
국내 주요 은행에서 개인정보 유출 사고가 잇따르면서 금융권의 사이버 보안 체계가 다시 시험대에 올랐다. 특히 인공지능(AI)을 활용해 취약점을 탐색하고 공격 절차를 자동화하는 방식까지 실제 금융권을 겨냥하기 시작하면서, 기존 보안 시스템만으로는 대응이 어려울 수 있다는 우려가 커지고 있다.
최근 신한은행에서는 약 2만5000명의 개인·신용정보가 외부로 유출됐다. 외부 비인가자가 인증 절차를 우회해 대출모집인 전용 간편조회 서비스에 접근한 것으로 파악됐으며, 유출 정보에는 고객 이름과 전화번호, 연소득, 대출 산출한도 등이 포함됐다.
KB국민은행에서도 고객 119명의 개인신용정보가 유출됐다. 외부 침입자가 직원용 모바일 업무지원시스템에 비정상적으로 접근하면서 고객 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 빠져나간 것으로 확인됐다.
하나은행에서도 영업지원시스템에 대한 외부 해킹으로 고객 89명의 개인정보가 유출됐고, 부산은행에서도 외주 직원 개인정보 11건이 빠져나갔다. 우리은행과 NH농협은행 역시 공격을 받은 것으로 파악됐지만 현재까지 이번 공격으로 인한 정보유출은 확인되지 않았다.
금융권에서는 단순한 개별 사고가 아니라 여러 금융회사를 동시에 겨냥하는 공격 양상에 주목하고 있다.
AI가 취약점 찾고 공격 경로까지 설계
최근 사이버 공격이 달라진 가장 큰 이유는 AI의 활용이다.
신한은행 사고와 관련해서도 AI 기반 공격 자동화 도구가 사용됐을 가능성이 제기됐다. 보안업계에서는 최근 국내 여러 곳을 겨냥한 공격에 사용된 웹 서버에서 중국어 기반 자율형 침투테스트 도구인 ‘ARTEX AI’ 관련 문자열이 확인됐다고 밝혔다.
ARTEX AI는 거대언어모델과 멀티에이전트 구조를 활용해 정보 수집과 취약점 탐색, 공격 경로 설계, 각종 보안도구 실행 등을 자동화할 수 있는 오픈소스 시스템이다.
다만 신한은행 공격에 해당 도구가 실제 사용됐는지는 아직 확인되지 않았다. 보안 검증용으로도 활용할 수 있는 기술이지만 공격자가 악용하면 침투 속도와 효율성을 높이는 수단이 될 수 있다는 점이 문제다.
금융권을 겨냥한 AI 공격 자체는 이미 현실로 나타나고 있다.
금융보안원은 지난달 금융권을 상대로 한 AI 에이전트 기반 공격 시도를 실제로 탐지했다고 밝혔다. AI 에이전트는 사람의 개입을 줄인 상태에서 스스로 상황을 판단하고 여러 도구를 실행할 수 있어 공격 자동화 수준을 한 단계 높일 수 있다.
금융당국 긴급점검…방어체계는 아직 초기
금융당국도 연쇄 사고 이후 긴급 대응에 나섰다.
금융위원회와 금융감독원, 금융보안원은 주요 은행·카드사와 긴급 상황대응 회의를 열고 최근 침해 사고의 유형과 공격 수법을 공유했다. 금융회사에는 외부에 노출된 전산시스템과 서비스, 인증·접근통제 취약점을 다시 점검하도록 했다.
신한은행 사고 직후에는 공격자 IP 등 위협정보도 은행권에 공유됐다. 각 금융회사는 해당 IP가 자사 시스템에 접근했는지, 이상징후가 있었는지 등을 자체적으로 확인하고 있다.
AI를 활용한 방어체계 구축도 추진 중이다.
금융위는 지난 5월 금융회사가 외부의 고성능 AI를 이용해 내부 시스템 취약점을 찾을 수 있도록 보안 목적의 망분리 규제를 일부 완화했다. 금융보안원도 6월 금융AI보안연구소를 신설해 전담체계를 확대했다.
하지만 공격 기술의 확산 속도와 비교하면 방어체계는 아직 시험 단계라는 지적이 나온다.
현재 고성능 AI를 활용한 보안 테스트는 일부 금융회사에서 진행 중이며, 금융당국은 적용 대상을 중소 금융회사와 전자금융업자 등으로 확대하는 절차를 밟고 있다.
외주·제휴사까지 보안 범위 넓혀야
향후 핵심 과제로는 제3자 보안 관리가 꼽힌다.
금융사는 자체 시스템뿐 아니라 외주업체와 제휴사, 개발사 등 여러 외부 시스템과 연결돼 있다. 공격자가 상대적으로 보안이 약한 외부 연결망을 통해 금융사 내부로 침투할 가능성도 있기 때문이다.
전문가들은 사고가 발생한 금융회사만 개별적으로 조사하는 방식에서 벗어나 금융권 전체의 취약한 연결고리를 점검해야 한다고 지적한다. 특히 AI 공격은 짧은 시간에 대량으로 자동화될 수 있어 외주사와 제휴사까지 적용할 수 있는 공통 보안 기준이 필요하다는 주장이다.
이번 연쇄 정보유출은 금융권 보안 경쟁이 단순한 해킹 차단을 넘어 ‘AI 대 AI’ 대응 단계로 진입하고 있음을 보여준다.
앞으로는 사고 발생 이후 수습하는 방식보다 취약점을 사전에 발견하고 비정상 접근을 실시간으로 차단하는 체계를 얼마나 빠르게 갖추느냐가 중요해질 전망이다. 금융회사가 보유한 정보가 개인의 신용과 자산으로 직결되는 만큼, AI 시대 금융보안은 단순한 IT 문제가 아니라 금융시장 신뢰와 연결된 핵심 과제로 떠오르고 있다.
답글 남기기