|
신한 이어 국민도 뚫렸다…"AI 침투하면 속수무책" 은행 보안 "비상"
업계, AI 활용한 무차별 대입 시도 추정…보안관제 체계 보완 필요성
신한은행에 이어 KB국민은행에서도 고객정보가 유출되는 사고가 발생한 가운데 은행권 보안체계에 비상이 걸렸다. 신한은행 사례에서 AI 에이전트의 정황이 포착되고 최근 AI에이전트의 공격시도도 파악된 만큼 이번 사고에서 AI에이전트를 활용했을 가능성이 거론된다. 이를 활용하면 기존보다 취약점 발견부터 실제 공격시도까지 해킹 속도를 높일 수 있어 금융권의 경계감을 키운다.
2일 금융권에 따르면 신한은행과 KB국민은행은 지난달 30일 개인정보유출 사고를 금융감독원에 신고했다. 두 은행 모두 전날인 9월29일 비정상적 접속 시도를 인지했고 그 다음날 정보유출 정황이 확인되자 IP 차단 등 긴급 후속조치에 나섰다.
신한은행의 경우 대출 모집인들이 고객들의 대출 현황을 조회하기 위해 사용하는 'M신한'이라는 전용 모바일 홈페이지가 공격을 받았으며 총 2만5000명의 개인정보가 빠져나간 것으로 확인됐다. 유출된 정보는 주민등록번호 66건과 CI 연계정보 97건, 고객명, 전화번호, 연소득, 산출한도 등 대출 관련 정보다.
국민은행은 직원용 모바일 업무지원시스템이 공격대상이 됐다. 119명의 고객명, 전화번호, 주소, 암호화된 주민등록번호 등 정보가 유출됐다.
금감원은 금융보안원과 함께 현재 두 은행에서 사고 조사에 착수했다. 향후 조사 진척에 따라 피해규모가 더 늘어날 수 있다.
대형은행에서 연달아 해킹 사고가 터지면서 은행권은 자체 점검에 나섰다. 우리은행은 타행 개인정보 유출사고 인지 직후 정보보호최고책임자(CISO) 주관으로 긴급 대응체계를 가동하고 관련 공격의심 IP에 대해 전수 점검을 실시했다. 하나은행은 금감원에서 공표한 IP 등 침해지표를 확인하고 의심 IP 차단, 모니터링 강화 등 조치를 진행했다.
이번에 발생한 일련의 해킹 공격 방식에 대해 다른 곳에서 취득한 ID, 비밀번호 등 개인정보를 무차별적으로 대입해 접속하는 이른바 크리덴셜 스터핑 방식으로 추정된다. 특히 M신한의 경우 휴대폰 인증만으로 현황을 조회할 수 있어 이같은 방식이 용이했다는 평가다.
크리덴셜 스터핑은 보안업계에서 익히 알려진 공격방식이다. 지난해 GS 리테일 홈페이지를 타깃해 이 방식으로 해킹 공격이 이뤄져 총 158만명에 달하는 고객이 개인정보 유출 피해를 입었다.
이번 사고에선 AI 에이전트가 침투를 주도했을 가능성이 언급된다. 문종현 지니언스 시큐리티 센터장에 따르면 최근 국내기관을 공격한 서버에서 'ARTEX -- 自主渗透??控制台(자율형 모의 해킹 콘솔)'이라는 문자열이 확인됐다. 문 센터장은 "인프라에서 ARTEX AI가 운영됐거나 관련 환경이 활용됐을 가능성을 보여주는 정황"이라고 짚었다. ARTEX AI는 대규모 언어모델(LLM)을 기반으로 한 자율형 침투테스트 시스템으로 목표와 범위만 설정해주면 알아서 계획부터 취약점 포착, 실제 공격까지 이행할 수 있다.
기존에도 자동화 프로그램을 통해 시간당 수백만 건의 대입이 가능했다. 그러나 AI 에이전트를 활용하면 정보취합부터 취약점 발견, 해킹시도까지 걸리는 시간을 대폭 줄일 수 있는 것이다. 소프트웨어에 보안 취약점이 생기면 업데이트를 통해 이를 개선하는데까지 시차가 존재하는데, AI 에이전트가 침투하면 사실상 대응책을 만들지 못한 상태에서 무방비로 당할 수밖에 없다는 지적이다.
AI에이전트 활용 공격이 늘어날 것으로 전망되는 가운데 은행들의 상시적인 보안관제와 신속한 대응 체계를 강화해야한다는 비판이 나온다. 황석진 동국대학교 국제정보보호대학원 교수는 "비정상적인 접속 요청이 고객정보 조회까지 이어진 게 큰 문제"라며 "24시간 보안관제를 운영하고 있음에도 지속적이고 로그인시도와 정보 조회를 탐지하는데 미흡했다"고 지적했다.
백지현 기자 jihyun100@mt.co.kr
Copyright ⓒ 머니투데이 & mt.co.kr. 무단 전재 및 재배포, AI학습 이용 금지.
|
|