은행·저축은행·캐피탈 7곳 정보 유출…업무지원 시스템 공략
접근통제 누락·웹 취약점 방치…다중인증 여부에 피해 갈려
전 금융권 500개사 긴급 점검…보이스피싱 등 2차 피해 우려
접근통제 누락·웹 취약점 방치…다중인증 여부에 피해 갈려
전 금융권 500개사 긴급 점검…보이스피싱 등 2차 피해 우려
이미지 확대보기5일 금융권과 금융당국 등에 따르면 정보 유출이 확인된 금융사는 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사다. 새마을금고중앙회와 농협 상호금융에서도 유사한 침입 시도가 있었지만 정보 유출로 이어지지는 않은 것으로 파악됐다.
예가람저축은행에서는 약 4만명의 고객명과 생년월일, 연락처 등이 유출됐다. 웰컴저축은행은 법인명과 담당자 이름, 이메일, 전화번호 등 최대 2200건으로 추정되는 법인고객 관련 정보가 빠져나갔다. 현대캐피탈에서도 대출모집인 146명의 이름과 연락처, 이메일, 주민등록번호 등이 유출됐다.
은행권에서는 동일한 공격 IP와 AI 자율형 침투테스트 시스템인 ‘ARTEX AI’의 흔적이 확인됐다. 저축은행·캐피탈사를 공격한 IP는 은행권과 달랐지만 수법은 유사했다. 다만 동일 공격자인지는 확정되지 않았다. 공개된 오픈소스 도구와 여러 국가의 IP가 사용돼 특정 국가를 배후로 단정하기도 어려운 상황이다.
주요 금융서비스보다 관리의 관심이 덜했던 외부 웹페이지와 서버가 공격 통로가 된 셈이다. 다른 금융사에서도 침입 시도가 있었지만 다중인증체계 도입과 취약점 선제 조치 여부에 따라 피해가 갈렸다. AI 공격 대응과 함께 기본적인 인증·접근통제부터 재점검해야 한다는 과제가 드러났다.
공격을 인지한 뒤에도 침입이 이어진 사례도 있다. 신한은행은 지난달 29일 공격을 파악하고 IP 차단과 일부 서비스 중단에 나섰지만 다른 조회 서비스를 겨냥한 공격이 계속됐다. 전체 공격은 약 30시간 지속됐다. 국민은행의 직원용 ‘RM 에이전트’와 ‘PB 에이전트’를 통한 공격도 42시간41분간 이어졌다.
현재까지 인터넷·모바일뱅킹 등 대고객 서비스 영향이나 금전 피해는 없는 것으로 파악됐다. 다만 유출 정보를 악용한 보이스피싱·스미싱 등 2차 피해 가능성은 남아 있다. 당국은 아직 보고되지 않은 추가 피해가 드러날 가능성도 배제하지 않고 있다.
금감원은 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했다. 은행·카드는 6일, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 마쳐야 한다. 당국은 불필요한 외부 접근을 차단하고 인증 누락·우회 경로를 확인하는 한편 AI 공격을 AI로 방어하는 보안체계 마련도 주문했다.
홍석경 글로벌이코노믹 기자 hong@g-enews.com

































