# 신한은행 ARTEX 해킹 사건 — 실제 공개 증거 추적 결과 CrowdStrike 원문 및 Reuters 교차 검증 …
페이지 정보
작성자 bryanai 작성일 26-10-10 00:04 조회 11 댓글 0본문
# 신한은행 ARTEX 해킹 사건 — 실제 공개 증거 추적 결과
CrowdStrike 원문 및 Reuters 교차 검증
2026년 10월 9일 기준, 제공하신 CrowdStrike 보고서는 실제로 존재하며, 해당 주소에서 원문을 확인했습니다. Reuters가 10월 8일과 9일에 발표한 후속 기사와도 교차 확인했습니다.
핵심 결론은 중국어 사용자로 추정되는 공격자가 ARTEX와 복수의 LLM을 이용해 국내 금융기관을 공격했다는 기술적 근거가 확보되었지만, 공격자의 실명과 국적은 아직 확정되지 않았다는 것입니다. 
[image](https://www.google.com/s2/favicons?domain=https://www.crowdstrike.com\&sz=32)
CrowdStrike.com
+1
## 1. 공개 자료로 재구성한 공격 인프라
미확인 공격자
중국어 프롬프트 · 금전적 동기 추정
홍콩 소재 주 제어 서버
Claude Code 세션 기록 · ARTEX 설정 · 메모리 파일
상세 IP 원문에 비공개
ARTEX 실행 서버
38.244.50[.]120
Claude 지침 문서 · ARTEX 인스턴스
DeepSeek
GLM
Grok
프록시 인프라 9개 IP
중계·출발지 은닉에 사용된 것으로 보고
한국 금융기관 다수
일부 기관에서 고객정보 유출 확인
공격 인프라 관계를 설명한 개념도입니다. 실제 네트워크 패킷의 순서나 직접 연결 경로가 입증된 것은 아닙니다. 출처: CrowdStrike, 2026.10.7. 
[image](https://www.google.com/s2/favicons?domain=https://www.crowdstrike.com\&sz=32)
CrowdStrike.com
## 2. 디지털 증거별 추적
증거 A — ARTEX 서버 식별
CrowdStrike가 `38.244.50[.]120`을 공격 관련 ARTEX 실행 인프라로 식별했습니다. 중국어 침투테스트 지침이 담긴 `CLAUDE.md`의 위치도 보고서에 명시돼 있습니다.
단, 서버의 현재 운영 상태나 소유자는 독립 검증하지 못했습니다. 
[image](https://www.google.com/s2/favicons?domain=https://www.crowdstrike.com\&sz=32)
CrowdStrike.com
증거 B — AI 모델 및 세션 로그
수집된 Claude Code 세션 분석에 따르면 ARTEX의 주 LLM은 DeepSeek였으며, 별도의 Claude Code 세션에서 GLM과 Grok도 활용됐습니다.
이는 LLM을 이용한 공격 운영의 근거지만, AI가 모든 공격 단계를 사람 없이 완전히 자율 수행했다는 증거는 아닙니다. 
[image](https://www.google.com/s2/favicons?domain=https://www.crowdstrike.com\&sz=32)
CrowdStrike.com
증거 C — 유출정보 판매 의도
Claude 세션에서 한국의 유출정보 판매처와 텔레그램 판매 그룹을 문의한 기록이 확인됐다고 CrowdStrike가 밝혔습니다.
금전적 동기를 뒷받침하지만 실제 판매나 금전 수령을 입증한 것은 아닙니다. 
[image](https://www.google.com/s2/favicons?domain=https://www.crowdstrike.com\&sz=32)
CrowdStrike.com
증거 D — 중국 소재 26세 인물 추정
세션에 등장한 보안연구원 이력서 작성 요청에는 중국 광둥성 마오밍 소재 인물의 것으로 보이는 인적 사항이 포함돼 있습니다.
다만 자료를 입력한 사람, 해당 인물, 실제 공격자가 동일인인지 확인되지 않았습니다. Reuters가 해당 전화번호에 연락했을 때 응답자는 사건을 모른다고 답했습니다. 
[image](https://www.google.com/s2/favicons?domain=https://www.reuters.com\&sz=32)
Reuters
## 3. 공격자 추적 결과 — 무엇이 확실한가?
CrowdStrike 보고서 실재 여부
확인
ARTEX 관련 서버·세션 증거
보고서 확인
중국어 사용자 추정
중간 신뢰도
중국 국적 확정
미확인
특정 개인이 실제 범인인지
미확인
신한은행 내부 침투 전체 경로
미공개
특히 프록시 IP 9개는 출발지 IP 또는 공격자 신원을 의미하지 않습니다. 프록시·VPS 인프라를 거쳤다면 서버 위치만으로 실제 접속자 위치와 국적을 판정할 수 없습니다.
## 4. 오늘 확인된 새로운 변화
10월 9일 Reuters 보도에 따르면 ARTEX 개발자는 악용 사례가 알려진 뒤 프로젝트를 비공개 소스로 전환하고 공개 업데이트와 유지보수를 중단하겠다고 발표했습니다. Reuters는 기존 GitHub 페이지도 내려간 것을 확인했습니다. 
[image](https://www.google.com/s2/favicons?domain=https://www.reuters.com\&sz=32)
Reuters
이것은 중요한 후속 사실이지만, ARTEX 개발자가 해킹에 가담했다는 뜻은 아닙니다.
## 5. 직접 검증한 원문 링크
CrowdStrike — 1차 기술 분석보고서
[공격 인프라·LLM 로그·IOC 원문](https://www.crowdstrike.com/en-us/blog/unknown-threat-actor-uses-artex-to-target-south-korean-finance/)
2026.10.7 게시. 페이지 및 본문 확인. 
[image](https://www.google.com/s2/favicons?domain=https://www.crowdstrike.com\&sz=32)
CrowdStrike.com
Reuters — 중국 소재 공격자 추정 보도
[10월 8일 Reuters 원문](https://www.reuters.com/world/suspect-behind-south-korea-bank-hacks-may-be-26-year-old-china-cybersecurity-2026-10-08/)
페이지 및 본문 확인. 
[image](https://www.google.com/s2/favicons?domain=https://www.reuters.com\&sz=32)
Reuters
Reuters — ARTEX 개발 중단 후속보도
[10월 9일 Reuters 원문](https://www.reuters.com/world/china/chinese-developer-makes-artex-ai-agent-closed-source-after-korean-bank-hack-2026-10-09/)
페이지 및 본문 확인. 
[image](https://www.google.com/s2/favicons?domain=https://www.reuters.com\&sz=32)
Reuters
## 6. 보안 연구에서 다음으로 확인해야 할 증거
박사논문 수준에서 공격자 귀속과 침해 경로를 검증하려면 다음 자료가 필요합니다.
1. 접근 로그: 피해 시스템에서 확인된 최초 비정상 요청 시각과 출발지.
2. 인증 로그: 비정상 인증, 계정 탈취, 권한 변경 여부.
3. 세션 연계: Claude Code 세션의 타임스탬프와 실제 침해 시각 비교.
4. 데이터 반출: 확인된 전송량, 목적지 및 감사 로그.
5. 독립 교차 검증: 금융기관·수사기관의 침해지표와 CrowdStrike IOC 비교.
현재 공개된 CrowdStrike 보고서에는 이 다섯 항목을 모두 연결할 만큼의 원본 증거가 공개돼 있지 않습니다.
최종 추적 결론: 공개 기술보고서와 국제통신사의 교차보도를 통해 공격 인프라, AI 도구 사용 정황, 중국어 사용자 추정까지는 확인했습니다. 다만 이번 조사는 공개 출처 기반 추적(OSINT)이며, 의심 서버에 직접 접속하거나 원본 로그를 포렌식 분석한 결과는 아닙니다. 따라서 중국인 개인을 범인으로 확정하거나 신한은행 공격의 전체 침투 경로를 재현했다고 주장할 수 없습니다.
이 사건의 연구 가치가 높은 지점은 ARTEX–Claude Code–복수 LLM–프록시 인프라의 연결을 근거로 에이전트형 AI 공격을 탐지하고, 공격자 귀속 판단의 불확실성을 정량화하는 것입니다.
원하시면 이후 공개되는 수사 결과나 추가 IOC를 정기적으로 확인해 새로운 증거가 발견될 때 알려드릴 수도 있습니다.
관련링크
- 이전글 정체불명의 위협 행위자가 AI 기반 ARTEX를 이용해 한국 금융기관을 공격했습니다. 한 클로드 코드 세션에서 사용자는 클로드에게 ARTEX 관련 활동 결과를 구체적으로 보여주는 항목들을 포함
- 다음글 붙여준게 **CrowdStrike 원문 보고서** 맞아. 이걸 기준으로 실제 추적한 내용을 정리해줄게 — 내가 방금 IOC까지 교차 검증했어. ### 1. 공격 구조 실제 추적 보고서에 나온 구조는 이렇게
댓글목록 0
등록된 댓글이 없습니다.