AI가 금융권 취약점 훑었다…은행 해킹 피해 '속출'

Photo Image
생성형AI 이미지

인공지능(AI)을 활용한 것으로 의심되는 해킹 공격이 국내 금융권 전반으로 확산하고 있다. 지난 1일 신한은행 고객정보 유출 사고 이후 은행들이 점검에 나서면서 KB국민은행과 하나은행, BNK부산은행의 추가 피해 사실도 속속 확인됐다.

3일 보안업계에 따르면 최근 금융권을 겨냥한 공격 과정에서는 AI를 활용해 취약점 탐색과 공격 절차를 자동화하는 도구가 동원된 정황이 포착됐다는 주장이 제기됐다. 신한은행 공격 서버에서 발견된 중국어 기반 AI 자율 침투테스트 시스템 'ARTEX AI'가 다른 금융사도 공격했다고 알려졌다.

ARTEX는 대규모언어모델(LLM)과 멀티에이전트 구조를 활용해 정보 수집과 취약점 탐색, 공격 경로 설계, 보안도구 실행, 취약점 검증 등을 자동화하도록 설계된 자율형 침투테스트 시스템이다. 중국 바이두 보안응급대응센터(BSRC)가 지난 8월 개최한 '에이전트+ 공방능력 챌린지' 우승 프로젝트로 '깃허브'에서 오픈소스 소프트웨어로 배포되고 있다.

Photo Image
ARTEX 대시보드 (출처=깃허브)

전문가들은 ARTEX는 본래 보안 취약점을 점검하기 위한 침투테스트 도구지만 공격에 악용될 수 있다고 진단했다. 특히 복수의 AI가 정보 수집과 취약점 탐색, 공격 실행 등 역할을 나눠 맡는 멀티에이전트 구조여서 AI 모델의 안전장치인 '가드레일'을 우회해 해킹에 활용될 수 있다고 강조했다.

익명의 관계자는 “ARTEX를 악용한 공격자는 무작위로 금융사들의 취약점을 분석한 뒤, 각사 취약점에 맞게 크리덴셜 스터핑, 패킷 재전송 등의 수법으로 시스템에 침투해 정보를 탈취한 것으로 보인다”고 말했다.

금융당국과 금융사들은 해킹 사고에 대한 조사가 진행 중인 만큼 구체적인 공격 원인과 수법은 아직 확정하지 않았다. AI 기반 공격 도구 활용 여부를 포함해 모든 가능성을 열어두고 공격 경로와 침해 원인을 조사하고 있다.

은행권 침해 사고 규모는 추가적으로 확인되면서 커지고 있다. 지난 1일 금융감독원은 신한은행 고객 약 2만5000명의 정보 유출 사고가 드러난 뒤 긴급 현장조사에 착수했고, 은행들도 외부에 노출된 업무시스템을 중심으로 자체 점검에 나섰다.

이후 KB국민은행에서 고객 119명, 하나은행에서 고객 89명, BNK부산은행에서 외주 직원 11명의 개인정보 유출 사실이 확인됐다. 우리은행과 NH농협은행도 외부 접근 시도를 받았지만 현재까지 정보 유출은 확인되지 않았다.

경찰은 전날 은행권을 겨냥한 동시다발적 해킹 사건에 대해 입건 전 조사에 착수했다.

정치권도 이번 사고를 중대한 사안으로 바라보면서 국회 정무위원회 국정감사에서 은행권 해킹 사고가 다뤄질 것으로 예상된다.


박진형 기자 jin@etnews.com

  • 놓치면 아쉬운 정보AD