in

AI 해킹 비상… 은행 4777건 취약점 드러났다 [금융권 전방위 해킹]

매년 모의해킹 수차례 수행하지만

3년전 찾은 취약점 아직 보완 못해

“시스템 중단 필요해 즉각 조치 불가”

차단규칙 등록·모니터링 강화 수준

李대통령 “철저한 조사·대책” 지시

이억원 금융위원장이 4일 오후 정부서울청사에서 열린 금융권 침해사고 관련 긴급점검회의에 참석해 이호성 하나은행장(앞줄 왼쪽부터), 이환주 KB국민은행장, 정상혁 신한은행장 뒤를 지나가고 있다. 연합뉴스

인공지능(AI)을 장착한 사이버 공격이 금융권 전반으로 확산되고 있지만 국내 은행에서 발견된 일부 보안 취약점들이 장기간 방치되고 있는 것으로 확인됐다. 은행들이 매년 모의해킹 횟수를 늘리며 취약점 발굴에 나서고 있지만, 일부 취약점은 시스템 전면 교체 등의 이유로 즉시 보완하지 못하고 있어 해커들의 표적이 되는 건 시간문제라는 지적이다.

이재명 대통령은 잇따른 금융권 개인정보 유출 사고와 관련해 금융당국의 엄정 대응을 주문했다.

4일 금융감독원이 국회 정무위원회 여당 간사인 박상혁 더불어민주당 의원실에 제출한 자료에 따르면 국내 20개 은행은 지난 2022년부터 올해 8월까지 총 481회 모의해킹을 진행해 4777개의 유효 취약점을 발견했다.

모의해킹(침투테스트)은 실제 해커(사이버 공격자)와 동일한 기법을 활용해 금융회사의 정보기술(IT) 인프라에 대한 침투 가능성을 입증하는 목표 지향적 점검 방법이다. 은행들은 자체 보안 인력은 물론 금융보안원의 화이트 해커와 연계해 매년 모의해킹을 수행하고 있다.

최근 AI 활용 확산으로 취약점 발굴의 양과 속도는 빠르게 증가 중이다. 문제는 일부 취약점이 발견되더라도 즉시 보완할 수 없다는 점이다. 국내 은행 20곳은 지난 2024년 107회의 모의해킹을 실시해 1071개의 취약점을 찾았지만, 이들 중 특수은행 한 곳은 1건의 취약점을 아직까지 보완하지 못했다.

금감원 측은 “해당 취약점을 보완하려면 시스템 중단이나 전면 교체가 필요해 즉각적인 조치가 어려운 상황”이라고 전했다. 이 때문에 보완 완료 전까지 보안장비 차단 규칙을 등록하거나 모니터링을 강화하는 등의 조치만으로 대응하는 실정이다.

특히 오래된 시스템을 운용하는 금융사의 경우 발견된 취약점을 단순한 소프트웨어 패치만으로 해결하기 어려운 경우도 적지 않다. 금융보안업계 관계자는 “어떤 취약점은 보완하려면 수십년 쌓아 온 모든 시스템을 전면 교체해야 하는데 당시 담당 직원이 퇴직해 관련 기록이 부재한 경우도 있다”면서 “관련 예산이 얼마나 들어갈지, 할 수 있는 기술이 있는지조차 모른다”고 말했다.

지난해 특수은행에서 발견된 취약점 1건도 현재까지 방치된 상태다.

특히 정보보안 대응 역량이 떨어지는 중소 금융사들은 언제든지 해커들의 먹잇감이 될 수 있다. 지난 6월부터 금융위원회는 총자산 10조원 이상, 상시 종업원 수 1000명 이상이면서 전자금융거래법에 따라 정보보호최고책임자(CISO)를 두도록 한 49개 금융회사를 대상으로 긴급 망분리 규제 완화를 진행하고 있다. 금융지주들은 중소 계열사의 보안 역량을 끌어올리는 것을 주요 과제로 보고 있다.

지난 6월 ‘인공지능 전환(AX)시대 해킹·보이스피싱 대응 간담회’에서 진옥동 신한금융지주 회장은 “이익 규모나 매출, 인력 구조가 작은 회사들은 독자적으로 사이버 공격을 방어하는 것이 불가능하다”고 인정했다.

박상혁 의원은 “은행에 대한 해킹 공격이 거세지는 만큼 취약점 발견에 그치지 않고 신속한 보완으로 이어지도록 보안 투자 확대와 노후 IT 인프라 개선이 뒷받침돼야 한다”고 말했다.

이날 이 대통령은 금융권의 개인정보 유출 사고 및 대응 현황을 보고받고 “철저한 조사 및 대책 마련에 만전을 기할 것”을 지시했다.

[email protected]

박문수 서지윤 기자

googletag.cmd.push(function() { googletag.display(‘div-gpt-ad-1780547063142-0’); });