외부 연결 업무시스템 집중 공격…AI 활용 정황에 2차 피해 우려

예가람저축은행에서는 약 4만 명의 개인정보가 유출된 것으로 추정된다. 유출 정보에는 성명과 생년월일, 연락처 등이 포함됐다. 신한은행에서도 약 2만 5000명의 고객 정보가 빠져나갔으며 일부 주민등록번호와 연계정보(CI)도 포함됐다. KB국민은행과 하나은행에서는 각각 직원용 업무지원시스템과 영업지원시스템을 통해 고객 개인정보가 유출됐다. 부산은행에서는 외주 개발직원의 정보가, 현대캐피탈에서는 주택대출 모집인 등의 정보가 노출됐다.
이번 공격은 과거 대규모 개인정보 유출 사건과 양상이 달랐다. 인터넷·모바일뱅킹 등 핵심 금융거래망이 아니라 대출 조회나 직원 업무지원 등 외부와 연결된 부가 시스템이 주요 표적이 됐다. 상대적으로 인증 절차가 느슨한 내부용 홈페이지나 업무지원 앱의 허점을 노린 것이다.
금융당국 조사에서는 정보조회 서비스의 본인확인 절차가 누락되거나 직원 업무지원 서비스의 단말기 접근통제가 미흡한 사례가 확인됐다. 일부 홈페이지에서는 이미 알려진 보안 취약점을 통해 악성코드를 설치한 뒤 고객정보가 담긴 로그파일을 빼낸 정황도 파악됐다.
AI가 활용된 정황도 포착됐다. 여러 금융사의 침해 사고에서 동일 공격자가 사용한 것으로 추정되는 IP가 확인됐다. 이 가운데 국민·신한·하나·부산은행 4곳에서는 대규모언어모델(LLM) 기반 자율 침투테스트 도구 ‘ARTEX AI’의 흔적도 발견됐다.
ARTEX는 LLM을 활용해 침투테스트 과정을 자동화하는 오픈소스 도구다. 여러 AI 에이전트가 실제 해킹과 유사한 방식으로 시스템을 탐색하고 취약점을 찾아 보안 수준을 점검한다. 보안업계에서는 이번 사태가 AI가 새로운 해킹 기법을 만들어냈다기 보다 기존 시스템의 취약점을 빠르게 찾아내 공격 과정을 자동화한 사례에 가깝다고 분석했다. 다만 ARTEX는 원래 보안 점검을 위해 공개된 도구인 만큼 관련 공격 주체나 배후 국가를 특정하기는 어렵다. 경찰은 현재 실제 공격과의 관련성을 조사하고 있다.
현재까지 인터넷·모바일뱅킹 등 핵심 금융거래망이 침해되거나 직접적인 금전 피해로 이어진 사례는 확인되지 않았다. 다만 이름과 연락처 뿐 아니라 연소득·대출한도 등 구체적인 금융정보까지 유출된 만큼 이를 악용한 보이스피싱·스미싱 등 2차 피해 우려가 나온다. 금융회사들이 유사한 업무지원 시스템과 외부 솔루션을 이용하는 경우가 많은 만큼 중소 금융사 등을 중심으로 추가 침해사고가 발생할 가능성도 제기된다.
금융당국은 대응 수위를 높이고 있다. 10월 4일 금융위원회는 전 금융권 긴급 점검회의를 열고 약 500개 금융회사에 공격 IP와 보안 유의사항을 공유했다. 은행과 카드사는 6일까지, 증권·보험·저축은행·전자금융업자는 오는 8일까지 공격 IP 차단과 외부 노출 IT 자산·서비스, 인증·접근통제 등 12개 항목을 점검한다.
이억원 금융위원장은 "아무리 견고한 보안 체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안 체계의 취약점이 될 수 있다"며 "새로운 유형의 빈도 높은 사이버 공격이 앞으로도 이어질 수 있는 만큼, AI 공격은 AI로 방어하는 보안체계 마련도 서둘러 나가야 한다"라고 강조했다.
한승구 기자 [email protected]