[로드픽]AI가 찾고 뚫고…금융권 개인정보 유출 비상

실시간 키워드

2022.08.01 00:00 기준

[로드픽]AI가 찾고 뚫고…금융권 개인정보 유출 비상

뉴스로드 2026-10-06 10:40:17 신고

3줄요약
한성숙 국무총리가 6일 서울 종로구 정부서울청사에서 열린 금융ㆍ공공기관 개인정보 유출관련 회의를 주재하는 모습 [사진=연합뉴스]
한성숙 국무총리가 6일 서울 종로구 정부서울청사에서 열린 금융ㆍ공공기관 개인정보 유출관련 회의를 주재하는 모습 [사진=연합뉴스]

금융권을 겨냥한 해킹 공격이 잇따르면서 정부가 금융·공공기관의 개인정보 보호 체계를 전면 재점검하기로 했다. 특히 최근 공격 과정에서 인공지능(AI)을 활용한 정황이 포착되면서 기존의 보안 방식만으로는 새로운 형태의 사이버 공격을 막기 어렵다는 우려가 커지고 있다.

한성숙 국무총리는 6일 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 “경찰청은 관계기관과 협조해 모든 역량을 집중해 해킹 세력을 신속하게 수사해 달라”고 지시했다.

한 총리는 이번 공격이 금융권의 주 전산시스템 자체를 직접 겨냥한 것은 아니지만 일부 외부 취약 지점을 통해 개인정보가 유출됐고, AI를 활용한 것으로 추정된다는 점을 문제로 지적했다. 특히 유출된 개인정보가 향후 AI 기반 피싱 등에 악용될 경우 추가 피해로 이어질 수 있다고 우려했다.

그는 “유사한 방식의 해킹이 앞으로 금융권뿐 아니라 산업계와 정부·공공부문으로 확산할 수 있다”며 “기존 보안 체계와 점검 체계로는 대비하기 어려운 상황인 만큼 전면적인 개편을 서둘러야 한다”고 강조했다.

▲짧은 기간 여러 금융사 공격…개별 사고 넘어선 ‘연쇄 해킹’

최근 금융권에서는 주요 은행과 제2금융권을 가리지 않고 해킹 사고가 잇따르고 있다.

신한은행에서는 지난달 말 외부 비인가자의 공격으로 고객 약 2만5000명의 정보가 유출된 사실이 확인됐다. 유출 정보에는 고객 이름과 전화번호, 연소득, 대출 한도 등이 포함됐으며 일부 고객의 주민등록번호와 연계정보(CI)도 포함된 것으로 파악됐다.

KB국민은행에서도 최근 외부 침입으로 고객 119명의 개인정보가 유출됐다. 하나은행에서도 고객 89명의 개인정보가 유출된 것으로 조사됐다. BNK부산은행에서는 AI 에이전트를 활용한 것으로 추정되는 외부 공격 시도가 확인됐으며, 후속 점검 과정에서 외주 개발직원 11명의 개인정보가 노출된 정황이 드러났다. 우리은행과 NH농협은행에서도 해킹 공격이 있었지만 현재까지 개인정보 유출은 확인되지 않은 것으로 전해졌다.

최근에는 시중은행뿐 아니라 저축은행과 캐피탈 등으로도 공격 범위가 넓어지면서 금융당국이 긴급 대응에 나섰다. 관련 보도에 따르면 신한·KB국민·하나·BNK부산은행과 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 7개 금융사에서 잇따라 침해사고가 발생했다는 분석도 나왔다.

문제는 각각의 사고가 별개의 사건인지, 동일한 공격 세력이나 공격 도구가 여러 금융회사를 겨냥한 것인지 아직 명확하게 밝혀지지 않았다는 점이다.

▲‘AI 해킹’이 무서운 이유…취약점 탐색부터 공격까지 자동화

이번 사태에서 특히 주목되는 부분은 AI가 사이버 공격에 활용됐을 가능성이다.

신한은행 공격과 관련해서는 공격에 이용된 것으로 추정되는 서버에서 중국어 기반의 AI 침투테스트 도구인 ‘ARTEX AI’와 관련된 흔적이 발견된 것으로 알려졌다. 다만 해당 도구가 실제 공격에 사용됐는지는 현재 조사 중이다.

AI를 이용한 공격이 기존 해킹과 다른 점은 공격자가 일일이 취약점을 찾아 공격 방법을 결정하지 않아도 된다는 데 있다. AI 에이전트가 여러 정보를 수집해 취약점을 찾고 공격 경로를 탐색한 뒤 결과에 따라 공격 방법을 바꾸는 방식으로 활용될 가능성이 있기 때문이다.

연합뉴스는 최근 금융권 해킹을 분석하면서 AI 에이전트가 취약점 탐색과 공격, 공격 방법 수정까지 자동화할 수 있어 사이버 공격의 속도와 범위를 크게 확대할 수 있다고 지적했다. 이에 따라 개별 시스템의 외부 침입을 막는 기존 방식에서 벗어나 AI를 활용한 상시 감시와 ‘제로트러스트’ 등 새로운 보안 체계가 필요하다는 분석도 나온다.

결국 이번 사태는 금융회사의 전산망 자체가 뚫렸느냐의 문제를 넘어선다. 주 전산망과 연결된 각종 외부 시스템과 업무 지원 시스템, 협력업체 시스템 등 상대적으로 관리가 느슨할 수 있는 접점이 새로운 공격 통로가 될 수 있기 때문이다.

▲개인정보 유출 끝이 아니다…AI 피싱 통한 2차 피해 우려

정부가 이번 사태를 심각하게 보는 이유도 여기에 있다. 해킹으로 빠져나간 개인정보가 단순히 온라인에 공개되는 데 그치지 않고 보이스피싱이나 스미싱 등 2차 범죄에 이용될 가능성이 있어서다.

특히 AI를 활용하면 유출된 이름과 전화번호, 주소, 직장 정보 등을 조합해 실제 금융회사나 가족, 지인을 사칭하는 정교한 메시지와 음성을 만들어낼 수 있다. 기존의 어설픈 피싱보다 피해자가 속을 가능성이 크다는 얘기다.

한 총리도 이날 “AI가 피싱에 활용될 경우 2차 피해로 이어질 수 있다”고 지적했다. 그러면서 금융회사들이 유출된 개인정보의 범위를 정확히 파악하고 원인을 철저히 분석하는 동시에 고객 보호와 피해 보상에도 적극적으로 나서야 한다고 주문했다.

정부는 국민들의 불안을 키우는 허위 정보에도 대응하기로 했다. 한 총리는 최근 SNS 등을 통해 예금계좌 정보가 해킹됐다는 등의 거짓 정보가 유포되고 있다며 정확한 정보를 국민에게 투명하게 제공할 것을 관계기관에 당부했다.

▲경찰 전담수사팀 가동…정부 “보안 인증체계도 다시 본다”

경찰도 수사에 속도를 내고 있다. 경찰청 국가수사본부는 최근 금융기관 해킹 사건에 대한 전담수사팀을 구성하고 수사에 착수한 것으로 알려졌다. 전담수사팀은 사이버테러대응과장을 팀장으로 4개 팀, 28명 규모로 꾸려졌으며, 사건의 중대범죄수사청 통보 여부도 검토하고 있다.

정부는 금융권 전체에 대한 보안점검도 강화할 방침이다. 금융위원회에는 금융기관별 개인정보 유출 범위와 원인을 정확히 파악하고 대책을 마련하도록 했다. 금융회사들이 고객 보호와 피해 보상을 제대로 이행하도록 감독하는 한편 전 금융권이 신속하고 철저한 보안점검을 실시하도록 주문했다.

과학기술정보통신부와 개인정보보호위원회에는 산업계와 공공기관의 자체 예방 활동을 점검하고 해킹 발생 때 신속하게 대응할 수 있는 체계를 마련하도록 했다.

특히 개인정보보호 인증과 관련한 기존 제도도 전면 재검토하기로 했다. 한 총리는 AI가 빠르게 상용화되는 상황에서 기존의 보안 의식과 시스템, 정부 대응 구조만으로는 새로운 정보환경 변화에 대응하기 어렵다고 지적했다.

이번 금융권 해킹 사태는 ‘보안은 전산망만 지키면 된다’는 기존 인식에도 변화를 요구하고 있다. 공격 대상이 핵심 전산망에서 외부 업무 시스템과 협력업체 시스템 등으로 넓어지고, AI가 공격자의 탐색과 판단을 보조하는 단계까지 발전하고 있기 때문이다.

정부가 이번 사고를 계기로 보안체계 전면 개편을 예고한 가운데, 금융권 역시 단순한 사고 수습을 넘어 AI 시대에 맞는 상시적인 보안 관리와 개인정보 보호 체계를 구축해야 한다는 지적이 나온다.

[뉴스로드] 강동준 기자 newsroad01@newsroad.co.kr

Copyright ⓒ 뉴스로드 무단 전재 및 재배포 금지

실시간 키워드

  1. -
  2. -
  3. -
  4. -
  5. -
  6. -
  7. -
  8. -
  9. -
  10. -

0000.00.00 00:00 기준

이 시각 주요뉴스

알림 문구가 한줄로 들어가는 영역입니다

신고하기

작성 아이디가 들어갑니다

내용 내용이 최대 두 줄로 노출됩니다

신고 사유를 선택하세요

이 이야기를
공유하세요

이 콘텐츠를 공유하세요.

콘텐츠 공유하고 수익 받는 방법이 궁금하다면👋>
주소가 복사되었습니다.
유튜브로 이동하여 공유해 주세요.
유튜브 활용 방법 알아보기