‘8개국 IP 동원’ 두 달 된 중국산 AI 해킹도구에 뚫렸다···은행 넘어 2금융권까지 연쇄 피해
이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 ‘전 금융권 긴급 점검회의’에서 발언하고 있다. 금융위원회 제공
시중은행은 물론 저축은행·캐피털사까지 같은 세력의 소행으로 추정되는 인공지능(AI) 기반의 자동화 해킹 공격을 받아 개인정보 수만 건이 빠져나가면서 금융권 전반에 비상이 걸렸다. 이번 공격에는 공개된 지 두 달 남짓 된 중국어 기반 AI 침투테스트 도구가 쓰인 것으로 알려졌다. 유출 정보를 악용한 맞춤형 피싱 우려가 커지자 금융당국은 4일 전 금융권을 불러 긴급 점검회의를 열었다.
이날 금융당국과 금융권에 따르면 지난달 27일부터 30일 사이 신한은행·KB국민은행·하나은행·BNK부산은행과 예가람저축은행, 현대캐피탈에서 외부 침입으로 정보가 유출됐다.
피해가 가장 큰 신한은행에서는 2만5727건의 개인정보가 빠져나갔다. 이름·연락처는 물론 연소득·대출한도까지 유출됐다. 국민은행과 하나은행에서도 각각 고객 119명, 89명의 정보가 새 나갔다. 우리은행·NH농협은행·새마을금고중앙회·농협 상호금융도 같은 공격을 받았지만 막아낸 것으로 전해졌다.
신한은행에는 금융감독원·금융보안원의 현장조사가 이어지고 있다. 신한은행 관계자는 이날 “신고 당일부터 조사를 받고 있고, 비상대응반을 꾸려 주말 내내 직원들이 출근하고 있다”며 “유출 고객은 모두 확인해 문자와 통지문 발송을 마쳤다”고 말했다. 보상안과 추가 대책은 당국과 협의한 뒤 발표할 예정이다.
해커들은 고객용 인터넷·모바일뱅킹 대신 상대적으로 보안이 느슨한 내부 시스템을 노렸다. 신한은행은 대출모집인이 쓰는 대출 진행현황 조회 서비스가, 국민은행은 직원용 모바일 업무 지원 시스템이 뚫렸다. 사이버 보안기업 스틸리언의 박찬암 대표는 “금융권의 메인 시스템은 아이디·비밀번호 외에 다른 인증 체계가 있어 괜찮았지만, 이번엔 주변 시스템이라 그런 종류의 공격이 가능했던 것 같다”고 말했다.
공격은 AI로 자동화한 무차별 대입 방식으로 추정된다. 공격자는 신한은행 대출모집인용 서비스에 무작위로 값을 넣어 유효한 고객번호를 찾아낸 뒤 연락처 등 다른 정보를 빼낸 것으로 알려졌다. 당국은 해커가 특정 회사를 겨냥했다기보다 AI로 금융사 여러 곳을 무작위로 공격하는 과정에서 방어가 허술한 곳이 뚫린 것으로 보고 있다.
중국에서 개발한 것으로 추정되는 ‘ARTEX’라는 도구가 쓰인 흔적이 발견된 것으로 알려졌다. 문종현 지니언스 시큐리티센터장은 지난 2일 자신의 소셜미디어에 “최근 국내 여러 곳을 대상으로 수행된 공격 관련해, 공격시 사용된 웹 서버의 일부 HTML 타이틀에서 ‘ARTEX-自主渗透試控制台(자율 침투 테스트 콘솔)’이라는 문자열이 확인됐다”고 밝혔다.
ARTEX는 개발 플랫폼 ‘깃허브’에 공개된 대규모언어모델(LLM) 기반 자율형 침투 테스트 시스템이다. 원래 보안 점검용으로 만든 일종의 ‘레드팀’ 도구로, 해커보다 먼저 시스템의 구멍을 찾는 ‘모의 해킹’을 AI로 자동화했다.
깃허브 기록에 따르면 ARTEX는 지난 7월 26일 처음 공개됐다. 그리고 지난달 3일 중국 바이두가 연 사이버 공격·방어 대회에서 150여 개 팀 가운데 종합 1위를 차지했다. 최신판은 9월 24일 나왔고, 사흘 뒤인 27일 국민은행 공격이 시작됐다. 개발자는 깃허브 아이디 ‘Autumn-27’로만 알려져 있으며 2024년부터 인터넷에 노출된 서버·도메인 등을 찾아 정리하는 도구를 운영해온 것으로 전해졌다.
누가, 어떤 목적으로 공격을 시도했는지는 아직 드러나지 않았다. 중국에서 개발한 AI 도구가 쓰였다는 사실만으로 공격자의 국적이나 배후를 단정할 수는 없다고 전문가들은 말한다. 박찬암 대표는 “요즘은 이런 공개된 도구가 많아 누구나 접근할 수 있다”고 말했다.
이번 공격에는 한국과 미국·일본·홍콩 등 8개국 IP가 동원된 것으로 전해졌다. 여러 나라를 거쳐 들어온 만큼 공격자를 특정하기까지는 시간이 걸릴 것이란 관측이 나온다. 박춘식 아주대 사이버보안학과 교수는 “고도화된 해킹 조직일수록 여러 나라를 경유해 흔적을 숨긴다”며 “예전엔 조직에서나 쓰던 도구를 이제 아마추어도 인터넷에서 가져다 돌리는 상황이라 추정은 더 어려워졌다”고 했다.
금융당국은 유출에 따른 2차 피해를 우려하고 있다. 이름과 연락처에 연 소득·대출한도까지 합쳐지면 실제 대출 상담 내용을 아는 것처럼 접근하는 정교한 피싱에 악용될 수 있다. 금융위원회는 이날 오후 2시 정부서울청사에서 이억원 위원장 주재로 ‘전 금융권 긴급 점검회의’를 열었다. 이 위원장은 “부정 결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았지만, 보이스피싱·스미싱 등 2차 피해로 이어질 가능성을 배제할 수 없다”고 했다.
이재명 대통령도 이날 철저한 조사를 주문했다. 강유정 청와대 수석대변인은 “이 대통령이 최근 발생한 금융기관과 공공기관의 개인정보 유출 사고 및 대응 현황을 보고받았다”며 “사안에 대한 엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기할 것을 지시했다”고 밝혔다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.