이 와중에 "카드사 정보 수백만건 팝니다" 다크웹 판매글…확인해보니

기사등록 2026/10/08 14:45:48 최종수정 2026/10/08 14:50:05

보안기업 S2W, 금융권 AI 해킹 분석 보고서 공개… "외곽 부가 서비스가 표적"

다크웹 카드사 유출 샘플 분석 결과 011 번호 등 가짜 정황

"내부 식별자로 진위 가려야…다크웹 정보 유통도 감시해야"

[서울=뉴시스]

[서울=뉴시스]윤정민 기자 = 최근 은행권의 연쇄 개인정보 유출 사고로 불안감이 커진 가운데, 다크웹에서 국내 대형 카드사의 고객 정보 수백만 건을 판매한다는 글이 발견됐다. 하지만 판매자가 제시한 샘플 데이터에서 실제 고객 정보로 보기 어려운 허점이 다수 포착돼 진위 확인이 필요하다는 분석이 나왔다.

AI 보안 전문기업 S2W는 8일 공개한 '금융권 AI 해킹 분석 보고서'를 통해 이 같은 분석 결과를 발표했다. S2W 분석에 따르면 해커들은 은행의 핵심 뱅킹 시스템 대신 대출 조회, 모집인·협력사 포털, 상담 및 마케팅 페이지 등 관리가 허술한 외곽의 부가 서비스를 집중적으로 노렸다.

특히 로그인 등 본인 인증 절차를 거쳤더라도 해당 이용자가 다른 사람의 정보까지 볼 권한이 있는지 검증하지 않는 보안 약점(권한 검증 부재)을 노렸다. 고객번호나 주문번호의 숫자만 바꿔 입력해도 타인의 정보가 그대로 노출되는 허점을 악용한 것이다.

◆"011·016 삐삐 번호에 외국계 메일만"… 다크웹 유출 정보는 가짜 가능성

S2W는 최근 다크웹에 올라온 대형 카드사 회원 정보 판매글의 샘플 데이터를 정밀 분석한 결과를 함께 공개했다.

분석 결과 샘플 내 휴대전화 번호 대부분이 현재는 거의 쓰이지 않는 '011', '016', '019' 등으로 시작했다. 이메일 역시 국내 이용자가 거의 쓰지 않는 해외 계정뿐이었으며, 흔한 국내 성씨조차 찾아보기 힘들었다. 실제 최신 유출 데이터가 아닌 과거 자료나 조작된 가짜 데이터일 가능성이 높다는 의미다.

S2W는 다크웹 유출 자료의 진위를 가리려면 단순 이름·연락처 외에 회사 내부에서만 사용하는 '내부 고객식별번호'나 '멤버십 등급' 같은 고유 항목이 들어있는지 확인해야 한다고 설명했다.
 
다만 실제 유출된 개인정보와 대출 관련 정보가 맞물릴 경우, 개인별 맞춤형 스미싱이나 보이스피싱 등 2차 범죄에 악용될 수 있어 주의가 요구된다.

◆정상 IP 탈 쓰고 침투한 AI 해커…"알려진 악성 주소 차단으론 한계"

공격자들의 침투 수법도 한층 교묘해졌다. S2W가 공격 정보를 분석한 결과, 해커들은 해외 임대 서버(VPS)와 상용 우회 프로그램(프록시)을 번갈아 사용했다. 접속 주소에는 국내 IP까지 섞여 있어 단순 해외 IP 차단만으로는 침입을 막을 수 없었다.
    
공격에 쓰인 주소 대부분은 기존 악성 IP 목록(위협 평판 DB)에 신고된 적이 없는 깨끗한 주소였다. 알려진 악성 주소만 골라 차단하는 기존 방어 체계로는 걸러내기 어려웠던 이유다.

실제로 공격 주소 중 한 곳에서는 AI 침투 도구 관리 화면과 AI 모델 연결 중계 프로그램이 함께 가동된 기록이 포착됐다. 해커들이 AI를 동원해 보안망을 우회하며 실시간으로 허점을 탐색한 정황이다.

S2W는 해커가 AI로 약점을 찾기 전에 기업이 먼저 AI를 활용해 자사 시스템의 허점을 점검해야 한다고 강조했다.

아울러 외부에 열린 모든 웹 서비스의 목록을 작성하고, 짧은 시간에 번호를 바꿔가며 대량 조회를 시도한 과거 접속 기록이 있는지 재점검할 것을 권고했다. 또한 다크웹과 텔레그램을 상시 감시해 자사 데이터 유통 여부를 즉시 파악하는 체계를 세워야 한다고 당부했다.


◎공감언론 뉴시스 alpaca@newsis.com