금융 금융일반

[단독] 'AI 해킹, 발등의 불인데' 은행 매년 취약점 1000건 발생..일부 3년째 '방치'

박문수 기자, 서지윤 기자
파이낸셜뉴스

특수은행 취약점 2건 미보완
"시스템 중단·전면 교체 필요"
중소 금융사 보안 역량 숙제

뉴시스
뉴시스

은행, 정보보안 관련 모의해킹 및 보완 현황
(건, 20개 은행 기준)
연도 모의해킹 수행 건수 발견된 유효 취약점 건수 취약점 보완 건수 보완 필요건
2022 93 683 683 -
2023 82 785 785 -
2024 107 1071 1069 2
2025 121 1286 1285 1
2026. 8월 78 952 846 106
합계 481 4777 4668 109
(박상혁 의원실, 금융감독원)

[파이낸셜뉴스] 인공지능(AI)을 장착한 사이버 공격이 금융권 전반으로 확산되는 가운데 국내 은행에서 발견된 일부 정보보안 취약점들이 3년째 방치된 것으로 확인됐다. 은행들이 매년 모의해킹 횟수를 늘리며 취약점 발굴에 나서고 있지만, 일부 취약점은 시스템 전면 교체 등이 필요해 발견하고도 즉시 보완하지 못하고 있는 실정이다.

'허점' 발견해도 못 고친 은행

4일 금융감독원이 국회 정무위원회 여당 간사인 박상혁 더불어민주당 의원실에 제출한 자료에 따르면 20개 은행은 지난 2022년부터 올해 8월까지 총 481회 모의 해킹을 진행해 4777개의 유효 취약점을 발견했다.

모의해킹(침투테스트)은 실제 해커(사이버 공격자)와 동일한 기법을 활용해 금융회사의 정보기술(IT) 인프라에 대한 침투 가능성을 입증하는 목표 지향적 점검 방법이다. 은행들은 자체 보안 인력은 물론 금융보안원의 화이트 해커와 연계해 매년 모의해킹을 수차례 수행하고 있다.

최근 AI 활용 확산으로 취약점 발굴의 양과 속도는 빠르게 증가 중이다. 문제는 일부 취약점은 발견되더라도 즉시 보완할 수 없다는 점이다. 국내 은행 20곳은 지난 2024년 107회의 모의해킹을 실시해 1071개의 취약점을 찾았지만, 은행 한 곳은 2건의 취약점을 지난 8월까지 보완하지 못했다. 해당 은행은 특수은행 5곳 중 한곳이다.

금감원 측은 "해당 은행과 구체적인 취약점은 공개하기 어렵다"는 입장이다. 보완되지 않은 취약점의 내용이나 해당 금융회사가 특정될 경우 해커에게 공격 경로를 노출하는 결과로 이어질 수 있어서다.

AI 공격 빨라지는데 대응은 한계

금감원에 따르면 해당 취약점을 보완하려면 시스템 중단이나 전면 교체가 필요해 즉각적인 조치가 어려운 상황이다. 이에 보완이 완료되기 전까지 보안장비 차단 규칙을 등록하거나 모니터링을 강화하는 등 별도의 보호조치를 적용하고 있다는 설명이다.

특히 오래된 시스템을 운용하는 금융사의 경우 발견된 취약점을 단순한 소프트웨어 패치만으로 해결하기 어려운 경우가 적지 않다. 금융보안업계 관계자는 "어떤 취약점은 보완하려면 수십년 동안 쌓아 온 모든 시스템을 전면 교체하는 등 들여다봐야 하는데 당시 재직하던 직원은 퇴직해 관련 기록이 부재한 경우도 있다"면서 "관련 예산이 얼마나 들어갈지, 누가 할 수 있을지도, 할 수 있는 기술이 있는지도 모른다"고 말했다.

취약점 부근에 공격 흔적이 있는지 매일 들여다볼 뿐 손쓸 방법이 없다는 것이다. 지난해 특수은행에서 발견된 취약점 1건 역시 현재까지 방치된 상태다.

금융보안업계 관계자는 "보완 작업은 돈과 인력을 갈아 넣는 일"이라며 "여기가 취약하다는 걸 알아도 관련 소프트웨어 제작사가 패치·업데이트 방안을 주지 않거나 줘도 즉시 할 수 없는 상황이 있다"고 말했다.

AI 공격 확산에 중소 금융사 '비상'

자체 AI 대응 역량을 갖춘 대형 금융회사는 취약점 발견 직후 패치와 보안 강화가 가능하지만, 규모가 작은 금융회사의 경우 취약점을 발견하는 것은 물론 발견 직후 이를 조치할 역량과 비용이 부족한 실정이다.

앞서 지난 6월부터 금융위는 총자산 10조원 이상, 상시 종업원수 1000명 이상이면서 전자금융거래법에 따라 정보보호최고책임자(CISO)를 두도록 한 49개 금융회사를 대상으로 긴급 망분리 규제 완화를 진행하고 있다. AI에이전트를 활용한 AI공격 대비가 필요한 만큼 세 차례에 걸쳐 망분리 규제를 완화해 주는 것이다. 중소 규모 회사가 AI 공격 대응 역량이 부족하다는 문제의식에서다.

금융지주들은 중소 계열사의 보안 역량을 끌어올리는 것을 주요 과제로 보고 있다. 지난 6월 '인공지능 전환(AX)시대 해킹·보이스피싱 대응 간담회'에서 진옥동 신한금융지주 회장은 "이익 규모나 매출, 인력 구조가 작은 회사들은 독자적으로 사이버 공격에 방어하는 것이 불가능하다"고 인정했다. 임종룡 우리금융지주 회장도 "망분리 긴급 규제 완화를 신청할 수 없는 규모가 작은 계열사가 보안에 더욱 취약하다"고 말했다.
당시 박상원 금융보안원장은 "최근 소프트웨어(SW) 취약점이 공개된 이후 실제 악용되기까지 대응할 수 있는 시간이 짧아지고 있다"며 "취약점의 신속한 발견뿐 아니라 조치까지 얼마나 빠르게 연계되는지가 더욱 중요해지고 있다"고 말했다.

2금융권에서도 최근 은행권에서 불거진 개인정보 유출 사고가 잇따라 확인되면서 상대적으로 보안 인력과 투자 여력이 부족한 중소형사에 대한 우려가 커지는 있다.

박상혁 의원은 "은행들이 모의해킹으로 취약점을 찾아내고도 시스템 전면 교체가 필요하다는 이유 등으로 해를 넘겨 보완을 마치지 못한 사례가 확인됐다"며 "은행에 대한 해킹 공격이 거세지는 만큼 취약점 발견에 그치지 않고 신속한 보완으로 이어지도록 보안 투자 확대와 노후 IT 인프라 개선이 뒷받침돼야 한다"고 말했다.

[email protected] 박문수 서지윤 기자


#취약점 #정보보안 #사이버 공격 #은행권 #인공지능
※ 저작권자 © 파이낸셜뉴스, 무단전재-재배포 금지

기자 정보