5대 은행이 모두 외부 해킹 공격을 받은 것으로 확인되면서 금융권 보안에 비상이 걸렸다. 신한·KB국민·하나은행에서는 실제 고객정보 유출까지 발생했고, 우리·NH농협은행은 공격을 받았지만 정보 유출은 없었던 것으로 파악됐다.
해킹 공격이 잇따르자 금융당국은 금융권 전산시스템 전반에 대한 긴급 보안점검에 착수했다. 인공지능(AI)을 활용한 자동화 공격 가능성까지 제기되면서 기존 보안체계의 전면적인 재점검이 필요하다는 지적이 나온다.
신한·KB 이어 하나·부산은행까지…당국도 비상
3일 금융권에 따르면 신한은행에서는 지난달 말 고객 약 2만5천명의 정보가 유출되는 해킹 사고가 발생했다. 외부인이 해킹한 곳은 대출모집인들이 자신이 접수한 대출의 진행 상황을 확인하는 간편조회 페이지다. 고객의 이름과 전화번호, 연소득, 대출 산출한도 등 민감한 대출신청 관련 정보와 주민등록번호 66건, 연계정보(CI) 97건 등이 유출됐다.
KB국민은행에서도 외부 침입으로 고객명과 전화번호, 주소, 암호화된 주민등록번호 등 고객 119명의 정보가 빠져나갔다. 직원용 모바일 업무지원 시스템이 해커들의 공격 대상이 됐다. 하나은행에서는 외부 해킹 에이전트가 영업지원시스템(ODS)에 비정상적으로 접근하면서 고객 89명의 정보가 유출됐다. 주민등록번호와 성명, 주소, 이메일주소, 전화번호, 휴대전화번호, 직장명 등이 포함됐다.
BNK부산은행에서도 외부 해킹 공격으로 외주 직원 개인정보 11건이 유출됐다. 우리은행과 NH농협은행 역시 외부 해킹 공격을 받았지만 현재까지 정보 유출 피해는 확인되지 않았다.
이들 사고는 고객이 이용하는 뱅킹 시스템이 아닌 별도의 조회·업무지원 시스템을 노렸다는 공통점이 있다. 인증서나 생체정보 등을 사용하는 일반적인 뱅킹 서비스와 달리, 이들 시스템은 상대적으로 인증 절차가 단순해 보안을 뚫기 용이했다는 평가다.
시중은행에서 해킹에 따른 정보유출 사고가 잇따르면서 공격 과정에 AI 기반 자동화 도구가 활용됐을 가능성이 제기된다. 금융당국은 각 금융사를 겨냥한 공격 수법이 동일한지 조사하는 한편, AI를 이용한 무작위 공격 가능성도 들여다보고 있다. 신한은행 해킹 과정에서는 중국어 기반 AI 자율형 침투테스트 시스템의 흔적이 발견됐다는 주장도 나왔다. 다만 실제 AI 활용 여부 등은 추후 조사를 통해 확인될 전망이다.
전문가들은 이번 사고를 계기로 다른 금융회사에서도 비슷한 취약점이 없는지 신속하게 점검해야 한다고 지적했다. 권헌영 고려대 정보보호대학원 교수는 "금융권에서는 대체로 비슷한 방식으로 보안 조치를 하기 때문에 유사한 사고가 재차 발생할 가능성도 있다"며 "당국이 비슷한 유형의 문제가 없는지 점검하고 조치를 취할 필요가 있다"고 말했다.
금융당국도 전날 긴급 대응에 나섰다. 금융위원회는 신진창 사무처장 주재로 금융감독원과 금융보안원, 주요 은행·카드사 등이 참석한 긴급 상황대응 회의를 열고 대응책을 논의했다. 금융회사에는 대고객 서비스 여부나 서비스 종류와 관계없이 외부에서 접근할 수 있는 모든 시스템의 보안 취약점과 접근통제 현황을 살펴보도록 했다. 내부정보 조회 과정에서 인증 절차가 미흡한 곳이 없는지도 점검하도록 했다. 공격 IP와 수법 등 위협정보도 금융회사·관계기관과 공유하고 자체 점검 결과를 제출받을 예정이다.
AI 공격엔 AI로 대응…금융권 보안체계도 전환 必
AI를 활용한 해킹 공격이 확산할 가능성에 대비해 금융회사도 AI를 활용해 취약점을 상시적으로 찾아내는 등 선제적인 방어체계를 갖춰야 한다는 지적도 나온다.
임종인 고려대 정보보호대학원 교수는 "최근에는 전문적인 해킹 지식이 없어도 AI를 활용해 공격할 수 있고, 공격 속도 역시 사람이 일일이 대응하기 어려울 정도로 빨라졌다"며 "금융회사도 AI를 활용해 취약점을 상시적으로 찾아내는 등 보안체계의 패러다임을 바꿔야 한다"고 말했다.
이어 "사고가 발생할 때마다 과징금 등 처벌을 강화하는 것만으로는 한계가 있다"며 "취약점과 사고 사례를 적극적으로 공유하고 보안 모범 사례에는 인센티브를 주는 등 '채찍과 당근'을 함께 활용할 필요가 있다"고 지적했다.
기술적인 보안 조치와 함께 금융회사의 정보보호 업무를 총괄하는 정보보호최고책임자(CISO)의 실질적인 권한을 강화해야 한다는 목소리도 제기된다. 고려대 권헌영 정보보호대학원 교수는 "금융권은 보안 담당자를 임원으로 두는 제도적 틀은 갖춰져 있지만 이것만으로 경영에 적극적으로 참여할 수 있는 것은 아니다"며 "CISO가 실질적인 보안 조치를 할 수 있도록 CEO가 힘을 실어줘야 한다"고 말했다.
금융위원회도 지난 7월 마련한 '프런티어 AI 보안위협 금융분야 대응요령'에서 이사회와 CEO가 보안위협에 적극 대응하고 CISO에게 실질적인 예산 편성권과 인력 운영 권한을 부여하도록 권고했다.
장기적으로는 내부망에 접속한 사용자라도 무조건 신뢰하지 않고 접근 권한을 계속 확인하는 '제로 트러스트(Zero Trust)' 체계로의 전환도 과제로 꼽힌다. 권 교수는 "금융권에서도 제로 트러스트 관련 솔루션과 시스템이 일부 도입되고 있다"면서도 "기존에 구축된 모든 시스템을 다시 점검해야 하고 비용도 많이 드는 만큼 장기적으로 시스템을 전환해 가면서 제로 트러스트를 구현해야 한다"고 설명했다.