외부 위탁업체 '맑은소프트' 뚫리자 20여 개 기관 동시 피해
AI 도구 악용해 해킹 속도·범위 확대…정부, 24시간 비상 체제 가동
연합뉴스
[파이낸셜뉴스] 금융권에서 촉발된 대규모 개인정보 유출 사태가 공기업과 대학, 대형 교회 등으로 전방위 확산하고 있다. 해킹 세력이 인공지능(AI) 도구를 악용해 보안이 취약한 외부 위탁업체와 주변 업무 시스템을 집중 공략하면서, 현재까지 확인된 누적 피해 규모만 100만명을 넘어선 것으로 파악됐다.
11일 금융권과 보안업계 등에 따르면 지난달 말부터 이달 초까지 신한·KB국민·하나·BNK부산은행 등 시중은행과 저축은행, 캐피탈을 포함한 총 7개 금융사에서 해킹에 따른 정보 유출이 확인됐다. 신한은행에서 대출 신청 고객 2만5000여명의 정보가 유출됐고, 예가람저축은행에서도 약 4만명의 정보가 빠져나갔다. 카카오뱅크 등 인터넷전문은행 3사에서도 동일 IP의 접근 시도가 있었으나 실제 유출로 이어지지는 않았다.
피해는 비금융권으로도 빠르게 번지고 있다. 한국전력은 직원 2만4000여명의 개인정보가 외부 웹페이지에 노출돼 긴급 삭제 조치했다. 서울사이버대학교는 학생과 교직원의 학적·연락처 등이 유출돼 조사를 벌이고 있으며, 여의도순복음교회 역시 최대 85만명의 성도 정보가 해외 공격자 서버로 유출됐을 가능성을 열어두고 자체 분석 중이다.
이번 연쇄 정보 유출 사태의 가장 큰 특징은 자체 전산망이 아닌 '외부 협력업체'를 매개로 한 공격이다.
온라인 학습관리시스템(LMS) 공급업체인 '맑은소프트' 한 곳이 지난달 19일 해킹 공격을 받으면서, 이곳에 시스템 관리를 위탁한 국방부와 국가청렴권익교육원, 기아 노조 등 20여개 기관이 동시에 뚫렸다. 국가청렴권익교육원(10만여명), 한국교육시설안전원(4만여명), 기아 노조(5000여명) 세 곳에서만 14만5000명 이상의 정보가 유출됐다. 특히 일부 기관의 경우 시스템 교체 후 파기했어야 할 과거 데이터까지 맑은소프트 서버에 그대로 방치돼 있다가 탈취당한 것으로 드러났다.
금융권 침해 사례 역시 대출모집인 전용 서비스(신한은행)나 직원용 모바일 업무지원 시스템(KB국민은행) 등 핵심망을 비껴간 주변 시스템이 뚫린 결과다. 본망에 비해 상대적으로 보안이 허술한 '약한 고리'가 집중 타깃이 된 셈이다.
해킹 과정에 AI가 동원되면서 공격의 속도와 파괴력도 배가됐다. 보안업계에 따르면 이번 공격에는 중국어 기반 오픈소스 침투테스트 도구인 '아르텍스(ARTEX)'와 AI 코딩 도구가 연계 사용된 정황이 포착됐다. 숙련도가 낮은 해커라도 AI를 활용해 단시간에 광범위한 타깃을 공격할 수 있게 된 것이다.
보안 전문가들은 공격 기법이 고도화될수록 다중인증, 취약점 패치, 접근 통제 등 보안의 기본기를 다지는 것이 필수적이라고 지적한다.
특히 외부 수탁업체에 대한 정기적인 보안 점검과 불필요한 데이터의 즉각적인 파기가 선행돼야 한다고 강조했다.
사태가 확산하자 정부도 대응 수위를 높였다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 24시간 비상 대응 체제에 돌입했으며, 교육부 역시 산하기관 400여곳에 긴급 보안 점검 권고문을 하달했다.
[email protected] 김동규 기자
※ 저작권자 ⓒ 파이낸셜뉴스, 무단전재-재배포 금지