수백억 보안 투자도 뚫렸다…대형은행 '쪽문' 파고든 AI 해킹

실시간 키워드

2022.08.01 00:00 기준

수백억 보안 투자도 뚫렸다…대형은행 '쪽문' 파고든 AI 해킹

폴리뉴스 2026-10-05 19:13:20 신고

[사진=연합뉴스]
[사진=연합뉴스]

연간 수백억원을 정보보호에 투입하고 각종 보안 인증과 최고등급 평가를 받아온 대형은행들이 업무지원 시스템의 허점을 노린 해킹 공격에 고객정보를 내줬다. 인공지능(AI)을 활용한 자동화 공격이 기존 보안체계의 사각지대를 빠르게 찾아낼 수 있다는 우려가 커지면서 금융권의 보안 전략도 근본적인 전환이 필요하다는 지적이 나온다.

5일 각 금융지주의 올해 반기보고서에 따르면 최근 정보유출 사고가 발생한 KB국민·신한·하나은행은 그동안 전문 보안조직과 상시 관제, 국내외 인증 등을 통해 고객정보 보호 역량을 강화해왔다.

신한은행은 금융위원회 주관 ‘개인신용정보 관리 및 보호 실태 점검’에서 6년 연속 S등급(100점)을 받았다고 공시했다. 정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P), 국제표준 정보보호 인증(ISO27001) 등 국내외 인증도 확보했다.

내부 해킹 대응 전문조직을 운영하고 금융보안원과 연계한 정기 방어훈련을 실시하는 한편 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터 주관 훈련에도 참여했다고 밝혔다.

KB국민은행도 고객정보 접근 시 추가 인증을 적용하고 인가된 직원만 정보에 접근할 수 있도록 관리한다고 공시했다. 개인정보 수집부터 파기까지 전 과정을 상시 모니터링하고 외부 수탁업체에 대한 현장 점검도 실시해왔다.

KB금융은 올해 1월 그룹사이버보안센터를 출범시키고 공격자 관점에서 취약점을 점검하는 ‘레드팀’과 상시 보안관제를 담당하는 ‘블루팀’을 함께 운영하고 있다. AI 등 신기술에서 발생하는 보안 위협에 선제적으로 대응하고 사각지대를 줄인다는 취지다.

하나은행도 전산데이터센터에서 그룹 통합 보안관제센터를 24시간 365일 가동하고 있다. 업무상 필요한 경우에만 개인정보에 접근할 수 있도록 하고 이용 목적과 사유를 등록·관리하는 절차도 운영해왔다.

보안에 투입한 비용도 상당하다. 금융감독원이 국민의힘 이양수 의원에게 제출한 자료에 따르면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원으로 집계됐다. 세 은행의 정보보호 투자액을 합치면 1239억7400만원에 달한다.

하지만 해커들은 핵심 대고객 시스템이 아닌 업무지원 시스템의 허점을 파고들었다.

신한은행의 대출모집인용 조회 서비스와 KB국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원시스템 등이 공격 경로가 됐다. 해커들은 AI 에이전트를 활용한 ‘스캐닝’을 통해 취약점을 찾아낸 것으로 파악됐다.

대규모 투자와 각종 보안 인증에도 불구하고 관리가 상대적으로 취약한 업무지원 시스템이 개인정보 유출의 통로가 되면서 기존 보안체계의 실효성을 재점검해야 한다는 목소리가 커지고 있다.

특히 AI를 활용한 자동화 공격이 확산할 경우 금융회사들이 기존 방식으로 취약점을 찾아 차단하는 것만으로는 대응에 한계가 있을 수 있다는 우려가 나온다.

금감원은 전날 금융권 긴급 점검회의에서 AI 에이전트를 활용한 대량 자동화 공격 가능성을 제기했다. 본인확인 없는 정보조회와 접근통제 누락, 알려진 취약점에 대한 미조치 등을 주요 취약 사례로 제시했다.

금융당국도 기존 보안체계의 전환을 주문하고 있다.

이억원 금융위원장은 “아무리 견고한 보안 체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안 체계의 취약점이 될 수 있다”며 ‘AI 공격은 AI로 방어하는’ 체계를 서둘러 마련해야 한다고 강조했다.

정부는 이를 위해 망분리 규제 완화와 금융권 공동 탐지·차단 체계 구축 등을 추진하고 있다.

문제는 상대적으로 보안 투자 여력이 부족한 중소 금융회사다. 대형 은행조차 AI 기반 공격을 완전히 차단하지 못한 상황에서 중소 금융회사가 고도화된 AI 보안체계를 자체적으로 구축하려면 비용과 전문인력 확보 부담이 더욱 클 수밖에 없다.

금융회사들의 업무와 서비스가 서로 연결돼 있고 유사한 전산 시스템을 사용하는 경우도 많아 한 회사에서 발견된 취약점이 다른 금융회사를 공격하는 데 활용될 가능성도 제기된다.

금융권 관계자는 “개별 회사의 취약점 관리와 책임을 강화하는 동시에 공동 보안 점검과 위협 정보 공유, 대응 역량 지원을 확대해 회사 간 방어 격차를 줄여야 한다”고 말했다.

[폴리뉴스 김지혜기자]

Copyright ⓒ 폴리뉴스 무단 전재 및 재배포 금지

실시간 키워드

  1. -
  2. -
  3. -
  4. -
  5. -
  6. -
  7. -
  8. -
  9. -
  10. -

0000.00.00 00:00 기준

이 시각 주요뉴스

알림 문구가 한줄로 들어가는 영역입니다

신고하기

작성 아이디가 들어갑니다

내용 내용이 최대 두 줄로 노출됩니다

신고 사유를 선택하세요

이 이야기를
공유하세요

이 콘텐츠를 공유하세요.

콘텐츠 공유하고 수익 받는 방법이 궁금하다면👋>
주소가 복사되었습니다.
유튜브로 이동하여 공유해 주세요.
유튜브 활용 방법 알아보기