AI로 더욱 정교해진 해커의 공격…AX 금융시대, 보안 위협 대비를 [금융권 AI 공격 속수무책 (상)]
은행권이 인공지능 전환(AX)에 속도를 내는 가운데 잇따른 고객정보 유출 사고로 보안체계의 실효성이 시험대에 올랐다. 해커(사이버 공격자)가 인공지능(AI)을 활용해 기존 시스템의 취약점을 더 빠르게 찾아내는 만큼 은행도 AI를 활용해 방어 역량을 높여야 한다는 목소리가 나온다. 동시에 AI 서비스 고도화에 따른 새로운 보안 위협에도 대비해야 한다는 지적이다.
4일 한국인터넷진흥원(KISA)에 따르면 지난해 4대 시중은행(KB국민·신한·하나·우리은행)의 정보보호 투자액은 총 1537억원으로 집계됐다. 4대 은행의 정보보호 전담 인력은 총 367명이다.
최근 금융권에서 고객정보 유출 사고가 잇따르면서 정보보호 투자 규모뿐 아니라 고객정보 관리와 접근 통제의 실효성을 점검할 필요성도 커졌다. 전통적인 해킹 방식에 AI가 접목되면서 공격 수법도 날로 지능화되고 있어서다.
금융권 관계자는 "과거 사람이 반복적으로 수행하던 공격을 지능화된 AI가 반복 학습하면서 취약점을 찾는 일이 더 쉬워지고 있다"며 "금융권에서 연달아 해킹 공격에 당하게 된 것도 이 영향일 것"이라고 설명했다.
예컨대 해커의 전통적인 공격인 '크리덴셜 스터핑'은 해커가 확보한 계정과 비밀번호를 여러 서비스에 자동으로 대입해 접속을 시도하는 방식이다. 이 같은 방식에 AI를 활용하면 반복 작업을 자동화하는 데서 나아가 해킹 결과를 분석하고 또 다른 취약점을 탐색하는 등 공격을 고도화할 수 있게 된다.
이에 금융권에서도 AI를 활용해 방어 역량을 높여야 한다는 지적이 나온다. 현재 은행권에선 AI 머신러닝을 기반으로 이상 징후를 탐지하고 있다. 은행권 관계자는 "은행권은 머신러닝 기능이 반영된 관제 시스템으로 비정상적인 접속이나 거래 패턴을 탐지하고 있다"고 말했다.
기존 금융 시스템을 지키는 것과 별개로 금융권에서 고도화하고 있는 AI 서비스에 대한 보안 검증도 필요하다.
금융보안원이 지난해 발간한 '2025년 AI 레드팀 보고서'는 금융회사의 AI 시스템이 고도화된 해커의 공격에 취약하다는 점을 지적했다. 해당 보고서는 공격자의 관점에서 금융권 AI 시스템의 취약점을 점검했다. 보고서에 따르면 금융회사들은 조작된 정보 입력이나 내부 설정 정보 유출로 이어질 수 있는 고도화된 공격 앞에선 무력화되는 사례가 확인됐다.
아울러 은행들이 AI 에이전트 서비스를 고도화하면서 생길 새로운 보안 위협에 대한 우려도 나온다. AI가 상담·추천을 넘어 고객정보 조회와 거래 실행까지 맡게 되면 외부 공격에 실제 금융 피해가 더욱 커질 수 있어서다.
금융보안원 관계자는 "AI 에이전트의 의사결정 과정을 기록·추적하는 체계를 구축하고, 사람의 검토·승인 절차와 최소 권한 부여, 요청 작업에 대한 실시간 모니터링 및 검증 등이 필요하다"고 강조했다.
[email protected] 이현정 기자




