뉴스

AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"

AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"
▲ 금융권 해킹

인공지능(AI) 에이전트를 활용한 해커들이 주요 시중은행뿐 아니라 저축은행과 캐피털사(할부금융사), 상호금융까지 전방위로 노린 정황이 드러나고 있습니다.

금융당국은 기존 보안 역량으로는 AI를 활용한 신종 공격을 막는 데 한계가 있다고 보고, 금융권 보안체계의 전면 개편을 추진할 것으로 보입니다.

금융당국과 금융권 등에 따르면, 새마을금고중앙회는 신한은행에서 고객 개인정보를 빼낸 것과 동일한 공격자 인터넷주소(IP)의 접근 시도를 확인한 것으로 전해졌습니다.

새마을금고중앙회는 자체 보안 장비로 이들 해외 IP의 비정상적 접근을 차단해 정보 유출 피해를 당하지는 않았습니다.

NH농협은행과 망을 공유하는 농협 상호금융에도 비슷한 침입 시도가 있었으나 방어에 성공한 것으로 알려졌습니다.

예가람저축은행은 지난달 30일 해킹 공격으로 약 4만 명의 고객명, 생년월일, 연락처 등이 유출됐다고 지난 2일 발표했습니다.

현대캐피탈도 대출모집인 146명의 이름, 연락처, 이메일 주소, 주민등록번호 등이 유출된 사실을 인지했습니다.

웰컴저축은행도 해킹 공격으로 인한 법인고객 정보 유출 사실을 파악하고, 현재 정확한 피해 규모와 유출 경위를 조사 중인 것으로 알려졌습니다.

며칠 사이 제1·2금융권을 가리지 않고 광범위한 해킹 공격이 동시다발로 이뤄진 셈입니다.

금융권 핵심 관계자는 "정보 유출이 없었더라도 해킹 공격을 받으면 금융당국에 침해 사고 신고를 해야 한다"며 "이번에 공격 시도를 받은 금융회사는 외부로 알려진 것보다 훨씬 많을 수 있다"고 지적했습니다.

다만, 증권·보험·카드업권과 IBK기업은행, 한국수출입은행 등 국책은행에서는 현재까지 동일한 공격 흔적이 확인되지 않은 것으로 전해졌습니다.

이억원 금융위원장
금융당국 수장인 이억원 금융위원장과 이찬진 금융감독원장은 이날 오후 정부서울청사에서 전체 금융권 협회장 및 침해사고 발생 금융사 최고경영자(CEO)를 소집해 긴급 점검회의를 엽니다.

회의에는 신한·국민·하나·부산은행, 현대캐피탈, 예가람·웰컴저축은행 대표 등이 참석할 예정입니다.

당국은 이번 공격이 특정 회사를 겨냥한 것이 아니라, AI로 무작위 공격을 가하는 과정에서 취약한 금융사들이 노출됐다는 점에 주목합니다.

공격 시간대와 수법이 비슷해 동일 세력일 가능성이 크지만, 일부 공격에는 AI가 활용되지 않는 등 차이도 있어 주체 규명에는 시간이 걸릴 전망입니다.

특히 해커들은 고객용 금융 업무 시스템이 아닌 직원용이나 비중요 업무 지원 시스템의 '빈틈'을 지능적으로 파고들어 정보를 빼냈다는 공통점이 있습니다.

대고객 창구와 달리 엄격한 인증 절차를 거치지 않아도 되는 내부용 홈페이지 메뉴나 앱을 표적으로 삼았습니다.

예를 들어 신한은행에서는 대출모집인들이 이용하는 '대출상담사 접수 대출 진행현황 조회' 서비스가 정보 유출 경로로 이용됐습니다.

신한은행이 국회에 제출한 자료에 따르면, 공격자 IP는 지난달 28일 오후 6시 4분 처음 유입된 것으로 추정됩니다.

공격은 30일 0시 15분까지 약 30시간 이어졌고, 개인정보 2만 5천727건이 유출됐습니다.

은행은 29일 오전 9시 30분 공격을 인지한 뒤 IP를 차단하고 일부 서비스를 중단했지만, 모바일 홈페이지 내 대출신청결과 조회 등 6개 서비스를 겨냥한 공격은 계속됐습니다.

해커는 무작위 입력으로 유효한 고객번호를 확보해 정보를 빼냈으며, 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 이용했습니다.

KB국민은행은 직원용 모바일 업무 지원 시스템인 'RM 에이전트'와 'PB 에이전트'를 통해 피해를 봤습니다.

더불어민주당 박민규 의원실이 확보한 자료에 따르면, 공격은 지난달 27일 오후 11시 19분부터 29일 오후 6시까지 42시간 41분간 이어졌습니다.

임직원 20명의 정보와 고객명, 휴대전화 번호 등 총 153건이 유출됐으며, 일부 고객의 암호화된 주민등록번호도 포함됐습니다.

고객 정보가 유출된 일부 은행은 보안 취약성이 노출된 '위성 사이트' 운영을 한시적으로 중단하고, 2차 피해 가능성을 주시하는 것으로 알려졌습니다.

이들 은행은 고객 신고 창구를 열어두고 피해 발생 시 전액 보상하겠다고 약속했습니다.

이미 사고가 알려진 금융회사 외에 아직 피해를 파악하지 못한 곳이 있을 가능성도 제기됩니다.

노트북, 해킹, 해커, 피싱

금융당국 고위 관계자는 "현재까지 당국에 보고된 건 외에 추가로 피해상황이 더 나올 가능성을 배제할 수 없는 상황"이라고 말했습니다.

특히 정보보안 역량이 상대적으로 부족한 비금융 회사에서는 유사한 공격을 받더라도 발견과 대응이 늦어질 수 있다는 지적이 제기됩니다.

금융권 관계자는 "민간 회사는 AI 해킹에 뚫리고도 그런 사실 자체를 인지하지 못할 수 있다"며 "그런 경로로 2차 피해가 발생할 경우 훨씬 큰 문제가 될 수 있다"고 우려했습니다.

금융당국 주도 또는 전체 업권 차원의 공동 대응이 필요하다는 목소리가 높아지고 있습니다.

다른 관계자는 "고도의 AI 해킹은 개별 회사에 대응을 맡길 만한 수준을 넘어선 것 같다"며 "회사가 알아서 막으라 하고 실패하면 책임을 묻겠다 하기에는 기술적 한계가 분명하다"고 지적했습니다.

당국 내부에서도 AI로 취약점을 찾아 공략하는 신종 수법을 기존 보안 역량으로 막아내기 어렵다는 판단이 나옵니다.

이에 금융권 보안체계를 어느 수준까지 개편할지 고심하는 분위기입니다.

실제 지난 2일 금융위원회 주재 긴급 상황 대응 회의에서는 현행 대응체계가 무력화한 만큼 새로운 제도 추진이 필요하다는 의견이 나온 것으로 전해졌습니다.

당국은 이날 오후 금융회사 대표들을 소집해 관련 논의를 이어갈 것으로 보입니다.

금융위가 추진 중인 망분리 규제 완화에도 속도가 붙을 전망입니다.

현재 국내 금융사에는 보안상 업무용 시스템 등을 외부 통신망과 분리·차단해야 하는 망분리 규제가 적용됩니다.

당국은 빠르게 진화하는 AI 공격을 AI로 방어할 수 있도록, 대응 역량을 갖춘 금융사에는 망분리 규제를 전면 해제해야 한다는 입장입니다.

지난 6월부터 참여 희망사를 선정해 규제 완화 테스트를 진행 중이며, 오는 7일 2차 테스트 참여사가 선정됩니다.
Copyright Ⓒ SBS. All rights reserved. 무단 전재, 재배포 및 AI학습 이용 금지

오늘의 숏뉴스

많이 본 뉴스

스브스프리미엄

스브스프리미엄이란?

    댓글

    방금 달린 댓글
    댓글 작성
    첫 번째 댓글을 남겨주세요.
    0 / 300

    댓글 ∙ 답글 수 0
    • 최신순
    • 공감순
    • 비공감순
    매너봇 이미지
    매너봇이 작동 중입니다.