
[마이데일리 = 정수미 기자] 은행에서 시작된 해킹·정보유출 사고가 저축은행과 캐피탈 등 제2금융권으로 번지자 금융당국이 전 금융권을 긴급 소집했다.
4일 금융당국에 따르면 금융위원회와 금융감독원은 이날 정부서울청사에서 ‘최근 침해위협 대응 전 금융권 긴급 점검회의’를 열었다.
회의에는 이억원 금융위원장과 이찬진 금융감독원장을 비롯해 은행·금융투자·보험·여신전문금융·저축은행·상호금융·가상자산·핀테크 등 금융권 협회장과 침해사고가 발생한 금융회사 임원들이 참석했다.
최근 고객정보 유출이 확인된 금융회사는 신한은행과 KB국민은행, 하나은행, BNK부산은행 등 은행권에 이어 현대캐피탈과 예가람저축은행, 웰컴저축은행 등 제2금융권까지 확대됐다.
금융당국은 당초 추석 연휴 기간 금융회사별 자체 점검을 거쳐 오는 7일 결과를 보고받을 예정이었지만 주말 사이 피해가 제2금융권까지 확산하자 회의를 앞당겼다.
특히 은행권에서 발생한 침해사고에는 동일한 IP가 사용된 것으로 파악됐다. 금융보안원에 따르면 KB국민·신한·하나·BNK부산은행에 대한 공격에서 같은 IP가 확인됐다. 저축은행에 사용된 IP는 달랐지만 공격 수법은 유사한 것으로 조사됐다.
다만 금융당국은 동일한 공격자가 일련의 사고를 일으켰는지는 아직 단정하기 어렵다는 입장이다.
이번 공격은 금융회사의 핵심 전산망보다 상대적으로 관리가 취약했던 외부 접점을 파고든 것이 특징이다. 대출모집인이나 임직원 등이 업무 편의를 위해 사용하는 외부 웹페이지와 서버 등이 공격 경로로 활용된 사례가 확인됐다.
이에 금융당국은 소비자 서비스나 업무 수행에 반드시 필요한 경우를 제외하면 외부 접근을 원칙적으로 차단하도록 주문했다. 대출모집인과 위탁업체 등 외부 인력이 사용하는 시스템에 개인신용정보가 불필요하게 보관되거나 조회되는지, 인증 절차가 누락되거나 우회될 수 있는 경로가 있는지도 다시 점검하도록 했다.
이억원 금융위원장은 “아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다”며 “금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점”이라고 말했다.
금융당국은 이번 침해사고에 인공지능(AI)이 활용됐을 가능성도 열어두고 있다. 이 위원장은 “AI를 활용한 공격 가능성도 배제할 수 없다”며 새로운 유형의 사이버 공격에 대응해 ‘AI 공격은 AI로 방어하는’ 보안체계 마련도 서둘러야 한다고 강조했다.
현재까지 부정결제 등에 직접 활용될 수 있는 민감정보가 유출된 정황은 확인되지 않았다. 다만 유출된 개인정보가 보이스피싱이나 스미싱 등 2차 피해에 악용될 가능성이 있는 만큼 금융회사에는 소비자 보호와 피해 예방 조치를 강화하도록 했다.
정부 차원의 대응도 강화됐다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 금융권에서 발생한 공격이 다른 민간 영역으로 확산하는 것을 막기 위해 24시간 비상대응체계를 가동했다.
과기정통부는 최고정보보호책임자(CISO) 신고기업 약 2만8000곳에도 보안점검 권고 메일을 발송했다. 금융보안원이 확인한 해외 공격자 IP와 관련해서는 클라우드 사업자에 위협정보를 전달하고 악성행위 차단 등 필요한 조치를 요청했다.
이 위원장은 “금융보안은 금융산업의 신뢰와 안정성을 지탱하는 핵심 기반”이라며 “이번 일련의 사고를 단순히 개별 사고를 수습하는 데 그치지 않고 금융권의 정보보안 체계를 한 단계 더 높이는 계기로 삼아야 한다”고 말했다.
Copyright ⓒ 마이데일리 무단 전재 및 재배포 금지
--comment--
첫 번째 댓글을 작성해 보세요.
댓글 바로가기