지 않습니다.
무엇이 달라졌고 무엇을 점검해야 하는지에 초점을 맞췄습니다.
1. 실험 결과
43초, 4분, 20원
실험 결과 요약 [01]
한 언론사가 외부망과 차단된 가상 실험실에서 직접 돌려봤습니다.
| 항목 | 결과 |
| 취약점 발견 | 43초 |
| 보고서 작성까지 | 약 4분 |
| 사용료 | 20원 |
목표 하나를 입력했을 뿐입니다.
AI는 서버 내 서비스를 한꺼번에 훑고 치명적 약점 두 곳을 파고들었습니다.
🔁 가장 주목할 부분
막히면 스스로 방법을 바꿔 재시도했습니다.
그리고 보고서까지 만들어 내놨습니다.
기존 자동화 도구와 결정적으로 다른 지점입니다.
2. ARTEX란 무엇인가
AI 모델이 아닙니다
ARTEX의 구조 [02]
먼저 짚어둘 것이 있습니다. ARTEX 자체는 AI 모델이 아닙니다.
여러 AI 모델을 불러와 '팀원처럼' 부리는 에이전트입니다.
클로드, GPT, 딥시크 같은 모델을 연동해
각각에게 역할을 맡기는 구조입니다.
| 구분 | 내용 |
| 개발자 | 중국 보안 엔지니어 리푸화 (활동명 '오텀') |
| 성격 | 깃허브에 공개된 오픈소스 자율형 침투테스트 시스템 |
| 자동화 범위 | 정보 수집 → 취약점 탐색 → 공격 경로 계획 → 검증 |
| 원래 목적 | 기관이 자기 네트워크 취약점을 미리 찾도록 돕는 것 |
침투테스트는 해커의 공격 방식을 흉내 내 보안 약점을 점검하는 기법입니다.
보안 업계에서 오래전부터 쓰는 정상적인 방법론입니다.
3. 무슨 일이 있었나
피해 규모
피해 현황 [03]
WSJ가 10월 6일(현지시간) 보도했습니다.
| 구분 | 내용 |
| 뚫린 금융사 | 7곳 |
| 유출 개인정보 | 약 6만 8천 명 |
| 경유 IP | 미국·일본·독일 등 10여 개국 20여 개 주소 |
| 수사 | 경찰청 사이버테러수사대 · 28개 IP 분석 중 |
공격에 쓰인 웹서버 일부에서 중국어 문자열이 확인됐습니다.
ARTEX-自主渗透测试控制台
(ARTEX 자율 침투테스트 콘솔)
⚠️ 다만 용의자는 특정되지 않았습니다
도구의 흔적이 발견됐다는 것과
누가 썼는지 밝혀졌다는 것은 다릅니다.
10여 개국을 경유한 만큼 추적도 쉽지 않습니다.
4. 방어 도구가 무기가 된 이유
오픈소스의 역설
설계 의도와 실제 사용 [04]
| 설계 의도 | 실제 사용 |
| 취약점을 미리 찾아 막기 위한 도구 | 같은 기능으로 남의 서버를 뚫음 |
| 침투테스트 자동화 | 무료 배포 · 누구나 수정 가능 |
개발자는 방어를 위해 만들었습니다. 그런데 공개 방식이 문제였습니다.
누구나 무료로 내려받아 목적에 맞게 고칠 수 있었습니다.
ARTEX는 지난달 중국에서 열린 사이버 공방 AI 대회에서 우승했습니다.
그만큼 성능이 검증됐다는 뜻이기도 합니다.
📄 사후 조치는 선언에 그쳤습니다
보도 이후 ARTEX 측은 무단 침입·데이터 탈취 금지를
이용자 지침에 명시했습니다.
그러나 이미 배포된 오픈소스라
실효성 있는 통제는 어렵다는 평가가 지배적입니다.
한 번 공개된 코드는 회수할 수 없습니다. 오픈소스의 구조적 한계입니다.
5. 무엇이 달라졌나
공격의 경제학
공격 비용의 변화 [05]
저는 이 사안의 핵심이 'AI가 해킹했다'가 아니라고 봅니다.
공격 비용이 사라졌다는 쪽이 더 중요합니다.
| 구분 | 과거 | 지금 |
| 필요 인력 | 숙련된 해커 | 도구 하나 |
| 소요 시간 | 며칠~몇 주 | 수십 초 |
| 비용 | 인건비 | 20원 |
| 대상 선정 | 가치 높은 표적 | 약한 곳 전부 |
🎯 '작은 곳'이 더 이상 안전하지 않습니다
예전에는 공격 비용이 높아 가치 있는 표적만 노렸습니다.
작은 조직은 '굳이 노릴 이유가 없어서' 안전했던 면이 있습니다.
그런데 비용이 사라지면 그 논리가 무너집니다.
규모가 작다는 이유로 안심할 수 없게 됐습니다.
문종현 지니언스시큐리티센터장은 이렇게 말했습니다.
"한국에서 AI 에이전트를 활용한 사이버 보안 공격이 증가하고 있다.
전 세계적으로도 그 수가 늘어날 것으로 예상된다"
6. 그래서 무엇을 해야 하나
실무 관점
도구가 달라졌다고 점검 항목이 완전히 바뀌는 것은 아닙니다.
다만 우선순위와 속도가 달라집니다.
| 항목 | 왜 중요해졌나 |
| 외부 공개 자산 목록 | AI는 전체를 한꺼번에 훑습니다 |
| 패치 주기 | 오래된 소프트웨어가 먼저 걸립니다 |
| 탐지 속도 | 수십 초 안에 끝나는 공격을 잡아야 합니다 |
| 사용 안 하는 시스템 | 방치된 서버가 가장 약한 고리입니다 |
실험에서 뚫린 두 곳이 어디였는지 보면 분명해집니다.
한 곳은 오래된 파일 전송 프로그램에 숨어 있던 통로,
다른 한 곳은 웹사이트 입력창이었습니다.
둘 다 새로운 유형의 취약점이 아닙니다.
오래전부터 알려진 문제입니다.
즉 AI가 새로운 구멍을 만든 게 아니라, 원래 있던 구멍을 훨씬 빨리 찾아낸 것입니다.
그렇다면 해야 할 일도 달라지지 않습니다. 다만 더 빨리 해야 합니다.
마무리
정리
| 기억할 것 |
| 실험에서 43초 만에 취약점 발견, 비용은 20원 |
| ARTEX는 AI 모델이 아니라 여러 모델을 부리는 에이전트 |
| 원래 방어용으로 만들어진 오픈소스 도구 |
| 금융사 7곳, 개인정보 약 6만 8천 명 유출 |
| 핵심은 공격 비용이 사라졌다는 것 |
보안 실무에서 "우리는 작아서 괜찮다"는 말을 종종 듣습니다.
비용 대비 효과를 따지면 틀린 말도 아니었습니다.
그런데 공격 비용이 20원이라면, 그 계산이 성립하지 않습니다.
이번 사안이 보여주는 게 그 지점이라고 생각합니다.
이 글은 2026년 10월 8일(목) 기준 WSJ 및 국내 언론 보도를 정리한 것으로 기술 자문이 아닙니다. 공격 경로와 피해 규모는 수사 진행에 따라 달라질 수 있으며, 용의자는 특정되지 않았습니다. 특정 국가나 집단의 책임을 단정하지 않습니다. 본문의 점검 항목은 일반적인 참고용이며, 조직별 상황에 맞는 판단이 필요합니다.
'IT 이모저모' 카테고리의 다른 글
| 수탁사 한 곳이 뚫려 36개 기관 유출 — 위탁 보안의 빈틈 (0) | 2026.10.07 |
|---|---|
| AI 해킹, 은행에 법적 책임이 있나 — 쟁점은 '충분한 조처' (0) | 2026.10.07 |
| 애드센스 3번 거절 — '가치 없는 콘텐츠'의 진짜 원인을 찾았습니다 (0) | 2026.09.23 |
| AI 속도 조절하자는 CEO들 — 그런데 속내는 좀 복잡합니다 (0) | 2026.09.15 |