AI로 무차별 해킹 시도·全금융권 비상…피해 사례 더 나올 듯

최근 금융권 해킹 사고가 발생한 가운데 5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 연합뉴스
금융권을 덮친 해킹 공격 피해 사례가 확인된 것만 7곳으로 늘면서 전 금융권에 비상이 걸렸다. 실제 피해 발생 사례는 최근이지만, 공격 시도는 올해 초부터 이뤄진 정황도 나와 긴장감이 높아졌다. 금융당국은 이번 주중 전 금융사 대상 긴급 점검을 진행하는 만큼 추가 피해 사례가 더 나올 것으로 보고 있다.

특히 공격자가 인공지능(AI) 도구를 활용해 무차별적으로 해킹을 시도했을 가능성이 커 대책 마련이 시급해 보인다. 이번 사태를 두고 금융당국과 업계가 바짝 긴장해온 이른바 '미토스 쇼크'가 현실화한 것 아니냐는 우려도 나온다.

KB국민은행서 시작돼 동시다발적 해킹 공격…저축은행·캐피탈까지 뚫려

5일 금융권과 정치권에 따르면 지금까지 해킹 피해가 발생한 금융사는 총 7곳으로, 신한·KB국민·하나 등 시중은행 3곳과 지방은행인 BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈에서 침해피해가 확인됐다.

인터넷은행인 토스뱅크 역시 신한은행을 해킹한 공격자 인터넷주소(IP) 중 일부로부터 올해 초부터 14차례 공격을 받았으나, 접속 시도를 차단해 침해 피해는 발생하지 않은 것으로 확인됐다고 조국혁신당 김형연 의원실은 전했다. 실제 피해로 이어지지 않았지만, 공격 시도는 훨씬 이전부터 있었음을 시사해 주목되는 대목이다.

실제 피해가 발생한 금융사 가운데 가장 먼저 해킹 공격을 받은 곳은 현재로선 KB국민은행으로 추정된다.

더불어민주당 박민규 의원실에 따르면 KB국민은행은 지난 9월 27일 오후 11시 19분부터 9월 29일 오후 6시까지 42시간 41분간 미상의 공격자가 '비무장지대(DMZ) 구간 시스템'에 침투한 사실을 9월 30일 오후 7시 인지했다고 보고했다. DMZ 구간은 핵심 금융거래 시스템인 내부망과 외부 인터넷 사이에 있는 공간이다.

해커는 기업금융(RM)과 프라이빗뱅커(PB) 담당 직원의 AI 에이전트 서비스를 노리고 외부에서 접근해 정보유출을 시도, 임직원 20명의 정보를 포함해 고객정보(이름, 전화번호, 암호화된 주민등록번호 등) 153건을 빼낸 것으로 확인됐다.

KB국민은행에 대한 해킹 공격이 이어지던 시점 신한은행과 하나은행에 대한 공격도 잇달아 시작됐다.

민주당 손명수 의원실에 따르면 신한은행은 9월 28일 오후 6시 4분부터 모바일 홈페이지 'M신한' 내 6개 서비스가 해킹 공격을 받은 사실을 이튿날인 9월 29일 오전 9시 30분 인지했다고 보고했다. 해킹 공격은 회사 측의 해킹 IP 차단 조치가 최종적으로 성공한 9월 30일 0시 15분까지 이어졌고, 고객 2만 5729명의 개인정보(이름, 전화번호, 대출상품 등)와 신용정보가 유출된 것으로 조사됐다.

국민의힘 김재섭 의원실에 따르면 하나은행이 해킹 공격을 받은 시간은 9월 30일 12시 16분부터 같은 날 오후 10시 52분까지 10시간 36분 동안이며, 역시 영업지원시스템(ODS)에 해당하는 DMZ 구간 시스템에 접근해 총 89명의 고객정보(이름, 전화번호, 주민등록번호, 주소, 이메일주소, 직장명 등)를 빼갔다. 하나은행은 이 사실을 10월 2일 새벽 6시 인지해 보고했다.

이밖에 BNK부산은행은 내부 직원용 모바일 영업지원시스템이 뚫려 외주 직원 11명의 개인정보(이름, 전화번호, 이메일, 생년월일)가 유출됐다. 예가람저축은행은 외부 솔루션 프로그램이 해킹돼 고객 약 4만 명의 개인정보(이름, 전화번호, 생년월일)가 유출됐다. 현대캐피탈은 주택대출모집인 조회페이지가 공격을 받아 주택대출모집인 146명의 개인정보(이름, 전화번호, 주민등록번호, 이메일)가 유출된 것으로 조사됐다. 웰컴저축은행은 법인고객 정보(법인명, 담당자 이름, 전화번호, 이메일 등) 최대 2200건이 유출된 것으로 조사됐지만, 유출 경위는 아직 파악 중이다.

8개국 IP 이용·동일한 IP 여러 곳서 발견·유사한 수법…대량 자동 공격 가능성


금융당국에 따르면 현재까지 확인된 7개사의 해킹 공격으로 인한 침해 사고에서 동일한 공격자의 인터넷주소(IP)가 여러 곳에서 발견됐다.

시중은행을 공격한 IP와 저축은행·캐피탈사를 공격한 IP는 서로 다르지만 수법 자체는 유사했다. 공격자는 IP를 변경해 지속적으로 공격한 것으로 파악됐다.

당국은 공격자가 AI 도구를 활용해 다수 금융사를 대상으로 대량으로 자동화된 공격을 했을 가능성도 보고 있다.

신한은행 해킹사고의 경우 공격자가 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 이용한 것으로 조사됐다.

보안업계에선 이번 공격 서버에 '중국어 문자열'이 발견됐다는 지적이 나와 관심을 모으기도 했다.

문종현 지니언스 시큐리티센터장은 링크드인을 통해 공격에 쓰인 것으로 보이는 웹서버의 HTML 제목에서 'ARTEX-AI 자율 침투테스트 콘솔'이라는 중국어 문구를 확인했다고 밝혔다.

ARTEX는 대형언어모델(LLM)을 기반으로 한 중국어 중심의 오픈소스 침투테스트 도구다. 다만 이 도구가 실제 공격에 쓰였는지는 금융당국이나 신한은행을 통해 공식 확인되지는 않았다.

이억원 금융위원장은 지난 4일 전 '전 금융권 긴급 점검회의'에서 이번 침해사고에 대해 "AI를 활용한 해킹공격의 가능성도 배제할 수 없다"면서 "새로운 유형의, 빈도 높은 사이버 공격이 앞으로도 이어질 수 있는 만큼 'AI 공격은 AI로 방어하는' 보안체계 마련을 서둘러 달라"고 당부했다.

전 금융권 약 500개사 긴급 점검…추가 피해 사례 나올 수도

금융위원회와 금융감독원, 금융보안원은 지난 9월 30일 신한은행의 침해사고 접수 직후 당일 현장조사에 착수한 뒤 사고조사를 실시했다고 밝혔다.

아울러 전 금융권 약 500개사에, 최근 해킹에 활용된 공격자 IP 25개와 보안 유의사항 등 확인된 공격정보를 전파하고, 보안점검 체크리스트를 배포해 신속한 자체점검 및 점검결과 보고를 요청했다.

이에 따라 은행·카드업계는 오는 6일까지, 증권·보험·저축은행·전자금융업자 등은 오는 8일까지 긴급 점검을 마쳐야 한다.

금융당국은 이 과정에서 추가 피해 사례가 더 나올 가능성을 배제하지 않고 있다.

증권·보험·카드 업권은 해킹 시도에 노출됐지만, 현재까지 피해 신고는 없는 상태다.

다만 금융권에서 침해사고가 발생해도 금융사와 당국이 피해 사실을 모르다가 뒤늦게 인지하는 경우가 적지 않다. 조국혁신당 김형연 의원실에 따르면 최근 5년여간 금감원에 보고된 전자금융사고 및 침해사고 총 2189건 중 91건(43개사)은 한 달이 지나고서야 사고를 인지했고, 1년 넘게 파악하지 못한 경우도 17건에 달했다.

무작위 해킹 공격이 이뤄졌을 가능성에도 회사별로 피해 상황이 다른 것을 두고 평소 시스템 관리와 내부통제 수준에서 보안 성패가 갈렸다는 지적도 나온다.

이억원 위원장은 "이번 사태를 계기로 비상한 각오와 최고 수준의 경각심을 갖고 정보보안 체계 전반을 원점에서 재점검하고 보안수준을 한 단계 높여야 한다"고 강조했다.

한편, 과학기술정보통신부는 한국인터넷진흥원(KISA)과 24시간 긴급 비상대응체계를 가동하고 민간 분야로의 공격 확산과 추가 피해로 이어지지 않도록 사이버 위협 대응을 강화한다는 방침이다. 최고정보보호책임자(CISO) 신고기업 약 2만 8천개사를 대상으로 보안점검을 권고하고 나섰다.

이번 사태를 두고 이른바 '미토스 쇼크'가 현실화했다는 우려도 나온다. 앤트로픽이 지난 4월 7일 공개한 '미토스(Mythos)'는 소프트웨어의 취약점을 스스로 탐지하고 공격 코드까지 설계할 수 있는 자율형 AI다. 미토스 공개 뒤 금융권에 대한 해킹 공격 우려가 불거지자, 금융위원회는 일주일 만인 4월 15일 부위원장 주재로 '고성능 AI 관련 금융권 리스크 점검 회의'를 열고 은행·보험권 최고정보보호책임자(CISO)를 긴급 소집해 잠재 리스크를 점검하는 등 대응에 고심해 왔다.

추천기사

실시간 랭킹 뉴스