은행
“수백억 보안 투자에도 뚫렸다”…은행권 덮친 정보유출 파장
- [AI 해킹에 흔들리는 금융]①
신한·KB국민·하나 이어 저축은행·캐피털까지 정보유출
우리·농협은 유출 미확인…기본 통제 강화·2차 피해 방지 과제
[이코노미스트 이용우 기자] 대형 시중은행에서 고객정보 유출이 잇따르면서 금융권 보안에 경고등이 켜졌다. 공격에 인공지능(AI)이 활용된 정황까지 드러나면서 연간 수백억원을 투입해온 은행들의 정보보호 체계가 무용지물이 됐다는 지적이 나온다. 특히 고객이 이용하는 금융거래 시스템보다 직원과 대출모집인이 쓰는 업무지원 시스템에서 취약점이 드러나 보안 관리 범위를 다시 점검해야 한다는 분석이다.
업무지원 시스템의 인증·접근통제 허점 노려
금융권에 따르면 최근 해킹으로 정보유출이 확인된 금융회사는 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등이다. 공개된 고객정보 유출 규모는 ▲신한은행 약 2만5000명 ▲국민은행 119명 ▲하나은행 89명이다. 부산은행에서는 외주 개발직원 11명의 개인정보가 유출됐다. 우리은행과 NH농협은행에서는 현재까지 개인정보 유출이 확인되지 않았다.
유출된 정보에는 단순 연락처를 넘어 금융사기에 악용될 수 있는 내용이 포함됐다. 주민등록번호, 주소, 이메일, 휴대전화번호, 직장명뿐만 아니라 연소득, 대출한도 등 대출 신청 관련 정보까지 유출되면서 추가 피해 우려가 높은 상황이다.
금융권에 따르면 이번 해킹 공격은 은행의 업무지원 서비스에 집중됐다. 공격 대상은 ▲신한은행의 대출모집인 관련 조회 서비스 ▲국민은행의 직원용 모바일 업무지원 시스템 ▲하나은행의 영업지원시스템(ODS)이었다. 고객의 송금이나 결제를 처리하는 시스템과 별개로 운영되는 서비스에서도 민감한 개인정보를 다루고 있었던 셈이다.
당국이 파악한 취약 요인도 기본적인 인증과 접근통제에 맞닿아 있다. 정보조회 과정에서 본인확인이 누락되거나 직원용 서비스에 접속하는 모바일 단말기를 제대로 통제하지 않은 사례가 지목됐다. 이미 알려진 웹 취약점을 조치하지 않아 권한 없는 접근을 허용한 경우도 있었다. 공격자는 이러한 허점을 이용해 정보를 조회하고 탈취한 것으로 당국은 보고 있다.
AI가 취약한 지점을 찾아 공격을 반복하는 속도를 높였을 가능성이 제기된다. 금융당국은 여러 은행을 대상으로 한 공격에서 공통된 인터넷주소(IP)와 유사한 수법을 확인했다. 중국 인공지능(AI) 에이전트 ‘아르텍스’(ARTEX)도 이번 금융권 해킹의 핵심 도구로 추정된다.
보안 평가 S등급에도 정보유출 못 피해
은행들이 적지 않은 돈과 인력을 보안에 투입하고도 사고를 막지 못하면서 보안 체계의 전면 개편을 요구하는 목소리도 높아질 전망이다. 한국인터넷진흥원(KISA) 정보보호 공시에 따르면 지난해 국민은행의 정보보호 투자액은 433억원이었다. 이어 ▲하나은행 372억원 ▲신한은행 369억원 ▲우리은행 364억원 순이었다. 공시상 전담 인력은 ▲우리은행 101명 ▲신한은행 97.8명 ▲국민은행 96.7명 ▲하나은행 71.9명이었다.
국회 정무위원회 소속 김재섭 국민의힘 의원이 금융감독원으로부터 제출받은 ‘최근 5년간 금융권 정보보호 예산 및 인력 현황’에 따르면 신한은행의 올해 정보보호 예산 편성액은 405억9100만원에 달했다.
KB국민은행이 860억7500만원으로 가장 많았다. 이어 농협은행 801억3400만원, 하나은행 636억3500만원, 우리은행 615억6600만원 순이었다. 정보보호 예산 규모와 상관없이 공격자가 은행의 취약점을 찾아내 피해를 일으킨 셈이다.
정보보호 분야의 평가와 수상 이력도 사고 예방과는 무관한 모습이다. 신한은행은 금융위원회의 개인신용정보 활용·관리 실태 상시평가에서 2021년부터 지난해까지 5년 연속 S등급을 받았다. 정보보호 책임자도 지난해 금융보안 유공으로 금융위원장 표창을 받았다.
현재까지 해킹 사고가 발생하지 않은 은행에서는 접근 경로와 인증 방식의 차이가 나타났다. 우리은행은 대출모집인이 접수한 대출 건을 지정된 태블릿에서만 확인하도록 하고, 접속 시 별도 인증서와 생체인증을 요구했다. 농협은행은 대출모집인에게 내부망 접속 권한이나 별도의 업무시스템을 제공하지 않았다. 모집인이 유치한 대출 건을 영업점으로 넘기면 이후 절차를 은행 내부에서 처리하는 방식이다.
한 은행 관계자는 이와 관련해 “외부에 열어둔 업무서비스를 얼마나 엄격하게 관리했는지가 중요했다는 것을 보여준다”고 설명했다. 지정 단말기 사용과 추가 인증, 접속 경로 축소가 해커들의 정보 접근을 어렵게 만드는 장치가 됐다는 설명이다.
피해자들의 법적 대응 움직임도 시작됐다. 한 법무법인은 신한은행 개인정보 유출 피해자를 대상으로 손해배상 소송 원고 모집에 들어갔다. 사고 원인 규명과 보상, 재발 방지 조치의 실효성이 고객 신뢰 회복을 좌우할 전망이다.
이에 당국은 전 금융권 보안체계 전면 점검에 나섰다. 이억원 금융위원장은 지난 4일 긴급 점검회의에서 외부에 노출된 정보기술(IT) 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 전반을 점검하도록 했다. 이 위원장은 “이미 공유된 공격정보와 사고 사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다”고 강조했다.
ⓒ이코노미스트(https://economist.co.kr) '내일을 위한 경제뉴스 이코노미스트' 무단 전재 및 재배포 금지






당신이 좋아할 만한 기사
브랜드 미디어
브랜드 미디어
릴리 본계약 불발에 펩트론 下…한미는 첫 비만약 허가에도 10% 급락[바이오 맥짚기]
바이오 성공 투자, 1%를 위한 길라잡이팜이데일리
이데일리
이데일리
[31st BIFF] “끊임없이 증명할 것”…배우 김고은의 이야기 (액터스 하우스)
대한민국 스포츠·연예의 살아있는 역사 일간스포츠일간스포츠
일간스포츠
일간스포츠
63만원 or 27만원…'역대급 실적' 삼성전자 주가 향방은[종목e슈]
세상을 올바르게,세상을 따뜻하게이데일리
이데일리
이데일리
[단독]역대 최대 수익 올렸는데...지급 안 된 국민연금 성과급
성공 투자의 동반자마켓인
마켓인
마켓인
릴리 본계약 불발에 펩트론 下…한미는 첫 비만약 허가에도 10% 급락[바이오 맥짚기]
바이오 성공 투자, 1%를 위한 길라잡이팜이데일리
팜이데일리
팜이데일리