[미디어펜=김성준 기자] 인공지능(AI)을 활용한 것으로 의심되는 해킹 공격이 시중은행을 넘어 저축은행과 캐피털사, 상호금융권까지 확산한 정황이 확인되고 있다. 금융당국은 기존 보안체계만으로 새로운 공격에 대응하는 데 한계가 있다고 보고 금융권 전반의 보안 대응체계 개편을 검토하고 있다.
NH농협은행 본점./사진=미디어펜 김상문 기자
4일 금융당국과 금융권 등에 따르면 새마을금고중앙회는 최근 신한은행 고객정보 유출에 사용된 것과 동일한 공격자 인터넷주소(IP)의 접근 시도를 확인한 것으로 전해졌다. 해외 IP를 통한 비정상적인 접근은 새마을금고중앙회의 자체 보안 장비에서 차단돼 정보 유출 피해는 발생하지 않았다.
NH농협은행과 전산망을 공유하는 농협 상호금융에서도 유사한 침입 시도가 있었지만 방어에 성공한 것으로 알려졌다. 앞서 예가람저축은행은 지난달 30일 해킹으로 고객 약 4만 명의 이름과 생년월일, 연락처 등이 유출됐다고 밝혔다. 현대캐피탈에서도 대출모집인 146명의 개인정보가 빠져나간 사실이 확인됐다.
공격 대상이 제1·2금융권과 상호금융권까지 넓어진 가운데, 정보 유출로 이어지지 않은 시도까지 포함하면 실제 공격받은 금융회사는 알려진 것보다 많을 가능성도 제기된다. 다만 증권·보험·카드사와 IBK기업은행, 한국수출입은행 등에서는 현재까지 같은 유형의 공격 정황이 확인되지 않은 것으로 전해졌다.
당국은 공격자들이 AI 등을 활용해 광범위하게 공격 대상을 탐색하는 과정에서 보안이 취약한 시스템을 공략했을 가능성에 주목하고 있다. 공격 시간과 방식이 비슷해 동일 세력이 관여했을 가능성이 거론되지만 일부 공격에서는 AI 활용 여부가 확인되지 않아 공격 주체와 수법을 특정하기까지 추가 조사가 필요한 상황이다.
이번 공격에서는 고객이 직접 이용하는 핵심 금융시스템보다 직원이나 대출모집인 등이 사용하는 업무지원 시스템이 주요 경로로 활용됐다. 상대적으로 인증 절차가 단순한 내부 홈페이지나 애플리케이션의 취약점을 파고든 것이다.
신한은행에서는 대출모집인이 사용하는 대출 진행현황 조회 서비스 등이 공격 경로로 이용됐다. 공격은 지난달 28일부터 약 30시간 이어졌으며, 이 과정에서 개인정보 2만5727건이 유출됐다. 공격자는 한국을 비롯해 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 사용한 것으로 파악됐다.
KB국민은행도 직원용 모바일 업무지원 시스템인 'RM 에이전트'와 'PB 에이전트'를 통해 피해를 입었다. 지난달 27일부터 29일까지 42시간 넘게 공격이 이어졌으며 임직원과 고객 관련 정보 총 153건이 유출된 것으로 조사됐다.
금융당국은 이미 사고가 확인된 금융회사 외에 추가 피해가 드러날 가능성도 열어두고 있다. 고객정보 유출이 확인된 일부 은행은 취약점이 드러난 업무지원 사이트 운영을 한시적으로 중단하고 고객 신고 창구를 마련하는 등 2차 피해 여부를 점검하고 있다.
잇따른 사고를 계기로 금융권 보안체계 개편 논의도 속도를 낼 전망이다. 지난 2일 금융위원회 주재 긴급 대응회의에서는 기존 방식만으로 AI를 활용한 새로운 공격 수법을 차단하기 어렵다는 의견이 제기된 것으로 전해졌다. 금융당국은 4일 금융회사 대표들과 관련 대응 방안을 추가로 논의한다.
AI 해킹 대응과 맞물려 금융권 망분리 규제 완화에도 속도가 붙을 전망이다. 당국은 외부망과 내부 업무망을 일률적으로 분리하는 기존 체계에서 벗어나 일정 수준의 보안 역량을 갖춘 금융사가 AI 기반 보안기술을 활용할 수 있도록 규제를 완화하는 방안을 추진하고 있다. 지난 6월부터 관련 테스트를 진행하고 있으며, 오는 7일 2차 참여 금융사를 선정할 예정이다.
업계에서도 업무지원 시스템과 같은 비핵심 영역이 공격 경로로 활용된 만큼 금융망 전체의 취약점을 상시 점검하고 이상 징후를 실시간으로 탐지하는 체계를 갖춰야 한다는 지적이 나온다.
[미디어펜=김성준 기자]