신한·국민은행서 고객정보 유출…소득·대출 정보까지 노출
AI로 해킹 문턱 낮아져…유출정보 결합한 맞춤형 피싱 우려
[AI해킹] ① OTT·미용·결제 이어 은행까지…내 개인정보 어디까지 샜나
신한·국민은행서 고객정보 유출…소득·대출 정보까지 노출
AI로 해킹 문턱 낮아져…유출정보 결합한 맞춤형 피싱 우려
금융권·생활 플랫폼 개인정보 유출 (출처=연합뉴스) (서울=연합뉴스) 한상용 기자 = 은행에서 대출을 받고 온라인동영상서비스(OTT)를 이용하거나 미용 시술을 상담하는 평범한 일상이 개인정보 유출의 위험지대로 떠오르고 있다.
통신, 유통, 온라인 플랫폼에 이어 올해는 OTT와 결제, 미용 플랫폼, 주요 시중은행까지 침해 사고가 잇따르면서 이름과 연락처는 물론 소득 및 대출 한도, 상담 및 시술 정보 등 민감한 생활정보까지 노출되고 있다.
특히 최근 은행권 사고에서는 인공지능(AI)을 활용한 공격 가능성까지 제기됐다.
AI로 해킹의 기술적 문턱이 낮아지는 가운데 서로 다른 곳에서 유출된 개인정보가 결합될 경우 실제 거래나 상담 내용을 아는 것처럼 접근하는 맞춤형 피싱 등 2차 피해로 이어질 수 있다는 우려가 커지고 있다.
◇ 신한 이어 국민은행도…금융정보까지 노린 해킹
4일 금융당국과 금융권에 따르면 신한은행에서 약 2만5천명의 고객정보가 유출된 데 이어 KB국민은행에서도 고객 119명의 개인신용정보가 외부 침해로 유출됐다.
신한은행에서는 대출모집인이 이용하는 조회 서비스가 공격받으면서 고객의 이름과 연락처뿐 아니라 연 소득과 대출 한도 등 금융정보까지 빠져나간 것으로 알려졌다.
신한은행서 2만5천명 고객정보 유출 (출처=연합뉴스) 일부 고객의 주민등록번호도 유출 대상에 포함됐다.
KB국민은행에서는 직원용 모바일 업무 지원 시스템을 통해 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이 유출됐다. 유출 항목은 고객별로 차이가 있다.
두 은행은 고객이 직접 이용하는 인터넷·모바일뱅킹 등 금융거래 서비스와는 무관한 사고라고 설명했다.
그러나 대출 관련 서비스와 직원용 업무 시스템 등에서도 고객정보가 빠져나갈 수 있다는 점이 드러나면서 보안 점검 범위를 넓혀야 한다는 요구가 커지고 있다.
금융당국은 은행권 관계자들을 소집해 의견 청취를 하는 등 정보보안 현황과 대응책을 점검하기로 했다.
◇ OTT·미용·콘텐츠까지…업종 가리지 않는 정보유출
은행권 사고는 올해 일상 전반으로 확산하고 있는 개인정보 유출 사태의 연장선에서 발생했다는 점에서 주목받고 있다.
지난해 통신사와 카드사, 이커머스 기업에서 대형 사고가 발생한 데 이어 올해는 OTT와 전자결제, 미용·의료·콘텐츠 플랫폼에서도 침해 사고가 이어졌다.
티빙에서는 지난 5월 발생한 침해 사고로 약 3천954만개 계정의 개인정보가 유출된 것으로 정부 조사에서 확인됐다.
KB국민은행도 고객정보 유출 (출처=연합뉴스) 이름과 생년월일, 휴대전화 번호, 이메일 주소, 연계정보(CI) 등 개인정보와 함께 소스 코드가 포함된 기술 자산 361건도 외부로 빠져나갔다.
미용의료 정보 플랫폼 강남언니를 운영하는 힐링페이퍼에서는 국내외 이용자 약 22만명의 개인정보가 유출됐다. 일부 이용자는 상담·시술 관련 정보까지 유출 대상에 포함됐다.
전자지급결제대행(PG) 업체 토스페이먼츠에서는 특정 가맹점의 결제 연동 인증정보가 노출돼 제3자가 결제정보 4천131건을 조회했다.
토스페이먼츠는 자사 내부 시스템이 직접 해킹당한 것이 아니라 가맹점 측 외부 결제 연동 플랫폼에서 관리하던 인증정보가 노출된 사고라고 전했다.
음악·영상소스 플랫폼 뮤팟에서도 외부의 비정상적인 접근으로 일부 이용자의 성명과 이메일 주소, 휴대전화 번호 등이 조회되거나 반출됐다.
서비스마다 보관하는 정보와 사고 경로는 다르지만 이용자 입장에서는 어느 기업에 맡긴 정보가 안전한지 이제는 가늠하기 어렵다는 하소연이 나온다.
◇ AI로 공격 문턱 낮아져…유출 정보 결합한 2차 피해 우려
전문가들은 기업의 디지털 전환으로 공격 가능한 접점이 늘어난 데다 AI가 공격자의 기술적 진입 장벽을 낮추고 있다고 지적한다.
서버와 애플리케이션뿐 아니라 외부 결제 연동 플랫폼, 협력사 시스템, 직원용 업무 도구까지 연결되면서 보안 관리 대상이 넓어졌다는 것이다.
최근 은행권 사고에서도 AI 에이전트를 활용한 공격 가능성이 거론되고 있다.
다만 개별 사고에서 AI가 수행한 역할과 구체적인 공격 방식은 조사 결과를 통해 확인될 것으로 보인다.
AI 기반 맞춤형 피싱과 2차 피해 (출처=연합뉴스) 전문가들은 과거보다 AI를 통해 온라인 해킹 공격이 손쉬워졌다고 보고 있다.
유출 정보의 범위가 넓어지면서 2차 피해 역시 우려된다.
이름과 연락처에 소득·대출 정보나 상담 이력 등이 결합하면 실제 거래나 상담을 아는 것처럼 접근하는 정교한 피싱에 악용될 수 있어서다.
전문가들은 기업이 보안 설루션 도입에 그치지 않고 접근 권한과 인증정보 관리, 외부 연결 경로, 업무용 시스템까지 지속해서 점검해야 한다고 제언한다.
이와 함께 이용자들도 자신의 이름이나 이용 서비스, 상담 내역을 알고 있다는 이유만으로 연락 온 곳을 곧바로 신뢰하지 말고 공식 앱이나 대표번호를 통해 사실 여부를 확인할 필요가 있다고 전문가들은 조언했다.
[email protected](끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>
※ 저작권자 ⓒ 연합뉴스, 무단전재-재배포 금지