금융보안원, 지난달 AI 활용 금융사 공격 사례 공유
피해 금융사 7곳 중 5곳 참석…보안 취약점 점검 강조
19일 금감원 국감서 해킹 경위·사전 대응 적절성 도마 위
서울 시내의 한 건물에서 시민들이 시중은행 ATM기기를 이용하고 있다(자료사진). ⓒ뉴시스
국내 금융사를 겨냥한 연쇄 해킹 사고가 발생하기 약 2주 전, 금융보안원이 금융권에 인공지능(AI)을 활용한 사이버 공격 위험을 경고했던 것으로 나타났다. 실제 금융사를 대상으로 한 공격 사례와 대응 방안까지 공유했지만, 이후 유사한 해킹 사고가 잇따르면서 금융권의 사전 대응이 미흡했다는 지적이 나온다.
11일 국회 정무위원회 소속 한창민 사회민주당 의원이 금융보안원에서 제출받은 자료에 따르면 금융보안원은 지난달 17일 열린 ‘금융 AI보안 위협 대응 세미나’에서 국내 금융사 A사를 대상으로 발생한 AI 공격 사례를 공개했다.
당시 세미나에는 금융사 보안 담당자 등 160여명이 참석했다. 최근 해킹 피해를 본 금융사 7곳 가운데 BNK부산은행과 예가람저축은행을 제외한 KB국민은행과 하나은행, 현대캐피탈, 웰컴저축은행 등(신한은 금융지주 참석)이 포함됐다.
발표 자료에 따르면 공격자는 중국 AI 모델인 딥시크를 활용해 금융사 서버의 보안 취약점을 탐색했다. 이후 해당 취약점을 악용해 악성프로그램을 설치하고, 내부에 연결된 다른 서버로 공격을 확대하려 했다.
그러나 해당 금융사가 추가 악성코드를 내려받기 직전 공격을 탐지·차단하면서 피해 확산을 막았다. 이는 국내 금융권을 대상으로 AI 에이전트를 활용한 공격이 확인된 첫 사례다.
최근 발생한 금융권 연쇄 해킹도 비슷한 방식으로 이뤄졌다. 공격자는 중국산 AI 침투테스트 도구인 ‘아르텍스(ARTEX)’에 딥시크 등 여러 AI 모델을 결합해 금융사 7곳을 겨냥한 것으로 분석됐다. 주요 공격 대상은 은행 대출모집인 조회 페이지와 직원용 모바일 앱 등 외부 인터넷과 연결된 시스템이었다.
금융보안원은 당시 세미나에서 외부에 노출된 시스템의 보안 취약점을 수시로 점검해야 한다고 강조했다. 특히 “연 1~2회 진단으로는 잡히지 않는다. 상시 측정과 검증이 필요하다”며 지속적인 보안 관리를 주문했다.
이에 금융권이 사전에 경고받은 위험에 충분히 대비했다면 이번 사고의 피해를 줄일 수 있었을 것이라는 지적이 나온다.
다만 당시 공격은 외부 써드파티(제3자) 솔루션에 보안패치가 되지 않은 자산을 대상으로 이뤄진 반면, 이번 연쇄 해킹은 금융사가 직접 운영하는 홈페이지 등을 대상으로 했다는 차이가 있다. 따라서 당시 공유된 대응 방안만으로 사고를 막기는 어려웠을 것이라는 분석도 있다.
이번 사고와 관련해 5대 시중은행장은 오는 19일 금융감독원 국정감사에 증인으로 출석해 사고 경위와 대응 상황 등에 대한 질의를 받을 예정이다.
한창민 의원은 “이번 금융회사 개인정보 유출은 이미 거듭해서 강조된 취약 지점을 금융회사가 제대로 관리하지 못한 데에 원인이 있다”며 “국정감사에서 이번 사건 전후 금융회사의 대응이 적절했는지 파악하고 책임을 묻겠다”고 밝혔다.
댓글 쓰기