국내 주요 시중은행과 제2금융권에서 발생한 연쇄 해킹 및 정보 유출 사고는 여간 심각한 게 아니다.
인터넷뱅킹이나 계좌이체 같은 핵심 금융거래망이 직접 뚫린 것은 아니지만, 금융사들이 공통으로 운영하는 외곽 및 주변부 시스템이 무더기로 노출됐다는 점에서 금융 생태계 전체의 보안 위기로 인식되고 있다.
금융사들은 그동안 나름 고객 금융거래망(코어망)에 강력한 보안 체계를 구축해 왔다. 하지만 이번 공격은 상대적으로 보안이 허술한 주변부 시스템을 집중 공략했다. 공격 대상의 다변화다. 대출모집인 전용 간편 조회 서비스, 직원 업무 지원 시스템, 외주 개발자 관련 서버 등 관리가 소홀하기 쉬운 접점들이 타깃이 됐다.
디지털 금융의 한계가 여실히 드러났다. 핀테크 연동, 모바일 서비스 확장 등으로 인해 금융사가 관리해야 할 외부 접점이 크게 늘어나면서 보안 공백이 발생한 것이다. 특히 인공지능(AI)을 활용한 자동화 대량 공격의 현실화가 심각하다. 이번 사태의 가장 위협적인 요소는 해커들이 AI 기반 침투 도구를 활용한 정황이 발견됐다는 점이다.
과거에는 해커가 일일이 수작업으로 취약점을 탐색했다면, 이제는 AI가 다수 금융사의 웹 자산 전체를 빠르게 스캔해 취약점을 자동으로 찾아내고 있다. 특정 금융사의 약점이 발견되면 동일한 시스템 구조를 가진 다른 금융사로 공격이 순식간에 확산하는 전파력을 보여주고 있다.
문제는 유출된 개인정보를 악용한 2차 금융 사기 위험 가능성이 크다는 것이다. 이미 수만 명 규모의 고객 및 대출 관련 정보가 유출된 게 확인됐다. 그러다 보니 보이스피싱이 보다 정밀해지고 있다. 유출된 정보에는 이름, 전화번호뿐만 아니라 연 소득과 산출 한도 같은 민감한 금융 신용정보까지 포함돼 있어, 대출 빙자형 보이스피싱이나 스미싱 등 고도화된 2차 사기로 이어질 위험이 매우 높다. 이는 크리덴셜 스터핑(Credential Stuffing)으로 번질 우려를 사고 있다. 유출된 계정 정보를 이용해 다른 금융사나 플랫폼에 무차별 대입해 로그인을 시도하는 연쇄 피해의 단초가 될 수 있다.
당국은 유사 사고 확산 방지에 힘써야 한다. 은행 보안은 국민의 재산과 신용을 지키는 금융시스템의 최후 방어선이다. 이번 사안을 개별 금융회사의 보안 사고가 아닌 금융 안보 전반의 문제로 봐야 한다. 외부 접속이 가능한 전 금융권 시스템을 원점에서 다시 점검해야 한다.
현재 금융권 해킹 사고는 금융위원회, 금융감독원, 금융보안원을 중심으로 조사와 대응이 이뤄지고 있다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 민간 분야로의 공격 확산과 추가 피해로 이어지지 않도록 사이버 위협 대응을 강화하고 있다.
그 일환으로 KISA 인터넷침해대응센터(KISC)의 대응체계를 강화해 주요 기업 홈페이지 모니터링 강화, 침해사고 대응 인력 보강, 비상 출동조 상시 대기 등 24시간 비상 대응체계를 가동하고 있다. 관련 당국과 기관의 보다 유기적인 협력체계가 요청된다.
금융당국의 감독 책임을 묻지 않을 수 없다. 정부가 AI 금융혁신과 디지털 전환을 추진하는 과정에서 이에 맞는 보안·감독체계를 제대로 구축했는지 따져봐야 한다. 최초 침투 경로부터 금융사와 당국의 인지·대응 과정까지 전반적인 경위를 규명해야 한다. 뚫리면 점검하는 사후약방문식 대책으로는 AI 시대 사이버 위협을 막을 수 없다. 이번 기회에 위험 신호를 놓친 경위와 금융당국의 감독체계가 제대로 작동했는지 근본부터 재점검하길 촉구한다.
후원하기


























