티스토리 뷰

목차


    반응형

    신한은행에 이어 KB국민은행, 하나은행까지 잇따라 해킹을 당하면서 은행권이 비상에 걸렸습니다. 특히 신한은행 공격에 쓰인 것으로 추정되는 서버에서 중국어로 된 'AI 자율 침투테스트 콘솔' 문자열이 발견되면서, AI가 해킹에 직접 동원됐을 가능성까지 제기되고 있습니다. 무슨 일이 있었고 왜 막기 어려웠는지 정리해봤습니다.

    5대 은행 중 3곳이 뚫렸다

    신한은행, 대출모집인 서비스 우회

    신한은행은 지난 9월 29일에서 30일 새벽 사이 외부 비인가자가 정상 인증 절차를 우회해 대출 모집인 전용 간편조회 서비스에 접근한 사실을 확인했습니다. 이 사고로 고객 약 2만5000명의 이름, 전화번호, 연소득, 대출한도 등 금융정보가 유출됐고, 이 중 일부는 주민등록번호 66건과 연계정보(CI) 97건까지 함께 빠져나간 것으로 파악됐습니다. 5개 은행 중 피해 규모가 가장 큰 사례로 꼽힙니다.

    국민·하나·부산은행도 연쇄 피해

    KB국민은행은 9월 30일 밤 비정상적인 외부 접근을 인지해 해당 서버와 접근 경로를 즉시 차단했지만, 직원용 업무지원시스템에서 고객 119명의 이름, 전화번호, 주소, 암호화된 주민등록번호가 유출됐습니다. 하나은행도 10월 1일 영업지원시스템(ODS)에 대한 비정상 접근을 인지해 금융감독원에 신고했고, 고객 89명의 주민번호와 성명, 주소, 이메일, 직장명 등 7개 항목이 유출됐습니다. BNK부산은행에서는 외주 개발직원 11명의 개인정보가 빠져나갔고, 우리은행과 NH농협은행은 공격 시도만 확인되고 실제 유출은 없었던 것으로 전해졌습니다.

    AI 해킹 도구가 등장한 배경

    중국어 'AI 자율 침투테스트 콘솔'

    신한은행 공격에 쓰였을 것으로 추정되는 서버를 분석하는 과정에서 중국어로 작성된 'AI 자율 침투테스트 콘솔'이라는 문자열이 발견되면서 보안업계가 긴장하고 있습니다. 보안 전문가들은 오픈소스 침투테스트 도구가 활용됐을 가능성을 제기하지만, 공격자가 실제로 AI를 어느 수준까지 자동화에 썼는지는 아직 공식적으로 확인되지 않았습니다. 다만 여러 은행이 비슷한 시기에 연쇄적으로 공격받았다는 점에서 단순 우연으로 보기 어렵다는 시각이 많습니다.

    왜 기존 보안 체계로 막기 어려운가

    AI 기반 공격 도구는 취약한 경로를 사람보다 훨씬 빠르게 찾아내고, 대량의 입력값을 자동으로 반복 시도할 수 있다는 점에서 기존 방어 체계의 탐지 속도를 앞설 수 있습니다. 이번 사고들도 외부에 공개된 웹서비스나 위탁업체, 영업지원 시스템처럼 내부망과 분리돼 있어 상대적으로 점검이 느슨했던 지점에서 발생했습니다. 내부망과 외부망을 가르는 망분리만으로는 이런 주변부 시스템의 취약점까지 막기 어렵다는 지적이 나오는 이유입니다.

    금융당국 대응과 국정감사 쟁점

    망분리 완화 시험이 도마에

    금융위원회는 신진창 사무처장 주재로 금융권 긴급 상황 대응 회의를 열고 전 금융권에 보안 취약점과 접근통제 현황을 철저히 점검하라고 지시했습니다. 그런데 공교롭게도 금융위는 AI로 소스코드 취약점을 점검하도록 일부 금융사의 망분리 규제를 한시적으로 완화하는 시험을 진행하던 중이었던 것으로 알려졌습니다. 이 완화 조치가 이번 사고와 직접 연관이 있는지, 대체 보안통제는 충분했는지를 두고 논란이 커지고 있습니다.

    국정감사서 책임 소재 집중 점검

    10월 8일 국회 정무위원회의 금융위원회 국정감사에서는 은행권 연쇄 해킹에 대한 당국 대응과 은행별 피해 규모, 사고 인지·신고 및 고객 통보 과정이 집중적으로 다뤄질 전망입니다. 금융사의 외부 공개 시스템과 협력사까지 포함한 공격 표면 관리 실태, 최고경영자와 최고정보보호책임자(CISO)의 책임, 고객 피해 보상 기준도 핵심 쟁점으로 거론되고 있습니다. 은행들은 피해 고객에게 개별 통보를 진행하며 실제 피해 발생 시 규정에 따라 전액 보상한다는 방침을 밝힌 상태입니다.

    정리하면

    신한은행, KB국민은행, 하나은행이 잇따라 해킹당하면서 은행권 전체가 보안 점검에 들어갔습니다. 특히 중국어 AI 침투테스트 도구의 흔적이 발견되면서 AI가 해킹 공격에도 본격적으로 쓰이기 시작했다는 우려가 커지고 있습니다. 망분리 완화 시험의 적절성과 책임 소재는 10월 8일 국정감사에서 집중적으로 다뤄질 예정이며, 피해 고객이라면 은행의 개별 통보와 보상 절차를 꼼꼼히 확인해보는 게 좋겠습니다.

    반응형