시사위크=이미정 기자 최근 금융권에서 동시다발적으로 해킹에 따른 개인정보유출 사고가 발생했다. 신한은행을 시작으로 KB국민은행, 하나은행, BNK부산은행 등 은행권에서 사고가 발생한 데 이어, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 제2금융권에서도 피해가 확인됐다. 특히 이번 금융권 일부 해킹 공격엔 인공지능(AI) 에이전트가 활용된 정황이 포착되면서 파문이 거세다. 보안전문가들은 앞으로 AI를 활용한 사이버공격이 늘어날 수 있다며 보안체계의 전면 전검이 필요하다고 봤다.
◇ 은행권 이어 제 2금융권도 뚫렸다
금융권에 따르면 금융감독원은 최근 발생한 해킹사고를 계기로 긴급 보안점검에 나섰다. 최근 확인된 공격정보를 전 금융권에 전파하는 한편, 유사한 사고의 재발 및 추가 피해 확산을 방지하기 위해 보안점검 체크리스트를 배포했다. 아울러 금융사엔 신속한 자체점검과 점검결과 보고를 요청하고 있다.
금감원은 금융권에 보낸 공문을 통해 “최근 대외 웹서버 등 외부에 노출된 시스템의 취약한 공격 표면을 악용한 침해시도가 증가하고 있다”며 외부에 노출된 IT 자산과 서비스를 식별하고 취약점을 점검하라고 했다.
현재까지 사이버침해 사고가 발생한 금융사는 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개사로 나타났다.
먼저 은행권을 살펴보면 신한은행은 대출모집인 서비스의 본인 확인 절차를 우회한 해킹 공격으로 약 2만5,000명의 개인정보가 유출된 것으로 파악됐다. KB국민은행에선 직원용 모바일 업무지원 시스템이 사이버 공격을 받아 119명의 개인정보가 유출됐다. 하나은행에선 영업지원시스템(ODS)에 대한 해킹 공격으로 89명의 개인정보가 빠져나갔다. BNK부산은행에서도 해킹으로 외주 직원의 신상정보 11건이 유출됐다.
제 2금융권에서도 다양한 침해 사고가 확인됐다. 예가람저축은행에선 약 4만명의 고객정보가 유출됐다. 웰컴저축은행에서는 최대 2,200건의 법인고객 정보가, 현대캐피탈에서도 주택대출 모집인 146명의 정보가 빠져나갔다.
이번 7개사의 침해 사고에선 동일한 공격자의 인터넷주소(IP)가 여러 곳에서 발견됐다. 공격자는 IP를 변경해 지속적으로 공격한 것으로 파악됐다. 특히 공격 과정에서 AI 도구를 활용해 다수 금융사를 대상으로 대량으로 자동화 공격을 한 정황도 포착됐다.
이번 은행권 해킹 사고는 핵심 금융거래 시스템을 공격하기보다 외부 웹서비스와 업무지원 시스템을 공략 대상을 삼은 것이 주요 특징이다. 상대적으로 보안관리가 취약한 틈을 노린 것으로 추정된다.
사건의 파장은 거세다. 사고 규모는 최근 몇 년간 통신·이커머스 업권에서 이어진 대형 개인정보유출 사고 규모에 비하면 작지만 보안 역량을 강조해 온 대형 시중은행이 해킹 공격에 당했다는 점이 충격을 주고 있다.
금융감독원이 국민의힘 이양수 의원에게 제출한 자료에 따르면 하나·KB국민·신한 세 개 시중은행의 지난해 정보보호 집행액은 1,239억7,400만원으로 집계됐다. △하나은행 530억200만원 △KB국민은행 392억9,700만원 △신한은행 316억7,500만원으로 집계됐다. 은행들은 보안 시스템 강화에 만전을 기해왔다고 밝혀왔지만 사각지대는 존재했다. 해커들은 대출 모집인·직원 등이 사용하는 개별 업무 시스템에서 취약점을 노린 것으로 파악됐다.
특히 이번 사고는 AI 활용한 해킹이 의심되면서 파장을 키우고 있다. 사고 원인이 명확히 드러난 단계는 아니지만 당국과 보안업계는 다양한 정황을 고려해 AI를 활용한 공격 가능성을 강하게 의심하고 있다.
◇ “사이버공격에서 AI의 활용 증가”… 보안체계 대전환 필요
이용준 극동대 해킹보안학과 교수는 “이번 사고의 정확한 원인은 아직 조사 중이기 때문에 AI 에이전트가 직접적으로 공격에 활용됐다고 단정하기는 어렵다”면서도 “사이버공격에서 AI의 활용이 빠르게 증가하고 있다는 점은 분명히 주목해야 한다”고 지적했다.
이어 “과거에는 공격자가 직접 시스템을 정찰하고 취약점을 찾은 뒤 공격 코드를 작성해야 했다면, 최근에는 AI가 취약점 탐색이나 코드 분석, 공격 방법 생성, 결과 분석과 재시도까지 상당 부분 지원할 수 있게 됐다”며 “AI 에이전트가 본격적으로 활용되면 가장 우려되는 부분은 기존 공격의 속도와 규모가 크게 증가한다는 점이다. 공격자가 여러 시스템과 서비스를 동시에 탐색하면서 취약한 서버나 API, 계정, 외부 연계 시스템을 빠르게 찾아낼 수 있기 때문”이라고 설명했다.
이 교수는 “과거에는 한 명의 전문 해커가 제한된 범위를 공격했다면 앞으로는 AI를 활용해 훨씬 많은 시스템을 24시간 지속적으로 탐색하는 형태로 변화할 가능성이 크다”고 전망했다.
이 교수는 금융권에서 해킹사고가 발생한 것과 관련해서 “금융사들은 핵심 시스템에 상당한 수준의 보안 투자를 하고 있지만 공격자는 반드시 가장 중요한 시스템을 정면으로 공격하지 않는다”며 “오히려 상대적으로 관리가 부족한 업무시스템, 오래된 서버, API, 협력업체나 외부 연계 서비스처럼 가장 약한 연결고리를 먼저 찾는다. AI가 활용되면 이러한 약한 지점을 찾는 속도도 훨씬 빨라질 수 있다”고 말했다.
그는 이에 대응하기 위해 보안체계의 대대적인 전환이 필요하다고 전환하다고 봤다. 이 교수는 “제로트러스트 관점에서 사용자와 단말, 시스템의 접근을 지속적으로 검증하고, 중요 계정에는 다중인증과 최소권한, 특권계정관리 등을 더욱 강화할 필요가 있다”며 “또한 핵심 시스템뿐 아니라 외부에 노출된 서버와 API, 협력사 시스템까지 포함해 전체 공격표면을 지속적으로 확인해야 한다”고 밝혔다.
또한 ”AI 기반 공격이 자동화되는 만큼 방어 역시 자동화할 필요가 있다”면서 “XDR이나 UEBA, SOAR와 같은 기술을 활용해 비정상적인 접근과 행위를 실시간으로 분석하고, 위험도가 높은 경우에는 즉시 차단하거나 격리할 수 있어야 한다. 연 1~2회의 정기적인 보안점검만으로는 부족하고, 실제 공격자와 유사한 방식으로 시스템을 지속적으로 점검하는 상시 취약점 검증 체계도 필요하다”고 강조했다.
전문가들 사이에선 보안투자 강화 필요성도 언급됐다. 권태경 연세대 정보대학원 교수는 “앞으로는 (AI를 활용한) 지능화된 사이버 공격이 늘어날 것”이라며 “침해 사고를 막기 위해선 기업들이 보안 투자에 보다 적극적으로 나서야 한다. 보안 시스템 강화는 결국은 예산 투자 없이는 불가능하다”고 짚었다.
금융서비스산업은 디지털 기술과 AI 기술의 도입으로 전환기를 맞고 있다. 초개인화된 맞춤형 자산관리가 도입되고 금융 AI 어시스턴트를 활용해 지출 분석, 금융상품 상담 등을 지원하고 있다. 더불어 생성형 AI를 활용해 대화만으로 송금할 수 있는 ‘AI 이체’ 서비스도 도입됐다. 전문가들은 AI 시대, 금융 서비스 고도화에 맞춰 보안 수준도 이에 따라 진화가 필요하다고 보고 있다.
Copyright ⓒ 시사위크 무단 전재 및 재배포 금지
--comment--
첫 번째 댓글을 작성해 보세요.
댓글 바로가기