금융회사들이 해킹 공격을 받은 후 개인정보 유출을 인지·보고하기까지 적게는 하루, 길게는 3일이 걸린 것으로 나타났다. 해킹 공격이 짧게는 10시간에서 42시간까지 이어지는 동안 이를 인지하지 못했다는 점에서도 충격적이라는 평가가 나온다.
전문가들은 갑작스럽게 접속자가 몰릴 경우 비정상적인 접근인지, 단순 이용자 집중으로 봐야할지 시스템이 판단을 내리기 어려운 점도 영향을 미쳤다고 보고 있다. 또 인공지능(AI) 에이전트를 활용한 해킹 공격이 보안 데이터베이스(DB)에 저장되지 않은 패턴을 만들어 내 대응하기지 못했을 것으로도 추정했다.

6일 금융권에 따르면 지난달 말부터 연쇄적으로 발생한 금융권 개인정보 유출 과정에서 각 금융사들은 해킹 인지 및 정보 유출 인지·보고까지 상당한 시일이 걸린 것으로 나타났다.
국회 정무위원회 소속 손명수 더불어민주당 의원이 신한은행에서 받은 침해사고 보고서에 따르면 신한은행이 해킹 공격을 인지한 것은 지난달 29일 오전 9시30분이다. 이는 지난달 28일 오후 6시4분 공격이 시작된 뒤 15시간가량 흐른 뒤다.
개인정보 유출을 인지한 것은 공격 발생 후 1일하고도 59분이 지난 29일 오후 7시3분이다. 이후 30일 오전 0시15분까지 2차 공격이 이어진 끝에 최종적으로 해킹 IP를 차단했다.
KB국민은행의 경우 박민규 민주당 의원이 은행으로부터 받은 자료에 따르면 지난달 27일 오후 11시19분부터 29일 오후 6시까지 42시간41분간 해킹 공격이 이어졌다. 국민은행은 사고 다음날 오전 해킹 공격을 인지했으며 정보 유출을 인지한 시점은 지난달 30일 오후 7시다. 해킹 공격시점부터 유출 보고까지는 약 3일이 걸렸다.
하나은행은 10시간36분 동안 공격을 받았다. 김재섭 국민의힘 의원에 따르면 하나은행은 지난달 30일 낮 12시16분 공격을 받았다. 종료는 당일 오후 10시52분이다. 하나은행은 다음날인 1일 오전 0시5분 방화벽을 차단했다. 정보 유출 인지 보고는 41시간44분이 지난 이달 2일 오전 6시에 이뤄졌다.
은행들은 해킹 공격이 발생한 이후 손 놓고 있었던 것은 아니라는 입장이다. 유출 규모와 유형, 공격 방식 등을 파악해야 하기에 정보 유출 인지 보고에 시간이 소요됐다는 설명이다.
예가람저축은행의 경우 개인정보 유출이 시작된 것은 지난달 28일이지만 30일에 이를 모니터링 시스템에서 확인했다. 이틀이 소요된 셈이다.
웰컴저축은행은 금융보안원으로부터 해킹 공격에 활용된 IP를 받아 확인하면서 법인 담당 직원들의 정보 유출을 그제야 인지했다. 평상시 모니터링 시스템을 가동하고 있었지만 AI에이전트를 활용한 신종 해킹 공격이라 회피했던 것으로 자체 추정 중이다.
김도승 전북대학교 법학전문대학원 교수는 "해킹 공격으로 접속, 데이터 트래픽이 늘어난 경우 사후적으로 리포팅되기도 한다"고 설명했다. 접속한 IP가 해킹 공격을 위한 비정상적인 접근인지, 단순히 이용자들이 몰린건지 판단하기 어렵다는 설명이다.
김 교수는 "예를 들어 해킹 공격을 입은 사이트 이용자들의 인증 키값을 바꿀 경우 강제 로그아웃이 되면서 이용자들의 재로그인이 몰리게 된다"며 "현행 시스템 상으로는 갑자기 많은 접속수가 일어나면 위협인지 정상인지 판단하기 매우 어렵다"고 부연했다. 이번 사태에서도 공격자가 정상서비스와 공격 행위를 판별하기 어렵도록 위장한 탓에 식별까지 시간이 걸렸다.
진화하는 해킹 공격을 보안 시스템이 따라가지 못한 점도 요인 중 하나다. 최병호 고려대 인공지능연구소 교수는 "지금까진 해킹이 발생하면 데이터베이스에 저장하는 방식이었다"며 "이후 공격이 들어오게 되면 등록된 패턴 중에 하나라고 판단하고 차단했다"고 말했다.
그러면서 "ARTEX와 같은 AI에이전트는 기존과 같은 공격 패턴으로 접근하면 방어벽이 세워진다는 것을 이미 학습한 상태"라며 "오히려 정상적인 업무 트래픽을 유발하면서 접근했다"고 덧붙였다.
AI에이전트를 활용한 해킹 공격의 경우 강화 학습 알고리즘이 탑재돼 있다. 이에 실시간으로 탐지를 우회하는 방법을 만들 수 있다는 설명이다.
최 교수는 "이같은 방법은 기존 데이터베이스에 없었던 것"이라며 "데이터 대량 유출을 방지하는 시스템도 기존 이용자처럼 천천히 오랜 기간 데이터를 빼내는 방식을 사용했기에 잡히지 않았던 것으로 보인다"고 부연했다.












