경제 >

[AI해킹] ② AI가 해커 손에 들렸다…은행권 덮친 '해킹의 진화'

신한·국민·하나·부산은행 잇단 침해…우리·농협도 공격받아 AI 에이전트가 바꾼 해킹 공식…방어도 AI·제로트러스트로

[AI해킹] ② AI가 해커 손에 들렸다…은행권 덮친 '해킹의 진화'
신한·국민·하나·부산은행 잇단 침해…우리·농협도 공격받아
AI 에이전트가 바꾼 해킹 공식…방어도 AI·제로트러스트로
[AI해킹] ② AI가 해커 손에 들렸다…은행권 덮친 '해킹의 진화'
신한은행·국민은행·하나은행·BNK부산은행 (출처=연합뉴스)

(서울=연합뉴스) 권하영 기자 = 은행권을 덮친 일련의 해킹 사고는 단발성 사건이 아니라, 인공지능(AI)이 '도구'에서 스스로 판단하고 실행하는 '에이전트'로 넘어가는 과정에서 예고돼 있던 위험이 현실화한 결과라는 해석이 나온다.

공격자가 조직을 이뤄 사람 손으로 하나하나 수행하던 침투 과정을 AI가 대신 설계하고 실행하는 단계에 이르면서, 보안이 가장 엄격하다고 여겨지던 은행권마저 짧은 기간에 잇따라 뚫리는 상황이 벌어지고 있다.

◇ 신한은행 이어 국민·하나·우리은행 줄줄이 해킹 사고
4일 금융권에 따르면 지난달 30일 신한은행에서 대출모집인 서비스를 통해 고객 약 2만5천명의 개인정보가 빠져나간 사실이 확인된 이후, KB국민은행과 하나은행, BNK부산은행 등에서도 비슷한 시기 외부 침해가 잇따라 드러났다.

이들 사고 중 상당수는 사람이 수작업으로 대응하기 어려운 수준의 반복적·자동화된 외부 공격을 받았다는 공통점이 있으며, 그 과정에서 고객이나 직원·외주 인력의 개인정보가 빠져나간 것으로 추정된다.

KB국민은행에서는 직원용 모바일 업무 시스템을 통해 고객 119명의 정보가, 하나은행에서는 영업지원시스템을 통해 고객 89명의 정보가 유출됐다. BNK부산은행에서도 외부의 웹서버 공격 시도 과정에서 세션 검증이 미흡했던 페이지를 통해 외주 개발직원 11명의 정보가 노출됐다.

우리은행과 NH농협은행 역시 유사한 공격을 받았으나 실제 정보 유출로는 이어지지 않은 것으로 전해졌다.

짧은 시일에 여러 금융사가 동시다발적으로 공격 대상이 됐다는 점에서, 특정 은행의 허점이라기보다 금융권 전반이 공유하는 구조적 취약점이 노출된 것 아니냐는 우려가 커지고 있다.

[AI해킹] ② AI가 해커 손에 들렸다…은행권 덮친 '해킹의 진화'
신한은행서 2만5천명 고객정보 유출 (출처=연합뉴스)

◇ "왜 하필 지금인가"…AI 자율화가 부른 예고된 위험
이번 사태의 배경에는 AI 기술이 거쳐온 발전 단계가 자리한다.

사람이 묻는 말에 답하거나 필요한 정보를 찾아주는 수준에 머물렀던 과거의 생성형 AI와 달리, 최근의 AI는 스스로 목표를 세우고 여러 단계의 작업을 알아서 연쇄적으로 수행하는 '에이전트' 형태로 진화하고 있다.

이런 변화는 공격 기법 자체보다 공격의 '수행 주체'를 바꿔놓았다는 평가를 받는다.

과거에는 대량의 정보를 대입하며 허점을 찾아내려면 사람이 직접 반복 작업을 하거나 별도로 자동화 스크립트를 짜야 했지만, 지금은 AI 에이전트에 목표만 지정해주면 정보 수집과 취약점 탐색, 공격 실행, 결과에 따른 방법 수정까지 스스로 해낼 수 있다.

구글클라우드와 보안 자회사 맨디언트는 '사이버보안 전망 2026' 보고서에서 공격자들이 AI를 전면적으로 활용할 것이라고 경고했다.

보고서가 지목한 대표적 수법은 AI에 악성 지시를 몰래 끼워 넣어 엉뚱한 작업을 하도록 속이는 '프롬프트 인젝션'과, 음성·문자·영상을 AI로 정교하게 조작해 상대를 속이는 'AI 기반 소셜엔지니어링(사회공학적 사기)'이다.

보고서는 이런 흐름을 'AI 에이전트 패러다임 전환'이라 규정하고, 이것이 보안 전반에 미칠 영향을 핵심 위협으로 꼽았다.

국내 보안업체 이스트시큐리티 역시 AI가 공격의 전 단계에서 핵심 수단으로 활용되면서 과거 전문 조직만 수행할 수 있었던 수준의 공격을 일반 공격자도 시도할 수 있는 환경이 조성될 것으로 전망했다.

이 때문에 이번 은행권 사고를 두고 "특정 은행의 보안 실패"일 수도 있지만 "AI 기술 발전 단계가 맞물려 예정돼 있던 통과 의례"라는 분석도 나온다.

[AI해킹] ② AI가 해커 손에 들렸다…은행권 덮친 '해킹의 진화'
신한은행에 이어 KB국민은행도 고객정보 유출 (출처=연합뉴스)

◇ 방어도 AI로…"경계형 보안으론 한계" 지적
보안 전문가들은 AI가 주도하는 공격에는 사람이 수동으로 대응하는 기존 방식만으로는 속도와 범위를 따라잡기 어렵다고 입을 모은다.

지금까지의 보안 체계는 건물 출입문만 막는 식으로 외부와 내부를 가르는 경계선에서 침입을 막는 데 초점을 맞춰 왔다.

그러나 공격자가 AI를 동원해 하루 24시간, 사람보다 훨씬 빠른 속도로 취약점을 탐색하는 상황에서는 이런 경계 중심 방어만으로는 공백이 생길 수밖에 없다는 게 업계의 공통된 진단이다.

이 때문에 업계에서는 방어 체계 역시 AI를 활용해 공격 표면을 상시로 감시하고, 이상 징후를 실시간으로 포착하는 방향으로 전환해야 한다는 목소리가 커지고 있다.

침입 자체를 완전히 차단하기보다, 침입이 발생하더라도 핵심 자산까지 접근하지 못하도록 내부망의 흐름을 촘촘히 통제하는 제로트러스트 원칙을 함께 적용해야 한다는 제언도 이어진다.

보안업계에서는 아울러 이번 사고가 특정 시스템 하나의 결함이 아니라, 서로 다른 서비스와 데이터가 연결되는 지점에서 발생한 만큼 개별 취약점 점검을 넘어 조직 전체의 업무 흐름을 아우르는 통합적인 보안 점검이 필요하다고 강조한다.

금융당국은 이번 사태를 계기로 은행권 전반의 보안 점검 체계를 재정비하는 방안을 검토하고 있는 것으로 전해졌다.

[email protected]
(끝)
<저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>