본문 바로가기

IT 이모저모

ARTEX가 뭐길래 — 43초 만에 뚫고 비용은 20원


🔐 43초, 그리고 20원

 

국내 금융사 해킹에 쓰인 도구의 정체가 드러났습니다.

ARTEX(아르텍스)라는 이름입니다.

 

그런데 제목의 두 숫자가 이 사안의 전부라고 봐도 됩니다.

 

43초 만에 서버를 뚫었고, 비용은 20원이었습니다.

 

📌 이 글의 성격

공개된 언론 보도를 정리한 글입니다.
공격 방법이나 도구 사용법은 다루지 않습니다.
무엇이 달라졌고 무엇을 점검해야 하는지에 초점을 맞췄습니다.

 

1. 실험 결과

43초, 4분, 20원

실험 결과 요약

실험 결과 요약 [01]

 

한 언론사가 외부망과 차단된 가상 실험실에서 직접 돌려봤습니다.

 

항목결과
취약점 발견43초
보고서 작성까지약 4분
사용료20원

 

목표 하나를 입력했을 뿐입니다.

AI는 서버 내 서비스를 한꺼번에 훑고 치명적 약점 두 곳을 파고들었습니다.

 

🔁 가장 주목할 부분

막히면 스스로 방법을 바꿔 재시도했습니다.

그리고 보고서까지 만들어 내놨습니다.

기존 자동화 도구와 결정적으로 다른 지점입니다.

 

2. ARTEX란 무엇인가

AI 모델이 아닙니다

ARTEX의 구조

ARTEX의 구조 [02]

 

먼저 짚어둘 것이 있습니다. ARTEX 자체는 AI 모델이 아닙니다.

 

여러 AI 모델을 불러와 '팀원처럼' 부리는 에이전트입니다.

클로드, GPT, 딥시크 같은 모델을 연동해
각각에게 역할을 맡기는 구조입니다.

 

구분내용
개발자중국 보안 엔지니어 리푸화 (활동명 '오텀')
성격깃허브에 공개된 오픈소스 자율형 침투테스트 시스템
자동화 범위정보 수집 → 취약점 탐색 → 공격 경로 계획 → 검증
원래 목적기관이 자기 네트워크 취약점을 미리 찾도록 돕는 것

 

침투테스트는 해커의 공격 방식을 흉내 내 보안 약점을 점검하는 기법입니다.

보안 업계에서 오래전부터 쓰는 정상적인 방법론입니다.

 

3. 무슨 일이 있었나

피해 규모

피해 현황

피해 현황 [03]

 

WSJ가 10월 6일(현지시간) 보도했습니다.

 

구분내용
뚫린 금융사7곳
유출 개인정보약 6만 8천 명
경유 IP미국·일본·독일 등 10여 개국 20여 개 주소
수사경찰청 사이버테러수사대 · 28개 IP 분석 중

 

공격에 쓰인 웹서버 일부에서 중국어 문자열이 확인됐습니다.

 

ARTEX-自主渗透测试控制台
(ARTEX 자율 침투테스트 콘솔)

 

⚠️ 다만 용의자는 특정되지 않았습니다

도구의 흔적이 발견됐다는 것과
누가 썼는지 밝혀졌다는 것은 다릅니다.

10여 개국을 경유한 만큼 추적도 쉽지 않습니다.

 

4. 방어 도구가 무기가 된 이유

오픈소스의 역설

설계 의도와 실제 사용

설계 의도와 실제 사용 [04]

 

설계 의도실제 사용
취약점을 미리 찾아 막기 위한 도구같은 기능으로 남의 서버를 뚫음
침투테스트 자동화무료 배포 · 누구나 수정 가능

 

개발자는 방어를 위해 만들었습니다. 그런데 공개 방식이 문제였습니다.

누구나 무료로 내려받아 목적에 맞게 고칠 수 있었습니다.

 

ARTEX는 지난달 중국에서 열린 사이버 공방 AI 대회에서 우승했습니다.

그만큼 성능이 검증됐다는 뜻이기도 합니다.

 

📄 사후 조치는 선언에 그쳤습니다

보도 이후 ARTEX 측은 무단 침입·데이터 탈취 금지를
이용자 지침에 명시했습니다.

그러나 이미 배포된 오픈소스라
실효성 있는 통제는 어렵다는 평가가 지배적입니다.

 

한 번 공개된 코드는 회수할 수 없습니다. 오픈소스의 구조적 한계입니다.

 

5. 무엇이 달라졌나

공격의 경제학

공격 비용의 변화

공격 비용의 변화 [05]

 

저는 이 사안의 핵심이 'AI가 해킹했다'가 아니라고 봅니다.

공격 비용이 사라졌다는 쪽이 더 중요합니다.

 

구분과거지금
필요 인력숙련된 해커도구 하나
소요 시간며칠~몇 주수십 초
비용인건비20원
대상 선정가치 높은 표적약한 곳 전부

 

🎯 '작은 곳'이 더 이상 안전하지 않습니다

예전에는 공격 비용이 높아 가치 있는 표적만 노렸습니다.
작은 조직은 '굳이 노릴 이유가 없어서' 안전했던 면이 있습니다.

그런데 비용이 사라지면 그 논리가 무너집니다.
규모가 작다는 이유로 안심할 수 없게 됐습니다.

 

문종현 지니언스시큐리티센터장은 이렇게 말했습니다.

 

"한국에서 AI 에이전트를 활용한 사이버 보안 공격이 증가하고 있다.
전 세계적으로도 그 수가 늘어날 것으로 예상된다"

 

6. 그래서 무엇을 해야 하나

실무 관점

도구가 달라졌다고 점검 항목이 완전히 바뀌는 것은 아닙니다.

다만 우선순위와 속도가 달라집니다.

 

항목왜 중요해졌나
외부 공개 자산 목록AI는 전체를 한꺼번에 훑습니다
패치 주기오래된 소프트웨어가 먼저 걸립니다
탐지 속도수십 초 안에 끝나는 공격을 잡아야 합니다
사용 안 하는 시스템방치된 서버가 가장 약한 고리입니다

 

실험에서 뚫린 두 곳이 어디였는지 보면 분명해집니다.

 

한 곳은 오래된 파일 전송 프로그램에 숨어 있던 통로,
다른 한 곳은 웹사이트 입력창이었습니다.

둘 다 새로운 유형의 취약점이 아닙니다.
오래전부터 알려진 문제입니다.

 

즉 AI가 새로운 구멍을 만든 게 아니라, 원래 있던 구멍을 훨씬 빨리 찾아낸 것입니다.

그렇다면 해야 할 일도 달라지지 않습니다. 다만 더 빨리 해야 합니다.

 

마무리

정리

기억할 것
실험에서 43초 만에 취약점 발견, 비용은 20원
ARTEX는 AI 모델이 아니라 여러 모델을 부리는 에이전트
원래 방어용으로 만들어진 오픈소스 도구
금융사 7곳, 개인정보 약 6만 8천 명 유출
핵심은 공격 비용이 사라졌다는 것

 

보안 실무에서 "우리는 작아서 괜찮다"는 말을 종종 듣습니다.

비용 대비 효과를 따지면 틀린 말도 아니었습니다.

 

그런데 공격 비용이 20원이라면, 그 계산이 성립하지 않습니다.

 

이번 사안이 보여주는 게 그 지점이라고 생각합니다.

 

이 글은 2026년 10월 8일(목) 기준 WSJ 및 국내 언론 보도를 정리한 것으로 기술 자문이 아닙니다. 공격 경로와 피해 규모는 수사 진행에 따라 달라질 수 있으며, 용의자는 특정되지 않았습니다. 특정 국가나 집단의 책임을 단정하지 않습니다. 본문의 점검 항목은 일반적인 참고용이며, 조직별 상황에 맞는 판단이 필요합니다.

반응형