IT

비밀번호 하나 뚫리면 다른 계정 줄줄이…AI 해킹에 금융권 ‘비상’

◆…사진=연합뉴스
◆…사진=연합뉴스

예가람 4만명·현대캐피탈 146명…2금융권까지 번진 해킹

‘AI 자동 대입’ 공격에 비밀번호 재사용 계좌 줄줄이 유출

망분리 규제 손질·외부 시스템 전수점검…금융당국 대응 착수

금융권 전반이 정교해진 인공지능(AI) 기반 사이버 공격에 잇따라 노출되면서 고객 정보 유출에 비상이 걸렸다. 주요 시중은행에 이어 저축은행과 캐피털사 등 제2금융권에서도 피해가 확인되면서 금융당국도 전 금융권을 대상으로 긴급 점검에 나섰다.

4일 금융권에 따르면 최근 신한·KB국민·하나·BNK부산은행 등 주요 은행에서 외부 침입에 따른 정보 유출 사례가 잇따라 확인됐다. 우리은행과 NH농협은행에서도 침입 시도가 있었지만 현재까지 정보 유출은 확인되지 않은 것으로 파악됐다.

여기에 제2금융권에서도 피해가 잇따랐다. 예가람저축은행에서 고객 약 4만명의 개인정보가 유출된 정황이 포착된 데 이어 현대캐피탈에서도 주택대출 모집인 조회 페이지가 공격받아 146명의 대출모집인 정보가 유출된 것으로 알려졌다.

이번 공격은 인터넷·모바일뱅킹보다는 대출모집인 시스템이나 직원용 모바일 업무지원망 등 외부에 노출된 업무 시스템을 통해 이뤄진 것으로 나타났다. 금융사의 핵심 전산망을 직접 노리기보다 상대적으로 관리 범위가 넓고 보안 취약점이 존재할 수 있는 외부 접점을 공략한 셈이다.

현장 접속 기록을 추적하는 과정에서는 중국어 기반의 AI 자율 침투 테스트 도구인 '아르텍스'가 사용된 흔적도 발견된 것으로 알려졌다. AI를 활용한 취약점 탐색과 공격 자동화가 실제 금융권 공격에 활용됐을 가능성이 제기된다.

◆ 비밀번호 돌려쓰다 연쇄 피해…AI와 결합한 '크리덴셜 스터핑'

보안 전문가들은 이번 사태를 계기로 AI와 결합한 '크리덴셜 스터핑' 등 계정 탈취 공격에 대한 경계가 필요하다고 지적한다.

크리덴셜 스터핑은 이미 다른 사이트에서 유출된 아이디와 비밀번호 조합을 확보한 뒤 AI를 활용한 자동화 프로그램으로 금융사 외부 접점에 대량으로 입력해 로그인을 시도하는 수법이다. 아무리 복잡하게 만든 비밀번호라도 여러 곳에서 돌려쓰면 한 곳이 뚫리는 순간 금융 계정까지 연쇄적으로 노출된다.

생년월일이나 휴대전화 번호 등 쉽게 추정할 수 있는 비밀번호 역시 위험하다. 이에 따라 금융·카드·이메일 등 중요 계정마다 서로 다른 비밀번호를 사용하고, 다중인증(MFA)을 활성화하는 등 철저한 계정 보안 관리가 필수적이라는 게 전문가들의 공통된 권고다.

◆ 금융당국, 전 금융권 긴급 점검…보안체계 손질

한편 금융당국은 잇따른 사고에 대응해 전 금융권에 대한 보안 점검에 착수했다. 지난 2일 긴급회의를 열어 금융회사별 침해 상황과 대응 현황을 점검하고 공격에 활용된 것으로 추정되는 인터넷주소(IP)와 위협 정보를 금융권 전체에 공유했다.

이어 이날 오후에는 이억원 위원장 주재로 주요 금융회사 최고경영자(CEO)들을 소집해 금융권 사이버 보안 대응체계를 논의한다. 개별 금융회사의 대응만으로는 고도화된 AI 기반 공격을 차단하는 데 한계가 있다고 보고 금융권 전반의 보안체계를 재정비하는 방안을 검토하고 있다..

특히 AI를 활용한 사이버 방어 역량을 강화하기 위해 망분리 규제 개선도 추진한다. 금융당국은 지난 6월부터 관련 테스트를 진행 중이며 오는 7일 2차 참여기관을 선정할 계획이다.

공유하기