
금융권 사이버 보안 전선이 '사람 대 사람'에서 'AI 대 AI'로 옮겨가고 있다. 생성형 인공지능(AI)이 피싱 문구를 만드는 보조 도구를 넘어 취약점을 찾고 침투 계획을 세우며 공격코드를 만드는 단계까지 발전하면서다. 해커가 직접 수행해야 했던 정찰과 취약점 분석, 악성코드 제작을 AI가 대신하면서 사이버 공격에 필요한 시간과 전문성 문턱도 낮아지고 있는 상황이다.
생성형 AI를 활용한 문서 위·변조, 보이스피싱 등 금융범죄는 실제 발생하고 있는 위협이다. 포토샵 위·변조는 글꼴이나 자간 변화 같은 흔적을 남겼지만 생성형 AI는 이미지 픽셀 자체를 새로 만들어 물리적 단서가 사라진다. 금융권은 신분증과 진단서, 차량 파손사진 등 보험 가입, 사고 처리, 청구까지 전 과정에서 AI 위·변조가 악용될 수 있다고 보고 있다.
보이스피싱도 AI 확산의 직접적인 영향을 받고 있다. 생성형 AI로 자연스러운 피싱 문구를 대량 생산하고 음성변조와 딥페이크를 결합하면 금융사 직원이나 가족을 사칭하는 정교한 공격이 가능해진다.
직접 공격 사례도 확인되고 있다. 금융감독원에 따르면 올해 1~2월 방화벽 등 보안장비를 대상으로 한 대규모 스캔·해킹 공격에 'CyberStrike AI'라는 AI 기반 침투 도구가 사용됐다. 자연어로 공격 목표를 입력하면 AI 에이전트가 100개가 넘는 보안도구를 자동으로 실행해 취약한 시스템을 찾고, 침투 계획과 공격코드까지 생성한다.
해외에선 이미 AI를 활용한 금융범죄, 해킹 공격에 따른 피해가 현실화되고 있다. 구글 맨디언트는 올해 2월 북한 연계 해킹조직 UNC1069가 가상자산 분야 핀테크 업체를 침해한 사건을 공개한 바 있다. 침해된 시스템에서는 자격증명과 브라우저 데이터, 세션 토큰 탈취를 노리는 악성코드 7종이 확인됐다.
AI가 해킹 작업 자체를 대신 수행한 사례도 있었다. 앤트로픽은 지난해 9월 중국계 국가배후 해킹그룹이 자사 AI 코딩도구를 조작해 금융기관을 포함한 약 30개 글로벌 조직을 공격했다고 밝혔다. AI가 목표 시스템 정찰과 분석, 유출까지 공격 전 과정을 수행했고 일부 침투는 실제 성공했다. 앤트로픽은 공격 과정 80~90%를 AI가 수행했다고 분석했다.
국내 금융권 대응 방향도 분명해지고 있다. 공격자가 AI로 금융사기와 해킹 속도를 높인다면 금융사는 방어에 AI를 투입해 보안을 강화하는 방향으로 발전하고 있다. 공격하는 AI와 방어하는 AI의 대결이 본격화된 모습이다.

◇ 은행권, AI로 보이스피싱·계정탈취 선제 차단
은행권은 생성형 AI를 활용한 보이스피싱과 계정탈취에 대응해 금융거래와 고객 행동을 함께 분석하는 방향으로 FDS를 고도화하고 있다. 음성변조·딥페이크를 결합한 사칭 공격이 정교해지면서 비대면 인증과 이상거래 탐지 중요성도 커졌다.
이에 국내 은행권은 금융거래와 고객 행동을 AI가 함께 분석하는 방향으로 FDS를 고도화하고 있다. KB국민은행은 AI로 금융 소프트웨어(SW)를 분석해 취약점을 찾고 실제 공격으로 이어질 수 있는지 검증하는 체계 도입을 추진한다. AI 기반 웹 취약점 자동점검과 공격표면관리(ASM), 제로트러스트 적용도 확대하고 있다.
신한은행은 AI 기반 이상금융거래탐지시스템(FDS)을 고도화해 기존 규칙만으로 놓칠 수 있는 거래 패턴과 이용자 행동을 함께 분석한다. 하나은행은 'HASF(Hana AI Security Framework)'를 중심으로 탐지·방어·대응 전 과정에 AI를 적용하고 그룹 통합보안관제와 ASM을 통해 관계사와 외부 노출 자산까지 관리한다.
우리은행은 거대언어모델(LLM)을 이용해 기존에 학습하지 않은 새로운 이상거래 유형까지 분석하는 FDS를 설계했다. 의심 패턴과 판단 근거를 제시하되 고객 거래를 차단하는 최종 판단은 사람이 맡는 '휴먼 인 더 루프' 구조다. NH농협은행은 사용자·계정·단말·서버의 행동을 분석해 정상 활동으로 위장한 공격을 찾아내고 향후 LLM을 이용해 보안 이벤트 분석과 침해사고 조사, 대응 시나리오 추천을 자동화할 계획이다.
◇ 보험업권, 국내 AI 보험사기 현실화…위조문서도 AI로 잡는다
보험업계에선 생성형 AI 악용 금융범죄가 가장 구체적으로 확인되고 있다. 부산 20대 남성이 생성형 AI로 입·통원 확인서의 입원기간을 늘려 11개 보험사에서 1억5000만원을 편취한 사건이 대표적이다. 병원에 실제 방문하지 않고 인터넷에서 내려받은 진단서와 진료비 계산서를 생성형 AI로 변조해 보험금을 청구한 사례도 발생했다.
이에 보험사들은 보험사기 탐지와 사이버보안 강화에 AI를 투입하고 있다. 삼성생명은 외부 상용 생성형 AI를 업무에 활용하면서 정보유출과 부적절한 응답을 통제하기 위한 관리체계를 구축하고 가드레일 설정과 임직원 교육 등을 보안통제로 적용하고 있다. 올해는 마이크로세그멘테이션 기반 보안솔루션을 구축해 제로트러스트 체계도 고도화했다.
한화생명은 금융사가 사용하는 AI 모델 자체를 공격 대상으로 보고 보안 검증에 나섰다. 생성형 AI 기반 설계사 상담훈련 시스템 'AI STS'를 도입하면서 금융보안원 AI 모델 보안성 제3자 검증을 금융권 최초로 받았다.
교보생명은 AI 머신러닝 기반 보험사기예측시스템 'K-FDS'를 운영하고 있다. 보험계약과 사고, 가입자·모집인·의료기관 등 데이터를 학습해 보험사기 발생 가능성이 높은 집단을 분류하고, 사회연결망분석(SNA)을 통해 공모 의심자와 병원·보험설계사의 연관관계까지 찾아낸다.
삼성화재는 보험사기방지시스템(IFDS)에 AI 머신러닝을 적용하고 있다. 과거 보험사기 유형과 사례를 학습한 AI가 청구 건별 위험도를 점수화하고 고위험군을 사전에 선별하는 방식이다. 2021년 사후탐지 중심 1단계를 구축한 데 이어 2023년 사전탐지·예측 기능을 강화한 2단계 고도화를 마쳤다.
현대해상은 머신러닝과 사회연결망분석을 결합한 Hi-FDS로 사고 당사자와 병원·정비업체 관계를 분석하고 있다. DB손보는 'DB T-System'을 이용해 고의사고 가·피해자와 거래처 등 공모 네트워크를 찾는다. KB손보는 보험사 내부 청구 데이터뿐 아니라 SNS·블로그·뉴스 등 외부 정보까지 AI로 분석해 새로운 보험사기 패턴을 탐지하는 방식으로 방어를 강화하고 있다.
공동 대응도 추진된다. 한국신용정보원 AI 기반 플랫폼을 전 보험권 보험사기 방지 통합 인프라로 고도화하고, 보험사기 혐의정보와 공모자 정보를 집중·공유하는 방안이 검토되고 있다. 건강보험공단·심평원 등 원본 데이터와 보험사 제출 서류를 대조해 생성형 AI 위·변조를 걸러내는 체계도 구축될 전망이다.
◇ 증권시장, AI 투자사기·리딩방 확산에 감시 자동화
증권시장에서는 생성형 AI가 허위 투자정보와 사기성 투자권유를 만드는 도구로 악용될 가능성이 크다. 투자전문가나 금융사 임원을 딥페이크 영상으로 사칭해 리딩방으로 유인하는 형태가 대표적인 범죄다.
이에 국내 증권업계는 전산망과 투자사기 양쪽에서 대응을 강화하고 있다. 신한투자증권은 ASM과 네트워크 트래픽 모니터링, 레드팀 기반 모의침투훈련을 통해 사이버공격 대응 역량을 높이고 있다. 사내 생성형 AI 활용 과정에서 중요정보가 외부로 빠져나가거나 유해 응답이 생성되는 것을 막는 AI 보안체계도 구축하고 있다.
한국거래소는 올해 2월 '사이버 이상거래 탐지 AI 시스템'을 가동했다. 온라인 게시글과 스팸문자 신고, 유튜브 영상, 주가 데이터를 AI가 함께 분석해 이상거래 가능성이 높은 종목을 자동으로 선별한다. 금융감독원도 핀플루언서 영상을 AI가 24시간 분석해 음성과 자막을 추출하고 위법·의심·정상으로 분류하는 실시간 감시체계를 운영하고 있다.
◇ 카드업권, AI 신원위조·계정공격에 행위 기반 방어
카드업권이 경계하는 AI 금융범죄는 비대면 본인확인 우회와 계정탈취다. 해외에서 딥페이크 얼굴을 이용해 은행 얼굴인증을 통과하고 신용카드를 신청한 사례가 확인된 만큼 카드 발급 단계에서도 AI 기반 신원위조가 새로운 위험으로 떠올랐다. 생성형 AI로 카드사를 사칭한 피싱·스미싱을 대량 제작·탈취한 정보를 자동으로 대입하는 공격도 쉽게 이뤄질 수 있다.
신한카드는 공격자 AI 활용 여부를 관제 패턴만으로 단정하기 어렵다고 보고 기존 정보보호 통제를 강화하면서 방어용 AI 도입을 준비하고 있다. 다중 방어체계와 AI 보안도구 접근권한 감사를 함께 적용할 계획이다.
우리카드는 기존 시그니처 기반 탐지를 넘어 행위 기반 이상징후 탐지체계를 강화하고 AI 기반 보안취약점 점검과 보안시스템 도입을 추진한다. 장기적으로는 AI 에이전트를 활용해 보안업무를 자동화하는 체계를 목표로 한다. 롯데카드는 비정상 접근 탐지·차단 정책을 검토하고 FDS에 통신 3사의 AI 기반 보이스피싱 탐지 솔루션 'SURPASS'를 연계했다.
◇ 핀테크, 해외서 AI 딥페이크로 실제 침해…국내는 행동분석 강화
핀테크는 모바일 앱과 API, 클라우드 이용 비중이 높아 AI 기반 사회공학 공격과 계정탈취가 실제 시스템 침해로 이어질 가능성이 크다.
국내 인터넷은행과 핀테크는 거래 한 건보다 고객 행동 흐름 전체를 분석하는 방식으로 방어를 강화하고 있다. 카카오뱅크는 거래 발생 순서와 시간 간격, 기기 변경 등을 분석하는 '시퀀스 탐지 모델'을 FDS에 적용했다. 시범 도입 이후 금융사기 예방 건수가 4.4배 증가했다.
케이뱅크는 자체 프라이빗 LLM으로 스미싱 문자를 판독하고 KT AI 보이스피싱 탐지 정보를 금융사기 예방 시스템에 연계한다. 토스뱅크도 머신러닝 기반 FDS로 고객 앱 이용 흐름을 24시간 분석한다.
인터넷은행 3사와 금융보안원은 연합학습 기반 보이스피싱 탐지 AI 공동모델도 개발했다. 개별 회사 고객 원본정보를 직접 공유하지 않고 모델 학습 결과를 결합하는 방식으로 개별 모델보다 탐지 정밀도가 최대 205% 높아졌다.
◇ 가상자산업권, AI 사회공학·계정탈취에 이상출금·자금추적
가상자산 업권은 AI 공격이 실제 자산 탈취로 바로 이어질 수 있다. 해외서는 북한 연계 해킹조직이 AI 생성 영상을 사회공학 공격에 이용해 가상자산 분야 핀테크 업체를 실제 침해한 사례가 확인됐다. 거래소 업계에서는 생성형 AI 기반 대량 피싱·스미싱, 임직원 사칭 딥페이크, 계정정보 대입 공격, API 키 악용 등이 주요 위협으로 꼽힌다.
두나무는 AI FDS가 이용자의 거래·입출금 패턴을 학습해 정상적인 흐름과 다른 움직임을 실시간 탐지하도록 했다. 이상징후가 발견되면 거래 제한이나 출금 유예 조치를 한다. 블록체인 자금추적 솔루션 OTS에도 AI를 적용해 범죄 의심 자금 이동경로를 분석하고 의심 지갑 주소를 FDS에 바로 반영한다.
빗썸은 AI FDS로 가상자산 출고 위험과 보이스피싱 연계 의심거래 등을 분석하고 AI 기반 보안운영 자동화를 강화하고 있다. 코인원은 대량으로 발생하는 보안 이벤트를 AI로 분석해 위협을 선별하며, 코빗은 출금 FDS에 AI 에이전트를 적용해 탐지규칙 작성·검증과 데이터 분석을 지원한다.
금융감독원도 생성형 AI와 머신러닝을 결합한 가상자산 시장감시체계를 구축했다. 실시간 거래에서 시세조종과 가장매매를 탐지하고 온라인 게시물과 뉴스까지 분석해 불법 선행매매와 허위정보 유포를 조사한다.

◇ 금융당국, 국내 금융범죄부터 프런티어 AI 해킹까지 대응망 강화
금융당국 대응은 국내에서 현실화한 AI 금융범죄와 해외에서 확인된 AI 기반 금융회사 해킹을 동시에 겨냥한다. 금융사가 방어 목적으로 같은 AI를 사용할 수 있도록 규제를 완화하는 방식이다.
작년부터는 보이스피싱 정보공유·분석 AI 플랫폼 'ASAP'가 운영되고 있다. 올해 7월 말까지 은행권 의심정보 46만3000건이 공유됐고 이를 토대로 7009개 계좌가 지급정지돼 663억6000만원 자금 편취가 사전에 차단됐다.
금융위는 지난 5월 'AI 공격은 AI로 방어한다'는 원칙 아래 보안 목적 AI 활용을 위한 망분리 규제 긴급완화를 추진했다. 이달엔 제2차 망분리 규제 긴급완화를 통해 신청 가능 금융회사·전자금융업자를 49개사에서 75개사로 확대하고 최대 15개사를 추가 선정하기로 했다. 금융사가 고성능 AI를 활용해 공격표면과 취약점을 먼저 점검할 수 있도록 길을 열겠다는 취지다.
보안 테스트와 패치 과정에서 책임 부담도 줄였다. 금융위는 보안 목적 AI 테스트와 긴급 보안패치 과정에서 경미한 전산장애가 발생하더라도 신속 복구와 소비자보호 조치가 이뤄지면 일정 범위서 제재를 면책하기로 했다. 취약점이 대량으로 발견될 경우 심각도와 악용 가능성, 핵심업무 영향, 외부 노출도 등을 기준으로 패치 우선순위를 설정한다.
금감원은 전 금융권 CISO에게 보안패치 미적용, 퇴직자 계정과 불필요한 포트 방치 등 기존 IT 통제 작은 틈을 AI 공격이 파고들 수 있다고 경고한 바 있다. 공격 AI가 금융범죄와 사이버공격의 속도를 끌어올릴수록, 금융권 방어 체계는 사고 후 대응보다 위험을 먼저 찾아내는 선제 탐지 중심으로 AI가 발전하고 있다.

박진혁 기자 spark@etnews.com











