전체메뉴 검색
IT

AI가 금융권 보안 사각지대 파고들었다…핵심 시스템 밖에서 뚫린 방어망

류청빛 기자 2026-10-11 13:51:46

AI 결합 공격 도구로 금융사 7곳 겨냥…숙련도 낮은 공격자도 공격 범위 확대

대출모집인·직원 업무지원 등 주변 시스템서 침해…핵심 서버 방어만으론 한계

서울 시내에 설치된 여러 은행 ATM기 [사진=연합뉴스]

[경제일보] 인공지능(AI)을 활용한 사이버 공격이 국내 금융권을 잇달아 겨냥하면서 금융회사들의 보안 관리 체계가 시험대에 올랐다. AI 기반 도구가 취약점 탐색과 공격 작업을 효율화하면서 공격자의 숙련도가 높지 않더라도 여러 기관을 상대로 침투를 시도할 수 있는 것으로 분석된다. 특히 최근 사고가 금융 거래의 핵심 시스템보다는 대출모집인 서비스와 직원용 업무지원 시스템 등 주변 업무 환경에서 발생하면서, 보안 투자가 집중된 핵심 시스템 밖의 사각지대를 점검해야 한다는 지적도 제기되고 있다.

11일 금융권과 보안업계에 따르면 지난달 말부터 이달 초까지 신한은행·KB국민은행·하나은행·BNK부산은행과 예가람저축은행·웰컴저축은행·현대캐피탈 등 금융회사 7곳에서 해킹에 따른 정보 유출이 확인됐다. 신한은행에서는 대출 신청 관련 고객 정보 약 2만5000명분이 유출됐고, 예가람저축은행에서도 고객 약 4만명의 정보가 빠져나간 것으로 파악됐다. KB국민은행과 하나은행에서도 각각 고객 119명과 89명의 정보가 유출됐다.

이번 사고는 공격에 활용된 도구와 침입 경로가 기존과는 다른 특성을 지닌 것이 특징이다. 국내 보안업체 지니언스 시큐리티센터와 미국 사이버보안 기업 크라우드스트라이크는 공격자가 오픈소스 에이전틱 침투테스트 도구 '아르텍스'와 여러 AI 모델을 활용한 정황을 제시했다. 크라우드스트라이크는 공격자가 AI 도구와 기존 공격 기법을 결합해 여러 금융기관을 상대로 침투 활동을 벌인 것으로 분석했다.

보안 업계에 따르면 이번 공격 과정에서 다수의 흔적을 남기는 등 운영 보안이 허술했다는 점도 근거로 들며 비숙련자의 공격 가능성을 높게 보고 있다. AI가 공격자의 기술적 한계를 보완해 공격 속도와 범위를 확대했을 가능성이 있다는 설명이다.

◆ AI가 바꾼 공격 방식…숙련도보다 자동화 역량이 변수

에이전틱 AI 도구는 사용자의 지시에 따라 여러 작업을 연속적으로 수행하도록 설계된다. 보안 분야에서는 취약점 점검과 공격 경로 탐색 등에도 활용될 수 있다. 공격자가 이를 악용하면 개별 작업을 일일이 수행하는 부담을 줄이고, 여러 대상에 대한 공격 시도를 빠르게 반복할 수 있다.

이번 금융권 사고에서도 공격자가 아르텍스와 복수의 AI 모델을 연계하고, 서버와 접속 경로를 바꿔가며 국내 금융기관을 겨냥한 정황이 확인됐다. 크라우드스트라이크는 AI 도구가 공격자의 활동 속도를 높이는 데 기여한 것으로 분석했다.

보안업계에서는 AI가 공격의 진입장벽을 낮출수록 기존에 보안 점검 우선순위에서 밀렸던 시스템이 공격 대상이 될 가능성에 주목한다. 공격자가 반드시 최고 수준의 기술을 갖춰야 하는 것이 아니라, 관리가 허술한 시스템을 찾아내고 반복적으로 접근을 시도하는 것만으로도 침해 가능성을 높일 수 있기 때문이다.

◆ 핵심 거래망만 지켜선 한계…주변 시스템이 침입 경로로

금융회사별 침입 경로를 보면 보안 관리의 범위를 핵심 거래 시스템에 한정하기 어렵다는 점이 드러난다. 신한은행에서는 대출모집인 전용 서비스가, KB국민은행에서는 직원용 모바일 업무 지원 시스템이 공격받았다. 하나은행에서도 영업 지원 시스템을 둘러싼 침해 사고가 발생한 것으로 알려졌다.

이들 시스템은 금융 거래의 핵심 전산망과는 구분되지만 고객 정보나 업무 관련 데이터에 접근할 수 있어 보안상 중요한 것으로 꼽힌다. 핵심 거래 시스템을 보호하는 방어 체계를 갖추더라도 주변 업무 시스템의 접근 권한이 과도하거나 인증 절차가 허술하면 개인정보 유출로 이어질 수 있다.
공격자 한 명이 하나의 도구로 여러 나라의 임대 서버를 거쳐 여러 금융사의 외부 노출 시스템을 동시에 탐색하는 구조 인포그래픽 캡처. [사진=SK쉴더스]

보안 관리에서 중요한 것은 시스템의 명칭이나 업무상 중요도만으로 위험을 판단하지 않는 것이다. 고객정보를 조회할 수 있는 시스템이라면 해당 정보가 실제 업무에 필요한 범위에서만 제공되는지, 계정별 권한이 적절하게 제한돼 있는지, 비정상적인 대량 조회나 외부 접속이 발생했을 때 이를 탐지할 수 있는지 확인해야 한다.

외부 협력업체와 위탁 시스템도 점검 대상이다. 금융회사는 개발·유지보수·고객관리 등 여러 업무를 외부 업체와 수행하는 만큼 협력업체 계정과 원격 접속 경로가 보안 사각지대가 되지 않도록 관리해야 한다. 계약 당시 보안 요건을 확인하는 데 그치지 않고 계약 기간 중 접근 권한과 접속 기록을 점검하고, 업무 종료 후 계정을 회수하는 절차도 중요하다.

특히 개인정보가 여러 시스템과 업체에 분산돼 있다면 사고가 발생했을 때 유출 범위를 파악하는 데 시간이 걸릴 수 있다. 시스템 교체나 계약 종료 이후에도 과거 데이터가 남아 있는지, 불필요한 정보가 적시에 파기되는지 확인할 필요가 있다. 한 시스템의 침해가 다른 시스템으로 확산되지 않도록 권한과 네트워크를 분리하는 조치도 요구된다.

금융권의 연쇄 해킹과 외부 위탁 시스템을 둘러싼 사고는 보안의 경계가 더 이상 금융회사가 직접 운영하는 핵심 전산망에 머물지 않는다는 점을 보여준다. AI가 공격자의 작업을 효율화하는 환경에서는 시스템과 계정, 외부 업체까지 포함한 전체 업무 환경을 관리하고 침해 징후를 빠르게 차단하는 역량이 금융 보안의 핵심 과제로 떠오르고 있다.

과학기술정보통신부(KISA)는 "금융위원회 등 관계기관과 지속적으로 정보를 공유하고 있으며, 금융위원회·금융감독원 등에서 KISA 등 전문인력 지원을 요청할 경우, 즉시 현장에 투입할 수 있도록 인력과 대응체계를 사전에 준비하고 있으며, 사고 조사 과정에서도 관계기관과 긴밀하게 협력해 나갈 예정"이라며 "앞으로도 금융권을 포함한 민간 정보통신서비스에 대한 사이버위협 동향을 면밀하게 모니터링하고, 사이버 위협 정보의 신속한 공유와 관계기관 간 협력을 통해 유사 사고의 발생과 피해 확산을 방지하는 데 총력을 다할 계획"이라고 전했다.
0개의 댓글
0 / 300
댓글을 삭제 하시겠습니까?
닫기
로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?
닫기
기사 이미지 확대 보기
닫기