사설·칼럼 >

[사설] AI 해킹에 맥없이 뚫린 금융, 고객은 불안하다

보안 점수 만점 받은 은행도 뚫려
당국·금융권 등 공동 대응 나서야

[사설] AI 해킹에 맥없이 뚫린 금융, 고객은 불안하다
이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에서 모두 발언을 하고 있다. /사진=뉴스1

은행권에 이어 저축은행과 캐피털사까지 금융권 전반에서 해킹으로 인한 고객 정보 유출 사건이 발생했다. 지난달 말부터 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7곳에서 피해가 확인됐다. 우리·NH농협은행과 새마을금고중앙회도 공격을 받았으나 다행히 차단했다. 사안의 심각성을 의식해 이재명 대통령도 나서 철저한 조사와 대책 마련을 지시했다.

피해 규모와 내용 모두 가볍지 않다. 신한은행에서만 2만5000여명, 예가람저축은행에서 약 4만명의 정보가 빠져나갔다. 특히 신한은행 유출 정보에는 이름과 연락처뿐 아니라 연 소득과 대출 산출 한도, 주민등록번호와 연계정보까지 포함됐다. 이런 금융 정보는 다른 개인정보와 결합되면 보이스피싱이나 명의도용 대출 같은 직접적인 금전 피해로 이어질 수 있다는 우려가 나온다.

금융당국과 보안업계는 이번 공격에 인공지능(AI)이 활용됐을 것으로 보고 있다. AI 에이전트 등을 이용해 여러 금융사를 무작위로 공격했을 수 있다는 것이다. 실제로 당국이 공격자 IP를 공유한 뒤 각 금융사가 접속 기록을 대조하는 과정에서 추가 피해가 잇따라 확인됐다. 아직 피해를 파악하지 못한 금융사가 더 있을 수 있는 만큼 점검을 서둘러야 한다.

해커가 침투한 곳은 인터넷·모바일뱅킹 같은 핵심 시스템이 아니라 대출모집인용 간편조회 서비스나 직원용 업무지원시스템 같은 부가 시스템이었다. 핵심망 보안에 집중하는 사이 외부와 연결된 주변 시스템 관리에는 허점이 있었던 셈이다. 특히 신한은행은 공격을 받은 지 15시간이 지나서야 확인했으며 차단까지 30시간 가까이 걸렸다. 신한은행이 금융위원회의 개인신용정보 보호 실태 점검에서 6년 연속 만점을 받았다는 점은 현행 평가 방식의 한계를 보여준다.

이런 가운데 최근 금융회사들의 보안 투자도 줄었다. 금융권의 안일한 보안의식을 의심하게 하는 대목이다. 한국인터넷진흥원(KISA) 공시에 따르면 KB국민·신한·하나·우리 등 4대 은행의 지난해 정보보호 투자액은 1537억원으로 전년보다 9.8% 감소했다. 정보기술(IT) 투자에서 정보보호가 차지하는 비중도 8%대에 그쳤다. 은행 8곳이 지난해 편성한 정보보호 예산의 집행률은 69%에 불과했다. 해마다 큰 이익을 내면서도 보안을 '비용'으로만 여겨온 것은 아닌지 돌아볼 일이다.

우선 금융사들은 고객용과 직원용을 가리지 않고 외부에서 접속 가능한 모든 시스템을 점검해 보안 사각지대를 없애야 한다. 이번에 공격자 IP 공유가 숨은 피해를 찾는 데 효과를 보인 만큼 금융당국·금융보안원·KISA·경찰·금융사 간 위협정보 실시간 공유 등 공동 대응 체계도 강화해야 한다. 당국은 서류 중심 평가에서 벗어나 불시 모의해킹 같은 실전형 점검을 늘리고 취약점 보완이 실제로 이뤄지는지도 확인해야 한다.

내부 전산망을 외부 인터넷과 물리적으로 차단하는 '망분리' 완화 논의도 서둘러야 한다. 이번에 뚫린 곳은 애초에 외부에서 접속하는 서비스였다. 망을 나누는 기존 규제만으로는 충분하지 않다는 얘기다.
금융사가 최신 AI 보안 기술을 활용할 수 있도록 하되, 그만큼 실질적인 보안 책임은 더 무겁게 지워야 한다. AI를 앞세운 공격에는 AI를 활용한 방어로 맞설 수밖에 없다. 핵심망만 지키는 지금의 보안 체계로는 다음 공격을 막아낼 수 없다.