세계일보

검색

2만5000건 대 0건… 해킹 피해 가른 건 ‘망 분리·AI 방어 체계’ [AI發 금융권 동시다발 해킹]

입력 :
송은아·이종민 기자

인쇄 메일 url 공유 - +

구글 선호 매체 등록
우리·농협은행 ‘보안 방패’ 주목

내부 직원만 대출 고객 정보 취합
NH농협 ‘정보 칸막이’ 시스템 주효

우리銀, AI로 실시간 취약점 진단
“공격 당시에 솔루션이 차단” 분석

기술발전에 해킹까지 29분 불과
보험·증권업계 등 긴급점검 나서

금융권 연쇄 해킹 사태로 인공지능(AI) 에이전트의 보안 위협이 현실화된 가운데 탈취당한 고객 정보가 2만5000여건인 은행과 ‘0’인 은행 등 회사별 대응 전략 차이가 주목받고 있다. 보안 성패를 가른 것은 ‘기본 지키기’였다. 꼭 필요하지 않으면 고객 정보에 접근하지 못하게 하거나 AI로 끊임없이 빈틈을 찾는 시스템을 구축한 것이 방어 성공의 밑바탕이 됐다. 보안 전문가들은 이번 사태를 반면교사 삼아, 수동적인 방어 패러다임을 전면 수정해야 한다고 입을 모은다.

5일 금융권에 따르면 AI를 동원한 공격을 막아낸 금융회사들은 평소 시스템 관리와 내부 통제 수준에서 차이가 있던 것으로 알려졌다. 금융당국 관계자는 “다중인증체계와 물리적 차단, 접속 권한 관리, 정보 암호화 등을 얼마나 유기적으로 운영하는지에 따라 회사별 차이가 나타났다”고 말했다.

 

대비 태세 ‘탄탄’ 5대 은행과 지방은행, 제2금융권에 이어 보험사까지 인공지능(AI)을 활용한 해킹 공격을 받은 가운데 우리은행과 NH농협은행은 공격 시도를 받았지만 현재까지 정보 유출은 확인되지 않았다. 세계일보 자료사진
대비 태세 ‘탄탄’ 5대 은행과 지방은행, 제2금융권에 이어 보험사까지 인공지능(AI)을 활용한 해킹 공격을 받은 가운데 우리은행과 NH농협은행은 공격 시도를 받았지만 현재까지 정보 유출은 확인되지 않았다. 세계일보 자료사진

NH농협은행의 경우 해킹 공격을 당했으나 정보 유출은 없었다. 정보 칸막이를 세운 것이 한몫했다. ‘대출상담사 접수 대출 진행현황 조회’ 서비스가 뚫린 신한은행과 달리 농협은행은 내부 직원만 대출 관련 고객 정보를 취합할 수 있게 했다. 대출상담사는 상담 업무만 가능하며, 관련 애플리케이션(앱) 자체를 제공받지 않는다. 앞서 정태영 농협은행 부행장 겸 정보보호최고책임자(CISO)는 언론 인터뷰에서 생성형 AI를 활용한 공격과 외부 솔루션을 경유한 공급망 공격 등을 지난해부터 주의 깊게 대응하고 있다고 밝혔다.

우리은행은 AI 기반 보안 솔루션으로 정보 유출을 막아냈다. 우리은행은 글로벌 보안기업 티오리의 진트 웹(Xint Web)과 자체 개발한 점검 도구를 병행해서 실시간으로 취약점을 진단하고 있다. 우리은행 관계자는 “담당자가 점검할 곳을 설정하면 이 솔루션들이 끝날 때까지 멈추지 않고 스스로 점검하는 방식”이라며 “공격이 들어왔을 때 솔루션이 계속 돌면서 시스템적으로 차단한 것으로 파악된다”고 전했다.

이번 해킹이 은행·상호금융사 등을 가리지 않고 무차별적으로 이뤄지면서 다른 업권에서도 긴장감이 확산하고 있다. 시중은행과 지방은행, 캐피털, 저축은행 등 제2금융권에 이어 복수의 생명보험사 시스템에서도 해킹 공격이 시도된 흔적이 발견됐다. 증권업계도 긴급 점검에 나섰다.

금융권의 보안 허점이 대거 드러남에 따라, 전 업권에서 대비 태세를 재정비해야 한다는 지적이 잇따르고 있다. 이번 공격은 AI 에이전트가 동원된 것으로 추정되지만, 새로운 해킹 수법은 아니었다. AI가 무서운 속도로 진화 중이기에, 더 고도화된 AI 해킹이 급습할 가능성이 크다는 의미다.

 

5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 연합뉴스
5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 연합뉴스

글로벌 보안기업 크라우드스트라이크에 따르면 지난해 AI를 활용한 사이버 공격은 전년 대비 89% 급증했다. 해커가 시스템 내부로 침투하는 데 걸리는 평균 시간은 29분에 불과해, 2024년보다 65%나 빨라졌다.

김승주 고려대 정보보호대학원 교수는 “이번에 AI 도구가 사용됐으나 기상천외한 해킹은 아니었다”며 “그럼에도 뚫린 이유는 보안 대비를 게으르게 한 전적들이 쌓여 만들어진 ‘보안 부채’ 때문”이라고 꼬집었다. 김 교수는 “AI 도구가 발전할수록 숨어 있던 문제들이 계속 나올 것이기에 이번 기회에 금융시스템을 전수조사해야 한다”고 강조했다.

특히 AI를 중심으로 방어체계를 재편하는 것이 시급한 과제로 떠올랐다. 내·외부망을 가리지 않고 모든 접근을 검증하는 제로트러스트(정보 자원의 모든 단계마다 보안 적용) 원칙을 서둘러 도입해야 한다는 목소리가 높다.

임종인 고려대 정보보호대학원 명예교수는 “공격자가 AI를 활용해 공격의 속도와 범위를 전례 없는 수준으로 확장하고 있는 만큼, 방어선 역시 AI 기반으로 고도화해야만 실효성 있는 대응이 가능하다”며 “인력 중심의 사후대응 체계를 벗어나 AI를 활용해 외부 이상 징후를 실시간으로 탐지하고 즉각 차단하는 능동적인 방어체계 전환이 시급하다”고 강조했다.

이번 사태로 금융당국이 추진해 온 망분리 규제 완화 기조가 후퇴해서는 안 된다는 지적도 나온다. 최경진 가천대 법과대학 교수(개인정보전문가협회장)는 “망분리 완화 정책의 큰 방향성은 계속 유지되는 것이 맞다”며 “망을 물리적으로 분리해 둔다고 해서 모든 위험이 사라지는 것이 아닌 만큼, 이번 사고를 이유로 규제 완화 흐름에서 물러서기보다 외부 접점의 접근 통제와 인증 체계 등 핵심적인 보안 기초를 다지는 데 집중해야 한다”고 짚었다.


오피니언

포토

  • 장원영, ‘파티걸 모드’
  • 문가영 '이기적인 미모' 감탄
  • 김소현 '완벽한 미모' 활짝