AI 무장한 해커, '가장 약한 고리' 노렸다…전문가들이 바라본 금융권 보안사고

기사등록 2026/10/04 08:55:48 최종수정 2026/10/04 09:12:55

신한·국민銀 등 금융권 정보 유출 '비상'…뱅킹 시스템 아닌 외부 접점 뚫렸다

모바일 앱·무점포화로 외부 접점 서비스 늘면서 금융권 공격 표면 급증

AI 취약점 자동 탐색·공격 도구 확산…허술한 금웅권 서브 시스템 무차별 타격

"코어 대신 가장 약한 고리 노린다"…AI 자동 해킹 대응한 보안전략 재점검 시급

[서울=뉴시스]박은비 윤정민 기자 =
[서울=뉴시스] 기사의 이해를 돕기 위한 해커 이미지. (사진=유토이미지) 2026.04.03.  *재판매 및 DB 금지
"해커는 언제나 코어(핵심) 시스템 대신 가장 약한 고리를 노립니다. 평소 보안에 자신했던 기업들이 속수무책으로 당하는 이유죠."

사이버 보안 분야에서 '철옹성'으로 불리던 금융기관들이 잇단 개인정보 유출 사고로 홍역을 앓고 있다. 최근 신한은행과 KB국민은행, 하나은행 등 주요 시중은행을 비롯해 현대캐피탈, 예가람저축은행 등 제2금융권까지 크고 작은 보안사고가 동시다발적으로 발생하면서 금융권 전반에 경고등이 켜졌다.

금융 당국이 이번 사고에서 특정 공격자 IP를 찾아 이를 대조하는 과정에서 금융권 추가 피해가 계속 확인되고 있다는 점에서 동일범의 소행일 가능성에 무게가 쏠리고 있다. 또 인공지능(AI)을 이용한 자동 해킹도구를 활용한 흔적이 포착되면서,  금융사들을 상대로 무차별 공격이 이뤄졌을 가능성도 거론되고 있다. 정확한 경위는 금융당국의 조사가 끝나야 윤곽이 드러날 전망이다. 

주목할 점은 해커가 막대한 보안 투자가 이뤄진 핵심 전산망을 정면으로 뚫기보다 상대적으로 관리가 소홀할 수 있는 외부 연계 시스템과 업무용 애플리케이션, 협력사 계정 등 이른바 '약한 고리'를 노렸다는 점이다.

보안 전문가들은 이제 내부 핵심 시스템 방어 위주의 수비 방식에서 벗어나야 한다고 강조한다. 조직과 연결된 모든 접점을 하나의 보안 영역으로 묶어 관리해야 한다는 지적이다.

◆"코어 뱅킹은 안 뚫렸다"…외곽 시스템이 통로 됐다

최근 발생한 금융권 보안 사고의 공통점은 명확하다. 해커가 메인 계정계 시스템 대신 외부와 연결된 시스템을 침투 경로로 활용했다는 점이다.

신한은행은 대출 관련 외부 서비스 연동 과정에서 개인정보 2만5000여 건이 유출됐다. 해커는 대출모집인 전용 간편조회 서비스를 노렸다. 국민은행과 하나은행 역시 직원들이 외부에서 사용하는 영업지원 시스템(ODS) 및 업무지원 앱이 해킹 공격을 받았다. 현대캐피탈은 주택모집 모집인 조회 페이지가 공격을 받았다. 

은행의 핵심 금융거래 시스템은 방화벽과 망분리 등 다층 보안 체계로 보호된다. 반면 대출모집인 서비스, 영업용 앱, 외부 협력사 연동 시스템은 업무 특성상 외부 인터넷과 연결될 수밖에 없다.

철문으로 잠긴 본관을 뚫기보다 허술한 뒷문을 찾는 것이 해커 입장에서는 훨씬 효율적이다. 한 보안 전문가는 "해커는 더 이상 철벽 수비를 자랑하는 메인 서버를 직접 두드리지 않는다"며 "가장 약한 고리로 돌아가는 것이 최근 사이버 공격의 기본 공식"이라고 설명했다.

◆AI가 해커의 '정찰병'…취약점 찾는 시간도 짧아졌다

이번 금융기관 정보 유출사고가 세간의 주목을 받는 건 AI 자동해킹 기술이 결합된 공격 유형 때문이다.

최근 해커들은 AI 기반 자동 탐색 도구와 AI 에이전트 기술을 활용한다. 인터넷에 노출된 시스템의 취약점을 빠르게 찾아내는 방식이다. 과거에는 사람이 일일이 허점을 찾아야 했다. 이제는 AI가 보안 업데이트가 누락된 서버나 허술한 로그인 인증 체계를 순식간에 찾아낸다.

금융 당국은 이번 은행권 공격에 공개 AI 침투 테스트 시스템인 '아르텍스(ARTEX)'가 활용된 흔적을 확인한 것으로 알려졌다. 이 도구는 개발자 플랫폼 깃허브에서 누구나 내려받을 수 있다. 문종현 지니언스 시큐리티센터장은 "ARTEX는 표면적으로는 보안 점검을 지원하기 위한 목적으로 개발된 도구지만 이런 기술은 양날의 검과 같다"며 "공격자가 악용할 경우 사이버 공격 효율을 높일 수 있다"고 진단했다.

이번 금융권 공격에  AI 프로그램이 어떤 역할을 하고 얼마나 수행했는지 현재로선 파악하기 어렵다. 보안 전문가들은 해커는 알려지지 않은 신규 취약점을 찾아내기보다 보안이 허술한 지점을 빠르게 탐색하는데 AI를 활용했을 가능성에 무게를 두고 있다. 피해 시스템 다수가 관리망 외곽에 있던 서브 사이트들이었기 때문이다. 

 이상근 고려대 교수(AI보안연구소장)는 "AI가 보안 허점을 찾는 시간과 비용을 낮춘 만큼 방어 범위를 주변 시스템까지 넓혀야 한다"고 제언했다. 다만 이 교수는 "금융사와 당국이 자체적인 보안 관리 부실까지 AI 탓으로 돌려서는 안 된다"며 'AI 공격=불가항력'이라는 인식 확산을 경계했다.
 
◆디지털 금융 확산에 '공격 표면' 폭증…은행이 모르는 접점이 더 위험

문제는 금융권 '뒷문'이 과거보다 훨씬 많아지고 있다는 점이다. AI 자동 취약점 스캔과 자동 공격에 노출될 접점이 그만큼 커졌다는 얘기다.

과거 은행의 전산 보안은 내부 업무망과 외부 인터넷망을 분리하고 방화벽으로 외부 침입을 차단하는 데 초점이 맞춰졌다. 하지만 모바일뱅킹과 비대면 대출, 금융상품 추천 등 디지털 금융 서비스가 늘면서 외부와 연결해야 할 시스템이 급증했다.

이 과정에서 외부에 노출된 API, 개발자 계정, 협력사 원격접속 계정, 원격 유지보수 계정, 소스코드 접근 계정, 클라우드 관리자 계정 등 새로운 공격 경로가 될 수 있다.

이처럼 외부와 연결된 모든 접점을 '공격 표면(Attack Surface)'이라고 부른다.

집으로 치면 현관문만 공격 표면이 아니다. 창문과 후문, 가스배관, 환기구까지 외부와 연결된 모든 통로가 공격 표면이 된다. 문과 창문이 많아질수록 지켜야 할 곳도 많아지는 것과 같은 원리다.

곽진 아주대 사이버보안학과 교수는 "은행을 비롯해 대기업과 공공기관도 외부 시스템과의 접점이 상당히 늘어나고 있다"며 "AI 기반 업무 효율화 시스템 등을 도입하다 보니 기존에 생각하지 못했던 접점이 생기고, 이를 통해 조직이 보호해야 할 데이터에 접근하는 것도 가능해질 수 있다"고 지적했다.

기업이 외부에 어떤 계정과 시스템이 노출되어 있는지조차 파악하지 못하는 경우도 다반사다.

곽 교수는 "금융권에서 보호 자산을 금융 관련 데이터 정도로만 생각했던 측면이 있다"며 "이를 취급하는 정보처리자와 관리자도 보호해야 할 대상으로 보고 파악해 보호 자산에 포함시켜야 한다"고 강조했다.

◆"코어만 지켜선 안 된다"…제로트러스트 기반 보안 재설계 시급

전문가들은 금융권 보안 전략의 근본적인 재설계를 주문한다. 핵심 전산망에만 방화벽을 겹겹이 치는 방식은 한계에 다달았기 때문이다.

외부 협력사 연동망과 모바일 업무용 앱, API, 원격접속 계정, 클라우드 관리자 계정 등 은행 외부와 연결된 모든 접점을 파악하고 지속적으로 점검해야 한다는 것이다.

협력사나 외부 인력에게는 업무에 필요한 최소한의 권한만 부여하고, 업무가 끝나면 접근 권한을 회수하는 방식의 관리도 필요하다. 원격 접속 시 다중 인증과 등록 단말 확인도 필수다.
 
이른바 '제로트러스트(Zero Trust: 아무도 믿지 말라)' 원칙이다. 내부망 접속자라도 무조건 믿지 않고, 매번 신원과 기기, 권한을 철저히 검증하는 방식이다.

원유재 충남대 인공지능학과 교수는 "외부망에서 내부망에 접속할 때 한 단계를 더 거쳐야 하는데 이 과정이 없는 기업은 공격이 훨씬 수월할 수밖에 없다"며 "사고는 기본을 충실히 하지 않는 데서 발생한다. 이번 일을 계기로 제대로 된 점검이 필요하다"고 말했다.


◎공감언론 뉴시스 silverline@newsis.com, alpaca@newsis.com

관련뉴스