- “AI, 작은 시스템까지 다 훑어”
- 피해 파악 못한 회사 있을 수도
- 증권·보험사 8일까지 긴급점검
- 범정부, 위협 대응체계 추진
- 망분리 규제 완화 속도 붙을 듯
AI 에이전트를 활용한 해커들이 국내 주요 시중은행뿐만 아니라 저축은행과 캐피털사(할부금융사), 상호금융까지 전방위로 노린 정황이 드러났다. 금융당국은 기존 보안 역량으로는 AI를 활용한 신종 공격을 막는 데 한계가 있다고 보고 금융권 보안체계의 전면 개편을 추진할 것으로 전망된다.
■내부용 앱 등 ‘빈틈’ 노려
4일 금융당국과 금융권 등에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사의 침해 사고에서 동일한 공격자의 인터넷주소(IP)가 여러 곳에서 발견됐다. 공격자는 IP를 변경해 지속적으로 공격한 것으로 파악됐다. 공격자는 AI 도구를 활용해 다수 금융사를 대상으로 대량으로 자동화된 공격을 한 것으로 추정된다. 실제 신한은행이 국회에 보고한 자료에 따르면, 신한은행 해킹사고의 경우 공격자가 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 이용했다.
직원·대출모집인용 부가시스템에서 정보가 유출됐으며, 인터넷·모바일뱅킹 등 대고객 서비스 영향이나 금전 피해는 없는 것으로 파악됐다. 새마을금고중앙회는 신한은행에서 고객 개인정보를 빼낸 것과 동일한 공격자 IP의 접근 시도를 확인한 것으로 전해졌다. NH농협은행과 망을 공유하는 농협 상호금융에도 비슷한 침입 시도가 있었으나 방어에 성공한 것으로 알려졌다.
며칠 사이 제1·2금융권을 가리지 않고 광범위한 해킹 공격이 동시다발로 이뤄진 셈이다. 금융권 핵심 관계자는 “정보 유출이 없었더라도 해킹 공격을 받으면 금융당국에 침해 사고 신고를 해야 한다”며 “이번에 공격 시도를 받은 금융회사는 외부로 알려진 것보다 훨씬 많을 수 있다”고 지적했다.
다만 증권·보험·카드업권과 IBK기업은행, 한국수출입은행 등 국책은행에서는 현재까지 동일한 공격 흔적이 확인되지 않은 것으로 전해졌다.
당국은 이번 공격이 특정 회사를 겨냥한 것이 아니라, AI로 무작위 공격을 가하는 과정에서 취약한 금융사들이 노출됐다는 점에 주목한다. 공격 시간대와 수법이 비슷해 동일 세력일 가능성이 크지만, 일부 공격에는 AI가 활용되지 않는 등 차이도 있어 주체 규명에는 시간이 걸릴 전망이다. 특히 해커들은 고객용 금융 업무 시스템이 아닌 직원용이나 비중요 업무 지원 시스템의 ‘빈틈’을 지능적으로 파고들어 정보를 빼냈다는 공통점이 있다. 내부용 홈페이지 메뉴나 앱은 대고객 창구와 달리 엄격한 인증 절차를 거치지 않아도 된다. 한 금융권 보안 전문가는 “기존 해커들은 큰 시스템에서 정보를 빼가는 방식이지만, AI는 작은 시스템을 다 훑으며 보안 취약성을 찾는다”며 “AI 시대에 새로 나타난 해킹 수법”이라고 말했다.
고객 정보가 유출된 일부 은행은 보안 취약성이 노출된 ‘위성 사이트’ 운영을 한시적으로 중단하고, 2차 피해 가능성을 주시하는 것으로 알려졌다. 이미 사고가 알려진 금융회사 외에 아직 피해를 파악하지 못한 곳이 있을 가능성도 제기된다. 금융권 관계자는 “민간 회사는 AI 해킹에 뚫리고도 그런 사실 자체를 인지하지 못할 수 있다”며 “그런 경로로 2차 피해가 발생할 경우 훨씬 큰 문제가 될 수 있다”고 우려했다. 은행·카드는 6일까지, 증권·보험·저축은행·전자금융업자 등은 오는 8일까지 긴급 점검을 마쳐야 한다.
■보안체계 전면개편 추진될 듯
상황이 이렇게 되자 금융당국 주도 또는 전체 업권 차원의 공동 대응이 필요하다는 목소리가 커진다. 업계 다른 관계자는 “고도의 AI 해킹은 개별 회사에 대응을 맡길 만한 수준을 넘어선 것 같다”며 “회사가 알아서 막으라 하고 실패하면 책임을 묻겠다 하기에는 기술적 한계가 분명하다”고 지적했다.
정부 차원에서도 과학기술정보통신부·개인정보보호위원회·경찰청 등 관계부처 간 공조체계를 강화해 침해 위협에 범정부적으로 대응하겠다고 약속했다. 4일 열린 침해위협 대응 전금융권 긴급 점검회의에서 이억원 금융위원장은 AI 활용 보안체계 마련을 서두를 것을 주문했다. 그는 “정부는 AI보안체계 전환을 위해 망분리 규제 긴급 완화 시행과 전면해제 검토 등 근본적 제도 개선을 추진 중”이라며, 금융사들도 AI보안테스트에 적극 참여하고 AI보안체계 전환에 박차를 가해야 한다고 강조했다. 현재 국내 금융사에는 보안상 업무용 시스템 등을 외부 통신망과 분리·차단해야 하는 망분리 규제가 적용된다. 지난 6월부터 참여 희망사를 선정해 규제 완화 테스트를 진행 중이며, 오는 7일 2차 테스트 참여사가 선정된다.