 |
| 지난 2일 서울 시내의 한 KB국민은행 모습. 연합뉴스
|
인공지능(AI) 에이전트를 활용한 해커들이 주요 시중은행뿐 아니라 저축은행과 캐피털사(할부금융사), 상호금융까지 노린 정황이 드러났다.
금융당국은 기존 보안 역량으로는 AI를 활용한 신종 공격을 막는 데 한계가 있다고 보고, 금융권 보안체계의 전면 개편을 추진할 것으로 보인다.
4일 금융당국과 금융권에 따르면 새마을금고 중앙회와 농협 상호금융에도 비슷한 침입 시도가 있었던 것으로 전해졌다.
예가람저축은행은 지난달 30일 해킹 공격으로 약 4만 명의 고객명, 생년월일, 연락처 등이 유출됐다고 지난 2일 발표했다. 현대캐피탈도 대출모집인 146명의 이름, 연락처, 이메일 주소, 주민등록번호 등이 유출된 사실을 인지했다.
며칠 사이 제1·2 금융권을 가리지 않고 광범위한 해킹 공격이 동시다발로 이뤄진 것이다.
당국은 이번 공격이 특정 회사를 겨냥한 것이 아니라 AI로 무작위 공격을 가하는 과정에서 취약한 금융사들이 노출됐다는 점에 주목한다. 공격 시간대와 수법이 비슷해 동일 세력일 가능성이 크지만, 일부 공격에서는 AI 활용되지 않는 등 차이도 있어 규명에 시간이 걸릴 전망이다.
해커들은 고객용 금융 업무 시스템이 아닌 직원용이나 비중요 업무 지원 시스템의 ‘빈틈’을 파고들어 정보를 빼냈다는 공통점이 있다.
고객 창구와 달리 엄격한 인증 절차를 거치지 않아도 되는 내부용 홈페이지 메뉴나 앱을 표적으로 삼았다.
고객정보가 유출된 일부 은행은 보안 취약성이 노출된 ‘위성 사이트’ 운영을 한시적으로 중단하고, 2차 피해 가능성을 주시하는 것으로 알려졌다.
이들 은행은 고객 신고 창구를 열어두고 피해 발생 시 전액 보상하겠다고 약속했다.
이미 알려진 금융회사 외에 피해를 파악하지 못한 곳이 있을 가능성도 제기된다. 특히 정보보안 역량이 상대적으로 부족한 비금융 회사에서는 유사한 공격을 받고도 발견과 대응이 늦어질 수 있다는 지적이 제기된다. 금융권 관계자는 “민간 회사는 AI 해킹에 뚫리고도 그런 사실 자체를 인지하지 못할 수 있다”며 “그런 경로로 2차 피해가 발생할 경우 훨씬 큰 문제가 될 수 있다”고 우려했다.
금융당국 주도 또는 전체 업권 차원의 공동 대응이 필요하다는 목소리가 커지고 있다. 당국 내부에서도 금융권 보안체계를 어느 수준까지 개편할지 고심하는 분위기다.
당국은 4일 오후 금융회사 대표들을 소집해 관련 논의를 이어갈 것으로 보인다. 애초 금융위는 오는 5일까지 이어지는 연휴 기간 각 금융사가 자체 점검을 한 뒤 그 결과를 오는 7일 보고받을 계획이었다. 그러나 현대캐피탈과 예가람저축은행 등 정보 유출 피해상황이 추가되며 불안감이 확산하자 소집을 앞당긴 것으로 보인다.
앞서 신한·KB국민·하나·BNK부산은행에 더해 예가람저축은행에서도 고객 4만 명 추정 규모의 개인정보가 유출된 것이 확인됐다. 현대캐피탈에서는 주택대출 모집인 146명의 일부 개인정보가 빠져나갔다.