AI 해킹에 갈린 은행 보안…우리·농협 막았는데, 신한·국민·하나 뚫렸다


5대 은행 모두 공격…신한 2만5727건·국민 119명·하나 89명 정보 유출
우리·농협 공격 차단, 새마을금고도 신한 동일 IP 막아

6일 금융권과 금융당국에 따르면 지난달 말부터 주요 은행과 저축은행, 캐피털사, 상호금융 등을 겨냥한 해킹 공격이 동시다발적으로 발생했다. /더팩트 DB

[더팩트ㅣ이선영 기자] 인공지능(AI)을 활용한 것으로 추정되는 초유의 동시다발 금융권 해킹 사태에서 금융회사별 방어 성적표가 극명하게 엇갈렸다. 신한은행과 KB국민은행, 하나은행은 외부에 노출된 업무지원 시스템의 빈틈을 파고든 공격을 막지 못해 고객 개인정보를 내줬지만 우리은행과 NH농협은행은 유사한 공격을 차단해 현재까지 정보유출 피해가 확인되지 않았다. 새마을금고중앙회도 신한은행 공격에 사용된 것과 동일한 인터넷주소(IP)의 접근을 막았다. 같은 공격 파고 속에서 금융회사별 보안 체계와 대응력이 피해 여부를 가른 것이다.

6일 금융권과 금융당국에 따르면 지난달 말부터 주요 은행과 저축은행, 캐피털사, 상호금융 등을 겨냥한 해킹 공격이 동시다발적으로 발생했다. 현재까지 정보유출 피해가 확인된 금융사는 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7곳이다. 금융당국은 시중은행 공격에서 동일한 공격자의 IP가 발견됐고 공격 시간대와 수법도 비슷하다는 점 등을 토대로 동일 공격 주체일 가능성을 살펴보고 있다. 다만 공격 주체가 같다고 최종 확인된 단계는 아니다.

공격 과정에서는 AI 기반 자동화 침투도구를 활용한 흔적도 포착됐다. 금융당국은 공격자가 IP를 바꿔가며 여러 금융사를 대상으로 대량의 자동화 공격을 벌인 것으로 보고 있다. 일부 은행 공격에서는 중국어 기반 AI 자율 침투 테스트 플랫폼 '아르텍스(ARTEX)'의 흔적도 확인된 것으로 알려졌다. 다만 공개된 플랫폼인 만큼 공격 주체가 중국계라고 단정할 수는 없다.

5대 은행 가운데 가장 큰 피해를 본 곳은 신한은행이다. 신한은행에 대한 공격은 지난달 28일 오후부터 시작돼 약 30시간 동안 이어졌고 고객 개인정보 2만5727건이 유출됐다. 공격자는 대출모집인이 사용하는 대출 진행현황 조회 서비스 등을 노려 무작위로 고객번호를 입력하는 방식으로 유효한 정보를 찾아낸 것으로 파악됐다. 고객명과 휴대전화번호, 연소득, 대출 산출한도 등이 빠져나갔으며 일부 주민등록번호와 연계정보(CI)도 포함됐다. 공격에는 한국과 미국, 일본, 홍콩, 싱가포르 등 8개국 IP가 동원됐다.

KB국민은행도 직원용 모바일 업무지원 시스템인 'RM 에이전트'와 'PB 에이전트'가 공격을 받았다. 공격은 지난달 27일 밤부터 29일까지 40시간 넘게 이어졌으며 은행이 밝힌 고객정보 유출 규모는 119명이다. 이름과 전화번호, 주소를 비롯해 일부 암호화된 주민등록번호 등이 유출됐다. 인터넷뱅킹이나 모바일뱅킹 같은 핵심 금융거래 시스템이 아닌 직원용 업무지원 시스템이 공격 통로가 됐다는 점에서 신한은행 사례와 닮았다.

하나은행에서도 고객 89명의 개인정보가 새어나갔다. 외부 해킹 세력이 은행의 영업지원시스템(ODS)에 비정상적으로 접근하면서 주민등록번호와 성명, 주소, 이메일주소, 전화번호, 직장명 등이 유출됐다. 하나은행 역시 인터넷·모바일뱅킹과는 분리된 별도 업무지원 시스템이 공격 대상이었다.

반면 우리은행과 NH농협은행은 같은 공격 국면에서 방어에 성공했다. 우리은행은 공격이 의심되는 IP를 확인한 뒤 침입방지시스템(IPS)을 통해 차단 조치했으며 현재까지 정보 유출 피해는 없는 것으로 파악됐다. 우리은행은 구체적인 공격 방식이나 차단 과정은 추가 공격에 악용될 수 있다는 이유로 공개하지 않고 있다.

NH농협은행 역시 외부 해킹 시도가 있었지만 이를 차단해 현재까지 개인정보 유출 피해가 확인되지 않았다. 5대 은행이 모두 공격 대상이 됐지만 신한·국민·하나은행 3곳에서만 실제 고객정보 유출로 이어진 것이다.

이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 침해위협 대응 전금융권 긴급 점검회의에 참석하고 있다. 앞줄 왼쪽부터 이호성 하나은행장, 이환주 KB국민은행장, 정상혁 신한은행장. /남윤호 기자

금융권 밖 상호금융에서도 비슷한 차이가 나타났다. 새마을금고중앙회는 신한은행 고객정보 탈취에 사용된 것과 같은 공격자 IP의 접근을 확인했으나 자체 보안장비를 통해 해외 IP의 비정상적인 접근을 차단했다. NH농협은행과 망을 공유하는 농협 상호금융에도 비슷한 침입 시도가 있었지만 정보 유출 피해는 발생하지 않은 것으로 알려졌다.

특히 이번 사태는 금융사의 핵심 금융거래망보다 상대적으로 관리가 느슨했던 외부 업무지원 시스템이 집중적으로 노려졌다는 점에서 뼈아프다는 평가가 나온다. 고객이 직접 이용하는 인터넷·모바일뱅킹에는 다중 인증과 강도 높은 접근통제가 적용되지만 임직원이나 대출모집인 등이 사용하는 외부 웹페이지와 업무지원 시스템은 상대적으로 관리의 관심에서 벗어나 있었던 것이다.

실제 금융당국과 보안업계는 금융사별 평소 시스템 관리와 내부통제 수준이 피해 여부를 갈랐다고 보고 있다. 다중인증체계 적용 여부를 비롯해 외부에 노출된 시스템 관리, 보안 프로그램 구축 수준 등에 따라 같은 공격을 받고도 결과가 달라졌다는 분석이다. 이번 공격에서 우리·농협은행 등이 유출을 막았다는 점을 고려하면 단순히 '신종 AI 공격이라 어쩔 수 없었다'는 설명만으로는 신한·국민·하나은행의 정보유출을 설명하기 어렵다는 지적이 나오는 이유다.

이억원 금융위원장이 지난 4일 오후 서울 종로구 정부서울청사에서 열린 침해위협 대응 전금융권 긴급 점검회의에 참석해 모두발언을 하고 있다. 왼쪽은 이찬진 금융감독원장. /남윤호 기자

이억원 금융위원장도 지난 4일 전 금융권 긴급 점검회의에서 대출모집인과 임직원 등이 업무 편의를 위해 이용하는 외부 웹페이지와 서버 등 상대적으로 관리가 덜 된 영역이 공격에 활용됐다고 지적했다. 그러면서 외부 노출 IT 자산과 인증·접근통제, 침해활동 탐지체계를 빠짐없이 점검할 것을 주문했다. 이미 공유된 공격정보와 사고 사례가 있는데도 필요한 점검을 소홀히 해 유사 사고가 발생하면 관련 법령에 따라 책임을 묻겠다는 방침도 밝혔다.

금융권 해킹 사태는 은행을 넘어 제2금융권까지 확산했다. 예가람저축은행에서는 약 4만건의 고객정보가 유출됐고 웰컴저축은행에서도 약 2200건의 법인고객 정보가 유출됐다. 현대캐피탈에서는 대출모집인 146명의 이름과 연락처, 이메일주소, 주민등록번호 등이 빠져나간 것으로 확인됐다. BNK부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐다.

금융당국도 사태를 심각하게 보고 있다. 이재명 대통령은 지난 4일 금융기관과 공공기관의 개인정보 유출 사고와 대응 상황을 보고받은 뒤 철저한 조사와 대책 마련을 지시했다. 금융위와 금융감독원은 전 금융권에 외부 노출 시스템과 접근통제 체계 등에 대한 긴급 점검을 요구하는 한편 AI를 활용한 공격에 대응할 수 있는 보안체계 개편도 추진하고 있다.

한편, 경찰은 금융권을 겨냥한 전방위 해킹 사건을 정식 수사로 전환했다. 경찰청 국가수사본부는 6일 이번 사건을 정보통신망법 위반 혐의로 입건하고 경찰청 사이버테러수사대를 전담수사팀으로 지정했다고 밝혔다. 전담수사팀은 사이버테러대응과장을 팀장으로 4개 팀, 총 28명 규모로 꾸려졌다. 경찰은 금융사별 공격 사이의 연관성과 공격 주체, AI 도구 활용 여부 등을 집중적으로 들여다볼 전망이다.

금융권 관계자는 "이번 사례는 공격 기법 자체보다 각 금융사의 외부 시스템 관리와 접근통제 수준에 따라 피해 여부가 갈릴 수 있다는 점을 보여줬다"며 "특히 대고객 채널뿐 아니라 직원·모집인용 업무지원 시스템까지 상시적으로 점검하고, 이상 접근을 조기에 탐지·차단하는 체계를 얼마나 촘촘히 갖췄는지가 중요하다"고 말했다.

seonyeong@tf.co.kr

Copyright@더팩트(tf.co.kr) All right reserved.