망분리 1차 테스트서 'AI 뒷문 공격' 경고했는데…왜 못 막았나

중간점검서 "외부 노출 전산 등 공격표면 관리 강화" 주문
웹서버 기반 복잡한 은행시스템…미세한 약점, 공격 빌미로

서울 시내에 설치된 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.6 ⓒ 뉴스1 이호윤 기자

(서울=뉴스1) 전준우 기자 = 금융당국이 망분리 규제 완화 테스트 과정에서 인공지능(AI) 기반 공격에 대비한 '공격표면(Attack Surface)' 관리를 주문했지만, 최근 발생한 AI 추정 해킹 공격에서 금융권의 취약점이 그대로 드러났다.

특히 20~30년에 걸쳐 복잡한 전산 시스템을 구축해 온 전통 은행들이 외부에 노출된 웹서버 등 '약한 고리'를 제대로 관리하지 못하면서 공격의 빌미를 제공했다는 지적이 나온다.

7일 금융권에 따르면 금융당국은 지난 6월부터 금융사 10곳을 대상으로 망 분리 대체 통제 수단을 적용하고 '프런티어 AI' 및 '보안 SaaS'를 활용해 취약점을 탐지·개선하는 1차 테스트(1년 기간)를 진행 중이다.

금융당국은 지난달 3일 1차 테스트 중간 점검을 열고 AI 침해위협에 대비해 △외부 노출 전산 자산 등 공격표면 식별·관리 강화 △신속한 보안패치 대응 △AI 기반 방어체계 구축 등을 주문한 바 있다. 그러나 불과 한 달 만에 실제 공격에서 금융권의 공격표면 관리 허점이 노출됐다.

이번 해킹 사고는 망 분리 완화 1차 테스트 참가 유무와 관계없이 총 33개(중복 제거 시 28개) IP주소를 통해 국내 금융권 전반에 걸쳐 동시다발적으로 감행됐다. 공격자들은 모바일뱅킹 등 핵심 금융거래 시스템 대신, 상대적으로 보안이 취약한 직원용 외곽 시스템이나 대출모집인 전용 사이트 등 은행들이 미처 통제하지 못했던 '약한 고리'를 집중적으로 공략했다.

특히 이번 공격에서는 오랜 기간 전산 시스템을 증설해 온 전통 은행과 비교적 최근 시스템을 구축한 인터넷전문은행 간 차이도 드러났다.

시중은행 5곳 모두 외곽 시스템을 통한 공격을 받았고 KB국민·신한·하나은행 등 일부 은행에서는 실제 고객정보 유출로 이어졌다.

반면 공격에 사용된 IP 가운데 일부는 토스뱅크 등 인터넷전문은행 3사의 서버에도 접근을 시도했지만 자체 탐지·차단 시스템에 걸려 실질적인 피해로 이어지지 않았다.

금융권에서는 양측의 전산 구조 차이를 주목한다.

전통 은행들은 수십 년간 서비스를 추가하면서 외부에서 접속할 수 있는 웹서버와 시스템이 복잡하게 늘어났다. 브라우저에서 URL을 입력해 접근할 수 있는 웹 기반 시스템이 많다 보니 공격자가 자동화 도구를 이용해 외부에 노출된 자산과 취약점을 지속적으로 탐색할 수 있는 '공격표면' 역시 넓어졌다.

반면 인터넷전문은행은 상대적으로 최근 전산 시스템을 구축한 데다 앱 중심의 서비스 구조와 API 게이트웨이를 활용하고 있어 외부 접근 경로를 통제하고 이상 요청을 탐지하기가 상대적으로 용이하다는 평가다. 시스템 구조가 단순한 만큼 보안패치와 업데이트 속도에서도 유리할 수 있다.

한 금융권 관계자는 "전통은행은 오랜 기간에 걸쳐 시스템이 굉장히 복잡해졌다"며 "AI를 활용한 해커들이 가성비 위주의 대규모 공격 대신, 미세한 약점을 자동 탐지해 정밀 타격하는 방식을 쓰면서 웹 기반 서버를 운영하는 시중은행들의 고민이 깊을 것"이라고 말했다.

망 분리 완화에 대한 부담도 커졌다. 망 분리 완화가 오히려 외부 공격에 노출되는 접점을 늘릴 수 있어 '양날의 검'이 될 수 있다는 우려다.

금융당국도 7일 2차 테스트 참여 금융사 15곳을 추가 선정할 예정이었으나, 이번 해킹 사고 수습을 위해 일단 선정을 잠시 유예했다.

다만 금융당국 내부에서는 물리적 망 분리에 의존하는 기존 보안 체계로는 날로 진화하는 AI 해킹 기술을 막을 수 없다는 입장이 분명하다. 연내 제로트러스트 원칙의 구현 여부, 보안 역량 등을 종합적으로 검토해 준비된 소수의 금융사에 한해 망 분리 전면 해제를 추진하겠다는 의지도 여전하다.

이억원 금융위원장은 지난 5일 열린 '전 금융권 긴급 점검회의'에서 "정부는 AI 보안 체계 전환을 위해 망 분리 규제 긴급 완화 시행 및 전면 해제 검토 등 근본적인 제도 개선을 추진 중"이라며 "금융권도 제로트러스트(Zero Trust) 원칙에 기반해 AI 보안 체계로의 전환에 박차를 가해달라"고 강조했다.

금융위 관계자 역시 "현재의 엄격한 '망 분리 규제' 하에서도 AI 추정 해킹 공격으로 사고가 터졌다"며 "지금 겁난다고 계속 망 분리 울타리 뒤에 숨을 것이 아니라, AI 공격을 AI로 막아낼 수 있도록 보안 체질을 근본적으로 바꿔야 할 때"라고 설명했다.

junoo5683@news1.kr