사회 사건·사고

160명 모아 경고했는데…2주만에 털린 금융권

김동규 기자
파이낸셜뉴스

AI 해킹 수법 사실상 동일…상시 검증 경고에도 선제 방어 실패
금보원 측 "기존 방화벽으론 탐지 어려웠을 것" 해명

연합뉴스
연합뉴스

[파이낸셜뉴스] 대규모 개인정보 유출 사태를 겪은 금융권이 해킹 발생 불과 2주 전 금융보안원으로부터 인공지능(AI) 해킹 공격에 대한 명시적인 사전 경고를 받고도 대비하지 못한 것으로 드러났다. 피해 금융사 보안 담당자들이 해당 세미나에 대거 참석했던 것으로 확인되면서 금융사들의 '사전 대응 부실' 논란이 도마 위에 오를 전망이다.

11일 국회 정무위원회 소속 한창민 사회민주당 의원이 금융보안원으로부터 제출받은 자료에 따르면, 금융보안원은 지난달 17일 금융사 보안 담당자를 대상으로 '금융 AI 보안 위협 대응 세미나'를 열었다.

보안원은 당시 세미나에서 국내 금융권 A사를 상대로 한 AI 에이전트의 실제 공격 사례와 함께 구체적인 대응 방안을 공유한 것으로 파악됐다. 이 자리에는 신한금융지주를 비롯해 KB국민은행, 하나은행, 현대캐피탈, 웰컴저축은행 등 이번 사태로 피해를 본 7개 금융사 중 5곳의 담당자를 포함해 160여명이 참석했다.

당시 발표 자료에 따르면 공격자는 딥시크 기반 AI 에이전트에 금융권 내 특정 서버 프로그램 자산을 스캔하도록 지시했고, 단 하루 만에 서버 취약점을 악용해 악성 프로그램(웹쉘)을 설치했다.

이는 이번 연쇄 해킹을 주도한 공격 세력이 중국산 침투 도구 '아르텍스(ARTEX)'와 딥시크 등 AI 모델을 결합해 외부에 노출된 자산을 노린 수법과 사실상 동일하다. 보안원 측은 당시 외부에 노출된 자산의 공격 표면을 상시로 측정하고 검증해야 한다며 일회성 진단이 아닌 지속적인 관리의 필요성을 대응 방향으로 제시하기도 했다.

이를 두고 금융권이 세미나 직후 외부 시스템 취약점을 철저히 점검했다면 피해를 최소화할 수 있었다는 비판이 거세게 일고 있다.

반면 과거 A사 사례는 외부 제3자(써드파티) 솔루션을 향한 공격이었던 반면, 이번 사태는 대출모집인 조회 페이지 등 금융사가 직접 운영하는 외부 연계 업무시스템을 겨냥했다는 점에서 선제적 방어에 한계가 있었을 것이라는 분석도 나온다. 이와 관련해 금융보안원 측은 AI를 활용한 표적형 공격이 기존 방화벽 관제망 등에서는 탐지되기 어려워 선제적으로 잡아내기 힘들었을 것이라는 입장을 전했다.
정치권은 다가오는 국정감사에서 이번 사태의 책임을 엄중히 물을 방침이다. 5대 시중은행장은 오는 19일 열리는 금융감독원 국정감사에 증인으로 출석해 해킹 원인과 경위를 소명할 예정이다. 한 의원 측은 거듭 경고된 취약 지점을 방치한 금융사들의 관리 부실을 꼬집으며, 국정감사에서 사건 전후의 대응 적절성을 철저히 따져 묻겠다는 방침을 분명히 했다.

[email protected] 김동규 기자


#금융권 #개인정보 유출 #금융보안원 #해킹 #인공지능
※ 저작권자 © 파이낸셜뉴스, 무단전재-재배포 금지

기자 정보