10월 1일 신한은행이 고객 약 2만5천 명의 정보 유출을 공식 사과한 다음 날, 공격에 쓰인 것으로 추정되는 서버에서 'ARTEX AI'라는 이름이 나왔습니다. 구글 트렌드에서 'artex ai' 검색이 일주일 새 2,600% 뛰었습니다. 이게 무슨 프로그램인지, 정말 해킹에 쓰였는지, 신한은행 고객은 무엇을 하면 되는지 공식 자료와 보도 기준으로 정리했습니다.
3줄 요약
- ARTEX는 깃허브에 공개된 중국어 기반 오픈소스 프로그램으로, 언어모델(LLM) 여러 개가 역할을 나눠 침투테스트(모의해킹)를 자동으로 진행하도록 만든 도구입니다.
- 보안업계 분석가가 공격 추정 서버의 페이지 제목에서 ARTEX 문자열을 찾았지만, 실제 공격에 쓰였는지는 신한은행과 금융당국 모두 확인하지 않았습니다.
- 신한은행 고객이라면 홈페이지나 슈퍼SOL 앱의 유출 조회 메뉴부터 확인하고, 대출 상담을 가장한 전화를 조심하는 것이 지금 할 수 있는 현실적인 대응입니다.
ARTEX AI는 무엇인가요?
AI가 보안 점검 과정을 스스로 계획하고 실행하도록 만든 오픈소스 침투테스트 시스템입니다. 일반 사용자용 챗봇이 아닙니다.
깃허브 저장소(Autumn-27/ARTEX) 설명을 보면 구조가 꽤 구체적입니다. 백엔드는 Go, 화면은 Next.js로 만들었고, 데이터는 PostgreSQL에 쌓습니다. 안쪽에서는 '플래너'라는 에이전트가 다음에 무엇을 시험할지 정하고, '워커' 에이전트 여러 개가 그 지시를 하나씩 받아 실제 도구를 실행한 뒤 결과를 다시 기록합니다. 기본값으로 작업 하나에 워커 3개가 붙는다고 적혀 있습니다.
눈여겨볼 점은 두뇌 역할을 하는 언어모델을 따로 연결해야 한다는 것입니다. 설치 안내에 앤트로픽(ANTHROPIC_API_KEY)이나 오픈AI(OPENAI_API_KEY) API 키를 넣으라고 나와 있습니다. 즉 ARTEX 자체가 새로운 AI 모델은 아니고, 우리가 아는 범용 AI를 보안 작업용으로 엮어 놓은 '에이전트 틀'에 가깝습니다. 라이선스는 AGPL-3.0입니다.
보도에 따르면 이 프로젝트는 올해 중국 바이두 보안대응센터(BSRC)가 주도한 '에이전트+' 공방 능력 챌린지 우승작으로 소개됐습니다(이뉴스투데이, YTN). 이 대회 결과를 바이두 공식 페이지에서 직접 확인하지는 못했습니다.
개발자는 어떤 용도로 쓰라고 했나요?
저장소에는 실제 온라인 시스템을 대상으로 쓰지 말라는 경고가 분명히 적혀 있습니다. 허가 여부와 상관없이 금지한다는 표현입니다.
"ARTEX는 개인 학습, 코드 연구, 로컬 기술 검증 용도로만 사용할 수 있으며, 어떤 온라인 시스템이나 웹사이트에도 실제 테스트를 해서는 안 됩니다. (중략) 승인 여부나 자기 자산인지와 관계없이, 이 도구로 웹사이트·온라인 서비스·네트워크에 연결된 시스템을 스캔·탐색·공격하는 것을 엄격히 금지합니다."
- ARTEX 깃허브 저장소 '사용 제한 및 면책' 항목 (중국어 원문을 옮김)
문제는 오픈소스라서 누구나 내려받을 수 있다는 점입니다. 경고 문구는 도덕적 약속일 뿐 기술적으로 막는 장치가 아닙니다. 보안업계가 이번 일을 걱정하는 이유도 여기에 있습니다.
신한은행 사고에 정말 쓰였나요?
아직 모릅니다. 흔적이 발견됐다는 분석은 있지만, 신한은행이나 금융당국이 실제 사용을 확인한 적은 없습니다.
발단은 문종현 지니언스 시큐리티센터장이 링크드인에 올린 분석입니다. 매일경제 영문판과 동아일보에 따르면 신한은행을 노린 것으로 추정되는 웹서버의 HTML 제목에서 'ARTEX-自主渗透测试控制台'(AI 자율 침투테스트 콘솔)라는 문자열이 확인됐습니다. HTML 제목은 브라우저 탭에 뜨는 페이지 이름이라, 그 서버에서 ARTEX나 비슷한 환경이 돌아갔을 가능성을 보여주는 정황입니다.
| 구분 | 내용 | 확인 수준 |
| 정보 유출 | 약 2만5천 명, 주민등록번호 66건, 연계정보(CI) 97건 포함 | 신한은행 공식 발표 |
| 최초 침입 지점 | 대출모집인용 대출 신청 정보 조회 웹페이지 | 은행 설명을 언론이 보도 |
| 공격 방식 | 크리덴셜 스터핑(정보 무작위 대입) 추정 | 업계 추정, 조사 중 |
| ARTEX 문자열 | 공격 추정 서버의 페이지 제목에서 발견 | 민간 분석가 관찰 |
| ARTEX 실제 사용 | - | 공식 확인 없음 |
| 공격자 국적·배후 | - | 특정할 근거 없음 |
중국어 문자열이 나왔다고 공격자가 중국인이라고 볼 수도 없습니다. 오픈소스는 국적과 상관없이 누구나 설치할 수 있기 때문입니다. 포커스온경제도 같은 이유로 배후 추정은 근거가 부족하다고 짚었습니다.
해킹은 어떤 순서로 일어났나요?
간편 인증만 걸려 있던 대출모집인용 조회 화면이 먼저 뚫렸고, 거기서 얻은 고객번호로 다른 조회 서비스를 연쇄적으로 두드린 구조입니다.
SBS 보도를 기준으로 정리하면 이렇습니다. 첫 공격은 9월 29일 새벽에 있었습니다. 그 조회 화면은 인증서 없이 모집인의 이름, 주민등록번호, 휴대전화 번호를 넣고 문자 인증번호만 받으면 들어갈 수 있었습니다. 공격자는 이 화면의 통신 구조를 이용해 고객번호를 확보했고, 인터넷뱅킹 가입 조회 같은 다른 간편 조회 서비스 대여섯 곳에 그 번호를 무작위로 넣어 연락처, 생년월일, 연소득 같은 정보를 더 빼냈습니다.
날짜 표현은 매체마다 조금 다릅니다. SBS는 은행이 29일 오전 9시 30분쯤 피해를 인지했고 공격이 이튿날까지 이어져 30일 오전 9시에 금융감독원에 신고했다고 전했습니다. 지디넷코리아는 은행 측 설명으로 "9월 30일 정보 유출 사실을 인지"했다고 적었습니다. 이상 징후를 본 시점과 유출을 확정한 시점을 다르게 부른 것으로 보이지만, 정확한 차이는 확인하지 못했습니다.
파이낸셜뉴스는 고객이 로그인해서 쓰는 뱅킹 서비스 자체가 해킹된 것은 아니라고 전했고, 신한은행도 고객용 앱과는 무관하다고 강조했습니다.
신한은행은 뭐라고 발표했나요?
정상혁 은행장이 10월 1일 홈페이지에 사과문을 올리고, 피해가 확인되면 전액 보상하겠다고 밝혔습니다.
"최근 외부의 비인가자가 비정상적인 방법을 통해 일부 서비스에서 고객 정보를 유출한 사실을 확인했습니다. (중략) 고객 여러분이 손해를 입게 되는 경우 책임을 다해 전액 보상할 것을 약속드립니다."
- 정상혁 신한은행장 사과문, 연합뉴스 보도에서 인용 (2026.10.1)
은행은 외부 IP 차단, 해당 서비스 중단, 새 보안정책 적용을 마쳤다고 했습니다. 금융감독원은 은행검사2국과 IT검사국을 보내 긴급 현장조사를 하고 있고, 조치가 미흡했던 점이 드러나면 정식 검사로 바꿀 방침이라고 동아일보가 보도했습니다.
그래서 나는 어떻게 하면 되나
아래는 공식 안내와 보도를 바탕으로 정리한 순서입니다. 무엇부터 할지는 제 판단이니 의견으로 봐 주세요.
- 유출 여부부터 확인하세요. 신한은행 홈페이지와 신한 슈퍼SOL 앱에 확인 메뉴가 열렸고, 전담 상담센터(1544-2946)도 운영 중입니다. 문자로 온 링크보다 직접 앱을 열어 들어가는 편이 안전합니다.
- 대출 상담 전화를 의심하세요. 이번에 빠져나간 것은 연소득, 대출 한도 같은 대출 관련 정보입니다. 동아일보는 이 정보가 대출 상담을 가장한 보이스피싱에 쓰일 수 있다고 짚었습니다. 내 한도를 정확히 알고 전화한 사람이라도 은행 직원이라고 믿지 마세요.
- 주민등록번호까지 유출됐다면 노출자 등록을 고려하세요. 금융감독원 '개인정보노출자 사고예방시스템'(pd.fss.or.kr)에 등록하면 내 명의의 신규 계좌 개설, 신용카드 발급 같은 거래가 제한됩니다. 내가 쓸 때도 막히니 필요할 때 해제해야 합니다.
- 비밀번호 돌려쓰기를 끊으세요. 크리덴셜 스터핑은 다른 곳에서 샌 아이디와 비밀번호를 그대로 대입하는 방식입니다. 금융 앱만큼은 다른 서비스와 겹치지 않는 비밀번호를 쓰는 것이 기본입니다.
AI 쪽에서 보면 이번 일의 의미는 따로 있습니다. 예전엔 숙련된 사람이 하던 정보 수집, 취약점 탐색, 다음 단계 결정까지 에이전트가 이어서 처리하는 도구가 공개돼 있다는 점입니다. 실제 사용 여부와 별개로, 방어하는 쪽은 사람보다 훨씬 빠르고 끈질긴 자동화 공격을 전제로 설계해야 하는 시기가 됐다고 봅니다. 이것도 제 의견입니다.
자주 묻는 질문
ARTEX를 내 컴퓨터에 설치하면 불법인가요?
설치 자체의 법적 판단은 이 글에서 다루기 어렵습니다. 다만 허가받지 않은 시스템을 스캔하거나 침입하면 국내법상 처벌 대상이 될 수 있고, 개발자도 실제 온라인 시스템에는 쓰지 말라고 못박았습니다.
신한은행 앱 비밀번호도 바꿔야 하나요?
은행은 고객이 직접 쓰는 앱은 이번 사고와 무관하다고 설명했습니다. 그래도 다른 사이트와 같은 비밀번호를 쓰고 있었다면 바꿔 두는 것이 좋다고 생각합니다. 의견입니다.
피해 보상은 어떻게 신청하나요?
은행은 피해가 확인되면 전액 보상하겠다고 했지만, 구체적인 신청 절차는 공개 자료에서 확인하지 못했습니다. 전담 상담센터에 문의하는 것이 가장 정확합니다.
AI 침투테스트 도구는 ARTEX 하나뿐인가요?
아닙니다. 데이터넷은 7월부터 9월까지 온라인 소매업체를 노린 공격 캠페인에도 AI 기반 오픈소스 도구 여러 개가 쓰인 정황이 있었다고 전했습니다. 같은 이름의 다른 저장소도 있으니 검색할 때 헷갈리지 않게 주의하세요.
참고한 자료
- ARTEX 깃허브 저장소 - 구조 설명, 사용 제한 및 면책 (공식)
- 금융감독원 개인정보노출자 사고예방시스템 (공식)
- 연합뉴스 - 신한은행서 2만5천명 고객정보 유출…금융당국 긴급 현장조사
- SBS - 대출모집인 페이지 뚫렸다…신한은행 고객정보 유출
- 동아일보 - 비번 한개 돌려쓰다 줄줄이 뚫린다…크리덴셜 스터핑 뭐길래
2026년 10월 4일 기준으로 확인한 내용입니다. 금융감독원 조사 결과에 따라 유출 규모와 공격 경위가 바뀔 수 있으니 신한은행과 금융감독원 공지를 확인해 주세요.