IT

‘통일’하는 순간 망합니다…은행 비번 복잡해도 AI에 다 뚫린 이유

 [연합뉴스]
[연합뉴스]

금융권 AI해킹 ‘비번 재사용’ 경고등

최근 금융권에 인공지능(AI) 해킹으로 의심되는 정보 탈취 시도가 잇따르면서 비밀번호 재사용에 관한 경고가 제기되고 있다. 유출된 계정 정보를 각 사이트에 자동으로 대입하는 ‘크리덴셜 스터핑’이 AI 기술과 만나 가속화하고 있기 때문이다. 전문가들은 각 사이트에 다른 비밀번호를 설정하는 것만으로도 정보 유출 피해를 크게 줄일 수 있다고 본다.

신한·국민·하나 등 해킹…크리덴셜 스터핑 의심

4일 금융권에 따르면 최근 5대 은행과 지방은행 등 1금융권은 물론, 상호금융권과 캐피탈사 등 2금융권까지 정보 탈취를 위한 외부 침입이 잇따랐다. 신한은행에서는 대출모집인 관련 서비스를 통해 약 2만5000명의 개인신용정보가 유출됐고, KB국민은행에서는 직원용 모바일 업무지원시스템을 통해 고객 119명의 정보가 빠져나갔다. 하나은행에서도 89명의 개인정보가 유출된 것으로 파악됐다. 우리·NH농협은행에도 유사한 침입 시도가 있었지만 정보 유출은 확인되지 않았다.

보안업계에서는 공격자가 AI 기반 자동화 도구를 이용해 여러 금융사의 외부 접점과 취약점을 빠르게 탐색했을 가능성을 주목한다. 과거 사람이 하나씩 시도하던 공격을 AI가 대량·동시다발적으로 수행할 수 있게 됐다는 것이다.

이때 개인이 특히 경계해야 할 공격이 크리덴셜 스터핑(Credential Stuffing)¹이다. 이미 다른 사이트에서 유출된 아이디와 비밀번호 조합을 확보한 뒤 이를 은행·쇼핑몰·포털 등 다른 서비스에 자동으로 대입해 로그인되는 계정을 찾는 방식이다. 국제 웹 보안단체 OWASP는 이를 “다른 곳에서 탈취한 아이디·비밀번호 조합을 자동으로 시험하는 공격”으로 정의한다.

크리덴셜 스터핑: 다른 사이트에서 유출된 아이디와 비밀번호 조합을 여러 서비스에 자동으로 대입해 계정 탈취를 시도하는 공격 방식.

비밀번호가 복잡한 것만으로는 충분하지 않다.

‘Abc!1234’처럼 대문자, 소문자, 숫자, 특수기호 등을 조합해 복잡하게 설정했더라도 10개 사이트에서 똑같이 사용한다면 한 곳이 뚫리는 순간 나머지 계정까지 연쇄적으로 노출될 수 있다. 생일이나 휴대전화 뒷자리, 결혼기념일처럼 개인정보를 조합한 비밀번호 역시 피해야 한다.

AI는 이런 공격의 속도를 더 높이는 요인

이다. 공격자는 자동화 프로그램을 이용해 수많은 계정 조합을 빠르게 시험하고, 성공 여부에 따라 다음 공격 대상을 추릴 수 있다. 최근 은행권 사고에서 인터넷·모바일뱅킹 자체가 아니라 대출모집인용 서비스나 직원용 업무시스템 등 상대적으로 외부에 노출된 ‘우회 경로’가 공격 대상이 됐다는 점도 주목할 대목이다. 금융당국도 지난 2일 긴급회의를 열고 금융사들에 외부 노출 전산시스템과 인증·접근통제 체계를 전면 점검하도록 했다.

사이트마다 다른 비번…관리 프로그램 활용도 방법

개인은 우선 인터넷뱅킹과 증권·카드·이메일 등 중요한 계정부터 서로 다른 비밀번호를 쓰는 것이 권고된다.

기억하기 어렵다면 비밀번호 관리 프로그램을 활용하는 것도 방법이다.

2단계 인증이나 다중인증(MFA)을 켜는 것도 중요

하다. 비밀번호가 새어 나가더라도 추가 인증 단계가 있으면 계정 탈취 가능성을 크게 낮출 수 있기 때문이다. 미국 사이버안보·인프라보안국(CISA)도 금융서비스와 이메일 등 주요 계정에 다중인증을 사용할 것을 권고한다.

특히 오래전 만든 계정까지 비밀번호를 하나씩 점검할 필요가 있다. 은행 앱 비밀번호만 새것으로 바꾸고 이메일이나 포털 비밀번호를 그대로 둔다면 빈틈이 남는다.

AI 활용 ‘크리덴셜 스터핑’에 의한 개인정보 탈취 예시 [연합뉴스]

공유하기