AI 핵심 요약
beta- 은행권에서 7일 고객정보 유출이 잇따라 발생했다
- 핵심망보다 외부 노출된 업무시스템이 뚫린 점이 주목됐다
- AI·자동화로 금융권을 훑는 저인망식 해킹 우려가 커졌다
!AI가 자동 생성한 요약으로 정확하지 않을 수 있어요.
핵심망 대신 업무지원시스템 노려…외부 접점이 '옆문' 됐다
크리덴셜 스터핑·무차별 대입도 AI로 자동화…해킹 문턱 낮아져
"다음 타깃은 다른 산업일 수도"…AI 레드팀으로 방어 전환
[서울=뉴스핌] 이승우 기자 = 은행권에서 잇따른 고객정보 유출 사고를 두고 특정 은행을 정조준한 공격이라기보다 금융권 전체의 외부 노출 시스템을 폭넓게 탐색한 뒤 취약한 곳을 골라 침투하는 '저인망식 해킹' 가능성이 제기된다. 인공지능(AI)과 자동화 도구의 발전으로 이 같은 대규모 탐색과 반복 공격의 비용이 낮아지면서 핵심 전산망보다 상대적으로 방어가 약한 업무·영업지원시스템이 새로운 공격 경로가 되고 있다는 분석이다.
다만 최근 사고에서 AI가 실제 공격에 활용됐는지는 아직 확인되지 않았다. 보안업계는 크리덴셜 스터핑이나 무차별 대입처럼 기존에도 존재했던 공격 방식이 AI와 결합할 경우 금융회사 수십 곳을 동시에 탐색하고 취약한 시스템을 선별하는 공격이 훨씬 쉬워질 수 있다는 점에 주목한다.
7일 보안업계에 따르면 최근 신한·KB국민·하나·부산은행에서 잇따라 정보유출 사고가 발생했다. 눈에 띄는 점은 핵심 인터넷·모바일뱅킹망보다는 대출모집인용 조회 서비스와 직원 업무지원시스템, 영업지원시스템(ODS) 등 외부 접점이 있는 업무시스템에서 사고가 발생했다는 것이다.

보안업계에서는 이 지점에 주목한다. 공격자가 은행의 핵심 전산망을 정면으로 뚫기보다 금융권에서 외부에 노출된 시스템을 먼저 넓게 탐색하고 상대적으로 방어가 약한 '옆문'을 찾아냈을 가능성이 있다는 것이다.
금융권 보안을 담당하는 A기업 관계자는 "금융이라는 산업군을 타깃으로 정한 뒤 여러 금융회사를 한번씩 공격해보고 취약점이 나온 곳은 더 파고들고, 나오지 않은 곳은 넘어가는 형태였을 가능성이 있다"고 말했다.
◆ 금융권 전체 훑고 '약한 곳' 선별…공격 과정 재구성
현재까지 드러난 정황을 종합하면 공격 과정은 크게 네 단계로 추정할 수 있다.
먼저 공격자가 금융권을 하나의 표적군으로 설정하고 AI 에이전트나 자동화 도구를 이용해 여러 은행의 외부 노출 서버와 업무시스템을 동시에 탐색한다. 과거처럼 해커가 은행 하나를 골라 시스템 구조를 장시간 분석하는 대신 대상을 넓게 잡고 '어디가 약한지'부터 찾는 방식이다.
다음 단계는 인증체계에 대한 반복 공격이다. 신한은행에서는 다른 곳에서 유출된 아이디와 비밀번호를 대입하는 '크리덴셜 스터핑' 가능성이 제기됐고 KB국민은행에서는 비밀번호를 임의 생성해 입력하는 무차별 대입 공격이 의심되고 있다. 하나은행은 외부 해킹 에이전트가 영업지원시스템에 비정상적으로 접근한 사실을 확인했다.
AI가 활용됐다면 이 과정에서 여러 시스템에 계정정보를 반복적으로 입력하거나 서버의 반응을 분석하고, 정상과 다른 응답이 나오는 곳을 자동으로 추려냈을 가능성이 있다. 방어가 강하거나 별다른 반응이 없는 시스템은 건너뛰고 인증이 통하거나 취약한 반응이 나타난 곳만 추가 공격 대상으로 좁히는 식이다.
마지막으로 취약한 시스템이 확인되면 공격을 집중해 내부 정보에 접근하는 구조다. 은행마다 침투 방식과 피해 규모가 서로 다른 것도 이 같은 '광범위 탐색 후 선별 공격' 가설과 맞닿아 있다는 게 업계 설명이다.

◆ "한번 찔러보고 되면 공격"…AI가 낮춘 해킹 문턱
A기업 관계자는 "전문 해커가 특정 회사를 반드시 뚫겠다는 목표로 공격하면 처음 막혀도 다른 방법을 계속 찾지만 최근에는 AI 기반 해킹 도구가 확산하면서 '한번 찔러보고 되면 공격하고 아니면 넘어가는' 방식이 쉬워졌다"고 설명했다.
금융권이 먼저 표적이 된 배경에는 데이터 가치가 있다. 금융사는 개인정보와 금융거래 등 민감정보를 대량으로 보유하고 있어 공격 성공 시 얻을 수 있는 이익이 상대적으로 크다.
A기업 관계자는 "공격자가 산업군 하나를 고른다면 민감한 데이터가 많은 금융권을 우선 생각하기 쉽다"며 "이번에는 금융권이었지만 다음에는 어느 산업이 대상이 될지 알 수 없다"고 말했다.
다만 이번 사고에서 AI가 실제 어느 단계까지 관여했는지는 확인되지 않았다. AI가 공격 대상을 탐색하고 반복적인 인증 공격을 자동화했을 가능성과 AI가 직접 새로운 취약점을 찾아 침투 코드를 만든 것은 구분해서 봐야 한다.
김건우 한국전자통신연구원(ETRI) 사이버보안연구본부장은 "기존에는 사람이 시스템 구조와 취약점을 분석하고 공격 코드를 직접 만들었다면 이제는 AI가 열려 있는 포트와 작동 중인 프로세스를 스캔하고 취약점을 찾아 공격 방법까지 판단할 수 있다"고 말했다.
이어 "AI가 알려지지 않은 취약점까지 찾아 침입 코드를 만들 수 있게 되면 공격자는 훨씬 편해지고 방어자는 어떤 취약점이 공격받을지 예측하기 어려워진다"고 설명했다.
◆ 공격 자동화에 방어 부담 커져…"AI 레드팀 필요"
보안업계는 이번 사고의 핵심을 'AI가 은행을 완전히 자율적으로 해킹했느냐'보다 공격 준비와 탐색 과정이 얼마나 자동화됐는지에 두고 있다. AI가 금융사 수십 곳의 시스템을 동시에 훑고 가장 약한 곳을 골라낼 수 있다면 공격 비용은 크게 낮아지는 반면 방어자는 외부와 연결된 모든 시스템을 동시에 지켜야 하기 때문이다.
김 본부장은 "기존에 알려진 취약점만 막는 방식으로는 한계가 있다"며 "AI 해커를 레드팀처럼 활용해 내부 시스템을 지속적으로 공격하게 하고 새로운 공격 경로를 사전에 찾아내는 방식이 필요하다"고 말했다.
raul1649@newspim.com












