최근 국내 금융권 해킹에 사용된 것과 동일한 오픈소스 인공지능(AI) 침투 도구를 탑재한 서버가 전 세계에서 수백 대 운영 중인 것으로 나타났다.
공격자들이 해외 중계 서버와 새로운 인터넷주소(IP)를 활용해 기존 보안망을 우회하는 가운데 국내 금융권에서는 유출된 대출 관련 정보의 2차 악용 가능성과 외주·계약직 중심의 보안 인력 구조에 대한 우려가 커지고 있다.
8일 보안·데이터 인텔리전스 기업 에스투더블유(S2W)가 공개한 위협 인텔리전스 보고서에 따르면 최근 금융권 해킹 사태를 틈타 다크웹과 텔레그램에서 허위 고객정보를 판매하려는 움직임까지 포착되면서 개인정보 유출 이후의 2차 피해를 막기 위한 대응이 중요해지고 있다.
◇ 다크웹에 가짜 금융정보 판매글…대출정보 악용한 2차 피해 우려
보고서에 따르면 다크웹과 텔레그램에서는 "국내 대형 금융사 고객 수백만 건을 판매한다"는 사기성 판매 글이 잇따르고 있다.
S2W가 실제 유출 샘플을 입수해 교차 검증한 결과 전화번호 식별자가 과거에 쓰이던 '011', '016', '019'로만 구성돼 있고 국내에서는 드문 성씨와 해외 이메일로만 채워진 허위 조작 데이터로 확인됐다.
대형 보안 사고 직후의 혼란을 틈타 사기 거래가 활개를 치고 있는 셈이다.
진짜 문제는 따로 있다.
금융당국에 따르면 계좌 비밀번호나 일회용 비밀번호(OTP) 같은 결제 핵심 정보는 빠져나가지 않았지만 이름과 연락처 외에 '대출 관련 조회 내역'이 유출된 것으로 파악됐다.
이러한 신용·대출 정보는 일반적인 무차별 스미싱을 넘어선 정교한 '맞춤형 보이스피싱'의 강력한 무기로 쓰일 수 있다고 보고서는 설명했다.
공격자가 피해자의 실제 대출 현황을 파악하고 "대출 조건을 우대해 주겠다"며 접근하거나 사고 소식을 악용해 "개인정보 유출 확인 안내" 문자를 보내 악성 앱 설치를 유도하는 2차 피해가 현실화할 위험이 매우 높다는 분석이다.
◇ AI 침투 도구 탑재 서버 전 세계 수백대…금융권 자율보안 한계 지적
공격 무기가 된 AI 인프라의 확산 속도 역시 위협적이다.
S2W 분석에 따르면 공격에 쓰인 것과 동일한 오픈소스 AI 침투 도구를 탑재해 운영 중인 서버만 현재 전 세계에서 수백 대가 관측되고 있다.
공격자들은 사전 구축한 중계 서버, 해외 프록시, 국내 IP를 교차 활용해 전통적인 방어망을 무력화했다.
공격에 쓰인 IP 대부분은 기존 글로벌 위협 평판 데이터베이스(DB)에도 등록되지 않은 신규 주소였다.
단순 IP 차단 위주의 사후 점검으로는 진입 장벽이 낮아진 AI 기반 공격을 사전에 막기 어렵다는 설명이다.
하지만 이를 막아내야 할 금융권의 대응 기반은 취약하다는 지적이 제기되고 있다.
정부 규제가 사전 규제에서 기업 자율보안 중심으로 전환되는 추세지만, 대다수 금융사의 보안 관제와 침해사고 대응(CERT) 인력은 여전히 외주나 계약직 위주로 채워져 있다.
하루 수만 건의 비정상 이벤트를 감당해야 하는 열악한 환경 속에서, 사고가 터질 때마다 개별 실무자나 최고정보보호책임자(CISO)에게만 책임을 지우는 방식으로는 폭증하는 AI 공격을 당해낼 수 없다는 지적이다.
보고서는 "점검 책임 공방에 앞서 현장 전문 인력을 내재화하고 자체 AI 점검 역량을 확보하는 제도적 지원이 시급하다"라고 강조했다.
<연합>연합>

