금융권 덮친 연쇄 해킹⋯‘외부 노출 시스템’ 보안 시험대

기사 듣기
00:00 / 00:00

은행 넘어 2금융·온투업체도⋯외부 접점 노린 해킹 시도
당국 IP 차단·긴급 점검⋯KISA 보안점검 권고 메일 발송
“AI 공격은 AI로 방어”⋯주요 기업들도 모니터링 강화

▲서울 시내 한 건물 내에 설치된 은행 ATM기 (연합뉴스)

AI를 활용한 것으로 추정되는 해킹 공격이 은행을 넘어 저축은행과 캐피탈사, 온라인투자연계금융업체(온투업체)까지 번지면서 금융권 보안체계가 시험대에 올랐다. 금융당국이 공격 IP 차단과 자체 점검에 나섰지만 금융사별 외부 노출 시스템의 취약점이 추가로 드러날 가능성이 있어 보안관리 체계 전반의 재정비가 불가피할 전망이다.

10일 금융권에 따르면 최근 개인정보 유출이나 침해 정황이 확인된 곳은 KB국민·신한·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7곳이다. 피에프씨테크놀로지스(PFCT)와 모우다 등 온투업체도 개인정보 유출 가능성을 공지했다.

신한은행에서는 대출모집인 전용 간편조회 서비스가 뚫려 고객 2만5729명의 개인·신용정보가 유출됐다. KB국민은행은 직원용 모바일 업무지원 시스템에서 119명, 하나은행은 영업지원시스템에서 고객 89명의 개인정보가 노출됐다.

제2금융권에서도 예가람저축은행 고객 약 4만명의 이름·생년월일·연락처 등이 유출된 것으로 추정된다. 웰컴저축은행에서는 법인고객 정보 최대 2200건, 현대캐피탈에서는 주택대출 모집인 146명의 개인정보가 빠져나갔다.

이번 공격은 인터넷·모바일뱅킹 같은 핵심 거래망보다 대출조회와 임직원·모집인용 업무지원 서버 등 외부와 연결된 비핵심 시스템을 겨냥했다. 계좌 비밀번호나 거래정보 유출, 부정이체 등 직접적인 금융거래 피해는 확인되지 않았지만 인증과 접근권한 관리가 느슨한 주변 시스템이 보안 사각지대로 떠올랐다. 금융사 보안 투자가 핵심 전산망에 집중돼 온 사이 공격은 관리가 덜 미치는 곳을 파고든 셈이다.

금융당국은 공격에 사용된 IP 주소 33개 가운데 중복을 제외한 28개를 금융권에 전파하고 전 업권에 긴급 점검을 요구했다. 이억원 금융위원장과 이찬진 금융감독원장은 4일 전 금융업권 협회장과 침해사고 발생 금융사 최고경영자(CEO)를 긴급 소집해 대응 방안을 논의했다.

이 위원장은 외부 접점 위험 최소화와 소비자 보호·피해보상, 위협정보 공유, AI 공격은 AI로 방어하는 보안체계 구축을 주문했다. 이찬진 금감원장도 금융회사가 유출정보 범위와 소비자 피해 가능성을 신속히 파악하고, 필요한 보호조치와 피해보상에 나서야 한다는 점을 강조했다. 은행권 CISO들 역시 6일 별도 회동을 열어 점검 현황과 공동 대응 방안을 논의했다.

경계는 금융권 밖으로도 넓어졌다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 4일 최고정보보호책임자(CISO)를 신고한 기업 약 2만8000곳에 보안점검 권고 메일을 보내고 24시간 비상대응체계에 들어갔다. 웹·API 등 외부 노출 자산과 협력사 계정, 인증정보를 우선 점검하라는 취지로, 금융권에서 시작된 사고가 민간 전반의 보안 점검으로 이어진 것이다.

주요 기업들은 현재까지 추가 피해는 없다고 밝히면서도 취약점 조치와 모니터링을 강화하고 있다. AI 기반 취약점 진단과 모의해킹, 이상징후 탐지에 대한 투자도 빨라질 전망이다.

금융권 관계자는 "핵심 거래망은 다중 통제가 이뤄지지만 외주 인력과 협력사가 접속하는 지원 시스템, 오래된 외부 웹서비스는 관리 우선순위에서 밀릴 수 있다"며 “AI 공격에 맞서 모든 외부 접점의 접근권한과 정보 보관 현황을 상시 관리해야 한다”고 말했다.

  • 좋아요0
  • 화나요0
  • 슬퍼요0
  • 추가취재 원해요0
주요뉴스
많이 본 뉴스
댓글
0 / 300