금융권 해킹 공격 전방위 확산…보안체계 실효성 도마
2.5만명 정보유출 신한은행…인증 취약점 조치했지만 뚫려
시중은행, 매년 수백억 정보보호 예산 투입…투자 실효성 의문
[서울=뉴시스] 조현아 기자 = 금융권에서 해킹 공격이 동시다발적으로 벌어진 가운데 약 2만5000명의 고객 정보가 유출된 신한은행에서는 이미 2년 전 '인증 우회' 방식의 취약점을 점검하고도 이번 사고를 막지 못한 것으로 나타났다.
인증 절차를 우회할 수 있는 보안상 미비점이 실제 정보 유출로 이어지면서 보안체계 전반의 실효성이 도마에 오를 전망이다.
5일 한국인터넷진흥원(KISA)에 공시된 신한은행의 정보보호 현황에 따르면 신한은행은 지난 2024년 금융감독원으로부터 '본인인증서비스 인증 우회 취약점 점검' 요청을 받고 관련 취약점을 점검·조치한 것으로 나타났다.
당국이 인증 우회 과정에서 발생할 수 있는 보안 위험을 경고했고 신한은행 역시 조치를 취했다고 밝혔지만, 정작 인증 우회 방식의 해킹 공격을 당하면서 고객 정보 유출을 막지 못한 것이다.
이번 사고에서 신한은행의 대출모집인 전용 모바일 페이지 'M신한의 간편조회 서비스'가 공격 대상이 됐다. 공격자들은 이 서비스에 고객번호 등 입력값을 무작위로 대입하는 방식으로 인증을 우회해 고객 정보에 접근한 것으로 파악됐다. 인터넷뱅킹이나 모바일뱅킹과 달리 상대적으로 간소한 인증 절차를 거치는 간편조회 서비스의 허점을 파고든 것이다.
이 과정에서 고객의 이름과 전화번호, 연소득, 산출한도 등 대출 신청과 관련된 약 2만5000명의 개인신용정보가 외부로 유출됐다. 일부 고객의 주민등록번호 66건과 CI(연계정보) 97건도 포함됐다. 신한은행이 과거 관련 취약점을 점검·조치해온 점을 감안할 때 기존 대응체계가 실제 공격을 차단하는 데에 한계가 있었던 것 아니냐는 지적이 나온다.
다만 신한은행과 달리 다른 은행들은 정보보호 공시에 구체적인 점검·조치 내역을 공개하지 않아 인증우회 취약점에 대한 은행별 대응을 비교하는 데는 한계가 있다.
실제 해킹 공격에 따른 정보유출 사고는 신한뿐 아니라 KB국민, 하나은행에서도 잇따랐다. KB국민은행에서는 공격자가 직원용 모바일 업무지원시스템에 비정상적인 방법으로 접근하면서 고객 119명의 개인신용정보가 유출됐다.
이 시스템은 인터넷뱅킹이나 모바일뱅킹 등 고객들의 금융거래 시스템과는 별개로 운영되는 내부 지원 시스템이다. 유출된 정보는 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이다.
하나은행에서도 외부 해킹 에이전트가 영업지원시스템(ODS)에 비정상적으로 접근해 고객 89명의 정보가 유출됐다. 유출 정보에는 주민번호, 성명을 비롯해 주소, 이메일 주소, 전화번호, 휴대전화 번호, 직장명 등이 포함됐다. 해당 시스템 역시 인터넷·모바일 뱅킹 거래 시스템과는 별개로, 고객의 금융거래 정보는 유출되지 않은 것으로 파악됐다.
세 은행에서 발생한 해킹 공격 모두 인터넷·모바일뱅킹 등 핵심 금융거래 시스템이 아닌 주변 업무·지원 채널을 중심으로 이뤄졌다는 공통점이 있다. 상대적으로 보안 관리의 사각지대가 될 수 있는 시스템이 공격의 표적이 된 셈이다.
우리은행과 NH농협은행에서도 해킹 공격을 받았지만, 개인정보 유출 사실은 없는 것으로 파악됐다.
주요 시중은행들은 매년 수백억원의 정보보호 예산을 투입하고 있다. 하지만 잇따라 보안망이 뚫리면서 보안 투자의 실효성이 떨어지는 것 아니냐는 지적이 나온다.
은행별 정보보호 부문 투자액을 보면 지난해 기준 KB국민은행 433억원, 하나은행 372억원, 신한은행 369억원, 우리은행 364억원 순으로 나타났다. 전체 IT 예산 중 정보보호 투자가 차지하는 비중은 우리은행이 9.1%로 가장 높았고, 하나은행 9.0%, 국민은행 8.15%, 신한은행 7.96% 순으로 집계됐다.
AI(인공지능)를 활용한 해킹 공격 수법이 빠르게 고도화하면서 기존 보안 체계만으로는 대응에 한계가 있다는 우려도 커지고 있다. 이번에 발생한 해킹 사고에서도 동일한 공격자의 인터넷주소(IP)가 여러 곳에서 발견됐고, 일부 금융사에서는 중국어 기반 AI 침투 도구를 사용한 흔적도 포착된 것으로 전해졌다.
AI를 활용하면 시스템의 취약한 경로를 빠르게 탐색하고 대량의 값을 자동으로 입력하며 공격을 반복할 수 있어 공격의 속도와 규모를 크게 확대될 수 있다. 그만큼 기존 보안체계가 이상 징후를 신속하게 탐지하고 대응하는 데에 어려움이 커질 수 있다는 지적이다.
금융당국은 잇따른 해킹 사고에 4일 이억원 금융위원장 주재로 긴급 점검회의를 개최했다. 이 위원장은 금융권에 최고 수준의 경각심을 당부하면서 "보안 관리를 소홀히 해 사고가 재발할 경우 엄정하게 책임을 묻겠다"고 경고했다. 아울러 금융회사의 외부 접근을 원칙적으로 전면 차단하고 'AI에는 AI로 맞서는' 선제적 보안체계를 구축할 것을 강조했다.
이번 사고로 주요 시중은행장들의 국정감사 증인 출석 가능성도 제기되고 있다. 국회 정무위원회에서는 잇따른 고객 정보 유출 사고와 관련해 5대 시중은행장을 증인으로 불러 사고 원인과 보안체계의 문제점, 재발 방지 대책 등을 따져야 한다는 요구가 나오고 있다.
◎공감언론 뉴시스 hacho@newsis.com