한국 금융권 노린 해커, 중국 디도스 대행 조직 배후 정황 제기
SBS Biz 류선우
입력2026.10.10 10:03
수정2026.10.10 10:09
[로그프레소 제공=연합뉴스]
국내 금융권을 겨냥한 해킹 공격의 배후로 지목된 인물이 중국계 디도스(DDoS·분산서비스거부) 대행 조직의 일원일 가능성이 제기됐습니다.
오늘(9일) 국내 보안업체 로그프레소가 공개한 'ARTEX 캠페인 추가 분석 - 공격 집단 실체 검증' 결과에 따르면, 앞서 미국 보안업체 크라우드스트라이크가 특정한 용의자가 중국계 디도스 대행 해킹 조직 '갓넷(GodNet)·비타스(VITAS)'에서 활동한 정황이 확인됐습니다.
앞서 크라우드스트라이크는 지난달 말부터 이달 초 한국 금융기관을 겨냥한 공격에서 공격자가 중국산 인공지능(AI) 침투테스트 도구 '아르텍스(ARTEX)'와 딥시크 등 AI 모델을 함께 활용했다고 분석했습니다.
또한 공격자가 AI 코딩 도구 '클로드 코드'로 보안 연구자 이력서 작성을 요청하는 과정에서 이름 이니셜과 텔레그램 계정, 거주지 등 개인정보가 노출돼 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐다고 밝혔습니다.
그러나 당시 지목된 중국인 용의자 'YY520CN'은 자신의 휴대전화 번호가 도용됐다며 해킹과 무관하다는 입장을 밝힌 것으로 알려졌습니다.
로그프레소는 텔레그램과 깃허브, 다크웹에 유출된 인증 정보 등을 교차 분석해 추가 단서를 확보했고, 분석 결과 YY520CN 계정은 갓넷·비타스 조직에서 회원을 관리하는 '커뮤니티 감독관' 직책으로 활동한 것으로 나타났습니다.
갓넷·비타스는 디도스 공격을 대행하는 중국계 해킹 조직으로, 텔레그램에 '상제(上帝) 사회'라는 이름의 커뮤니티를 운영하며 최고 관리자와 커뮤니티 매니저, 감독관, 지원자, 광고주 등으로 조직을 나눠 운영해 온 것으로 파악됐습니다.
같은 조직 구성원인 'HangHang2017' 계정은 지난 2023년 단말기에서 웹사이트 로그인 정보 등을 몰래 빼가는 악성코드인 '인포스틸러'에 감염돼 다수의 흔적을 남긴 것으로 조사됐습니다.
로그프레소는 이 정보를 바탕으로 HangHang2017 계정과 연결된 이메일 주소와 도메인 등을 확보했다고 밝혔습니다. 개발자의 소스코드 수정 이력이 남는 깃허브 커밋(기록)과 텔레그램 조직원 명단, 인포스틸러(악성코드)로 유출된 인증 정보를 순차적으로 대조해 관련 지표를 찾아냈다는 설명입니다.
이렇게 확보한 이메일과 도메인 정보를 클라우드 사업자의 가입 정보와 대조하면 HangHang2017 계정의 실제 운영자를 확인할 수 있고, 이를 출발점으로 YY520CN의 신원까지 교차 검증할 수 있을 것으로 내다봤습니다.
로그프레소는 고객용 서비스가 아니더라도 외부에서 접근할 수 있는 시스템은 모두 점검 대상에 포함해야 한다고 조언했습니다. 로그인 이후 조회 권한이 제대로 설정돼 있는지, 비정상적으로 반복되는 조회 행위를 탐지하고 있는지도 함께 살펴봐야 한다고 덧붙였습니다.
ⓒ SBS Medianet & SBS I&M 무단복제-재배포 금지
많이 본 'TOP10'
- 1.'7년·14만㎞까지 수리비 공짜'…파격 보증 꺼낸 '이차'
- 2.'부동산 정책 엉망' 지적에 李 "금세 좋아지기 어렵다"…후퇴없다
- 3.'고기보다 무서운 건 이것'…췌장암 위험 높이는 식습관
- 4.더 무서운 보이스피싱 온다?…비번부터 바꾸세요
- 5.高3 이거 넣어두면 국민연금 2배 더 받는다?…부모들 '난리'
- 6.HBM 찍느라 구형 칩 품귀…'CCTV 1위' 한화비전, 전 제품 인상
- 7.동탄 냄새만 나도 집값 뛴다?…서울보다 뜨거운 '이곳'
- 8.'체납왕' 권혁, 15년 버티다 결국 4천억 낸다
- 9.연 26% 적금에 '눈이 휘둥그래'…이자는 '달랑'
- 10.[단독] LG유플, 868만 유심 원격 업데이트 안내 착수…구형은 불가