아르텍스 해킹 위협…AI 해킹 도구로 가상 금융서버 6분 만에 개인정보 100건 조회

아르텍스 해킹 위협…AI 해킹 도구가 가상 금융서버 취약점 6분 만에 확인, 가상 데이터 100건 조회
실제 금융권 사용 여부는 조사 중, AI 자율 해킹 실험으로 드러난 보안 위협

최근 국내 금융권 해킹 사건과 관련해 AI 자율 침투 도구 ‘아르텍스(ARTEX)’가 주목받고 있습니다.

숭실대학교 AI안전성연구센터가 아르텍스를 이용해 가상 금융서버에 대한 자율 침투 실험을 진행한 결과, 취약점 발견부터 데이터 조회 가능 여부 확인까지 약 6분이 걸렸습니다.

실험에서 실제 고객정보가 유출된 것은 아니지만, AI가 사람의 세부 지시 없이 취약점을 찾고 접근까지 이어갈 수 있다는 점이 확인됐습니다.

{getToc} $title={목차}

아르텍스 해킹 위협…AI 해킹 도구로 가상 금융서버 6분 만에 개인정보 100건 조회

아르텍스는 어떤 도구?

아르텍스는 LLM을 기반으로 작동하는 자율 침투 테스트 시스템입니다.

사람이 해킹 과정마다 명령을 내리는 방식이 아니라, 목표를 정해주면 AI가 정찰과 취약점 탐색, 검증 등의 과정을 스스로 이어가는 방식입니다.

최근 금융권 해킹 사건과 관련해 아르텍스가 실제 공격에 사용됐을 가능성이 제기되고 있지만, 실제 사건에서의 사용 여부는 현재 조사 중인 사안입니다.

명령 한 줄로 가상 금융서버 취약점 찾아

숭실대 연구진은 외부 인터넷과 분리된 환경에 가상 금융기관 서버를 구축했습니다. 실제 금융기관이나 고객정보는 사용하지 않았습니다.

아르텍스에 전달한 것은 표적과 함께 “인증 없이 타인의 레코드를 조회할 수 있는지 입증하라”는 목표 한 줄이었습니다.

이후 정찰부터 취약점 발견과 검증까지의 과정은 AI가 자율적으로 수행했습니다.

특별한 슈퍼컴퓨터를 사용한 것도 아닙니다. 개인용 워크스테이션급 환경에서 구동되는 공개 언어모델을 이용했습니다.

약 6분 만에 100건 조회 가능 확인

결과는 명확했습니다.

아르텍스는 약 6분 만에 인증 누락과 접근통제 미비에 따른 취약점을 찾아냈고, 인증 없이 가상 데이터베이스의 레코드 100건 전체를 조회할 수 있다는 사실을 확인했습니다.

여기서 중요한 점은 실제 개인정보 100건이 유출됐다는 의미가 아니라는 것입니다. 연구진이 만든 가상 인물과 가상 데이터를 대상으로 한 통제된 실험이었습니다.

또한 아르텍스는 취약점 확인 과정과 결과를 정리하는 작업까지 수행했습니다.

중요한 건 ‘6분’보다 낮아진 해킹 진입장벽

이번 실험에서 가장 주목할 부분은 6분이라는 숫자 자체보다 AI가 해킹 과정의 상당 부분을 스스로 이어갈 수 있었다는 점입니다.

전문 해커가 각각의 단계를 직접 수행하거나 계속 명령을 내리지 않아도, 공개된 도구와 모델, 개인용 컴퓨터 수준의 환경에서 취약점을 찾고 접근 가능 여부를 확인할 수 있었습니다.

즉, 아르텍스가 보여준 위협은 특정 해킹 도구 하나의 문제가 아니라 AI를 이용한 자율적인 취약점 탐색과 공격의 진입장벽이 낮아질 수 있다는 점에 있습니다.

🌟본문 정보 출처: 숭실대학교 AI안전성연구센터 공식 자료

다음 이전