인공지능(AI) 에이전트를 앞세운 해킹에 금융사 7곳이 뚫렸다. 하지만 전문가들은 이번 사태의 근본적인 문제는 AI에 있는게 아니라 기본적인 보안의 허술함에 있다고 지적했다.
뚫린 입구는 제각각이다. 신한은행은 대출모집인이 대출 진행 상황을 확인하는 간편조회 서비스에서 고객 2만5000명의 정보가 빠져나갔다. KB국민은행은 직원용 모바일 업무지원시스템, 하나은행은 영업지원시스템이 뚫렸다. BNK부산은행에서는 외주 직원 정보 11건이 유출됐다. 모두 고객이 쓰는 인터넷, 모바일뱅킹이 아니라 그 바깥에서 외부와 맞닿은 시스템이다.
업계에서는 이번 공격에 AI 에이전트가 사용된 것으로 보고 있다. 지난 7월 공개된 중국어 기반 AI 침투 테스트 도구가 쓰인 흔적이 발견됐다는 지적도 나왔다.
'AI 탓' 뒤에 가려진 인증·탐지 부실
전문가들은 이번 사태를 AI 탓으로 돌려선 안 된다고 짚었다. AI 기반 공격이 늘고 있는 건 맞지만, 실제 뚫린 사례를 보면 여전히 아이디나 비밀번호 관리 부실, 2차 인증 미비 같은 기초적인 원인이 많다는 것이다.
이상근 고려대 교수는 "기초적인 보안이 안 된 건데 'AI니까 어쩔 수 없다'는 식으로 AI 탓으로 가는 것은 위험하다"고 말했다.
AI가 한 일은 새로운 해킹 기법을 만들어낸 게 아니라 이미 있던 빈틈을 빨리 찾아낸 것이라는 분석이다. AI가 취약점을 훑는 정찰 단계를 앞당겼을 순 있어도, 알려지지 않은 취약점을 노리는 고도의 공격을 했을 가능성은 낮다고 봤다.
한 금융사 정보보호최고책임자(CISO)는 "반복 요청은 AI 없이도 자동화할 수 있다"며 "AI는 공격 준비와 반복 작업의 시간·비용을 줄일 수 있지만 권한 없는 접근을 막고 피해를 제한한다는 방어 목표는 같다"고 말했다. 이어 "AI는 숨겨져 있던 문제를 찾고 발견하는 속도를 높이는 역할"이라고 덧붙였다.
해킹을 당한 방식도 기초적인 것으로 파악됐다. 신한은행 간편조회는 인증서 없이 이름, 주민등록번호, 휴대폰번호와 문자 인증번호만으로 접속하는 구조였다. 해커는 인증을 우회해 얻은 정보를 다른 조회 서비스에 대입하며 빼낼 수 있는 정보를 넓혀갔다.
이 교수는 "맞는 아이디·비밀번호라도 시도할 때마다 2차 인증을 요구하고, 모집인이 쓰는 기기까지 인증했다면 굉장히 뚫리기 힘든 상황"이라며 "사내는 잘 막아놨을 텐데 협력업체 같은 곳은 굉장히 허술한 경우가 많고, 공격자들도 그걸 너무 잘 안다"고 지적했다.
금융사들의 탐지 체계도 과제로 꼽힌다. 신한은행은 지난달 29일 오전 조회 수가 치솟는 것을 보고 이상을 알아챘지만, 공격은 30일까지 이어졌다.
이 CISO는 "여러 계정으로 조금씩 나눠 조회하면 단순한 횟수 기준을 피할 수 있어 관련 기록을 함께 봐야 한다"며 "대응의 적절성은 몇 분 만에 경보가 울렸는지에 더해 실제로 추가 조회를 언제 중단시켰고, 그동안 어떤 정보가 노출될 수 있었는지까지 확인해야 판단할 수 있다"고 설명했다.
자주 사용하지 않는 시스템에 간소화된 인증을 적용하는 관행도 고쳐야 한다는 지적이다. 또 "이용 빈도가 낮아도 한 번의 접근으로 큰 피해가 날 수 있다면 그에 맞는 보호가 필요하다"고 말했다.
지켜야 할 목록부터 다시 확인
이번에 뚫린 시스템이 애초에 보호 대상 목록에 들어 있었는지에 대한 의문도 제기됐다. 금감원은 외부에 노출된 IT 자산과 서비스를 면밀히 식별하고 취약점을 점검해 달라고 금융사에 요청했다.
대외 시스템의 인증·인가·검증 기능을 확인하라는 주문과 함께 공격자 IP 차단 여부, 실시간 보안관제 운영 여부 등을 묻는 12개 항목의 체크리스트도 배포했다. 경찰은 침해된 시스템이 전자금융기반시설에 해당하는지 금융위원회에 유권해석을 의뢰했다.
보안 인증도 마찬가지다. 신한은행이 받은 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증 범위는 '인터넷뱅킹 서비스(웹·모바일)'다. 대출모집인 조회 서비스가 이 범위에 포함됐는지는 확인되지 않았다.
한 보안 인증심사 업계 관계자는 "외부로 노출된 시스템은 웬만하면 인증 범위에 다 넣으라고 권하지만 금융사들은 그동안의 방식을 고수하는 식이었다"면서 "외부에 열려 있는 사이트도 개인정보 처리시스템으로 분류해 관리해야 한다"고 말했다.
금융사 CISO는 "가장 기본적이면서도 어려운 것이 자산의 식별과 관리"라며 "보호하고 있는 통제 대상에 무엇이 포함됐고 빠졌는지부터 확인해야 한다"고 말했다. 이어 "서비스나 업무가 바뀌면 다시 확인하는 과정을 정례화할 필요가 있다"고 덧붙였다.












