韓 금융권 뚫은 'AI 해킹'…민·관 안일한 대응 도마

금융권 AI 해킹, 보이스피싱·스미싱 2차 피해 우려
국정감사 주요 이슈로 부상
금융권 정보보호 관련 투자 외려 감소
금융당국, 한 달간 2차 피해 특별대응

연합뉴스

인공지능(AI)을 악용한 금융 분야 해킹 사고가 잇따르는 가운데 전문가들은 광범위한 추가 대형 피해를 막기 위해서는 정부.민간 할 것 없이 AI를 활용한 해킹 공격에 최적화된 대응책을 서둘러 마련해야 한다고 입을 모았다.

보이스피싱·스미싱 2차 피해 우려…국정감사 주요 이슈로 부각

7일 금융당국 등에 따르면 이번 금융권 해킹으로 연 소득, 대출한도, 직장명 등 민감한 개인정보가 다수 유출되면서 보이스피싱과 스미싱 등 2차 금융사기 피해 우려가 커지고 있다.

신한은행 대출모집인 전용 서비스를 통해 유출된 고객 약 2만 5천 명의 정보에는 이름·전화번호·주민등록번호 뿐만 아니라 연 소득과 대출한도까지 포함됐다. KB국민은행과 하나은행 해킹에서도 주소와 직장명 등 상세 정보가 담긴 정보가 유출됐다.

금융권 해킹 사고는 올해 국감의 주요 이슈로도 부상하고 있다. 이에 국회 정무위원회 여야 간사는 5대 은행장(KB국민·신한·하나·우리·NH농협)을 국감 증인으로 출석시키는 방안을 검토하고 있다. 은행장들은 금융감독원과 예금보호공사, 서민금융진흥원에 대한 국감이 열리는 오는 19일 증인으로 참석할 가능성이 큰 상황이다.

전날 정부서울청사에서 진행된 '금융·공공기관 개인정보 유출 대응 관계장관회의'에서도 관련 언급이 나왔다. 한성숙 총리는 "이번 공격이 금융권의 주 전산 시스템이 아닌 일부 외부 취약 지점에 관한 것이긴 하지만 AI를 활용한 것으로 추정되고 향후 AI가 피싱에 활용될 경우 2차 피해로 이어질 수 있다는 점에서 심각한 상황"이라며 "정부·공공기관, 금융권, 기업 모두 경각심을 갖고 이번 사고를 신속히 해결하고 우리 보안 시스템이 완전히 새롭게 자리매김하는 계기로 삼아야 한다"고 주문했다.

이재명 대통령도 직접 나서 해킹 사고 관련 대응을 주문했다. 이재명 대통령은 전날 국무회의에서 "일부 해킹의 경우 인공지능 활용 정황이 드러나면서 국민의 우려와 불안이 매우 크다"며 "경위를 신속하고 명확하게 파악하고 피해 최소화를 위해 인력과 자원을 집중적으로 투입해 달라"고 말했다.

연합뉴스

정보 유출 관련 예산 오히려 줄어…금융권 보안 예산도 외려 감소

정부가 대응에 나서고 있지만 그동안 정보 보안 사고에 대한 정부의 인식이 안일했다는 지적이 잇따르고 있다. 실제로 전날 국정감사에서는 정보 침해·유출사고는 늘었지만 정부의 관련 예산은 오히려 줄었다는 지적이 나오기도 했다.

이에 배경훈 부총리 겸 과학기술정보통신부 장관은 "과기정통부 정보보호 예산을 3634억 원에서 5232억 원으로 44% 대폭 증액해 사이버 보안에 대응하겠다"며 "계속해서 발생하는 침해 사고 관리 대응 매뉴얼 표준안을 과기정통부가 주도적으로 나서서 관련 기업, 범부처 간 전파에 더욱 노력을 기울이겠다"고 밝혔다.

특히, 금융당국의 안일한 대응이 도마 위에 올랐다. 금융당국이 최근 AI 보안 위협 대응 가이드라인을 제시하고 자율 점검을 지도하기도 했지만 전문가들은 강제성이 없는 상황에서 애초부터 실효성이 떨어졌다고 지적한다. 수도권 대학의 한 보안학과 교수는 "상당수 기업들이 보안 관련 투자를 최소화해야 하는 지출로 생각하는 상황에서 엄격한 가이드라인과 점검이 병행돼야 실행으로 이어질 수 있다"고 말했다.

실제로 주요 은행들은 보안 관련 예산 비중을 오히려 줄인 것으로 나타났다. 김재섭 국민의힘 의원이 금융감독원에서 받은 자료에 따르면 5대 시중은행들의 순이익 대비 정보보호 집행 금액은 2024년 1.45%에서 지난해 1.36%로 오히려 줄었다. 지난해 국내 10대 저축은행 가운데 6곳도 정보보호 예산을 줄인 것으로 알려졌다.

산업계 전체로 피해 확산 우려…"AI 해킹, AI로 막아야"


전문가들은 금융권 뿐만 아니라 다른 산업계로 언제든 피해 대상이 확대될 수 있는 만큼 철저한 대비가 필요하다는 지적이다.

곽진 아주대 사이버보안한과 교수(데이터보안·활용융합사업단 단장)는 "이미 시스템이 해킹됐을 가능성을 열어두고 점검·검증을 해야 하는데 애초에 점검·검증에서 누락된 대상이 적지 않다는 점이 가장 큰 문제"라며 "금융권뿐만 아니라 모든 산업 분야에 대한 해킹 시도 가능성이 열려 있는 만큼 총제적 점검과 정보 공유가 원활히 이뤄져야 한다"고 말했다.

황석진 동국대 국제정보보호대학원 교수는 "기업들은 지문·SNS 인증 등 멀티 인증 체계를 구축해 해킹 위험을 낮춰야 한다"며 "애초에 정보 접근 권한을 최소화하고 이상 행동을 감지할 수 있는 시스템을 마련해야 한다"고 말했다.

목표만 정해주면 직접 타깃의 약점을 파악해 침입 경로를 짜는 것은 물론 자료 탈취와 정리까지 하는 등 AI를 악용한 해킹이 인간이 대응할 수 있는 수준을 넘어선 지 오래라는 점에서 AI를 적극 활용해 보안 대책 마련에 나서야 한다는 목소리도 커지고 있다.

황 교수는 "AI를 악용한 해킹 위험성이 커진 상황에서 AI를 활용한 대응은 이제 필수적인 상황이 됐다"며 "모든 것을 의심하는 제로트러스트 입장에서 이상 행동을 최대한 빨리 감지해 해킹 시도를 차단해야 한다"고 말했다.

이성엽 고려대 기술경영전문대학원 교수도 "AI 공격은 AI로만 방어할 수 있다는 점에서 이제는 AI 공격을 전제로 보안 대책을 마련해야 한다"고 설명했다. 핵심 시스템을 비켜간 우회로를 공략해 보안이 취약한 주변부 시스템까지 탐색하고 침투할 수 있는 AI 특징이 고려돼야 한다는 목소리다.

추천기사

실시간 랭킹 뉴스