당국, 본인 인증, 접근통제 누락 등 사고유형별 조치
“은행·저축은행 공격IP 달라도 수법은 유사”
은행·카드 6일, 증권·보험·저축銀 8일까지 점검
최근 금융권에서 발생한 해킹 사고와 관련해 동일 공격자가 인공지능(AI) 도구를 활용해 여러 금융사를 대상으로 자동화된 공격을 벌인 정황이 확인됐다.
4일 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사의 침해 사고에서 동일 공격자가 사용한 것으로 추정되는 인터넷주소(IP)가 여러 곳에서 발견됐다.
시중은행을 공격한 IP와 저축은행·캐피탈사를 공격한 IP는 서로 달랐지만 공격 수법은 유사한 것으로 파악됐다. 공격자는 IP를 계속 변경하면서 금융사를 대상으로 공격을 이어간 것으로 조사됐다.
금융당국은 공격자가 AI 도구를 활용해 다수 금융사를 대상으로 대량의 자동화 공격을 시도한 것으로 보고 있다.
신한은행이 국회에 보고한 자료에 따르면 신한은행 해킹 사고에는 한국을 비롯해 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP가 이용됐다.
금융보안 관계자는 은행을 공격한 IP에서 ARTEX AI의 흔적이 확인됐으며 현재 경찰청 사이버수사국이 조사하고 있다고 밝혔다.
ARTEX AI는 중국어를 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다. 다만 오픈소스 모델인 만큼 전 세계적으로 활용될 수 있고 IP도 광범위하게 분산돼 있어 특정 국가를 배후로 단정하기는 어렵다는 의견이 나온다.
이번 해킹으로 금융회사 직원과 대출모집인이 사용하는 부가시스템에서 정보가 유출된 것으로 파악됐다. 인터넷·모바일뱅킹 등 대고객 서비스에는 영향이 없었으며 금전 피해도 발생하지 않은 것으로 조사됐다.
금융당국은 이번 침해 사고를 정보조회 서비스, 직원 업무지원 서비스, 홈페이지 서비스 등 3개 유형으로 나눠 대응하고 있다.
정보조회 서비스에서는 본인 확인 절차 없이 대출신청 내역이나 기업대표정보를 조회할 수 있도록 개발된 문제가 확인됐다. 이에 따라 인증 절차가 누락된 서비스를 전수조사해 오류를 수정하거나 서비스를 차단하도록 했다.
PB, RM 등 직원 업무지원 서비스에서는 모바일 단말기 접근통제가 빠졌거나 권한이 없는 접근을 허용하는 웹 취약점에 대한 조치가 이뤄지지 않아 정보가 탈취된 것으로 파악됐다. 금융사에는 사전 등록된 단말기에서만 접속할 수 있도록 통제를 강화하고 취약한 웹서비스를 즉시 개선하도록 했다.
홈페이지 서비스의 경우 해커가 이미 알려진 보안 취약점을 이용해 악성코드를 설치한 뒤 고객정보가 포함된 로그파일을 탈취한 것으로 파악됐다. 금융당국은 알려진 취약점을 조치하거나 서비스를 차단하는 등 보안 통제를 강화하도록 했다.
7개사 외 다른 금융사에서도 침해 시도가 확인됐지만 다중인증체계 도입 여부와 취약점 선제 조치 여부에 따라 실제 침해 여부가 갈린 것으로 나타났다.
금융감독원은 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했다. 은행·카드는 6일까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 마쳐야 한다.
각 금융사는 △공격 IP 차단 및 피해조사 여부 △외부노출 IT자산·서비스 식별 및 보안 강화 여부 등 12개 항목으로 구성된 체크리스트에 따라 점검하고 미흡한 사항이 발견되면 즉시 보완해야 한다.
금융당국은 사고가 발생한 금융회사를 현장 점검하고 검사 결과 확인된 취약 요인과 개선 사례를 전 금융권에 공유해 유사 사고의 재발을 막을 계획이다.
아울러 11월까지 전 금융권을 대상으로 IT 기본 통제에 대한 ‘자율 시정’을 진행하고 있으며, 미흡한 점검으로 대규모 IT·침해 사고가 발생할 경우 엄중 조치한다는 방침이다.
금융당국은 해킹 사고 발생 이후 이날까지 모두 3차례 긴급상황 대응회의를 열었다. 이날 회의에는 전체 금융권 회장과 침해사고가 발생한 금융사 임원들이 참석해 대응 방안을 논의했다.
이억원 금융위원장은 “금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점”이라며 철저한 보안 점검과 소비자 보호 조치를 당부했다.

