BNK부산은행에서 외주직원 개인정보가 새어나간 사실이 확인되기 몇 시간 전 AI 에이전트를 활용한 해킹 시도가 있었던 것으로 파악됐다.
2일 부산은행에 따르면 지난 1일 오후 9시쯤 AI 에이전트를 활용한 외부의 웹서버 공격 시도가 있었다. 은행은 당시 주요 공격은 차단했다고 설명했다.
하지만 후속 점검 과정에서 세션 검증이 충분하지 않았던 일부 웹페이지가 드러났다. 세션 검증은 접속자가 정상적인 인증을 거쳤는지 확인하는 절차다.
은행 측은 이날 오전 4시 30분쯤 이 웹페이지들을 통해 외주 개발직원 11명의 개인정보가 유출된 확인했다. 유출된 정보는 성명과 전화번호, 이메일 주소, 생년월일이다.
해킹은 내부 직원용 모바일영업지원 시스템을 통해 이뤄진 것으로 파악되는데, 상대적으로 보안이 덜한 곳을 집중 공격했기 때문으로 풀이된다.
부산은행은 개인정보가 유출된 해당 웹페이지를 차단하는 한편 금융당국과 개인정보보호위원회에 신고를 마쳤다고 밝혔다.
또, 외주개발 업체와 관련 직원에게는 유출 사실을 안내하고, 유사 공격에 대비한 모니터링을 강화하고 있다고 설명했다. 특히, AI 기반 공격에 대한 모니터링을 실시하고 있다.
이와 함께 외부 공개용 웹페이지 전반을 대상으로 공격표면관리(ASM) 방식의 추가 점검도 벌일 예정이다. 공격표면관리는 외부에서 접근할 수 있는 시스템을 공격자의 시각에서 찾아내 관리하는 보안 방식이다.
신한·국민 이어 지방은행까지
한편, 은행권 해킹은 최근 며칠 사이 잇따르고 있다.KB국민은행은 최근 외부 침입으로 고객 정보 100여건이 유출된 사실을 확인했다. 정보가 새어나간 곳은 직원용 모바일 업무 지원 시스템으로 알려졌다. 부산은행이 공격받은 시스템과 성격이 비슷하다.
신한은행에서도 앞서 대출모집인 서비스의 본인 확인 절차를 우회한 외부 비인가자에 의해 고객 약 2만 5천명의 개인정보가 유출됐다.
금융당국은 국민은행 건과 관련해 추가 피해 가능성을 염두에 두고 현장 조사를 벌이고 있는 것으로 전해졌다.