금융권 연쇄 유출…가시화된 AI 해킹, 어떻게 대응할까

2 hours ago 4

[IT동아 김예지 기자] 금융권이 지능화된 사이버 공격에 동시다발적으로 노출되며 대규모 개인정보 유출 사태를 맞이했다. 2026년 9월 말 시작된 이번 사태는 일부 시중은행을 비롯해 지방은행과 제2금융권에 이르기까지 전방위 확산되는 양상이다. 현재까지 피해가 확인된 곳은 신한은행, KB국민은행, 하나은행, BNK부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 총 7곳이다. 유출 정보는 약 6만 7000여 건에 달한다. 신한은행 대고객 사과문 / 출처=신한은행 AI를 활용한 해킹 가능성…AI 공격 가시화 이번 연쇄 침해사고가 보안업계에 준 충격은 피해 규모 때문만이 아니다. AI 기반의 자율 침투 도구가 실제 사이버 범죄 현장에 본격 무기화되었음을 보여주는 구조적 변화가 포착됐기 때문이다. 이억원 금융위원장은 지난 4일 긴급 점검회의에서 “AI를 활용한 해킹 가능성도 배제할 수 없다”는 입장을 밝혔다. 금융보안원에 따르면 피해 은행을 공격한 IP가 대부분 동일했고, 중국어권 오픈소스 AI 침투테스트 도구인 ‘아르텍스(ARTEX)’를 활용한 정황이 확인됐다. ARTEX는 깃허브(GitHub) 등에 공개된 멀티 에이전트 구조의 자율형 침투 도구로, 정보 수집부터 취약점 탐색, 공격 경로 수립, 보안 도구 실행 및 취약점 검증까지 전 과정을 자동 수행한다. 금융당국은 구체적인 원인과 수법을 조사 중이다. 공격자들은 다크웹에서 유출된 계정 정보(ID/PW)를 무작위로 입력하는 ‘크리덴셜 스터핑(Credential Stuffing)’ 공격에 AI 도구를 결합한 것으로 추정된다. AI 에이전트가 웹 자산 스캔과 취약점 식별 업무를 초당 수만 건 이상 자율 수행하며, 외부 노출 표면의 취약점을 노린 것이다. 공격 자동화의 문턱이 낮아지면서 다수의 금융기관을 동시에 타격하는 연쇄 공격이 가능해졌다. 다만 금융당국은 사람의 개입 없이 AI가 독자적으로 공격한 것은 아니라고 선을 그었다. 이번 침해사고는 모바일뱅킹 등 고객 핵심 전산망이 아닌, 상대적으로 관리가 취약했던 대출모집인 전용 조회 서비스나 직원용 업무지원 시스템 등 외부 접점을 통해 발생한 것으로 나타났다. 외주 개발 인력이 사용하는 시스템이나 협력업체 위탁망은 내부 정책의 직접 접근이 어려워 공격표면관리(ASM) 시스템 자동 탐지 범위에서 누락되거나 모니터링 수집 모듈의 사각지대에 방치되기 쉽다. 이억원 위원장은 “대출모집인이나 임직원이 업무 편의를 위해 사용...

Read Entire Article