"개발 땐 멀쩡했는데 시스템 고치다 뚫렸다"…금융권 연쇄 해킹의 비밀

기사등록 2026/10/07 17:18:01 최종수정 2026/10/07 17:30:41

엔키화이트햇, 금융권 연쇄 침해사고 원인·대응방안 담은 백서 발간

시스템 업데이트 과정서 신원·권한 검증 누락…'보안 공백' 발생

외부 접속 제로트러스트 적용·AI 활용 방어 체계 구축 권고

[서울=뉴시스] 해킹 공격으로 잠긴 노트북 화면. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.08.07. photo@newsis.com *재판매 및 DB 금지

[서울=뉴시스]윤정민 기자 = 최근 잇따른 금융권 연쇄 정보 유출 사고의 주원인으로 시스템 업데이트 과정의 보안 검증 누락이 지목됐다. 개발 당시에는 보안 점검을 마쳤더라도, 운영 중 기능을 바꿀 때 신원·권한 확인 절차가 빠지면서 해커의 침투 통로가 됐다는 분석이다.

엔키화이트햇은 7일 '금융권 연쇄 침해사고 분석과 대응방안' 보고서를 내면서 이같이 지적했다. 엔키는 지난 3년간 진행한 30건 이상의 금융권 침투테스트 결과를 공개했다. 테스트 결과 사용자 신원과 접근 권한을 제대로 검증하지 않는 시스템 결함이 반복해서 발견됐다.

엔키는 이런 결함이 최초 개발 단계보다 운영 중 기능을 바꾸거나 유지보수하면서 검증을 빠뜨려 생기는 경우가 더 빈번하다고 설명했다.

◆1년에 한 번 점검으론 한계…"시스템 고칠 때마다 검증해야"
[서울=뉴시스] 엔키화이트햇이 7일 '2026 국내 금융권 연쇄 침해사고 분석과 대응방안' 백서를 공개했다. 사진은 인증·인가 취약점을 통한 권한 상승 시나리오. 2026.10.07. (사진=엔키화이트햇 제공) *재판매 및 DB 금지

엔키 분석 결과 이번 금융권 연쇄 해킹 사고의 침해 유형은 크게 세 가지다. 신원·권한 확인 절차의 허점 악용, 원격 접속 시스템 악용, 서버 장악을 통한 데이터 유출 등이다.

엔키는 개발 완료 후 운영 단계에서 기능을 고치거나 유지보수할 때 검증을 빠뜨리는 경우가 빈번하다고 지적했다. 이에 따라 연 1회 형식적인 진단이나 일회성 조치로는 보안 공백을 메울 수 없다고 강조했다.

개별 기능 사이의 연결 관계도 빠짐없이 점검해야 한다. 한 서비스에서 확보한 고객번호를 다른 서비스에 입력해 추가 개인정보를 빼내는 공격이 가능하기 때문이다.

◆AI로 점검 속도 높이되 전문가가 실제 위험 판단해야
[서울=뉴시스] 엔키화이트햇이 7일 '2026 국내 금융권 연쇄 침해사고 분석과 대응방안' 백서를 공개했다. 사진은 전문 위변조 시나리오. 2026.10.07. (사진=엔키화이트햇 제공) *재판매 및 DB 금지


엔키는 공격에 쓰인 서버 등에서 오픈소스 인공지능(AI) 침투테스트 도구 '아르텍스(ARTEX)' 관련 정황이 보고됐다며 자동화 공격 가능성도 짚었다.

방어자 역시 AI를 활용해 보안 점검 속도를 높여야 한다고 조언했다. 다만 AI에만 의존해서는 안 되며, 보안 전문가가 실제 위험 여부를 최종 판단하는 '휴먼 인 더 루프' 방식이 필수적이라고 짚었다.

금융 시스템은 수많은 기능과 거래 코드로 얽혀 있다. 따라서 해킹 가능성이 높은 지점을 골라내고 실제 피해로 이어질지 판단하려면 금융 업무와 해킹 기술을 잘 아는 전문가가 필요하다.

선제 점검 대상으로는 금융 시스템이 주고받는 거래 메시지인 '통신 전문'의 위변조를 꼽았다. 이번 사고에서 확인된 침해 경로는 아니지만 미리 살펴야 할 위험으로 제시했다.

통신 전문에는 고객번호와 조회 조건, 금액 등이 담긴다. 모바일 웹과 외부 제휴 채널이 늘면서 내부망에서 쓰던 메시지 구조가 브라우저나 앱에서도 드러나는 경우가 많아졌기 때문이라는 설명이다.

AI의 코드 분석 능력이 발전하면 공격자가 이 구조를 파악하는 데 드는 시간과 비용도 줄어들 수 있다. 이에 엔키는 코드나 메시지 구조를 알아보기 어렵게 만드는 '난독화'에 의존하는 보호 방식에도 주의가 필요하다고 봤다.

◆외부 자산부터 내부 확산까지…단계별 대응 권고

엔키는 인터넷에 연결된 서버와 업무 시스템을 빠짐없이 파악하고 신원·권한 확인이 미흡한 API를 우선 점검하도록 권고했다. 당국 등이 공유한 공격 IP 주소 등으로 과거 접속 기록과 침해 흔적도 확인해야 한다고 설명했다.

단기적으로는 모집인·외주업체용 시스템에 접속 때마다 신원과 권한 등을 확인하는 제로트러스트 접근 체계를 적용할 것을 제안했다. 계정의 이상 행동과 대량·반복 조회를 탐지하고 웹·API 상시 점검과 화이트해커 검증도 정례화하도록 권고했다.

중장기적으로는 서버 한 대가 장악된 뒤 다른 내부 시스템이나 중요 정보까지 접근할 수 있는지 점검해야 한다고 강조했다. 내부망을 나누고 서버 사이 통신과 계정 권한도 필요한 수준으로 줄이도록 권했다.

엔키는 "점검과 통제 범위는 대고객 서비스 여부가 아니라 공격자가 도달할 수 있는지를 기준으로 정의되어야 한다"며 계열사·협력사 시스템과 내부 확산 경로까지 살펴야 한다고 밝혔다.

아울러 이번 사고가 금융권만의 문제가 아니라고 강조했다. 공격자가 파고든 것은 금융업의 특수성이 아니라 외부에 열려 있으면서도 충분히 검증되지 않은 접점이라는 것이다. 엔키는 "고객 정보를 보유한 기업이라면 업종과 관계없이 유사한 허점을 즉시 점검해야 한다"고 당부했다.


◎공감언론 뉴시스 alpaca@newsis.com

관련뉴스