• 페이스북
  • 트위터
  • 유튜브

美서도 카드 정보 49만 건 털렸다…중국어 사용 해커, AI로 100곳 공격

등록 2026.10.06 16:20:10수정 2026.10.06 17:54:24

카드 정보 총 61만8000건 탈취…수시간 만에 침입, 피해 미확인

해커, 취약점 탐색·침입·정보 탈취 등 여러 AI에 분담시켜

쇼핑몰에 결제 정보 수집 코드 심어…백업 자료 삭제 피해도

[서울=뉴시스] 미국 경제매체 포브스는 보안업체 갬빗시큐리티의 분석을 인용해 중국어를 사용하는 해커가 지난달 10~15일 약 100개 조직을 공격했다고 최근 보도했다. 사진은 해킹 공격으로 잠긴 노트북 화면. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.10.06. photo@newsis.com *재판매 및 DB 금지

[서울=뉴시스] 미국 경제매체 포브스는 보안업체 갬빗시큐리티의 분석을 인용해 중국어를 사용하는 해커가 지난달 10~15일 약 100개 조직을 공격했다고 최근 보도했다. 사진은 해킹 공격으로 잠긴 노트북 화면. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.10.06. [email protected] *재판매 및 DB 금지


[서울=뉴시스] 신효령 기자 = 인공지능(AI)을 동원한 해커가 해외 기업들을 공격해 신용카드 정보 61만8000건을 탈취한 것으로 드러났다. 이 가운데 미국에서 발급된 카드가 약 48만8000건이었다. 여러 AI 도구가 공격 과정을 나눠 수행하면서 짧은 시간에 다수 기업을 노렸다.

미국 경제매체 포브스는 최근 보안업체 갬빗시큐리티의 분석을 인용해 중국어를 사용하는 해커가 지난달 10~15일 약 100개 기업을 공격했다고 보도했다. 공격자의 신원과 국적은 확인되지 않았다.

갬빗시큐리티에 따르면 이 기간 105건의 공격 작업이 실행됐으며, 최소 27개 기업에서 침입 피해가 확인됐다. 관련 활동은 지난 7월부터 이어진 것으로 밝혀졌다.

AI 공격의 속도와 실행 방식이 고도화됐다는 분석이다. AI가 여러 대상을 동시에 탐색하고 상황에 따라 침입 경로를 바꾸면서 사람의 개입을 줄인 것이다. 갬빗시큐리티는 침입에 성공한 경우 대체로 하루가 걸리지 않았고, 수시간 만에 접근한 사례도 있었다고 밝혔다.

공격 대상에는 미국의 대형 항공사와 숙박기업, 온라인 의류 판매업체 등이 포함됐다. 기업 이름은 공개되지 않았다. 카드 정보는 피해 업체 두 곳에서 유출됐다. 은행 내부망에 직접 침입해 정보를 빼낸 사건은 아니다.

해커는 클로드와 딥시크 등 여러 AI 모델을 공격용 도구에 연결했다. 한 도구가 취약점을 찾으면 다른 도구가 침입을 시도하고, 또 다른 도구가 전체 작업을 조율했다. 사람이 짧은 지시를 내리면 AI가 수시간 동안 작업을 이어가는 방식이었다.
[서울=뉴시스] 미국 경제매체 포브스는 보안업체 갬빗시큐리티의 분석을 인용해 중국어를 사용하는 해커가 지난달 10~15일 약 100개 조직을 공격했다고 최근 보도했다. 기사의 이해를 돕기 위한 해커 이미지. (사진=유토이미지) 2026.10.06. photo@newsis.com *재판매 및 DB 금지 *재판매 및 DB 금지

[서울=뉴시스] 미국 경제매체 포브스는 보안업체 갬빗시큐리티의 분석을 인용해 중국어를 사용하는 해커가 지난달 10~15일 약 100개 조직을 공격했다고 최근 보도했다. 기사의 이해를 돕기 위한 해커 이미지. (사진=유토이미지) 2026.10.06. [email protected] *재판매 및 DB 금지 *재판매 및 DB 금지


공격 대상 선정도 대량으로 이뤄졌다. 해커는 웹사이트 순위 서비스에서 쇼핑몰을 추려 수백 개 주소를 도구에 입력했다. 일부 업체에는 이미 확보한 관리자 비밀번호를 넘겨 공격하도록 했다.

침입 후에는 쇼핑몰 결제 페이지에 카드 정보를 몰래 수집하는 악성 코드를 심었다. 정상적인 프로그램 파일이나 웹사이트 콘텐츠에 섞어 발견하기 어렵게 했다. 한 업체에서는 악성 코드를 제거해도 다시 삽입되도록 반복 실행 장치를 남겼다.

정보 유출 외에 자료가 삭제된 피해도 있었다. 한 자전거 판매업체에서는 AI가 공격 흔적을 정리하다 데이터베이스의 표 180개를 삭제했다. 업체가 만든 백업 자료도 함께 지워졌다.

사건은 해커가 공격용 서버를 외부에서 접근할 수 있는 상태로 두면서 드러났다. 연구진은 서버에 남은 탈취 자료와 AI 사용 기록을 분석하고, 일부 사이트에 심어진 악성 코드도 확인했다.

포브스에 따르면 탈취된 카드 정보가 실제 자료일 가능성은 높았지만, 무단 결제나 자금 탈취 여부는 확인되지 않았다. 앤스로픽은 공격에 사용된 계정을 확인해 차단했다고 밝혔다.

갬빗시큐리티의 에얄 셀라 위협정보 책임자는 포브스에 "사람이 거의 자율적으로 움직이는 AI 모델을 지휘하고 있다"며 "AI가 별다른 사전 준비 없이도 정교한 공격을 빠르게 수행하고 높은 성공률을 보일 만큼 강력해졌다"고 평가했다.


◎공감언론 뉴시스 [email protected]

많이 본 기사