▲최근 국내 금융권 해킹에 AI 침투 테스트 도구가 활용됐다는 미국 보안업체 크라우드스트라이크의 분석이 나왔다. AI가 취약점 탐색과 침투 시험을 자동화하면서 공격 속도와 범위가 확대될 수 있다는 우려가 나온다. 사진=연합뉴스
해커가 며칠씩 걸려 찾던 보안 취약점을 인공지능(AI)이 단시간에 찾아내고 있다. 취약점 탐색부터 침투 시험까지 AI가 대신하면서 공격에 드는 시간과 비용은 줄고, 한꺼번에 노릴 수 있는 대상은 늘어나는 것이다. 최근 국내 금융권을 공격한 해커의 서버에서도 AI 침투 테스트 도구가 발견돼, 보안이 취약한 외부 서버까지 해킹 표적이 될 수 있다는 전문가들의 경고가 나온다.
8일 보안업계에 따르면 미국 사이버보안업체 크라우드스트라이크는 최근 국내 금융회사들을 공격한 해커의 서버에서 AI 침투 테스트 도구 '아르텍스(ARTEX)'의 설정 파일을 발견했다. 공격자는 이 도구에 중국 AI 모델 딥시크를 연결한 것으로 분석됐다. 다만 실제 금융회사 침투 과정에서 AI가 어느 정도 활용됐는지는 확인되지 않았다.
아르텍스는 기업의 보안 취약점을 점검하기 위해 개발된 오픈소스 프로그램이다. 점검 대상을 지정하면 AI가 관련 정보를 수집하고 취약점을 분석해 침투 가능성을 시험한다. 기업이 보안망의 허점을 찾는 데 쓰는 도구지만, 해커가 활용하면 공격 준비부터 취약점 탐색까지 자동화할 수 있다.
기존에도 취약점을 찾는 자동화 프로그램은 있었다. 다만 정해진 작업을 반복하는 방식이어서 결과를 분석하고 다음 공격 단계를 결정하는 것은 해커의 몫이었다. 반면 AI 에이전트는 수집한 정보를 분석해 다음 작업을 결정하고 필요한 도구까지 활용할 수 있다. 사람이 단계마다 지시하던 작업을 AI가 연속적으로 처리하는 것이다.
안랩이 지난 7일 공개한 분석에 따르면, 아르텍스의 새 버전은 전체 작업을 계획하는 '플래너'와 개별 작업을 수행하는 여러 '워커 에이전트'로 구성됐다. 플래너가 작업을 나누면 워커 에이전트들이 각각 취약점을 탐색하고 결과를 보고하는 방식이다. 여러 작업을 동시에 진행하고 결과를 종합할 수 있는 구조다.
▲아르텍스 깃허브. 사진=깃허브 캡처
전문가들은 AI가 해킹에 가져온 가장 큰 변화로 속도와 비용을 꼽는다. 기존에는 공격자가 대상 기업을 조사하고 취약점을 찾아낸 뒤 공격 도구가 제대로 작동하는지까지 직접 확인해야 했다. AI가 반복적인 조사와 분석을 대신하면 같은 시간에 더 많은 시스템을 살펴볼 수 있다.
곽진 아주대 사이버보안학과 교수는 “전통적인 관점에서 해킹은 공격자가 취약점을 찾고, 도구를 만들어 제대로 동작하는지까지 봐야 했다"며 “AI 도구를 사용하면 취약점을 찾는 속도가 빨라지고 시간과 비용도 줄어든다"고 말했다.
AI 에이전트는 여러 시스템을 동시에 탐색할 수도 있다. 해커 한 명이 서버 하나를 조사하는 동안 AI는 다른 서버의 취약점까지 함께 찾는 식이다. 최병호 고려대 AI연구소 교수는 “AI 에이전트는 압도적으로 속도가 빠르고 동시다발적인 공격이 가능하다"고 말했다.
문제는 공격 대상도 그만큼 넓어질 수 있다는 점이다. 해커가 직접 취약점을 찾을 때는 조사할 대상을 선별하고 상당한 시간을 들여야 했다. 하지만 AI를 이용하면 규모가 작거나 외부에 흩어져 있는 시스템까지 폭넓게 탐색할 수 있다. 기업의 핵심 전산망뿐 아니라 외주업체의 업무용 프로그램과 오래된 서버도 표적이 될 수 있다는 것이다.
최 교수는 “주변부 시스템이 취약하다는 사실은 이전부터 알려져 있었지만, 정확히 어느 부분이 취약한지 찾는 데 상당한 시간이 걸렸다"며 “AI 에이전트가 이런 탐색 작업을 자동화할 수 있다"고 말했다.
▲최근 은행권 개인정보 유출 사고와 관련해 피해자들의 집단소송 움직임이 나타나고 있는 가운데 7일 서울 시내에 주요 은행들의 현금인출기(ATM)가 설치돼 있디. 사진=연합뉴스
최근 기아 노동조합과 티빙 등에서도 보안 사고가 발생하면서 기업이 운영하는 각종 서비스와 정보 관리 체계에 대한 점검 필요성이 제기되고 있다. 특히 기아 노조의 경우 외부 위탁업체에서 발생한 해킹 사고가 다른 기관과 단체의 개인정보 유출로까지 이어졌다.
외부 시스템을 노리는 공격 자체도 새로운 수법은 아니다. 곽 교수는 “예전에도 취약한 고리를 공격자가 찾게 되면 그쪽으로 공격이 이루어졌다"며 “지금은 자동화된 도구나 인공지능 기반의 도구를 사용하니까 예전에 미처 찾지 못했던 취약점들을 더 빠르게 찾아낼 수 있는 구조가 된 것"이라고 말했다.
SK쉴더스도 8일 발표한 보고서에서 기업이 제대로 파악하거나 관리하지 못하는 외부 시스템을 주요 보안 위험으로 지목했다. 기업 내부에서 공식적으로 관리하지 않는 정보기술 자산인 '섀도 IT(Shadow IT)'와 외부에 노출된 응용프로그램인터페이스(API) 등이 대표적이다.
김병무 SK쉴더스 사이버사업부문장(부사장)은 “AI는 새로운 취약점을 만드는 기술이 아니라 공격을 증폭시키는 도구"라며 “기업은 보유 자산의 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"고 말했다.
AI 해킹 도구가 공격에 필요한 전문지식의 문턱을 낮출 수 있다는 분석도 나온다. 안랩은 비숙련자도 AI의 도움을 받아 공격을 시도할 수 있고, 숙련된 해커는 반복 작업을 자동화해 공격 범위를 넓힐 수 있다고 설명했다.
기업의 방어 체계도 바뀌어야 한다는 지적이다. 최 교수는 “기존에는 정상적으로 로그인하면 문제가 없다고 판단했지만, 이제는 로그인한 사람도 계속 검증해야 한다"며 “접근권한을 작업 단위로 나누고 주변 시스템의 보안 수준도 높여야 한다"고 말했다.
곽 교수는 “방어자도 미리 AI 취약점 점검 도구를 사용해 취약점을 찾아 제거해야 한다"며 “공격자가 같은 도구나 방식으로 취약점을 찾더라도 이미 보완했다면 공격이 발생하지 않을 것"이라고 말했다.
![[2026 국감] 합참의장 “美 정보공유 일부 제한…빨리 해소돼야”](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261008.cb01f099e5e74230a6cadfc72452d164_T1.jpg)

![[2026 국감] 이화영 가석방 요구에 법무부 “요건 안 돼…대통령실 요청도 없었다”](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261008.de9817bcc9d243e085c76bca79c258f6_T1.jpg)

![정무위, 당국 가계대출 정책 꼬집어…“실수요자 입장에선 널뛰기”[2026 국감]](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261008.7451b0266866469d853fbd97837ebe18_T1.jpg)
![[2026 국감] 거제·통영 폭우 예보 빗나간 기상청 ‘질책’…“어긋난 예보 송구”](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261008.7a423b4bd73945138fd58f73dc43a60a_T1.png)
![“이란과 합의 없다”…대규모 폭격 검토하는 트럼프 [이슈+]](http://www.ekn.kr/mnt/thum/202610/rcv.YNA.20261006.PAF20261006106401009_T1.jpg)


![[통합발전사 최적지는 ①] 발전공기업 본사는 발전산업 곁에](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261008.a2fcb85caa284f0aac9ed811e50ce48c_T1.png)
![[EE칼럼] 알래스카 LNG, 부담을 지렛대로 바꾸려면](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20240401.903d4dceea7f4101b87348a1dda435ac_T1.jpg)
![[EE칼럼] 수소경제의 다음 시장, 군용 에너지에 주목하자](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20240321.6ca4afd8aac54bca9fc807e60a5d18b0_T1.jpg)
![[김병헌의 체인지] 보여주기라면 기업총수를 국회에 세우지 말자](http://www.ekn.kr/mnt/thum/202609/news-p.v1.20260416.e74981dbd1234907aa315469fbcafa49_T1.png)
![[이슈&인사이트] 미국 중간선거와 그 결과](http://www.ekn.kr/mnt/thum/202610/news-a.v1.20261007.1bccc7d5541d4270a03989abc87dd61b_T1.png)
![[데스크칼럼] 에너지 난(難)을 부추기는 정치 개입](http://www.ekn.kr/mnt/thum/202609/news-p.v1.20260920.4d0c3fc241194ecaa86839bf12a18682_T1.jpg)
![[기자의 눈] 18명 설문으로 만든 ‘이재명 정부 AI 실패론’](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261007.a31ec118bffa49a1a50ead439591b218_T1.jpg)















