금융권 전반으로 확산한 개인정보 유출 사태는 대고객 창구가 아닌 내부 직원용 애플리케이션(앱)과 같은 보안 사각지대를 집중 공략한 결과로 파악됐다. 동일 공격자가 인공지능(AI) 도구를 활용해 인터넷주소(IP)를 수시로 바꾸며 다수 금융사를 상대로 대량의 자동화된 무차별 침투를 벌인 것으로 나타났다.
4일 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사의 침해 사고에서 동일한 공격자의 IP가 다수 발견됐다. 이 공격자는 수시로 IP를 변경해 가며 AI 도구를 악용해 전 금융권을 대상으로 자동화된 무차별 공격을 지속한 것으로 전해졌다.
당국은 이들의 주된 침투 경로를 크게 세 가지 유형으로 분류했다. 본인 확인 절차가 누락된 정보조회 서비스, 모바일 단말기 접근 통제가 미흡한 직원 업무지원 앱, 알려진 보안 취약점을 방치한 홈페이지 서비스가 집중적으로 악용됐다.
실제 신한은행 해킹 사고는 모바일 홈페이지 내 ‘대출상담사 접수 대출 진행현황 조회’ 서비스가 공격을 받으면서 고객 이름과 전화번호는 물론 일부 주민등록번호(66건)까지 유출됐다. KB국민은행 역시 직원용 모바일 업무지원 시스템인 ‘RM 에이전트’와 ‘PB 에이전트’가 뚫려 임직원과 고객 정보 153건이 빠져나갔고, 하나은행은 영업지원시스템(ODS)을 통해 고객 89명의 주민등록번호와 주소, 직장명 등이 노출됐다.
제2금융권의 피해 경로도 비슷하다. 예가람저축은행은 외부 솔루션 프로그램의 원격 취약점을 공격당해 고객 약 4만명의 성명과 생년월일이 새나갔고, 현대캐피탈은 인터넷에 노출된 주택대출 모집인 조회 페이지가 뚫렸다. 웰컴저축은행도 자체 점검 과정에서 법인명과 담당자 이름 등 최대 2200건의 정보 유출을 확인했으며, BNK부산은행에서는 외주 개발 직원 11명의 개인정보가 유출됐다.
해커는 추적을 피하고자 한국과 미국, 일본, 홍콩을 비롯한 8개국 IP를 경유해 이들 시스템의 빈틈을 파고들었다. 불법 확보한 계정 정보를 바탕으로 로그인에 성공할 때까지 반복 접속을 시도하는 ‘크리덴셜 스터핑’ 기법을 동원했을 가능성도 제기된다. 보안업계 분석 결과 공격 과정에서 중국어 중심의 대규모언어모델(LLM) 자율형 침투 테스트 도구인 ‘아르텍스’가 사용된 흔적도 발견됐다. AI가 보안 업데이트가 누락되거나 인증이 헐거운 서버를 단숨에 찾아 무작위 공격을 가한 것이다.
금융감독원은 전 금융권 약 500개사에 공격 IP를 전파하고 긴급 점검을 지시했다. 이들은 외부 노출 자산 식별 등 12개 항목을 점검해야 한다. 당국은 본인 확인 절차가 누락된 정보조회 서비스를 전수조사해 즉각 조치하고, 직원용 앱은 사전 등록된 단말기로만 접속하도록 각 금융사에 통제 강화를 주문했다.

