AI 핵심 요약
beta- 8일 중국산 AI 아르텍스 한국어판 악용 우려 커졌다
- 금융권 외부망이 22초 만에 뚫려 보안 재점검이 필요하다
- 유출 정보의 2차 피해와 보상 기준 마련이 과제로 남았다
!AI가 자동 생성한 요약으로 정확하지 않을 수 있어요.
에버스핀 자체 재현 결과 22초 만에 금융권 사이트 침투
외부망 보안 허점 노출..."보안에 대한 인식부터 바꿔야"
[서울=뉴스핌] 정광연 기자 = 중국산 인공지능(AI) 기반 자율형 침투테스트 도구가 금융권 해킹에 악용된 것으로 알려진 가운데 한국어판까지 등장하면서 보안 강화 필요성이 커지고 있다. 특히 무료에 가까운 비용으로 외부망 침투가 가능한 것으로 확인되면서 금융권이 그동안 유지해온 보안 체계 전반을 재점검해야 한다는 전문가 지적이 나온다.
8일 금융권에 따르면 이번 해킹 사태에 활용된 것으로 알려진 중국산 AI 기반 자율형 침투테스트 도구인 '아르텍스(ARTEX)'의 한국어판이 등장하면서 악용 우려가 커지고 있다.
아르텍스는 누구나 이용할 수 있는 오픈소스 형식의 무료 AI다. 대규모언어모델(LLM)을 연결해 AI 에이전트가 공격 대상을 분석하고 침투하는 방식이다. 당초 테스트 등을 위해 개발된 AI지만 누구나 쉽게, 저렴한 비용으로 자동화 공격이 가능한 것으로 판명돼 대책 마련이 시급한 상황이다.

특히 보안업계에서는 그간 '철옹성' 보안을 자랑해온 금융권이 무료 AI 공격만으로도 무너졌다는 점에 심각한 우려를 표하고 있다. 아르텍스보다 더 완성도가 뛰어난 AI가 많다는 점을 감안하면 대대적인 보안 강화가 필요하다는 지적이다.
AI 보안기업 에버스핀의 하영빈 대표는 뉴스핌과의 인터뷰에서 "과거에도 AI 봇을 활용한 공격은 금융권뿐 아니라 모든 산업군에서도 빈번하게 발생했다. 다만 이번 사태에서는 해커가 상대적으로 보안이 허술한 외부망을 공격하면서 개인정보까지 유출된 것으로 보인다"고 분석했다.
이어 "내부망은 직접적인 공격이 발생하지 않았지만 결국 외부망을 통해 언제든지 내부 시스템에 접근이 가능하다는 점에서 대단히 위험한 상황으로 인지하고 대책을 마련해야 한다. 추가 피해도 면밀하게 살펴봐야 하는 이유"라고 덧붙였다.
에버스핀은 지난 2022년 피싱 범죄 대응을 위해 금융보안원과 협력하는 등 금융권 보안 전문성도 검증받은 기업이다. 이번 사태 발생 이후 자체적으로 아르텍스 공격을 재현했는데, 그 결과 불과 22초 만에 금융권 사이트와 유사한 시연용 샘플(웹, 웹)에 침투하는 데 성공했다.
재현에 소요된 토큰은 약 4만4000개로, 이를 비용으로 환산하면 1달러(1400원)에도 미치지 못한다. 금융권 보안망이 불과 무료 AI에 1000원 남짓을 투자한 노력만으로 뚫려버린 셈이다.
하 대표는 "이번 공격은 웹과 앱, 특히 웹에 집중된 경향이 보인다. 동일한 AI 봇 공격이 반복적으로 감지되면 자동으로 차단하는 솔루션만 탑재됐어도 상당 부분의 공격을 막을 수 있다는 점에서 시스템 관리가 부실하지 않았나라고 생각한다"고 밝혔다.

그의 지적처럼 피해를 입은 은행망은 가장 큰 피해가 발생한 신한은행의 대출모집인 전용서비스를 비롯해 KB국민은행 직원용 업무지원 시스템, 하나은행 영업지원 시스템 등 모두 외부망이다.
통상 외부망은 주민등록번호나 주소, 전화번호 등 민감한 고객정보에 접근한다는 점에서는 내부망과 다르지 않지만, 외부에서 수시로 이용한다는 점에서 관리자 로그인이나 보안 수준 설정에 취약한 경우가 많다. 이런 안일함이 정보 유출로 이어졌다는 분석이다.
현재 금융당국은 추가 유출 여부와 함께 2차 피해 차단에 주력하고 있다. 보안업계 역시 송금이나 대출 등 금융거래를 위해서는 2차, 3차 인증을 거쳐야 하기 때문에 직접적인 금융피해가 발생할 가능성은 거의 없는 것으로 보고 있다.
문제는 2차 피해다. 유출된 정보로 피해가 발생해도 고객은 그 정보가 SK텔레콤이나 쿠팡 등 최근 발생한 또 다른 대규모 정보 유출 사태가 아닌 이번 은행권 해킹으로 유출된 정보라는 점이 입증되기 전까지는 제대로 된 보상을 받기가 쉽지 않기 때문이다.
또한 당장은 피해가 없어도 시간이 지난 후 유출된 정보를 조합한 또 다른 해커로 인해 피해가 발생하면 보상을 요구할 대상이 모호해질 수 있다는 우려도 크다. 각 은행들은 피해 '전액 보상'을 언급하고 있지만 구체적인 기준이나 절차에 대해서는 '논의 중'이라는 입장이다.
하 대표는 "보안은 비용이라는 인식이 가장 큰 문제라고 본다. 해외에서는 시스템 부실에 따른 고객 피해가 발생하면 징벌적 제재를 받기 때문에 아무리 작은 문제라고 해도 철저하게 준비하고 대응한다. 외부망이라는 변명이 통하지 않는다"며 "전방위적인 변화가 필요하다"고 강조했다.
peterbreak22@newspim.com












