메뉴보기메뉴 보기 검색

은행, 정보유출 2만5000명 vs 0명… 결정적 차이는 이것 外 [한강로 경제브리핑]

금융권 연쇄 해킹 사태로 인공지능(AI) 에이전트의 보안 위협이 현실화된 가운데 탈취당한 고객 정보가 2만5000여건인 은행과 ‘0’인 은행 등 회사별 대응 전략 차이가 주목받고 있다. 보안 성패를 가른 것은 ‘기본 지키기’였다. 전문가들은 이번 사태를 반면교사 삼아, 수동적인 방어 패러다임을 전면 수정해야 한다고 입을 모은다. 정보 유출이 금융권 전반에서 발생함에 따라 피싱 등 ‘2차 피해’ 발생 가능성에 대한 고객의 각별한 주의도 요구된다. 정부는 현재까지 부정 결제에 활용될 수 있는 민감한 정보가 탈취된 정황은 없다고 밝혔다.

 

5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 연합뉴스
5일 서울 시내 한 건물 내에 설치된 은행 ATM기. 연합뉴스

◆정보 칸막이 세우고 AI로 실시간 방어

 

5일 금융권에 따르면 AI를 동원한 공격을 막아낸 금융회사들은 평소 시스템 관리와 내부 통제 수준에서 차이가 있던 것으로 알려졌다. 금융당국 관계자는 “다중인증체계와 물리적 차단, 접속 권한 관리, 정보 암호화 등을 얼마나 유기적으로 운영하는지에 따라 회사별 차이가 나타났다”고 말했다.

 

NH농협은행의 경우 해킹 공격을 당했으나 정보 유출은 없었다. 정보 칸막이를 세운 것이 한몫했다. ‘대출상담사 접수 대출 진행현황 조회’ 서비스가 뚫린 신한은행과 달리 농협은행은 내부 직원만 대출 관련 고객 정보를 취합할 수 있게 했다. 앞서 정태영 농협은행 부행장 겸 정보보호최고책임자(CISO)는 언론에 생성형 AI를 활용한 공격과 외부 솔루션을 경유한 공급망 공격 등을 지난해부터 주의 깊게 대응하고 있다고 밝혔다.

 

우리은행은 AI 기반 보안 솔루션으로 정보 유출을 막아냈다. 우리은행은 글로벌 보안기업 티오리의 진트 웹(Xint Web)과 자체 개발한 점검 도구를 병행해서 취약점을 실시간 진단하고 있다. 우리은행 관계자는 “담당자가 수기로 설정하면 이 솔루션들이 끝날 때까지 멈추지 않고 스스로 점검하는 방식”이라며 “공격이 들어왔을 때 솔루션이 계속 돌면서 시스템적으로 차단한 것으로 파악된다”고 전했다. 대출모집인 전용 서비스는 우리은행의 원(WON)인증서와 스마트폰 인증을 거치도록 했다. 

 

이번 해킹이 은행·상호금융사 등을 가리지 않고 무차별적으로 이뤄지면서 다른 업권에서도 긴장감이 확산하고 있다. 시중은행과 지방은행, 캐피털, 저축은행 등 제2금융권에 이어 복수의 생명보험사 시스템에서도 해킹 공격이 시도된 흔적이 발견됐다. 증권업계도 긴급 점검에 나섰다. 신한은행 공격에 쓰인 미국 IP(인터넷 주소) 2개가 1월 3차례, 7∼8월 11차례 등 모두 14차례 토스뱅크 서버에 접근을 시도한 것으로 알려지면서 해킹 시작 시점에 대한 우려도 불거졌다. 

 

◆‘보안 부채’ 이참에 정리… 능동적 대비를

 

금융권의 보안 허점이 대거 드러남에 따라, 전 업권에서 대비 태세를 정비해야 한다는 지적이 잇따르고 있다. 이번 공격은 AI 에이전트가 동원된 것으로 추정되지만, 새로운 해킹 수법은 아니었다. AI가 무서운 속도로 진화 중이기에, 더 고도화된 AI 해킹이 급습할 가능성이 크다는 의미다.

 

글로벌 보안기업 크라우드스트라이크에 따르면 지난해 AI를 활용한 사이버 공격은 전년 대비 89% 급증했다. 해커가 시스템 내부로 침투하는 데 걸리는 평균 시간은 29분에 불과해, 2024년보다 65%나 빨라졌다.

 

김승주 고려대 정보보호대학원 교수는 “이번에 AI 도구가 사용됐으나 기상천외한 해킹은 아니었다”며 “그럼에도 뚫린 이유는 보안 대비에 게을렀던 전적들이 쌓여 만들어진 ‘보안 부채’ 때문”이라고 꼬집었다. 김 교수는 “AI 도구가 발전할수록 숨어 있던 문제들이 계속 나올 것이기에 이번 기회에 금융시스템을 전수조사해야 한다”고 강조했다.

 

특히 AI를 중심으로 방어체계를 재편하는 것이 시급한 과제로 떠올랐다. 내·외부망을 가리지 않고 모든 접근을 검증하는 제로트러스트(정보 자원의 모든 단계마다 보안 적용) 원칙을 서둘러 도입해야 한다는 목소리가 높다.

 

임종인 고려대 정보보호대학원 명예교수는 “공격자가 AI를 활용해 공격의 속도와 범위를 전례 없는 수준으로 확장하고 있는 만큼, 방어선 역시 AI 기반으로 고도화해야만 실효성 있는 대응이 가능하다”며 “인력 중심의 사후대응 체계를 벗어나 능동적인 방어체계 전환이 시급하다”고 강조했다.

 

이번 사태로 금융당국이 추진해 온 망분리 규제 완화 기조가 후퇴해서는 안 된다는 지적도 나온다. 최경진 가천대 법과대학 교수(개인정보전문가협회장)는 “망분리 완화 정책의 큰 방향성은 계속 유지되는 것이 맞다”며 “망을 물리적으로 분리해 둔다고 해서 모든 위험이 사라지는 것이 아닌 만큼, 이번 사고를 이유로 규제 완화 흐름에서 물러서기보다 외부 접점의 접근 통제와 인증 체계 등 핵심적인 보안 기초를 다지는 데 집중해야 한다”고 짚었다.

 

◆고객, 피싱 등 2차 피해 대비해야

 

5일 금융당국에 따르면 이번 해킹 사태로 고객명, 생년월일, 연락처, 주민등록번호 등의 개인정보가 유출됐다. 다만 부정 결제에 직접 활용될 수 있는 민감한 정보는 아직 유출되지 않은 것으로 파악됐다. 

 

문제는 유출된 정보를 악용한 2차 피해 발생 가능성이다. 이번에 빼돌려진 정보에는 기본적인 고객 정보 외에도 연소득, 대출 산출한도 등 대출 신청 관련 개인·신용정보가 포함됐다. 보이스피싱 조직이 이를 악용한다면 은행 직원을 사칭해 대출 상담 내용을 언급하며 피해자를 현혹할 수 있다. 개인정보 유출·피해 보상 관련 정보 확인을 미끼로 피싱사이트 접속이나 악성 애플리케이션(앱) 설치를 유도하는 스미싱이 나타날 우려도 있다.

 

전문가들은 자신의 개인정보 유출 여부를 확인하고 피싱 범죄에 대비할 것을 당부했다. 정보 유출 여부는 금융사 홈페이지나 앱 등을 통해 확인할 수 있다. 보이스피싱 의심 전화는 즉시 끊고, 출처가 불분명한 문자에 포함된 인터넷주소(URL)는 누르지 않아야 한다. 금융 피해가 발생했거나 의심된다면 즉시 해당 금융사에 연락해 지급정지를 요청하고, 112에 신고해야 한다.

 

‘비대면 계좌개설 안심차단’이나 ‘여신거래 안심차단’ 서비스를 활용하는 것도 방법이다. ‘여신거래 안심차단’을 신청하면 신용대출, 카드론, 신용카드 발급 등 개인 명의의 여신거래 실행을 전 금융권에서 차단할 수 있다. ‘비대면 계좌개설 안심차단’은 본인도 모르게 비대면 계좌가 개설되는 것을 막아준다. 금융사 영업점을 방문하거나 금융결제원 ‘어카운트인포’ 앱, 은행 모바일뱅킹 등을 통해 신청할 수 있다.

 

소비자들의 불안이 커지는 가운데 주민등록번호 유출 실태도 심각한 수준으로 나타났다. 국회 정무위원회 소속 사회민주당 한창민 의원실이 개인정보위원회·금융감독원에서 제출받은 자료에 따르면 2021년부터 지난달까지 개인정보 유출과 관련해 처분된 사건 중 주민등록번호 유출 건수는 505만6653건에 달했다. 

 

황석진 동국대 교수(국제정보보호대학원)는 “이번 사태를 계기로 평소 쓰는 비밀번호를 재설정하고, 지문이나 문자 등 멀티 인증 방식을 강화할 필요가 있다”고 말했다.