대출모집인·직원용 업무지원 시스템 잇따라 공격
금융당국, 은행·카드 전산망 긴급 점검
AI 활용 공격 고도화에 대응체계 재정비
금융당국, 은행·카드 전산망 긴급 점검
AI 활용 공격 고도화에 대응체계 재정비
이미지 확대보기2일 금융권 등에 따르면 최근 신한은행과 KB국민은행, 하나은행, 부산은행에서 외부 침입에 따른 정보 유출 사고가 잇따라 발생했다. 우리은행과 농협은행도 해킹으로 추정되는 공격을 받았으나, 개인정보 유출은 확인되지 않았다.
가장 피해 규모가 큰 곳은 신한은행이다. 지난달 30일 대출모집인용 모바일 서비스 ‘M신한’이 공격받아 약 2만5000명의 고객정보가 유출됐다. 고객명과 전화번호, 연소득, 대출한도 등이 포함됐으며 주민등록번호 66건과 연계정보(CI) 97건도 빠져나갔다.
공격에 사용된 것으로 추정되는 서버에서는 중국어 기반 오픈소스 AI 침투테스트 도구 ‘ARTEX AI’와 관련된 흔적도 발견됐다. 다만 실제 공격에 해당 도구가 활용됐는지는 아직 확인되지 않았다.
하나은행에서도 영업지원시스템(ODS)에 대한 비정상적인 외부 접근으로 고객 89명의 주민등록번호와 성명, 주소, 이메일주소, 전화번호, 직장명 등이 유출된 것으로 파악됐다. 은행 측은 인터넷·모바일뱅킹 등 금융거래 시스템과는 별도 채널이라고 설명했다.
부산은행에서도 이날 오전 내부 직원용 모바일 영업지원시스템 등을 겨냥한 해킹 공격으로 외주 개발직원 11명의 성명과 전화번호, 생년월일, 이메일주소 등이 웹페이지에 노출됐다. 고객정보 유출은 아니지만 비슷한 시기에 또 다른 은행의 업무지원 시스템이 공격받았다는 점에서 우려가 더 커졌다.
이들 모두 공통적으로 핵심 인터넷·모바일뱅킹 시스템이 아니라 직원과 모집인 등이 사용하는 별도 업무지원 채널이 공격 대상이 됐다. 금융권이 핵심 거래망 보안을 강화해온 사이 외부에서 접근 가능한 주변 시스템이 새로운 공격 통로가 될 수 있다는 점이 드러난 셈이다.
특히 AI가 기존 해킹 수법과 결합하면 여러 시스템의 취약점을 빠르게 탐색하고 반복적으로 공격하는 과정이 자동화될 수 있다는 우려다. 기존에는 사람이 개별 시스템을 일일이 살펴야 했다면 AI 에이전트는 공격 결과에 따라 접근 방식을 바꾸며 취약한 접점을 계속 찾아낼 수 있어 공격 속도와 범위가 크게 확대될 수 있다.
한 보안업계 관계자는 “최근처럼 외부와 연결된 여러 업무시스템이 동시에 공격 대상이 되면 핵심 전산망만 강화하는 방식으로는 대응에 한계가 있다”며 “은행이 운영하는 외부 접점 전체를 상시 점검하고 이상접속을 조기에 탐지할 수 있도록 보안체계를 고도화할 필요가 있다”고 말했다.
홍석경 글로벌이코노믹 기자 hong@g-enews.com

































