비즈니스와 금융

신한은행 등 금융사 7곳서 6만8000명 정보 유출…AI 해킹 도구 흔적 발견

Victor Maslow
Google에서 추가하기

신한은행을 비롯한 국내 대출기관 7곳에서 수만 명의 개인정보가 연이어 유출됐다. 수사당국은 단일 공격자의 소행으로 보고 있으며, 공격에 사용된 서버에서는 방어 체계를 시험하기 위해 만들어진 오픈소스 AI 도구의 흔적도 발견됐다. 금융위원회는 이에 따라 업무상 반드시 필요한 경우가 아니라면 국내 모든 금융회사의 외부 시스템 접속을 차단하라고 지시했다.

고객이 잃은 것은 돈이 아니다. 사기범이 악용할 수 있는 정보다. 유출 파일에는 이름과 전화번호, 주민등록번호, 연소득, 신용 한도, 대출 신청 정보가 담겼다. 전화 사기범이 은행 직원을 사칭하는 데 필요한 정보가 고스란히 들어 있는 셈이다. 금융당국은 유출된 정보만으로 직접 결제가 이뤄질 수는 없다고 밝혔다. 당국이 우려하는 것은 그다음 피해다. 대출 조건을 이미 알고 있는 사기범이 피해자를 노려 보이스피싱이나 사기 문자에 나설 수 있다는 경고다.

문제가 된 도구는 ARTEX AI다. GitHub를 통해 배포된 중국어 기반 시스템으로, 대규모 언어 모델을 활용해 취약점을 찾아내고 침입 경로를 계획한다. Herald Business 보도에 따르면 Korea Financial Security Institute 수사관들은 해당 도구의 트래픽에 남는 데이터 서명을 포착해 이를 식별했다. 수사당국은 공격을 지휘한 것은 사람이며, 인터페이스가 중국어라는 사실만으로 공격자의 거주 지역을 특정할 수는 없다고 강조했다.

이번 해킹은 고객이 이용하는 모바일 앱이나 인터넷뱅킹을 거치지 않았다. 대신 직원과 외주 개발자, 은행을 대신해 대출 상품을 판매하는 대출 중개인을 위한 포털 등 곁문을 노렸다. 피해 규모가 약 2만5,700명으로 상업은행 가운데 가장 컸던 신한은행에서는 공격자가 대출 중개인 전용 서비스의 신원 확인 절차를 뚫었다. 규모가 훨씬 작은 예가람저축은행에서는 약 4만 건으로 가장 많은 기록이 유출됐다. 7개 금융회사 전체 유출 건수는 약 6만8,000건이다. 고려대학교 정보보호대학원의 임종인 교수는 Korea Times에 AI 에이전트가 취약점을 자동으로 찾아내고 은행의 핵심 시스템 대신 협력업체 서버를 공격 대상으로 고를 수 있다고 말했다.

자금이 부족했던 것은 아니다. Korea Times에 따르면 신한은행과 KB국민은행, 하나은행은 지난해 정보보안에 모두 1,240억 원, 약 9,200만 달러를 지출했다. 그런데도 침입을 알아차리는 데는 시간이 걸렸다. Korea JoongAng Daily 집계에 따르면 신한은행은 침입을 감지하기까지 15시간 넘게 걸렸고, 하나은행은 거의 42시간, KB국민은행은 약 68시간이 걸렸다.

아직 입증되지 않은 부분도 많다. 금융위원회 위원장 이억원(Lee Eog-weon)은 AI가 개입했을 가능성을 “배제할 수 없다”고 밝혔지만, 이는 증거가 확인됐다는 뜻은 아니다. 숙련된 공격자가 일반적인 스캐너를 사용해 할 수 없는 일을 이 도구가 실제로 했다는 점도 아직 입증되지 않았다. 은행들이 재점검에 나서면서 유출 기록 건수는 달라졌고, KB국민은행과 하나은행의 피해 고객은 합쳐도 수백 명에 그친다. 외부 접속 차단 역시 응급조치일 뿐 근본적인 해결책은 아니다. 해당 포털을 이용해 일하는 외주업체와 대출 중개인의 업무에 차질을 주며, 전문가들이 이번 공격에서도 재사용된 것으로 보는 과거 유출 비밀번호 문제는 해결하지 못한다.

지금까지 확인된 공격은 한국에서만 발생했으며, 국외 공격과 연관된 정황은 없다. 하지만 ARTEX 같은 오픈소스 테스트 도구는 널리 유통되고 합법적으로 내려받을 수 있다. Herald Business에 따르면 한 당국자는 이런 도구를 전 세계적으로 제한하는 일은 사실상 불가능에 가깝다고 말했다. 제삼자 대리인을 통해 대출 상품을 판매하는 은행이라면 어디든 같은 위험에 노출돼 있다. 동국대학교 황석진 교수는 공격이 자동화된 상황에서는 금융회사별로 따로 방어 체계를 세우는 방식이 더는 통하지 않는다고 주장했다.

첫 번째 침해 사실은 10월 1일 목요일 신한은행에서 드러났다. 금융위원회는 10월 4일 일요일 긴급회의를 열어 업계 수장들과 대응 방안을 논의했다. 같은 날 이재명 대통령은 철저한 조사를 지시했다. 금융당국은 공격자의 IP 주소를 약 500개 금융회사에 전달했으며, 모든 대출기관은 10월 8일 목요일까지 긴급 보안 점검 결과를 보고해야 한다. KED Global에 따르면 신한은행은 피해 고객에게 전액 보상하겠다고 약속했다.

대부분의 피해자가 체감하게 될 유출 피해는 아직 닥치지 않았다. 자신의 신용 한도를 이미 알고 있는 누군가에게서 전화가 걸려오는 순간일 것이다.

태그: , , , , ,

Google에서 추가하기

토론

댓글 0개가 있습니다.