시중은행부터 저축은행·캐피탈·온투업 회사까지 9곳 정보유출소수가 AI 도구로 크리덴셜 스터핑 추정, 취약점 드러낸 금융 보안은행권 '비주류 시스템' 보안 힘쓰는 한편 'AI 방어태세' 갖춰야
동시다발적인 사이버 공격을 받은 금융권이 수일 만에 수만명의 개인정보를 유출하는 초유의 사태가 발생했다. 소수의 해커가 인공지능(AI) 도구를 활용해 '크리덴셜 스터핑'(무차별 대입) 등 자동화된 공격을 펼친 것으로 추정되는데, 가장 기본적이고 구식인 해킹 수법이 AI와 만나 업권 최고 수준이라는 시중은행의 보안까지 흔들었다.
학계에서는 날이 갈수록 진화하는 AI의 특성상 'AI의 공격은 AI가 방어'하는 정보보안 패러다임의 전환을 서둘러야 한다는 지적이 나온다.
수일새 9개 금융회사가 7만명 정보 유출
6일 금융감독원에 따르면, 공격자가 금융권에 전방위적인 사이버 공격을 단행해 침해사고가 발생한 기간은 지난달 30일부터 이달 3일(사고 보고 기준)까지다. 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사가 개인정보를 해커의 손에 내줬다. 해커의 공격은 1·2금융권에 그치지 않았다. 온라인투자금융업(온투업) 회사인 피에프씨테크놀로지스(PFCT)와 모우다도 수백명의 고객 정보를 유출했다.
현재까지 알려진 피해규모만 7만명에 육박한다. 예가람저축은행에서만 고객 4만여명의 개인정보가 유출됐고 △신한은행 고객 2만5729명 △피에프씨테크놀로지스 고객 302명 △KB국민은행 고객 119명 △현대캐피탈 대출모집인 146명 △하나은행 고객 89명 등의 정보가 해커에게 넘어갔다.
유출된 정보는 성명·주민등록번호·전화번호·주소 등 개인정보를 비롯해 △연소득 △대출산출 한도 △신용점수 등 금융 정보까지 다양하다.
금융당국은 동일 공격자 IP가 여러 곳에서 발견된 점에서 한 명 혹은 소수의 인원이 일을 꾸민 것으로 추정한다. 이들은 IP를 수시로 변경하며 금융권에 대한 사이버 공격을 단행한 것으로 조사됐다.
여기에는 다른 곳에서 탈취한 아이디와 비밀번호를 대입해 인증 절차를 통과하는 '크리덴셜 스터핑' 방식이 활용된 것으로 알려졌다. 크리덴셜 스터핑은 로그인 정보를 일일이 짜 맞춰야 해 시간과 인력이 많이 필요한 구식 해킹 수법이다.
그런데도 소수의 인원이 단기간에 많은 금융사를 공격할 수 있었던 배경엔 'AI 도구'가 있다는 게 금융권 안팎의 중론이다. 이번 사이버 공격을 조사하는 금융보안원의 박상원 원장은 최근 뉴스웨이와 만나 "확정된 것은 아니지만 수법이나 여러 정황을 봤을 때 AI를 활용한 것으로 추정하고 있다"고 말했다.
AI와 만나 파괴력 갖춘 구식 해킹법
금융권이 이번 사이버 공격 사태를 보며 긴장하는 이유이기도 하다. 그동안 사이버 공격의 주체는 인간이었다. 그런데 AI가 이 역할을 대신하면서 공격 시간과 방식의 제약이 사라졌다.
예컨대 상대적으로 대응이 미진한 새벽 시간에 공격하기 위해서는 해커가 직접 밤을 새우거나 공격 시간과 방식을 정한 스크립트를 구축해야 했다. 앞으로는 지치지도 않는 AI 에이전트가 시스템을 분석하고 공격하기 좋은 시점을 판단해 실행까지 한다. 실제 이번 사이버 공격 때 KB국민은행을 타깃으로 한 AI 해커는 무려 40시간도 넘게 공격한 것으로 알려졌다.
이런 방식을 활용하면 사이버 공격은 더욱 빈발할 수 있다. 국회 정무위원회 소속 김형연 조국혁신당 의원이 금융감독원에서 제출받은 자료에 따르면 2022년부터 2026년 8월까지 약 5년간 국내 금융사와 전자금융업자 등에서 총 49건의 침해 사고(해킹 포함)가 보고됐다. 올해는 8월까지 총 7건이 발생했는데, 이번 공격으로 최소 9곳이 추가되면서 연간 사고 건수는 역대 최고치를 기록할 수 있다는 분석이다.
개인정보 유출이 추가 금융피해로 이어질 확률도 높아질 전망이다. 외국 해커가 국내를 대상으로 피싱 메일이나 보이스피싱을 할 경우 문체나 억양만으로 어느 정도 피해를 예방할 수 있었다. 그런데 이 과정에 생성형 AI가 쓰이면 범죄 여부를 구분하기는 더 어려워질 수 있다.
취약점 파고드는 AI···"이대론 안 된다"
금융권의 해킹 체계도 재편돼야 한다. 이미 AI가 불러온 해킹 패러다임 변화에 그동안 강조해온 보안 역량과 실제 고객정보 보호 사이의 간극이 드러났다는 평가다. 이번 사이버 공격을 보면 국내외 각종 보안 인증과 상시 관제, 전문 조직을 갖춘 시중은행도 상대적으로 감시가 취약한 직원·대출모집인용 서비스에서 해커의 침입을 허용했다. 보안 평가와 투자를 개별 업무 경로의 안전성으로 연결했는지가 쟁점이다.
은행들이 그간 내세운 보호 장치는 적지 않다. 각 사 반기보고서에 따르면 신한은행은 금융위원회 주관 개인신용정보 관리 및 보호 실태 점검에서 6년 연속 S등급(100점)을 받았다고 공시했다. ISMS·ISMS-P와 ISO27001 등 인증을 확보하고 전문조직과 금융보안원 연계 방어훈련을 운영한 점도 강조했다.
KB국민은행은 고객정보 접근 때 추가 인증을 거쳐 인가된 직원만 접속하도록 하고 개인정보 처리 전 과정을 모니터링해왔다. 하나은행도 업무상 필요한 경우에만 개인정보에 접근하도록 하고 그룹 통합 보안관제센터를 24시간 가동한다고 설명했다. 그러나 실제 유출은 국민은행의 직원용 모바일 업무지원시스템과 하나은행의 영업지원시스템에서 발생했다.
보안 예산도 수백억원대였다. 이양수 국민의힘 의원실에 따르면 지난해 정보보호 집행액은 △하나은행이 530억200만원 △국민은행이 392억9700만원 △신한은행이 316억7500만원이다. 세 은행의 합계는 1239억7400만원에 달했다.
이번 공격에서 드러난 허점은 기본적인 인증·접근통제와 취약점 관리였다. 당국에 따르면 한 금융회사에서는 본인 확인 없이 대출신청내역 등을 조회할 수 있었고 알려진 서버 취약점을 악용해 악성코드를 심고 고객정보가 포함된 로그파일을 탈취한 사례도 있었다. 고객용 앱의 방어 수준과 별개로 외부 업무 서비스에 적용된 통제가 충분했는지 확인해야 하는 이유다.
업무지원 서비스라고 개인정보의 중요성까지 낮아지지 않는다. 직원·모집인용 경로에서도 고객의 연락처와 소득, 대출 관련 정보가 처리되기 때문이다. 고객정보를 조회할 수 있는 모든 접점을 파악하고 인증된 이용자라도 담당 업무와 고객 범위를 넘어 열람할 수 없도록 통제를 점검할 필요가 있다.
2금융권으로 시야를 넓히면 보완할 부분이 더 많다. 일례로 한국인터넷진흥원(KISA)의 유효 인증 목록과 대조한 결과, 저축은행 79곳과 농협·수협·신협·새마을금고 중앙회 4곳의 ISMS-P(정보 보호 및 개인정보 보호 관리 체계) 인증 보유는 모두 0곳이었다. 은행은 20곳 중 12곳이 인증을 보유했다.
물론 인증은 정해진 서비스와 업무 범위를 대상으로 하므로 ISMS-P 미인증이 모든 보안 인증의 부재를 뜻하지는 않는다. 일부 저축은행과 새마을금고는 인터넷뱅킹에 대한 ISMS 인증을 보유하고 있다. 다만 시중은행보다 전문 보안 인력이나 시스템 투자도 적은 만큼, 상대적으로 해커의 공격을 허용할 가능성이 클 수 있다는 게 전문가들의 견해다.
"국가 차원의 보안 AI 에이전트 개발해야"
금융당국과 금융권, 그리고 학계에서는 사이버 공격의 패러다임이 AI 중심으로 전환되는 만큼, 방어 측면에서의 변화도 수반돼야 한다고 지적한다. 이억원 금융위원장은 지난 4일 긴급 점검회의에서 고객 서비스뿐 아니라 임직원·대출모집인·위탁업체가 사용하는 접근 경로까지 살펴보도록 주문했다. 지금까지 확인된 공격 수법과 취약점이 다른 곳에서도 활용될 수 있다며 금융권의 공동 탐지·차단도 주문했다.
대응 방향으로는 AI 기반 보안체계 전환을 제시했다. 이 위원장은 AI를 활용한 공격 가능성을 언급하며 "AI로 공격하면 AI로 방어하는 체계 마련을 서둘러야 한다"고 강조했다. 금융위는 앞서 외부에 노출된 전산 자산과 서비스의 전수 파악, 인증 누락 점검, 공격 IP·수법·침해 시도 정보의 신속한 공유를 요구했다.
AI 기반 방어의 구체적인 적용 범위와 운영 방식도 과제다. 외부 서비스의 취약점 점검과 이상 접근 분석을 자동화하면서 사람의 판단이 필요한 대응을 연결하고 침입이 발생하더라도 정보 유출 범위를 제한할 통제를 함께 갖춰야 한다. 염흥렬 순천향대 정보보호과 교수는 "이번 금융권 해킹 공격은 금융 핵심망이 아닌 업무 지원 시스템"이라며 "상대적으로 보안이 강하지 않았는데 AI 시대에 들어선 만큼 핵심망과 지원망 간에 보안 관리 체계가 달라서는 안 된다"고 강조했다.
임종인 고려대학교 정보보호대학원 명예교수는 "지금까지는 사람이 해킹한다는 관점에서 방어책을 세워왔지만 이제는 AI 해킹 에이전트가 공격하는 상황"이라며 "공격의 속도와 규모, 방법론이 달라진 만큼 방어 패러다임도 전환해야 한다"고 말했다. 그러면서 AI가 사람이 발견하지 못했던 취약점을 거의 실시간으로 찾아내고 즉석에서 악성코드를 만들어 침투할 수 있다고 설명했다. 그는 "AI를 이용해 실시간으로 능동적으로 감시하는 방법을 채택해야 한다"며 "사람은 이러한 보안 AI를 활용해 방어 역량을 키워야 한다"고 강조했다.
개별 금융회사의 대응을 지원할 국가 차원의 보안 AI 개발도 제안했다. 임 교수는 "모든 곳이 보안 AI에 투자할 여력이 있는 것은 아니다"라며 "국가 차원의 보안 AI 에이전트를 개발해 은행권뿐 아니라 여러 분야에서 활용할 수 있도록 해야 한다"고 제안했다.
관련기사
뉴스웨이 임재덕 기자
Limjd87@newsway.co.kr
뉴스웨이 문성주 기자
moonsj7092@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지










댓글