이억원 금융위원장(서 있는 사람)이 4일 정부서울청사에서 금융권 해킹 사고 대응 방안을 논의하는 긴급 점검회의를 열었다. 이호성 하나은행장(앞줄 왼쪽부터), 이환주 국민은행장, 정상혁 신한은행장이 서류를 살펴보고 있다.  임형택 기자
이억원 금융위원장(서 있는 사람)이 4일 정부서울청사에서 금융권 해킹 사고 대응 방안을 논의하는 긴급 점검회의를 열었다. 이호성 하나은행장(앞줄 왼쪽부터), 이환주 국민은행장, 정상혁 신한은행장이 서류를 살펴보고 있다. 임형택 기자
국내 5대 은행에 이어 저축은행과 캐피털, 상호금융권까지 중국산 인공지능(AI)을 활용한 해킹 공격을 받았다. 동시다발적인 AI 해킹으로 나흘간 확인된 개인정보 유출만 7만 건에 육박한다. 피해가 전 금융권으로 확산하자 금융당국은 휴일에 은행장 등을 소집해 긴급회의를 열었다.

4일 금융권에 따르면 지난달 28일 신한은행이 외부 해킹으로 고객 2만5000여 명의 이름과 대출 정보 등이 유출되는 피해를 본 뒤 전날까지 7개 금융사의 개인정보 6만8000여 건이 외부로 빠져나간 것으로 집계됐다. 국민(119명) 하나(89명) 부산(11명)은행에 이어 현대캐피탈(146명) 등이 고객이나 대출 모집인의 정보를 해킹당했다. 예가람저축은행에서는 개인 고객 4만 명, 웰컴저축은행에서는 법인 고객 2200건의 정보가 빠져나갔다. 우리은행과 농협은행, 새마을금고중앙회와 저축은행중앙회는 “해킹 시도가 있었지만 정보 유출 피해는 없었다”고 밝혔다.

금융당국은 전방위적 해킹 도구로 중국산 AI인 아르텍스(ARTEX)가 쓰인 것으로 보고 있다. 아르텍스는 누구나 무료로 이용할 수 있는 오픈소스 모델로 지금까지 보안 상황을 점검하는 데 쓰였지만 이번에 해커의 침투 도구로 사용됐다는 게 보안 전문가들의 진단이다. 아르텍스 외에 오픈소스형 AI 침투 시스템이 더 있는 만큼 다른 금융회사와 일반 기업을 상대로 비슷한 해킹 시도가 이어질 것이라는 우려가 나온다.

AI 해킹 피해가 확인되자 이재명 대통령은 이날 “사안에 대한 엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기해달라”고 주문했다. 이억원 금융위원장과 이찬진 금융감독원장은 금융업권 협회장과 정보 유출 사고가 발생한 은행장 등을 불러 긴급 점검회의를 열었다. 이 자리에서 이 위원장은 “AI를 활용한 해킹 공격일 가능성과 보이스피싱, 스미싱 등 2차 피해로 이어질 우려를 배제할 수 없다”며 “금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 한다”고 강조했다.

특정 국가 겨냥한 공격 아냐…뱅킹망 아닌 외부 업무앱 노려
해외 웹서버에도 접속 확인…AI기술 발전에 해킹 탐지 지연

인공지능(AI)을 활용한 해킹 공격이 처음 확인되자 불안감이 확산하고 있다. 사태의 전모가 파악되지 않은 가운데 공격당한 금융회사와 정보 유출 피해자가 계속 늘고 있어서다. AI가 해킹 도구로 악용되면 해킹범이 밝혀지지 않을 수 있어 AI를 둘러싼 논란이 더 커질 것으로 전망된다.
中 AI에 '옆문' 뚫린 줄도 몰랐다…금융권 해킹 '5대 미스터리'

(1) 누가 왜 해킹했나

해킹 주체가 누구이고 왜 이런 해킹을 했는지는 아직 밝혀지지 않았다. 다만 금융당국과 보안 전문가들은 이번 해킹이 7개 금융회사에서 동시다발적으로 일어난 점 등으로 미뤄 동일인 소행으로 추정하고 있다. 공격 목표가 모두 업무지원, 그룹웨어 등 외부 시스템이란 점도 핵심 근거다.

공격자는 인터넷주소(IP)를 변경하면서 연쇄 공격한 것으로 파악됐다. 신한은행에 따르면 공격자는 한국 미국 일본 홍콩 싱가포르 베트남 태국 영국 등 8개국 이상의 IP를 이용했다.

해커가 중국 AI 모델인 아르텍스를 사용한 정황을 보면 중국 출신일 가능성이 제기된다. 하지만 아르텍스가 누구나 사용할 수 있는 오픈소스라는 점에서 확실한 물증이 될 수 없다.

(2) 한국만 목표로 공격했나

전문가들은 해커가 한국뿐 아니라 다른 국가도 공격 대상으로 삼은 것으로 보고 있다. 이번 해킹에 사용된 웹서버의 접속 경로를 추적한 결과 한국뿐 아니라 해외에도 일부 접속한 것으로 전해졌다. 다만 한국 외 해외 피해 사례는 알려지지 않고 있다. 보안업계 관계자는 “한국 금융회사만 표적으로 했다기보다 보안 체계를 우회할 대상을 찾다보니 한국 금융회사들이 공격 대상에 들어온 것 같다”고 설명했다.

해외에서도 AI 해킹 피해 사례는 속출하고 있다. 지난해 9월 앤트로픽은 중국인 해커가 앤트로픽 AI 클로드로 중국 금융회사 등 30곳을 공격한 사례를 적발했다. 올해 2월엔 이탈리아 피데우람은행에서 유명 법률회사 변호사의 목소리를 AI로 합성해 9500만유로를 사기범 계좌로 송금하는 사고가 일어났다. 브라질에서는 지난 6월 AI를 활용해 현지 중소 핀테크 업체를 공격한 사례가 다수 보고됐다.

(3) 신한은행 피해가 큰 이유는

신한은행 사이트보다 쉽게 뚫을 수 있는 신한은행 대출모집인 시스템이 해킹의 핵심 우회 경로로 이용됐다. 이 과정에서 AI로 이미 유출된 개인정보를 대입해 대출모집인 시스템을 이용한 것으로 보고 있다. 이른바 ‘크리덴셜 스터핑’이라는 수법이다. 크리덴셜 스터핑으로 로그인에 성공했더라도 고객 정보 접근 권한이 분리됐다면 피해는 소규모에 그친다. 반면 정보 접근 권한이 분리되지 않았다면 대규모 개인정보에 접근하는 게 가능해진다. 현재까지 파악된 유출 피해 6만8000여 건 가운데 신한은행이 차지한 비중(2만5729건)은 37%다.

(4) 피해가 왜 계속 늘어나나

금융권에서는 AI 기술이 발전해 해킹 탐지가 늦어진 점을 원인으로 보고 있다. 일반적으로 한 번에 수천~수만 건의 로그인 시도가 있어야 IP 차단에 나선다. 그러나 이번 공격에선 AI가 한 건에 수십 건의 로그인만 시도해 정상적인 시도로 오인된 것으로 알려졌다. 최초 해킹에 이용한 IP가 확인된 뒤 다른 금융회사들이 뒤늦게 상황 파악에 나서면서 피해 규모 집계가 늦어지고 있다.

(5) 2차 피해는 없나

이번에 유출된 개인정보에는 생년월일, 이름은 물론 개인 대출정보까지 포함됐다. 향후 2차 피해로 이어질 수 있다. 이억원 금융위원장도 이 가능성이 있다고 보고 대책 마련을 주문했다.

개인정보 유출이 확인됐다면 사용 중이던 아이디와 비밀번호는 즉시 변경해야 한다. 양하영 안랩 시큐리티인텔리전스센터 실장은 “서비스별로 다른 비밀번호를 사용하는 등 기본 보안 수칙을 지키는 것만으로도 2차 피해를 줄일 수 있다”고 말했다.

배태웅/김수현 기자 btu104@hankyung.com