뉴스

인간 해커 뛰어넘었다…"금융권 비상" 어떻게 막나 (풀영상)

<앵커>

시중은행에 이어 저축은행, 캐피탈사까지 해킹으로 인한 정보 유출 피해가 확산하면서 금융권 전반에 비상이 걸렸습니다. AI를 활용한 새로운 방식으로 추정되는 해킹에 지금까지 금융사 7곳이 피해를 입은 걸로 드러났습니다. 금융당국은 긴급회의에 나섰습니다.

첫 소식, 전형우 기자입니다.

<전형우 기자>

금융당국이 현재까지 정보 유출 피해를 확인한 금융회사는 모두 7개사입니다.

신한과 국민, 하나, 부산 등 시중은행 4곳과 예가람저축은행, 현대캐피탈에 이어, 웰컴저축은행에서도 법인 고객 정보가 유출된 사실이 추가로 확인됐습니다.

법인 담당자 이름, 이메일, 전화번호 등 법인고객 관련 정보 2천200여 건이 유출된 것으로 추정되고 있습니다.

이들 7곳 외에 해킹 시도를 방어한 곳도 있는 만큼 이번 해킹 공격은 금융권에 동시다발적으로 일어났습니다.

이에 금융당국은 연휴 중에도 은행과 제2금융권, 인터넷뱅크와 핀테크 업체 등 전 금융업계 관계자들이 참석하는 긴급 점검 회의를 열었습니다.

금융당국은 이번 해킹이 AI 도구를 활용했을 가능성이 존재한다고 봤습니다.

[이억원/금융위원장 : AI를 활용한 해킹 공격의 가능성도 배제할 수 없습니다. AI 공격은 AI로 방어한다는 보안 체계 마련도 서둘러.]

지금까지 조사 결과 침해 사고 곳곳에서 동일한 공격자의 인터넷주소, IP가 발견됐고, IP를 변경해 지속적으로 공격한 것으로 파악됐습니다.

해커는 보안이 강한 결제 시스템이 아니라, 비교적 보안이 허술한 부가 시스템을 노렸습니다.

대출모집인이나 직원이 업무용으로 사용하는 웹페이지 서버나 모바일 단말기가 정보 탈취를 위한 '뒷문'이 됐습니다.

서버에 악성코드를 설치하고 관리자 권한을 얻은 뒤 고객 정보를 탈취한 사례도 있었습니다.

이재명 대통령은 이번 사안에 대해 "철저한 조사와 대책 마련에 만전을 기할 것"을 지시했습니다.

금융당국은 은행과 카드사는 오는 6일까지, 증권, 보험, 저축은행 등은 오는 8일까지 긴급 점검을 완료하도록 했습니다.

(영상취재 : 조춘동, 영상편집 : 김진원)

---

<앵커>

이번 해킹은 AI 도구를 활용해 여러 금융사들에 대해 동시다발적으로 이뤄진 걸로 추정됩니다. AI가 인간 해커보다 더 빨리, 취약점 탐색과 공격을 자동화할 수 있기 때문입니다. 이걸 막을 새로운 보안대책이 시급한 상황입니다.

이어서 홍영재 기자의 보도 보시고 궁금한 점들 더 짚어보겠습니다.

<홍영재 기자>

개발자들이 코드와 작업 내용을 공유하는 플랫폼에 올라온 'Artex'라는 AI 도구입니다.

중국어로 된 설명에는 'AI 자율 침투 테스트 시스템'이라고 적혀 있습니다.

원래는 시스템의 취약점을 스스로 찾아내는 모의 해킹을 수행하도록 개발된 AI 프로그램입니다.

국내 한 보안업체에서 이번 금융권 해킹에 사용된 것으로 추정되는 서버 웹페이지를 분석해 보니 공격 흔적에 'Artex'라는 문구가 확인됐다고 밝혔습니다.

[문종현/지니언스 시큐리티 센터장 : 누군가가 이걸 실제 침투 테스트가 아니라 공격에 사용하게 되면 바로 진짜 공격에 쓰일 수 있을 만큼 좀 파급력이 있는 도구라서.]

실제 해킹에 Artex 등 AI 도구가 활용됐는지는 더 정확한 조사가 필요합니다.

하지만 정부가 그 가능성을 인정한 건 이번 공격에서 여러 금융회사를 상대로 대량의 자동화된 공격이 동시다발적으로 이뤄졌기 때문입니다.

AI 도구를 해킹 무기로 활용할 때 가장 큰 장점은 바로 '속도'입니다.

과거 해커가 일일이 찾아야 했던 인터넷 연결 장비와 소프트웨어 종류와 취약점까지 AI가 짧은 시간 안에 찾아낼 수 있습니다.

전문가들은 비교적 보안 수준이 높은 금융권 핵심 전산망뿐 아니라 직원용 모바일 단말기나 대출 모집인이 사용하는 외부 시스템처럼 그동안 관리 우선순위에서 밀렸던 부분까지 전수 점검해야 한다고 지적합니다.

[김승주/고려대 정보보호대학원 교수 : 우리가 갖고 있는 PC가 도대체 몇 대고 거기에는 어떤 운영체제와 어떤 소프트웨어들이 깔려 있고 그것들 중에 인터넷에 연결된 거는 몇 대가 있고 이런 걸 자산 전수조사라고 하는데 그게 제일 시급해요.]

또 Artex 외에 이미 다양한 AI 해킹 도구가 공개돼 있고, AI 모델이 고도화될수록 해킹 성능도 함께 높아질 수 있는 만큼, 보완 대책이 특정 AI 도구 하나를 막는 데 머물러선 안 된다고 조언합니다.

<앵커>

이 내용 취재한 홍영재 기자 나와 있습니다.

Q. 'AI 해커' 소행?

[홍영재 기자 : 이미 해외에서는 AI를 활용해서 한 것으로 의심되는 해킹 공격이 여러 차례 보고되고 있고요. 우리나라에서도 이번 금융권 사고를 계기로 AI 해킹 위협이 본격적으로 수면 위로 올라왔다는 평가가 나옵니다. 금융 당국이 해킹에 AI 도구를 활용한 것 아니냐, 이렇게 의심한 이유가 몇 가지 있습니다. 기존에는 특정 회사 서버에 침투한 뒤 데이터베이스를 한꺼번에 털어서 대량의 정보를 빼내는 방식이 많았다면요. 이번에는 여러 금융 회사를 동시다발적으로 공격하면서 회사마다 외부에 노출된 상대적으로 취약한 지점을 찾아서 정보를 긁어가는 형태였습니다. 공격 빈도나 방식 그리고 공격자가 남긴 흔적이죠, AI 도구인 Artex라고 적힌 문구까지 AI 활용 가능성을 의심하게 하는 대목입니다.]

Q. '망 분리 규제 완화'로 해결?

[홍영재 기자 : 현재 금융 회사들은 내부 전산망을 인터넷과 분리하는, 이른바 망 분리 규제를 적용받고 있습니다. 그런데 최근 AI 보안 기술 상당수는 외부 클라우드나 AI 모델과 연결돼야 활용할 수 있거든요. 망 분리가 너무 엄격하면 AI가 수많은 공격 시도를 실시간으로 분석해서 이상 징후를 찾아내고 차단하는 보안 기술 도입에 제약이 생길 수 있습니다. 그래서 정부에서는 AI 보안 기술을 활용할 수 있도록 망 분리 규제를 완화해 나가겠다는 건데 반대로 망 분리를 풀 경우 외부와 연결되는 접점 자체가 늘어서 새로운 공격 통로가 생길 수 있다는 우려도 나옵니다.]

Q. 내 정보·자산 안전할까?

[홍영재 기자 : 정부에서는 현재까지 이번 사고로 인터넷, 모바일 뱅킹 같은 핵심 금융 서비스 보안이 직접 뚫린 건 아니다, 또 금전 피해가 발생한 사례는 없다고 밝혔습니다. 다만 이름과 휴대전화 번호 등 민감한 개인정보들이 유출됐고 또 이 정보가 보이스피싱이나 스미싱 같은 2차 범죄에 악용될 가능성이 있는 만큼 안심할 수 있는 상황은 아닙니다.]

(영상취재 : 김승태, 영상편집 : 이소영, 디자인 : 임찬혁)
Copyright Ⓒ SBS. All rights reserved. 무단 전재, 재배포 및 AI학습 이용 금지

오늘의 숏뉴스

많이 본 뉴스

스브스프리미엄

스브스프리미엄이란?

    댓글

    방금 달린 댓글
    댓글 작성
    첫 번째 댓글을 남겨주세요.
    0 / 300

    댓글 ∙ 답글 수 0
    • 최신순
    • 공감순
    • 비공감순
    매너봇 이미지
    매너봇이 작동 중입니다.