경제 >

AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"

저축銀·캐피털 이어 새마을금고 접근…당국 오늘 금융사 대표 소집 은행들 보안 취약 '위성 사이트' 운영 중단…"개별 회사 대응엔 한계"

AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"
저축銀·캐피털 이어 새마을금고 접근…당국 오늘 금융사 대표 소집
은행들 보안 취약 '위성 사이트' 운영 중단…"개별 회사 대응엔 한계"

AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"
KB국민은행도 고객정보 유출 (출처=연합뉴스)

(서울=연합뉴스) 배영경 한지훈 채새롬 강수련 이도흔 기자 = 인공지능(AI) 에이전트를 활용한 해커들이 주요 시중은행뿐 아니라 저축은행과 캐피털사(할부금융사), 상호금융까지 전방위로 노린 정황이 드러나고 있다.

금융당국은 기존 보안 역량으로는 AI를 활용한 신종 공격을 막는 데 한계가 있다고 보고, 금융권 보안체계의 전면 개편을 추진할 것으로 보인다.

◇ 1·2금융권 안 가리고 공격…증권·보험·카드는 '미확인'
4일 금융당국과 금융권 등에 따르면, 새마을금고중앙회는 신한은행에서 고객 개인정보를 빼낸 것과 동일한 공격자 인터넷주소(IP)의 접근 시도를 확인한 것으로 전해졌다.

새마을금고중앙회는 자체 보안 장비로 이들 해외 IP의 비정상적 접근을 차단해 정보 유출 피해를 당하지는 않았다.

NH농협은행과 망을 공유하는 농협 상호금융에도 비슷한 침입 시도가 있었으나 방어에 성공한 것으로 알려졌다.

예가람저축은행은 지난달 30일 해킹 공격으로 약 4만명의 고객명, 생년월일, 연락처 등이 유출됐다고 지난 2일 발표했다.

현대캐피탈도 대출모집인 146명의 이름, 연락처, 이메일 주소, 주민등록번호 등이 유출된 사실을 인지했다.

며칠 사이 제1·2금융권을 가리지 않고 광범위한 해킹 공격이 동시다발로 이뤄진 셈이다.

금융권 핵심 관계자는 "정보 유출이 없었더라도 해킹 공격을 받으면 금융당국에 침해 사고 신고를 해야 한다"며 "이번에 공격 시도를 받은 금융회사는 외부로 알려진 것보다 훨씬 많을 수 있다"고 지적했다.

다만, 증권·보험·카드업권과 IBK기업은행, 한국수출입은행 등 국책은행에서는 현재까지 동일한 공격 흔적이 확인되지 않은 것으로 전해졌다.

◇ 8개국 IP 이용…내부용 앱 등 '빈틈' 노려
당국은 이번 공격이 특정 회사를 겨냥한 것이 아니라, AI로 무작위 공격을 가하는 과정에서 취약한 금융사들이 노출됐다는 점에 주목한다.

공격 시간대와 수법이 비슷해 동일 세력일 가능성이 크지만, 일부 공격에는 AI가 활용되지 않는 등 차이도 있어 주체 규명에는 시간이 걸릴 전망이다.

특히 해커들은 고객용 금융 업무 시스템이 아닌 직원용이나 비중요 업무 지원 시스템의 '빈틈'을 지능적으로 파고들어 정보를 빼냈다는 공통점이 있다.

대고객 창구와 달리 엄격한 인증 절차를 거치지 않아도 되는 내부용 홈페이지 메뉴나 앱을 표적으로 삼았다.

예를 들어 신한은행에서는 대출모집인들이 이용하는 '대출상담사 접수 대출 진행현황 조회' 서비스가 정보 유출 경로로 이용됐다.

신한은행이 국회에 제출한 자료에 따르면, 공격자 IP는 지난달 28일 오후 6시 4분 처음 유입된 것으로 추정된다. 공격은 30일 0시 15분까지 약 30시간 이어졌고, 개인정보 2만5천727건이 유출됐다.

은행은 29일 오전 9시 30분 공격을 인지한 뒤 IP를 차단하고 일부 서비스를 중단했지만, 모바일 홈페이지 내 대출신청결과 조회 등 6개 서비스를 겨냥한 공격은 계속됐다.

해커는 무작위 입력으로 유효한 고객번호를 확보해 정보를 빼냈으며, 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 이용했다.

KB국민은행은 직원용 모바일 업무 지원 시스템인 'RM 에이전트'와 'PB 에이전트'를 통해 피해를 봤다.

더불어민주당 박민규 의원실이 확보한 자료에 따르면, 공격은 지난달 27일 오후 11시 19분부터 29일 오후 6시까지 42시간 41분간 이어졌다. 임직원 20명의 정보와 고객명, 휴대전화 번호 등 총 153건이 유출됐으며, 일부 고객의 암호화된 주민등록번호도 포함됐다.

◇ 당국 "추가 피해 가능성 배제 할 수 없어"
고객 정보가 유출된 일부 은행은 보안 취약성이 노출된 '위성 사이트' 운영을 한시적으로 중단하고, 2차 피해 가능성을 주시하는 것으로 알려졌다.

이들 은행은 고객 신고 창구를 열어두고 피해 발생 시 전액 보상하겠다고 약속했다.

이미 사고가 알려진 금융회사 외에 아직 피해를 파악하지 못한 곳이 있을 가능성도 제기된다.

금융당국 고위 관계자는 "현재까지 당국에 보고된 건 외에 추가로 피해상황이 더 나올 가능성을 배제할 수 없는 상황"이라고 말했다.

특히 정보보안 역량이 상대적으로 부족한 비금융 회사에서는 유사한 공격을 받더라도 발견과 대응이 늦어질 수 있다는 지적이 제기된다.

금융권 관계자는 "민간 회사는 AI 해킹에 뚫리고도 그런 사실 자체를 인지하지 못할 수 있다"며 "그런 경로로 2차 피해가 발생할 경우 훨씬 큰 문제가 될 수 있다"고 우려했다.

◇ 금융권 보안체계의 전면 개편 추진될 듯
금융당국 주도 또는 전체 업권 차원의 공동 대응이 필요하다는 목소리가 높아지고 있다.

다른 관계자는 "고도의 AI 해킹은 개별 회사에 대응을 맡길 만한 수준을 넘어선 것 같다"며 "회사가 알아서 막으라 하고 실패하면 책임을 묻겠다 하기에는 기술적 한계가 분명하다"고 지적했다.

당국 내부에서도 AI로 취약점을 찾아 공략하는 신종 수법을 기존 보안 역량으로 막아내기 어렵다는 판단이 나온다. 이에 금융권 보안체계를 어느 수준까지 개편할지 고심하는 분위기다.

실제 지난 2일 금융위원회 주재 긴급 상황 대응 회의에서는 현행 대응체계가 무력화한 만큼 새로운 제도 추진이 필요하다는 의견이 나온 것으로 전해졌다. 당국은 이날 오후 금융회사 대표들을 소집해 관련 논의를 이어갈 것으로 보인다.

금융위가 추진 중인 망분리 규제 완화에도 속도가 붙을 전망이다.

현재 국내 금융사에는 보안상 업무용 시스템 등을 외부 통신망과 분리·차단해야 하는 망분리 규제가 적용된다.

당국은 빠르게 진화하는 AI 공격을 AI로 방어할 수 있도록, 대응 역량을 갖춘 금융사에는 망분리 규제를 전면 해제해야 한다는 입장이다.

지난 6월부터 참여 희망사를 선정해 규제 완화 테스트를 진행 중이며, 오는 7일 2차 테스트 참여사가 선정된다.

[email protected]
(끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>