철통 핵심망 대신 '옆문' 노렸다…AI가 파고든 '약한고리'[AI 해킹 쇼크]②
핵심망 아닌 외부 웹서비스 집중 공략…AI로 짧은 시간 대량·반복 공격
같은 공격에도 피해 엇갈려…다중인증·취약점 조치 등 '보안 기본기'가 핵심
- 김도엽 기자
(서울=뉴스1) 김도엽 기자 = 은행의 철통 같은 핵심 전산망을 정면으로 뚫은 공격은 아니었다. 해커가 노린 것은 대출신청 조회나 직원 업무지원 서비스 등 상대적으로 인증·접근통제가 취약한 외부 웹서비스였다.
데이터베이스(DB)를 통째로 탈취하는 대신 웹페이지와 서버에서 조회되는 정보를 빠르게 긁어냈다. 여기에 인공지능(AI)을 활용한 것으로 추정되는 자동화 공격이 더해지면서 짧은 시간 여러 금융사를 대상으로 대량의 공격이 가능해졌다.
이번 전 금융권 해킹 사태가 던진 경고다. 공격 기법 자체가 전례 없이 고도화됐다기보다 금융사가 미처 챙기지 못했던 작은 보안 허점을 AI가 빠르고 반복적으로 공략하면서 피해를 키웠다는 분석이다.
5일 금융당국과 금융권에 따르면 최근 금융권에서 발생한 해킹은 은행의 핵심 DB를 직접 탈취하기보다 외부에서 접속할 수 있는 웹페이지와 서버를 통해 정보를 조회·수집하는 방식으로 이뤄진 것으로 파악됐다.
박상원 금융보안원장은 전날 '전 금융권 긴급 점검회의' 직후 "공격 형태가 정보를 탈취하는 방식이 아니라 조회해서 긁는 방식으로 똑같다"며 "DB에서 인젝션 방식으로 탈취하는 게 아니었다"고 설명했다.
특히 공격의 표적이 된 것은 인터넷·모바일뱅킹 같은 핵심 금융서비스가 아니었다. 통상 은행의 뱅킹서비스에는 공동·금융인증서와 휴대전화 본인인증 등 여러 단계의 인증 절차가 적용된다. 금융회사가 보안 역량을 집중하는 영역이기도 하다.
반면 대출 관련 정보조회 서비스나 PB·RM 등 직원 업무지원 서비스, 외부에서 접속할 수 있는 웹페이지 등에서는 본인 확인이나 모바일 단말기 접근통제가 누락됐거나 이미 알려진 웹 취약점이 제대로 조치되지 않은 사례가 확인됐다.
공격자는 바로 이 '약한 고리'를 파고들었다.
이번 공격에서 주목되는 것은 AI가 전혀 새로운 해킹 기술을 만들어냈다기보다 기존 공격의 속도와 규모를 크게 키운 것으로 추정된다는 점이다.
국민·신한·하나·부산은행 등 은행권을 공격한 IP에서는 중국어 기반의 AI 자율형 침투테스트 도구인 'ARTEX'의 흔적이 확인됐다. ARTEX는 대규모언어모델(LLM)을 기반으로 한 오픈소스 침투테스트 시스템이다.
다만 오픈소스로 전 세계에서 사용할 수 있는 만큼 중국어 기반이라는 이유만으로 특정 국가나 해킹 조직을 배후로 단정할 수는 없다.
AI 활용 역시 현재로서는 정황을 토대로 한 당국의 추정이다. 박 원장은 "수법을 봤을 때 AI를 활용했다고 보고 있다"면서도 공격 방식이 매우 신속하다는 점 등에 따른 추정으로, AI 에이전트 자체를 직접 확인한 것은 아니라고 설명했다.
그럼에도 AI가 금융권 해킹의 문턱을 크게 낮췄다는 점에는 당국도 주목하고 있다.
사람이 일일이 취약점을 찾고 공격을 반복하던 것과 달리 이를 자동화하면 짧은 시간에 수많은 서버와 웹서비스를 대상으로 공격을 시도할 수 있다. 공격자 입장에서는 비용은 낮아지고 공격 효율은 높아지는 셈이다.
실제로 최근 공격은 은행뿐 아니라 저축은행·캐피탈·온투업 등 여러 업권에서 잇따라 발견됐다. 신한은행에서는 2만5727건, 예가람저축은행에서는 약 4만명의 고객정보가 유출됐다.
다만 은행권과 저축은행·캐피탈에 사용된 공격 IP는 서로 다른 것으로 파악됐다. 금융당국은 공격 IP가 다르더라도 수법이 유사하다는 점에 주목해 연관성을 추가로 살펴보고 있다.
더 주목되는 것은 같은 시기 공격을 받고도 모든 금융회사에서 정보가 유출된 것은 아니라는 점이다.
우리은행과 NH농협은행에도 침입 시도가 있었지만 실제 정보 유출로 이어지지는 않았다. 농협은행과 망을 공유하는 농협 상호금융 역시 비슷한 침입 시도를 방어한 것으로 전해졌다.
금융당국은 피해 여부를 가른 핵심 요인으로 다중인증체계(MFA)와 취약점에 대한 사전 조치를 꼽고 있다.
박 원장은 공격에 뚫린 금융사와 그렇지 않은 금융사의 차이에 대해 "다중인증체계가 구축됐는지 여부"라며 "취약점을 고쳤느냐 여부도 있다"고 말했다.
실제 금융당국 조사에서도 정보조회 서비스의 본인 확인 누락, 직원 업무지원 서비스의 모바일 단말기 접근통제 미비, 이미 알려진 웹 취약점에 대한 미조치 등이 이번 사고의 주요 취약 요인으로 지목됐다.
결국 AI라는 새로운 공격 수단 앞에서 승패를 가른 것은 역설적으로 인증과 접근통제, 취약점 패치 등 가장 기본적인 보안 조치였던 셈이다.
이번 사고가 'AI발 초고도 해킹'이라기보다 AI가 금융사의 보안 기본기를 시험한 사건이라는 평가가 나오는 이유다.
동시에 AI가 공격 속도를 크게 높이면서 금융사의 방어 방식도 달라져야 한다는 지적이 나온다. 공격을 원천적으로 막는 것뿐 아니라 비정상적인 반복 접속이나 대량 조회를 얼마나 빠르게 탐지하고 차단하느냐가 중요해졌기 때문이다.
개별 금융사의 '각자도생식 보안'에도 한계가 있다. 공격자가 짧은 시간 여러 금융사를 동시에 두드릴 수 있는 만큼 한 회사에서 발견된 공격 IP와 수법 등 위협정보를 금융권 전체가 실시간으로 공유해 선제적으로 차단할 필요성이 커졌다.
금감원은 이번 사고 이후 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파하고 외부에 노출된 IT 자산과 서비스 등에 대한 긴급 점검을 지시했다. 사고 금융회사에서 확인되는 취약 요인과 개선 사례도 전 금융권에 공유할 계획이다.
이억원 금융위원장은 "사이버보안은 한 회사의 사고가 곧 금융권 전체의 경고가 돼야 한다"며 "금융권 전체가 선제적으로 공동 탐지하고 차단할 수 있도록 보다 긴밀하게 협력해 주길 바란다"고 강조했다.
doyeop@news1.kr
Copyright ⓒ 뉴스1. All rights reserved. 무단 전재 및 재배포, AI학습 이용금지.









