[단독] "AI 해킹은 날뛰는데"..은행 모의해킹, 90%가 '구식'..사실상 속수무책
AI 공격 고도화에도 방어훈련 '걸음마'
모의해킹 78건 중 AI에이전트 활용 9건 그쳐
5개 지방은행 1건에 불과..특수은행 0건
박상혁 의원"보안, 비용 아닌 투자로 인식해야"
|
[파이낸셜뉴스] 인공지능(AI)을 동원한 사이버 위협이 확산되고 있지만 국내 은행권의 대응은 걸음마 수준으로 나타났다. 특히, 국내 은행들이 올 들어서야 AI 에이전트를 활용한 모의해킹을 처음 실시한 것으로 파악됐다. 그 비중도 전체 모의해킹 가운데 10% 초반 수준에 그치고 있다. 날로 지능화·고도화되는 AI 해킹에 사실상 속수무책인 실정이다.
5일 국회 정무위원회 간사 박상혁 더불어민주당 의원실이 금융감독원으로부터 제출받은 자료에 따르면 올해 8월까지 국내 20개 은행이 실시한 모의해킹은 총 78건이다. 이 가운데 AI 에이전트를 활용한 모의해킹은 9건으로 전체의 11.5%에 불과했다.
은행권이 AI 에이전트를 모의해킹에 활용한 것은 올해가 처음이다. 지난해까지 시중은행은 물론 지방·인터넷전문·특수은행에서 AI 에이전트를 활용한 모의해킹 사례는 한 건도 없었다.
은행별로 보면 7개 시중은행(KB국민·신한·하나·우리·SC제일·한국씨티·iM뱅크)은 올해 8월까지 44건의 모의해킹을 실시했지만 AI 에이전트를 활용한 건 4건(9.1%)에 그쳤다. 5개 지방은행(BNK부산·BNK경남·광주·전북·제주은행)은 13건 가운데 1건(7.7%)에 불과했다.
특수은행은 더 열악했다. 5개 특수은행(산업·기업·수출입·농협·수협은행)은 올해 13건의 모의해킹을 실시했지만 AI 에이전트를 활용한 사례는 한 건도 없었다. 3개 인터넷전문은행(카카오·케이·토스뱅크)은 올해 진행한 8건 가운데 절반인 4건이 AI 에이전트를 활용해 그나마 대응 준비가 나았다.
은행들이 AI 에이전트를 모의해킹에 활용하기 시작한 건 지난해를 기점으로 실제 사이버 공격에서 AI가 본격적으로 사용돼서다. 실제 구글 클라우드의 보안 전문 자회사 '맨디언트'는 지난해 사이버 위협 동향을 분석한 보고서에서 "2025년에는 해커들이 AI를 실험적으로 활용하는 단계에서 실제 공격에 본격적으로 활용하는 단계로 넘어갔다"고 평가했다. AI가 피싱 문구 작성이나 코드 생성 등 사람의 작업을 보조하는 데 주로 활용된 수준에서 나아가 금융 해킹 등 공격 과정에 직접 결합되는 방식으로 진화했다는 것이다.
AI를 활용한 사이버 공격은 빠르게 고도화되는데도 은행권의 AI 에이전트 기반 방어 훈련은 이를 따라가지 못하고 있다.
해커들이 AI 에이전트를 활용할수록 은행의 디지털·보안 역량에 따라 대응 격차가 커질 수 있다는 우려도 나온다. 특히 전문인력과 시스템 구축 여력이 상대적으로 부족한 지방은행이 새로운 공격 방식에 취약한 고리가 될 수 있다는 지적이다. 금융보안업계 관계자는 "대형 은행은 그나마 AI 기반 사이버 공격에 대비할 수 있는 인력과 시스템을 갖춰가고 있지만 지방은행은 상황이 다르다"며 "AI 에이전트를 활용한 공격이 본격화될 경우 상대적으로 취약한 고리가 될 수 있다"고 말했다.
최근 국내 금융권에서 해킹과 정보유출 사고가 잇따르면서 금융당국도 AI를 활용한 공격 가능성을 경고한 바 있다. 이억원 금융위원장은 지난 4일 정부서울청사에서 열린 '최근 침해위협 대응 전 금융권 긴급 점검회의'에서 "AI를 활용한 공격 가능성도 배제할 수 없다"며 금융권에 최고 수준의 경각심을 주문했다.
이에 금융회사에 외부 노출 정보기술(IT) 자산과 인증·접근통제, 침해활동 탐지체계 등 보안체계 전반을 다시 점검하도록 주문했다.
박상혁 의원은 "AI가 해킹에 널리 쓰이고 있지만, 은행의 AI 활용 해킹 대응은 이제 막 시작한 단계이거나 아직 시작하지 않은 사례가 많다"며 "금융기관들이 보안을 비용이 아닌 투자로 생각하는 인식과 제도의 전환이 필요하다"고 강조했다.
[email protected] 서지윤 박문수 기자




