신한·KB국민·하나은행 등 금융권이 AI 해킹 도구에 줄줄이 뚫렸어요. 🔓
신한·KB국민·하나은행 등 주요 금융사들이 AI 기반 해킹 공격을 받아 고객 개인정보가 대량 유출됐어요. 사용료 20원짜리 AI 침투 도구가 43초 만에 서버를 뚫는 시대가 현실이 됐는데요. 경찰이 수사에 나섰지만 배후 추적은 쉽지 않을 거라는 전망이 나오고, 5개월 전부터 위협을 예상하고도 자율 점검 수준으로만 대응한 금융당국과 과기정통부를 향한 비판도 커지고 있어요.
이번에 무슨 일이 일어났어?
신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 연쇄적으로 해킹 피해가 발생했어요. 신한은행의 경우 대출모집인 전용 서비스의 본인확인 절차를 우회한 외부 접근으로 고객 약 2만5000명의 개인정보가 유출됐다고.
이번 공격에서 주목받은 건 중국어 기반 AI 침투 도구 '아르텍스(ARTEX)'예요. 동아일보 취재진이 외부망과 차단한 가상 실험실에서 직접 실험해봤더니, 표적 주소를 입력하자 AI가 43초 만에 치명적 약점 두 곳을 파고들었어요. 보고서 작성까지 걸린 시간은 약 4분, 사용료는 단 20원이었다고. 공격에 쓰인 IP는 총 33개(중복 제외 28개)로, 미국·일본·스웨덴·독일 등 여러 나라에 분산돼 있었어요. 다만 일부 IP는 국가 자체를 특정하기 어렵고, 특정 국가의 IP로 확인되더라도 공격자가 이를 우회해 활용했을 가능성도 있어요.
카카오·케이·토스뱅크 등 인터넷은행 3사 서버에도 해당 IP가 접근을 시도했지만, 이 은행들에서는 실제 정보 유출 피해가 발생하지 않았어요.
잡을 수 있을까? 🔍
경찰청 국가수사본부는 해당 사건을 정보통신망법 위반 혐의로 보고, 28명 규모의 사이버테러수사대 전담수사팀을 꾸려 집중 수사할 예정이라고 밝혔어요. 수사팀은 금융사별 침해 경위와 피해 범위, 각 공격 간 연관성 등을 들여다볼 것으로 보여요.
다만 전문가들은 배후 추적이 쉽지 않을 거라고 입을 모아요.
- IP 우회 문제 🌐: 곽진 아주대 사이버보안학과 교수는 "사이버 공격은 여러 국가와 IP를 경유해 들어오기 때문에 역추적하는 데 오래 걸린다"며 "공격 후에 흔적을 지우기도 해 용의자를 특정하고 검거하는 것이 현실적으로 쉽지 않다"고 말했어요.
- 국제 공조 난관 🤝: 황석진 동국대 국제정보보호대학원 교수는 "범인이 특정되더라도 국제 공조를 통해 증거나 신병을 확보해야 하는 난관이 있다"고 말했어요.
앞으로 어떻게 될까?
금융당국은 이미 올 5월에 AI 해킹 위협을 예상하고 대응 방안을 마련했어요. 하지만 금융보안원이 7월에 배포한 가이드라인은 강제성이 없어 금융사가 반드시 이행해야 하는 건 아니었다고. 이번 침해사고가 발생한 일부 은행은 인증 체계와 접근 권한 통제가 미흡해 고객 정보가 대량 유출됐는데, "가이드라인대로 제대로 점검하고 조치했다면 막을 수 있었던 재앙"이라는 지적이 나와요.
국회 과학기술정보방송통신위원회 국정감사에서는 사이버 보안을 총괄하는 과기정통부가 금융당국 소관이라는 이유로 책임을 미뤄서는 안 된다는 비판도 나왔어요. 이재명 대통령은 청와대 국무회의에서 "공격을 사전에 탐지하고 선제적으로 차단하는 보안 역량을 갖춰 나가야 한다"며 "사이버보안에 특화된 AI 기술의 개발·보급을 서두르고 보안 패러다임을 AI 시대에 맞춰 전면 혁신하라"고 지시했어요. 한성숙 국무총리도 산업계와 공공기관의 자체 예방활동을 강화하고 긴급 점검하도록 지시했다고.
재발 방지를 위한 법 개정도 과제예요. 중대한 보안 사고 발생 시 금융사 매출액의 3% 이내에서 징벌적 과징금을 부과하는 내용의 전자금융거래법 개정안이 발의돼 있지만, 처리는 지지부진한 상태예요.
*이 아티클은 뉴닉 편집 매뉴얼을 학습한 AI가 작성했어요. 뉴닉은 더 좋은 콘텐츠를 발행하기 위한 방식을 고민하며 실험 중이에요. 오류는 고객센터로 제보해 주세요.
