찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 보안 대응
    2026-10-08
    검색기록 지우기
  • 등산로
    2026-10-08
    검색기록 지우기
  • 삼다수
    2026-10-08
    검색기록 지우기
  • 닭
    2026-10-08
    검색기록 지우기
  • LTV
    2026-10-08
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
총 4,197 건
  • [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 한편, 금융감독원은 AI를 악용한 해킹 공격이 본격화하기 앞서 시중은행 등에 이미 십여 차례 보안 강화를 주문했지만, 실제 피해를 막지는 못한 것으로 나타났다. 손명수 더불어민주당 의원실이 금감원에서 받은 자료에 따르면 금감원은 지난 8~9월 사이버 위협에 대비하라는 취지의 보안 권고문을 총 17차례 배포했다. 금감원은 권고문을 통해 “국가 배후 해킹조직에 의한 외부 노출 정보기술(IT) 자산 등에 대한 침해 시도가 확인됐다”며 금융회사에 보안 조치를 강화할 것을 주문했다. 실제 지난 9월 11일 KDB생명에서도 침해 시도가 발생했지만, 정보 유출로 이어지지는 않았다.
  • [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 금융당국은 금융회사들의 긴급점검 결과도 분석하고 있다. 금감원은 전날 은행·카드업권의 결과를 보고받았으며, 나머지 업권은 8일까지 점검을 마쳐야 한다. 현재까지 추가 정보 유출은 확인되지 않았다. 은행권 개인정보 유출 피해자들은 집단소송 준비에 나섰다. 서초동의 한 로펌은 신한은행 피해자를 대상으로 손해배상 집단소송 원고를 모집하고 있다. 네이버에도 ‘신한은행 해킹 피해자 집단소송 카페’가 개설됐다. 운영자는 공지에서 “은행은 피해가 확인되면 전액 보상하겠다고 했지만 무엇을 피해로 볼 건지, 어떻게 신청하는 건지는 아직 아무 말이 없다”며 개설 배경을 밝혔다.
  • 獨 외무장관 “푸틴, 다음 공격 국가는 발트 3국·조지아·몰도바” [핫이슈]

    獨 외무장관 “푸틴, 다음 공격 국가는 발트 3국·조지아·몰도바” [핫이슈]

    요한 바데풀 독일 외무장관이 우크라이나 침공을 넘어 러시아의 차기 공격 대상이 될 5개국을 지목해 관심이 쏠리고 있다. 그는 지난 5일(현지시간) 독일 뉴스 전문 채널 n-tv와의 인터뷰에서 “향후 러시아의 위협에 직면할 수 있는 5개국은 에스토니아, 라트비아, 리투아니아, 몰도바, 조지아”라고 밝혔다. 바데풀 장관은 블라디미르 푸틴 러시아 대통령이 소련 해체를 20세기 최대의 지정학적 재앙이라고 언급한 것을 이에 대한 근거로 삼았다. 그는 “러시아가 더 많은 계획을 가지고 있다고 가정해야 한다”면서 “우크라이나도 여기에 속하며 조지아도 마찬가지다. 우리는 몰도바에서도 러시아의 활동을 목격하고 있으며 발트 3국도 포함된다”고 주장했다. 또한 그는 발트해 지역 정세에 대해 언급하며 발트 3국이 유럽연합과 북대서양조약기구(NATO·나토)의 회원국이라고 언급했다. 바데풀 장관은 “만약 이들 국가 중 어느 한 곳에 대한 공격이 발생할 경우 동맹국인 독일이 직접적으로 대응할 것”이라면서 “독일도 이미 러시아의 하이브리드 공격을 겪고 있다”고 강조하며 라이프치히에 대한 드론 공격을 거론했다. 앞서 8월 4일 라이프치히 할레 공항 보안 구역에 주기된 우크라이나 안토노프항공 소속 An-124 수송기 4대 인근에서 폭발물이 탑재된 드론이 발견된 바 있다. 독일 정부는 이에 대한 배후로 러시아를 공식 지목하고 영사관 폐쇄 등 대응 조치했으며 러시아는 이를 부인했다. 발트 3국(에스토니아, 라트비아, 리투아니아)은 러시아와 친러 국가인 벨라루스와 약 1000㎞에 걸쳐 국경을 맞대고 있어 나토의 최전선으로 꼽힌다. 이들 국가는 역사적으로 구소련의 지배를 받았던 경험 때문에 우크라이나의 안보를 자국의 생존과 직결된 문제로 인식하고 있다. 또한 조지아와 몰도바 역시 구소련의 지배를 받아온 국가로 독립 이후 영토 내 친러시아 분리주의 지역 문제를 안고 있어 오랫동안 러시아와 깊은 갈등을 겪어왔다.
  • 여의도순복음교회 “성도 85만명 이름·생년월일 유출 의심”

    여의도순복음교회 “성도 85만명 이름·생년월일 유출 의심”

    국내 최대 교회 여의도순복음교회는 최근 사이버 공격을 받은 정황이 확인됐고, 성도 85만명의 이름과 생년월일 등의 유출이 의심된다고 7일 밝혔다. 여의도순복음교회는 이날 보도자료를 내고 “한국인터넷진흥원(KISA)으로부터 전날 오후 3시 교회 정보시스템 침해 사고 발생 정황을 통보받은 직후 긴급 보안 점검에 착수하고 외부 보안 전문기관과 유출 의심 자료와 시스템 접속 기록 등을 분석했다”고 말했다. 이어 “유출 의심 자료 7건 가운데 교구 전입·전출 이력, 직분 임명 내역, 침례 이력 등 6건에는 개인정보가 포함되지 않았으며, 성도 정보 변경 이력 1건에서 일부 개인정보가 포함된 사실을 확인했다”고 설명했다. 성도 정보 변경 이력에는 총 85만명의 이름과 생년월일, 변경 내용 등이 들어 있다. 주민등록번호 변경 이력 2629건, 전화번호 변경 이력 3964건, 주소 변경 이력 7202건도 포함됐다. 유출된 자료 중 과거 헌금 자료엔 전표 번호와 금액, 내역 등이 담겨 이름을 포함해 개인정보는 포함돼 있지 않다고 덧붙였다. 여의도순복음교회는 “관련 법령과 절차에 따라 해당 성도들에게 유출 사실을 통보 중”이라며 “이날 오전 1시 외부 접속 차단과 서버 비밀번호 변경 등 추가 대응 조치를 시행했다”고 밝혔다. 이영훈 담임목사는 이와 관련해 “성도 여러분의 소중한 개인정보를 안전하게 관리하고 보호해야 할 책임은 교회에 있다”며 “이번 일로 성도 여러분께 심려를 끼쳐 드리게 된 점에 대해 담임목사로서 무거운 책임을 느끼며 진심으로 사과드린다”고 말했다. 앞서 사이버 보안업체 오아시스시큐리티는 해외 공격자 서버에서 국내 대형 교회 2곳의 대규모 교인 정보 등을 확인했다고 밝혔다. 여의도순복음교회 외에 서울 서초구 사랑의교회도 해킹 피해를 당했다.
  • 이혼 사유까지 털렸는데…듀오 대표 “보상은 좋은 배우자” [이슈픽]

    이혼 사유까지 털렸는데…듀오 대표 “보상은 좋은 배우자” [이슈픽]

    결혼정보업체 듀오에서 회원 42만여명의 개인정보가 유출된 가운데 박수경 대표가 국정감사에서 피해보상에 대해 회원들이 원하는 것은 좋은 배우자를 찾는 것이라는 취지로 답했다. 유출 정보에는 이혼 사유와 전 배우자 이름, 건강 상태 등 사생활과 밀접한 내용까지 포함된 것으로 지적됐다. 6일 국회 과학기술정보방송통신위원회 국정감사에서 황정아 더불어민주당 의원은 증인으로 출석한 박 대표에게 개인정보 유출 피해자에 대한 보상 방안과 대책을 물었다. 박 대표는 서비스 특성을 이유로 모든 피해자에게 동일하게 적용할 보상안을 마련하기 어렵다고 설명했다. 다만 개인정보 유출로 인한 피해가 확인되면 충분히 보상하겠다는 입장을 밝혔다. 이어 회원들이 바라는 보상은 결혼정보서비스를 잘 이용해 좋은 배우자를 찾는 것이라는 취지로 말하며 직원들이 이를 위해 노력하겠다고 답했다. 개인정보보호위원회에 따르면 지난해 1월 듀오에서 개인정보를 취급하는 직원의 업무용 PC가 해킹돼 정회원 42만 7464명의 개인정보가 외부로 유출됐다. 유출 대상에는 아이디와 암호화된 비밀번호, 이름, 생년월일, 암호화된 주민등록번호, 주소뿐 아니라 신장과 체중, 혈액형, 종교, 취미, 혼인경력, 형제관계, 출신학교와 전공, 직장명 등이 포함됐다. 황 의원은 듀오가 제출한 자료를 근거로 병역 미필 사유 1만 6000여건, 전 배우자 이름 2만 9000여건, 이혼 사유 3만 3000건, 연수입 26만건, 재산 12만건, 건강 상태 31만건 등이 유출됐다고 지적했다. 이 수치는 항목별 정보 건수로, 피해 회원 수와는 구분된다. 개인정보보호위원회 조사에서는 듀오가 보유기간 5년이 지난 개인정보 29만 8566건을 파기하지 않은 사실도 확인됐다. 회원별로 입력한 내용이 달라 실제 유출된 정보의 범위에는 차이가 있을 수 있다. 황 의원은 구체적인 피해가 확인되기 전이라도 최소한의 보상이 필요하다며 보상안 마련을 요구했다. 박 대표는 잘못을 인정하고 있다며 피해가 확인된 이용자에 대한 보상 입장을 재차 밝혔다. 박 대표는 이용자들을 위해 피싱 예방보험에 가입하고 포인트와 쿠폰을 지급했다고 설명했다. 또 재발 방지 대책을 마련하고 보안 체계를 강화하겠다고 밝혔다. 이날 국감에서는 의료 플랫폼 강남언니를 운영하는 힐링페이퍼의 개인정보 유출 대응과 보상 문제도 다뤄졌다. 황 의원은 홍승일 힐링페이퍼 대표에게 시술 관련 정보 100만건과 상담 등록 사진 6000건 등이 유출됐다고 지적했다. 특히 공격을 인지한 뒤에도 상담 사진에 외부에서 접근할 수 있는 인터넷 주소가 일정 기간 열려 있었다며 초기 대응을 비판했다. 이어 보상이 5만 포인트에 그쳤다고 지적하며 민감한 의료정보 유출에 대한 추가 배상과 피해자 법률지원, 2차 피해 보상안을 마련해 별도로 보고하라고 요구했다. 홍 대표는 회사가 취할 수 있는 조치와 해야 할 일을 회피하지 않고 책임을 다하겠다는 취지로 답했다.
  • AI 해커, 28개 IP로 금융권 공격… 금감원, 보안 취약정보 500여곳 통보

    AI 해커, 28개 IP로 금융권 공격… 금감원, 보안 취약정보 500여곳 통보

    금융당국이 인공지능(AI) 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다. 당국은 IP주소와 보안 취약점 정보를 500여곳 금융회사에 알리고 점검 중이다. 금융감독원은 6일 공지를 통해 “최근 발생한 정보유출 사고와 관련해 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 금융권에 전파했다”고 밝혔다. 금융권에 따르면 IP 소재 지역은 전날까지 12개국에 달한 것으로 알려졌다. 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴 등이었다. 미국발 IP가 5개로 가장 많았고, 일본과 스웨덴, 독일은 각 2개씩 중복이 있었다. 국내 IP도 1개 있었다. 다만 당국은 해커가 추적을 방해하기 위해 여러 국가를 우회해 침투하는 경우가 있어 공격이 시작된 국가로 해석할 수는 없다고 설명했다. 일부 IP에서는 중국 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 나왔다. 금감원은 신한은행을 비롯한 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다. 공격은 증권·카드·보험사뿐만 아니라 인터넷전문은행에도 시도됐다. 토스뱅크의 경우 올해 7∼8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP에서 14차례 비정상적 접근 시도가 있었던 것으로 파악됐다. 카카오뱅크와 케이뱅크도 올해 유사한 시도가 수차례 있었다. 당국은 한 달간 ‘개인정보 유출 2차 피해 특별대응기간’을 발표했다. 이 기간 금융사들은 개인정보 유출 전담 상담창구를 운영하고, 2차 피해 신고가 접수되거나 의심될 경우 금융당국에 즉시 보고해야 한다. 은행권 정보보호최고책임자(CISO)들도 이날 은행연합회에서 회의를 열고 보안점검 현황과 위협정보 신속 공유 등을 논의했다. 한성숙 국무총리는 이날 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 금융위원회에 “유출된 개인 정보 범위를 정확히 파악하고 원인을 철저히 분석해 대책을 마련해달라”고 요청했다.
  • 탈탈 털려야 보인다… 금융사 보안의 민낯

    탈탈 털려야 보인다… 금융사 보안의 민낯

    ① 금융사 정보보호 의무공시 예외 ② AI보안 대응은 제재 없는 권고 ③ 책임·보완 강화법은 국회 계류 “정보 공개로 보안 투자 늘리게 해야” 금융권 연쇄 해킹으로 고객 정보가 잇따라 유출됐지만 금융소비자를 보호할 제도는 공격 속도를 따라가지 못하고 있다. 금융사는 보안 투자·인력을 공개할 의무가 없고, 인공지능(AI) 공격 대응지침은 권고 수준에 머물러 있다. 경영진의 보안 책임을 강화할 법 개정도 지연되고 있다. 금융사가 사고 예방에 적극 투자하도록 이끌 장치가 부족한 셈이다. 6일 금융권에 따르면 사고 관련 고객 문의는 이어지고 있다. 고객 2만 5000여명의 개인정보가 유출된 신한은행에는 지난 5일까지 총 4991건의 문의가 접수됐다. 이 가운데 유출 대상 고객의 문의는 225건, 민원성 문의는 99건이었다. 약 4만명의 고객 정보가 유출된 것으로 추정되는 예가람저축은행에는 4~5일 이틀간 5건의 문의가 들어왔다. 이렇게 정보 유출로 고객 불안이 커지고 있지만, 정작 소비자가 금융사의 보안 수준을 확인하고 비교할 수 있는 정보는 제한적이다. 현행 정보보호산업법 시행령에 따라 은행·보험·카드 등 금융회사는 한국인터넷진흥원(KISA)의 정보보호 의무공시 대상에서 제외된다. 자율적으로 공개할 수는 있지만, 모든 금융사의 보안 투자와 인력을 같은 기준으로 비교하기는 어렵다. 정보보호 공시는 소비자의 선택을 돕는 동시에 금융사 간 보안 투자 경쟁을 유도할 수 있다. 염흥열 순천향대 정보보호학과 명예교수는 “동종 기업의 투자 비율 등을 비교하면 경쟁적으로 정보보호 투자를 늘리는 데 기여할 수 있다”며 “금융권도 정보보호 공시제도를 활성화할 필요가 있다”고 말했다. AI 위협에 맞춘 구체적인 대응체계도 현재는 권고 중심이다. 금융위원회는 지난 7월 취약점·패치 관리, 자산·공급망 관리, AI 기반 방어 자동화 등을 담은 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포했지만 금융사가 준수하지 않아도 제재 등 불이익이 없다. 다만 기존 전자금융 관련 법령에 따른 취약점 분석·평가 등 보안 의무는 별도로 존재한다. 다만 기술이 빠르게 바뀌는 만큼 세부 규정을 강제하는 것만으로는 한계가 있다는 반론도 나온다. 임종인 고려대 정보보호대학원 명예교수는 “AI는 6개월마다 두 배씩 성능이 좋아지는데 기존 정보보호 규정을 준수하는 수준의 대응만 반복하면 필패”라며 “업체가 스스로 투자하고 역량을 길러 보안 수준을 경쟁력으로 삼게 해야 한다”고 강조했다. 금융사 경영진의 보안 책임을 강화할 법 개정도 국회에서 멈춰 있다. 유동수 더불어민주당 의원이 지난해 11월 28일 발의한 전자금융거래법 개정안은 대표이사의 책임을 명확히 하고 정보보호최고책임자(CISO)의 독립성과 권한을 강화하는 내용이다. 정보보호 공시와 제재체계 정비도 담겼지만, 지난 3월 31일 정무위원회에 상정된 뒤 계류 중이다. 보안 책임자에게 임원 직함을 주는 데 그치지 않고, 보안 예산과 인력 확보 등 주요 의사결정에 참여할 권한을 보장해야 한다는 지적도 나온다. 권헌영 고려대 정보보호대학원 교수는 금융사의 보안 관리체계 개선에 대해 “형식적으로 임원 자리만 주고 실질적으로 경영에 참여하는 권한과 책임은 안 준다”고 지적했다.
  • 공시는 예외·AI는 권고·책임법은 계류… 금융권 ‘3대 보안 공백’

    공시는 예외·AI는 권고·책임법은 계류… 금융권 ‘3대 보안 공백’

    금융권 연쇄 해킹으로 고객 정보가 잇따라 유출됐지만 금융소비자를 보호할 제도는 공격 속도를 따라가지 못하고 있다. 금융사는 보안 투자·인력을 공개할 의무가 없고, 인공지능(AI) 공격 대응지침은 권고 수준에 머물러 있다. 경영진의 보안 책임을 강화할 법 개정도 지연되고 있다. 금융사가 사고 예방에 적극 투자하도록 이끌 장치가 부족한 셈이다. 6일 금융권에 따르면 사고 관련 고객 문의는 이어지고 있다. 고객 2만 5000여명의 개인정보가 유출된 신한은행에는 지난 5일까지 총 4991건의 문의가 접수됐다. 이 가운데 유출 대상 고객의 문의는 225건, 민원성 문의는 99건이었다. 약 4만명의 고객 정보가 유출된 것으로 추정되는 예가람저축은행에는 4~5일 이틀간 5건의 문의가 들어왔다. ① 금융사 정보보호 의무공시 예외이렇게 정보 유출로 고객 불안이 커지고 있지만, 정작 소비자가 금융사의 보안 수준을 확인하고 비교할 수 있는 정보는 제한적이다. 현행 정보보호산업법 시행령에 따라 은행·보험·카드 등 금융회사는 한국인터넷진흥원(KISA)의 정보보호 의무공시 대상에서 제외된다. 자율적으로 공개할 수는 있지만, 모든 금융사의 보안 투자와 인력을 같은 기준으로 비교하기는 어렵다. 정보보호 공시는 소비자의 선택을 돕는 동시에 금융사 간 보안 투자 경쟁을 유도할 수 있다. 염흥열 순천향대 정보보호학과 명예교수는 “동종 기업의 투자 비율 등을 비교하면 경쟁적으로 정보보호 투자를 늘리는 데 기여할 수 있다”며 “금융권도 정보보호 공시제도를 활성화할 필요가 있다”고 말했다. ② AI 보안 대응은 제재 없는 권고AI 위협에 맞춘 구체적인 대응체계도 현재는 권고 중심이다. 금융위원회는 지난 7월 취약점·패치 관리, 자산·공급망 관리, AI 기반 방어 자동화 등을 담은 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포했지만 금융사가 준수하지 않아도 제재 등 불이익이 없다. 다만 기존 전자금융 관련 법령에 따른 취약점 분석·평가 등 보안 의무는 별도로 존재한다. 다만 기술이 빠르게 바뀌는 만큼 세부 규정을 강제하는 것만으로는 한계가 있다는 반론도 나온다. 임종인 고려대 정보보호대학원 명예교수는 “AI는 6개월마다 두 배씩 성능이 좋아지는데 기존 정보보호 규정을 준수하는 수준의 대응만 반복하면 필패”라며 “업체가 스스로 투자하고 역량을 길러 보안 수준을 경쟁력으로 삼게 해야 한다”고 강조했다. ③ 책임·보안 강화법은 국회 계류금융사 경영진의 보안 책임을 강화할 법 개정도 국회에서 멈춰 있다. 유동수 더불어민주당 의원이 지난해 11월 28일 발의한 전자금융거래법 개정안은 대표이사의 책임을 명확히 하고 정보보호최고책임자(CISO)의 독립성과 권한을 강화하는 내용이다. 정보보호 공시와 제재체계 정비도 담겼지만, 지난 3월 31일 정무위원회에 상정된 뒤 계류 중이다. 보안 책임자에게 임원 직함을 주는 데 그치지 않고, 보안 예산과 인력 확보 등 주요 의사결정에 참여할 권한을 보장해야 한다는 지적도 나온다. 권헌영 고려대 정보보호대학원 교수는 금융사의 보안 관리체계 개선에 대해 “형식적으로 임원 자리만 주고 실질적으로 경영에 참여하는 권한과 책임은 안 준다”고 지적했다.
  • AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보

    AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보

    금융당국이 인공지능(AI) 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다. 당국은 IP주소와 보안 취약점 정보를 500여곳 금융회사에 알리고 점검 중이다. 금융감독원은 6일 공지를 통해 “최근 발생한 정보유출 사고와 관련해 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 금융권에 전파했다”고 밝혔다. 금융권에 따르면 IP 소재 지역은 전날까지 12개국에 달한 것으로 알려졌다. 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴 등이었다. 미국발 IP가 5개로 가장 많았고, 일본과 스웨덴, 독일은 각 2개씩 중복이 있었다. 국내 IP도 1개 있었다. 다만 당국은 해커가 추적을 방해하기 위해 여러 국가를 우회해 침투하는 경우가 있어 공격이 시작된 국가로 해석할 수는 없다고 설명했다. 일부 IP에서는 중국 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 나왔다. 금감원은 신한은행을 비롯한 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다. 공격은 증권·카드·보험사뿐만 아니라 인터넷전문은행에도 시도됐다. 토스뱅크의 경우 올해 7∼8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP에서 14차례 비정상적 접근 시도가 있었던 것으로 파악됐다. 카카오뱅크와 케이뱅크도 올해 유사한 시도가 수차례 있었다. 당국은 한 달간 ‘개인정보 유출 2차 피해 특별대응기간’을 발표했다. 이 기간 금융사들은 개인정보 유출 전담 상담창구를 운영하고, 2차 피해 신고가 접수되거나 의심될 경우 금융당국에 즉시 보고해야 한다. 은행권 정보보호최고책임자(CISO)들도 이날 은행연합회에서 회의를 열고 보안점검 현황과 위협정보 신속 공유 등을 논의했다. 한성숙 국무총리는 이날 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 금융위원회에 “유출된 개인 정보 범위를 정확히 파악하고 원인을 철저히 분석해 대책을 마련해달라”고 요청했다.
  • [포착] 푸틴이 칭찬까지 했는데…러 전투기 2대 있던 자리에 ‘검게 탄 흔적’

    [포착] 푸틴이 칭찬까지 했는데…러 전투기 2대 있던 자리에 ‘검게 탄 흔적’

    블라디미르 푸틴 러시아 대통령이 직접 칭찬했던 전투기들이 우크라이나 드론의 표적이 됐다. 공습 이후 공개된 러시아 한스카야 비행장 위성사진에는 두 기종이 피해를 입었다고 지목된 지점에 검게 그을린 흔적이 나타났다. 우크라이나 군사 전문매체 밀리타르니는 5일(현지시간) 위성영상 분석 커뮤니티 아비아벡터가 공개한 사진을 근거로 러시아 Su-35 전투기와 Su-34 전투폭격기가 파괴됐다고 보도했다. 공격은 전날 새벽 러시아 남부 아디게야 공화국에서 발생했다. 우크라이나 보안국(SBU)도 4일 특수작전부대 ‘알파’의 드론이 한스카야 비행장의 Su-35와 Su-34, 탄약고를 타격했다고 발표했다. 보안국은 표적까지 거리가 약 500㎞였다고 설명했다. 다만 공식 발표에서 사용한 표현은 ‘파괴’가 아닌 ‘타격’이다. 전투기 있던 자리 시커멓게…탄약고 피해 사진도 공개 아비아벡터가 공개한 사진은 비행장 내 피해 지점 두 곳을 표시했다. 주변 포장면과 달리 해당 지점에는 짙은 변색과 잔해처럼 보이는 흔적이 남았다. 분석팀은 각각을 Su-35S와 Su-34가 파괴된 자리로 설명했다. 밀리타르니는 엑사일노바플러스가 공개한 별도의 위성사진도 소개했다. 이 사진에는 비행장 탄약고 일대의 피해 흔적이 나타났으며, 매체는 항공기뿐 아니라 탄약 저장시설도 공격을 받았다고 전했다. 다만 위성사진에 나타난 흔적만으로 항공기 기종과 정확한 손상 정도를 확정하기는 어렵다. 두 기체가 완전히 파괴됐는지, 수리가 가능한 수준의 피해를 입었는지는 독립적으로 확인되지 않았다. 따라서 우크라이나 보안국의 타격 발표와 밀리타르니·분석팀의 파괴 판단을 구분해서 볼 필요가 있다. 한스카야 비행장은 아디게야 공화국 수도 마이코프에서 북서쪽으로 약 6㎞ 떨어져 있다. 우크라이나군 총참모부는 앞서 2024년 10월에도 이곳에 Su-34와 Su-27, Su-35 등 우크라이나 공격에 동원하는 러시아 군용기들이 배치돼 있다고 밝힌 바 있다. 푸틴 “Su-34·Su-35 잘하고 있다”…우크라는 폭탄 운반기 겨냥 두 기종은 푸틴 대통령이 전쟁 수행 능력을 직접 칭찬했던 항공기다. 아나돌루 통신이 타스통신을 인용한 당시 보도에 따르면 푸틴은 2022년 12월 8일 크렘린에서 러시아 영웅 훈장 수훈자들과 대화하며 “Su-34와 Su-35도 매우 잘하고 있다. 무장이 좋다”고 말했다. 그는 러시아 항공전력이 임무를 효과적으로 수행하고 지상군 작전에도 상당한 기여를 한다고 평가했다. aa.com.tr 우크라이나 보안국은 이번 공격에서도 두 기종의 폭탄 운용 능력을 강조했다. Su-35는 다목적 전투기, Su-34는 러시아 전술항공의 핵심 전투폭격기로 소개하면서 두 기종 모두 러시아가 전선과 우크라이나 도시 공격에 사용하는 유도폭탄을 운반한다고 설명했다. Су-35 та Су-34 이번 발표는 러시아 항공기가 출격하기 전 후방 비행장에서 타격해 공습 능력을 줄이려는 작전으로 해석할 수 있다. 보안국은 러시아 군사시설을 지속적으로 공격해 전쟁 수행 능력을 떨어뜨리겠다며 우크라이나 도시와 주요 기반시설을 겨냥한 공격에 대응하겠다고 밝혔다.
  • 李대통령 “AI 해킹 수법 고도화…국가 핵심 시스템 보안 체계 조속히 점검해야”

    李대통령 “AI 해킹 수법 고도화…국가 핵심 시스템 보안 체계 조속히 점검해야”

    이재명 대통령은 6일 금융권 해킹 사건과 관련해 “관계부처는 민간 부문은 물론 국가 핵심 시스템 전반의 보안 체계를 조속히 점검하고 필요한 보완 조치를 즉각 시행해 나가길 바란다”고 지시했다. 이 대통령은 이날 청와대에서 국무회의를 주재하고 “최근 금융기관과 공공기관에서 개인정보 유출 사고가 잇따라 발생하고 있다”며 이처럼 말했다. 이 대통령은 인공지능(AI) 기술 발달에 따른 해킹 문제를 지적했다. 이 대통령은 “특히 일부 해킹의 경우에는 인공지능이 활용된 정황도 드러나 국민들의 우려와 불안이 매우 크다”며 “이제 인공지능을 활용해 특별한 능력이 없는 경우에도 해킹을 쉽게 할 수 있는 상황이 되었다”고 말했다. 이어 “관계 당국은 사건 경위를 신속하게, 그리고 명확하게 파악하고, 피해를 최소화하기 위해 필요한 인력 자원을 신속하게 집중 투입해 주길 바란다”고 했다. 이 대통령은 인공지능 기술 발달에 따른 해킹 예방에는 “속도가 생명”이라고 강조했다. 이 대통령은 “기술 발전의 속도가 너무 빨라서 대응이 따라가기가 어려운 정도인데 그러면 그럴수록 더욱 신속하게 역량을 갖추고 신속하게 대응해야 되겠다”고 말했다. 이어 “사이버 보안에 특화된 인공지능 기술의 개발과 보급에도 좀 더 속도를 내주면 좋겠다”며 “우리 사회의 보안 패러다임을 인공지능 시대에 맞게 전면 혁신해야 될 때”라고 덧붙였다.
  • 예고된 수사 혼선 ‘AI 해킹’서 터졌다

    예고된 수사 혼선 ‘AI 해킹’서 터졌다

    초유의 인공지능(AI)을 활용한 시중은행 동시다발 해킹 사건이 알려진 지 닷새째인 5일에도 수사기관들의 움직임은 더디기만 하다. 경찰은 여전히 내사 단계이고, 중대범죄수사청은 경찰 통보만 기다리면서 정식 수사는 감감무소식이다. 과거라면 곧바로 금융사에 대한 압수수색 등이 이뤄졌을 사안이다. “엄중한 인식을 갖고 철저히 조사하라”는 이재명 대통령의 지시가 무색할 정도다. 경찰청 국가수사본부는 시중은행 등 금융권 해킹 사건에 대해 지난 1일부터 내사를 이어 가고 있다. 피의자 특정이나 피해 규모 등 범행 실체가 명확해지면 정식 수사로 전환할 방침이다. 사이버범죄는 중수청이 맡는 7대 중대범죄에 포함된다. 중수청법 시행령에 따르면 경찰 등 수사기관은 이를 인지할 경우 중수청장에게 즉시 통보해야 한다. 다만 경찰은 이 대통령이 대책 마련을 지시하고 금융위원회가 금융권에 보안 점검을 주문했는데도 아직도 사건을 인지하지 못한 상태다. 경찰 관계자는 “실제 해킹이 이뤄졌는지, 어떤 방식으로 공격했는지, 범행 개연성이 있는지 등을 확인하는 수사 인지 절차를 거치고 있다”고 밝혔다. 경찰의 인지가 늦어지면서 중수청 통보 절차도 멈춰 섰다. 통보가 오더라도 중수청장은 원칙적으로 7일 안에 수사 개시 여부를 회신할 수 있다. 수사기관 간 역할 분담이 수사의 발목을 잡으면서 중수청 출범 직후부터 수사 공백이 발생하고 있는 셈이다. 이윤호 동국대 경찰행정학과 교수는 “중수청이 경찰 통보만 기다릴 게 아니라 경찰과 협의해 내사 진행 상황을 공유하고 통보 시점 등을 조율할 필요가 있다”고 말했다. 중수청은 일단 본청 과학수사국과 서울중수청을 중심으로 대비에 들어갔다. 중수청 관계자는 “통보가 오면 공백 없이 진행하도록 준비 중”이라고 말했다. 다만 중수청은 지난 2일 청장이 공석인 채 문을 연 데다 자체 형사사법정보시스템도 갖추지 못해 경찰청 시스템을 함께 쓰고 있다. 해킹 등 사이버범죄는 중수청의 수사 대상이지만 경찰이 먼저 수사에 나선 건 ‘개문발차’한 영향이 큰 것으로 보인다. 경찰로부터 사건을 넘겨받더라도 속도를 낼 수 있을지 미지수다. 해킹 사건은 초기 로그와 접속 기록 확보가 수사의 관건으로 꼽힌다. 과거에 금융권 해킹이나 정보 유출 사건이 발생하면 검찰은 초기부터 전담팀을 꾸려 대응했다. 2011년 농협 전산망 마비 사태 당시 서울중앙지검 첨단범죄수사2부는 사건이 발생한 이튿날 수사관을 보내 문제의 노트북과 전산자료를 확보했다. 임강빈 순천향대 정보보호학과 교수는 “시간이 지날수록 시스템 로그가 사라지거나 새로운 데이터로 덮이면서 수사기관이 분석할 수 있는 범위가 줄어들 수 있다”고 밝혔다. 이 교수도 “긴박한 상황을 감안하면 중수청이 경찰 통보를 기다리지 않고 자체 수사에 나서는 게 정상”이라고 말했다. 다만 경찰청 관계자는 “내사 단계에서 해커 로그 접속 기록을 확보했다”고 해명했다. 중수청은 서울·수원·대전지방청에 보이스피싱·금융·가상자산·마약·국가재정범죄 합동수사과 5곳을 신설해 과거 합동수사본부의 역할을 맡기로 했지만 아직 밑그림 단계다. 또 다른 중수청 관계자는 “다 정비되려면 시간이 필요하다”고 말했다. 새 수사기관 출범 초기에 사건 관할을 두고 혼선이 빚어진 건 처음이 아니다. 2021년 출범한 고위공직자범죄수사처도 사건 이첩을 두고 검찰과 갈등을 빚었다. 개정 형사소송법은 이러한 관할 다툼을 조정할 수사권관할조정협의회를 신설했지만 시행은 2027년 2월이다. 그 전까지는 기관 간 협의 외에 사건 배분을 강제할 장치가 없다. 검찰개혁추진단 자문위원을 맡았던 김필성 법무법인 양재 변호사는 “중수청과 경찰이 서로 눈치를 보는 것 자체가 잘못된 상황”이라고 말했다. 정지웅 변호사도 “제도적으로 구멍이 있는 곳은 사람이 부지런히 뛰면서 메울 수 있도록 조정 작업과 보완책 마련이 시급하다”고 덧붙였다.
  • 금융지주 3분기도 호실적… ‘연쇄 해킹’ 은행장 인선 새 변수로

    금융지주 3분기도 호실적… ‘연쇄 해킹’ 은행장 인선 새 변수로

    주요 금융지주가 은행 이자이익을 바탕으로 3분기에도 호실적을 낼 전망이다. 하지만 연말 은행장 인선을 앞두고 ‘금융권 연쇄 해킹’사고가 새 변수로 떠올랐다. 실적뿐 아니라 고객정보를 지킬 능력도 차기 행장의 평가 기준이 될 수 있다는 관측이다. 금융정보업체 에프앤가이드에 따르면 5일 기준 KB·신한·하나·우리금융 등 4대 금융지주의 3분기 합산 순이익(지배주주 기준) 전망치는 5조 6485억원이다. 전년 동기보다 약 3.0% 늘어난 규모다. 가계대출 영업은 일부 제한됐지만 금리 상승으로 은행 이자이익에 유리한 환경이 조성된 영향이다. 주요 금융지주는 전년 대비 10% 안팎의 순이익 성장세가 예상된다. 증권가에 따르면 KB금융의 3분기 순이익 전망치는 전년 동기보다 8.7% 늘어난 1조 8322억원이다. 연간으로는 6조 6427억원을 기록해 처음으로 ‘6조 클럽’에 진입할 전망이다. 신한금융은 3분기 1조 6038억원, 하나금융은 1조 2275억원으로 각각 12.7%, 8.4% 증가할 것으로 예상된다. 신한금융의 연간 전망치는 5조 8849억원으로 6조원에 육박한다. 우리금융의 3분기 전망치는 9850억원으로 20.8% 감소할 것으로 보인다. 다만 지난해 보험사를 싸게 인수하면서 반영된 일회성 이익으로 비교 기준이 높아진 영향이 있다. KB국민·신한·하나·우리·NH농협 등 5대 은행장 임기는 연말에 일제히 끝난다. 각 금융지주는 은행 이사회의 역할을 확대하며 인선에 착수했다. 실적 전망은 밝지만 국민·신한·하나은행 등에서 고객정보가 유출되면서 ‘은행장 책임론’이 변수가 될 수 있다. 임원별 책임과 의무를 정한 책무구조도를 도입했어도 보안 투자와 인력 배치의 최종 의사결정권자는 은행장이기 때문이다. 금융권 관계자는 “앞으로 금융지주 자회사대표이사후보추천위원회나 은행 임원후보추천위원회에 사이버 보안 위협에 어떻게 대응할지 명확한 비전을 제시하는 후보가 은행장 인선에서 유리해질 것”이라고 내다봤다. 차기 행장의 역량을 평가할 때 AI와 정보보호에 대한 이해도도 비중이 커질 수 있다는 얘기다. 국회도 책임을 따질 방침이다. 정무위원회 여당 간사인 박상혁 더불어민주당 의원은 “국정감사에 5대 시중은행장들을 증인으로 출석시켜 원인과 책임을 엄중히 묻겠다”고 밝혔다. 정무위 관계자는 “여야 이견이 크지 않아 은행장들의 출석이 예상된다”고 말했다. 오는 19일 금융감독원 국감에 추가 증인으로 채택하는 방안이 거론된다.
  • 힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    주변 정보 탈취해 개인 정보 뚫어사이트마다 비밀번호 달리 바꿔야피싱·스미싱 등 2~3차 피해 우려 커직함·소속 토대로 맞춤형 미끼 던져‘피해 보상’ ‘유출 확인’ 문자도 주의 인공지능(AI) 해킹에 따른 금융권의 개인정보 유출로, 여러 경로에서 조각조각 빠져나간 개인정보를 결합해 악용하는 2차 범죄에 노출될 수 있다는 우려가 커지고 있다. 5일 금융권에 따르면 최근 신한·KB국민·하나·BNK부산은행 등에서 발생한 개인정보 유출 사태에서 해커는 주로 보조 운영 시스템을 노렸다. 신한은행에서는 고객 이름, 전화번호, 연 소득, 산출 대출한도 등을 탈취당했고 KB국민은행에서는 직원용 모바일 업무지원시스템이, 하나은행은 영업지원시스템(ODS)이 공격을 받았다. 공격자는 인터넷뱅킹이나 고객 계좌 자체를 노리지 않았다. 보안업계에서는 고객 개인정보를 탈취해 2차 범죄를 겨냥한 것이라는 관측이 적지 않다. 유출 정보들은 개별적이고 단편적이지만 결합될 경우 기본 정보, 소득, 대출 내역, 취향 등 이용자의 프로필을 정밀하게 만들어낼 수 있다. 생성형 AI 기술이 발전하면서 개인을 겨냥한 ‘표적형 피싱’이나 ‘맞춤형 사기’는 빈번해지는 추세다. 마이크로소프트(MS)는 보고서에서 공격자들이 해킹 표적의 직함과 소속을 토대로 피싱 메시지를 맞춤 제작하고, 심지어 AI가 상대의 모국어와 말투에 맞춰 문구를 바꾸는 등 피싱이 정교화하고 있다고 밝혔다. AI가 접목된 피싱 공격에서 클릭률은 기존 방식보다 4.5배나 높았다. 보안업계 관계자는 “개인정보 결합 후 진행하는 2차 공격은 해킹 사고 이후 일정 시간이 지나 소비자의 경계심이 느슨해진 시점에 진행하는 경향이 있다”며 “이에 상대적으로 피해도 크지만 어떤 개인정보가 어떤 경로로 유출된 것인지 특정도 어렵다”고 말했다. 이미 대부분의 개인정보 파편이 유출된 것으로 봐야 한다는 지적도 있다. 개인정보가 유출됐다면 유출된 계정의 비밀번호 변경이 필수적이다. 여러 사이트에서 같은 비밀번호를 사용했다면 해당 계정까지 모두 변경해야 한다. 평소에 사이트마다 서로 다른 비밀번호를 설정하고 다중 인증을 하는 것이 안전하다. 유출 사고 이후의 피싱·스미싱 문자는 특히 경계해야 한다. 개인정보 유출 사실을 악용해 ‘피해 보상’, ‘유출 여부 확인’ 등을 앞세운 피싱이 늘어나기 때문이다. 공격자가 이미 확보한 이름이나 연락처 등을 메시지에 넣기도 한다. 출처가 불분명한 문자나 이메일에 포함된 링크는 절대 누르지 말고, 금전 요구 연락은 가족이더라도 사칭이 아닌지 우선 의심해야 한다. 업무와 일상에 불필요하다면 국제 문자 수신을 차단하는 것도 방법이다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    내부·외부망 분리, 보안 취약점으로“AI 공격, AI로 방어 체계 마련해야”금융거래 등 민감정보 노출은 부담 금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 금융지주 3분기도 호실적…‘연쇄 해킹’ 은행장 인선 새 변수로

    금융지주 3분기도 호실적…‘연쇄 해킹’ 은행장 인선 새 변수로

    주요 금융지주가 은행 이자이익을 바탕으로 3분기에도 호실적을 낼 전망이다. 하지만 연말 은행장 인선을 앞두고 ‘금융권 연쇄 해킹’사고가 새 변수로 떠올랐다. 실적뿐 아니라 고객정보를 지킬 능력도 차기 행장의 평가 기준이 될 수 있다는 관측이다. 금융정보업체 에프앤가이드에 따르면 5일 기준 KB·신한·하나·우리금융 등 4대 금융지주의 3분기 합산 순이익(지배주주 기준) 전망치는 5조 6485억원이다. 전년 동기보다 약 3.0% 늘어난 규모다. 가계대출 영업은 일부 제한됐지만 금리 상승으로 은행 이자이익에 유리한 환경이 조성된 영향이다. 주요 금융지주는 전년 대비 10% 안팎의 순이익 성장세가 예상된다. 증권가에 따르면 KB금융의 3분기 순이익 전망치는 전년 동기보다 8.7% 늘어난 1조 8322억원이다. 연간으로는 6조 6427억원을 기록해 처음으로 ‘6조 클럽’에 진입할 전망이다. 신한금융은 3분기 1조 6038억원, 하나금융은 1조 2275억원으로 각각 12.7%, 8.4% 증가할 것으로 예상된다. 신한금융의 연간 전망치는 5조 8849억원으로 6조원에 육박한다. 우리금융의 3분기 전망치는 9850억원으로 20.8% 감소할 것으로 보인다. 다만 지난해 보험사를 싸게 인수하면서 반영된 일회성 이익으로 비교 기준이 높아진 영향이 있다. KB국민·신한·하나·우리·NH농협 등 5대 은행장 임기는 연말에 일제히 끝난다. 각 금융지주는 은행 이사회의 역할을 확대하며 인선에 착수했다. 실적 전망은 밝지만 국민·신한·하나은행 등에서 고객정보가 유출되면서 ‘은행장 책임론’이 변수가 될 수 있다. 임원별 책임과 의무를 정한 책무구조도를 도입했어도 보안 투자와 인력 배치의 최종 의사결정권자는 은행장이기 때문이다. 금융권 관계자는 “앞으로 금융지주 자회사대표이사후보추천위원회나 은행 임원후보추천위원회에 사이버 보안 위협에 어떻게 대응할지 명확한 비전을 제시하는 후보가 은행장 인선에서 유리해질 것”이라고 내다봤다. 차기 행장의 역량을 평가할 때 AI와 정보보호에 대한 이해도도 비중이 커질 수 있다는 얘기다. 국회도 책임을 따질 방침이다. 정무위원회 여당 간사인 박상혁 더불어민주당 의원은 “국정감사에 5대 시중은행장들을 증인으로 출석시켜 원인과 책임을 엄중히 묻겠다”고 밝혔다. 정무위 관계자는 “여야 이견이 크지 않아 은행장들의 출석이 예상된다”고 말했다. 오는 19일 금융감독원 국감에 추가 증인으로 채택하는 방안이 거론된다.
  • 러 연구소서 병원균 유출 의심…‘원인불명’ 폐렴 사망에 200명 ‘관찰 대상’ [월드픽]

    러 연구소서 병원균 유출 의심…‘원인불명’ 폐렴 사망에 200명 ‘관찰 대상’ [월드픽]

    러시아 시베리아의 한 연구소에서 실험실 사고로 병원균이 유출된 것으로 의심되는 가운데 연구원 1명이 숨져 당국이 대응에 나섰다. 4일(현지시간) 미국 CNN 방송은 러시아 국영 타스 통신을 인용해 이르쿠츠크 인근 셸레호프에 있는 ‘항페스트 연구소’ 실험실 직원 1명(28·여)이 ‘원인 불명’의 폐렴 진단을 받은 뒤 숨졌다고 보도했다. 감염병 관리를 담당하는 러시아 소비자권리보호·복지감독청은 유출된 병원균이 정확히 무엇인지 불분명하다고 밝혔다. 다만 “이르쿠츠크주와 이르쿠츠크시, 셸레호프시의 위생·역학 상황은 안정적”이라고 덧붙였다. 연구소 직원 사망 사례에 대해서는 “특별 조치를 시행했다”고 설명했다. 사고가 발생한 지역과 인접한 부랴트공화국의 수장 알렉세이 치데노프는 앞서 숨진 연구원에 대해 “페스트로 사망했을 가능성이 있다”면서 “부랴트공화국에서는 페스트 발병 사례가 없다”고 전했다. 이고리 코브제프 이르쿠츠크 주지사는 지난 2일 러시아 수석 방역담당의가 참석한 가운데 주 방역위원회 긴급회의를 열었다며 주민들에게 동요하지 말라고 당부했다. 코브제프 주지사는 긴급회의가 “주민 1명(숨진 연구원으로 추정)에게 영향을 미친 특히 위험한 감염병 의심 사례”와 관련해 소집됐다고 설명했다. 연구소 인근의 한 알루미늄 공장은 예방 차원에서 직원들에게 마스크 착용을 지시하며 동요하지 말라는 지침을 내렸다. 이 지역 독립 매체의 비공식 보도에 따르면 해당 실험실 연구원이 이송된 셸레호프의 병원에서 200명 가까운 인원이 관찰 대상으로 지정됐다. 또 시내 산부인과 병원 최소 1곳에 격리 조치가 내려졌다고 전했다. 이 매체는 또 숨진 여성의 신원이 항페스트 연구소 직원인 ‘다리야 시필로바’라면서 그가 검사용 시료를 채취하던 중 살아 있는 세균이 든 시험관을 실수로 깨뜨렸다고 의료진에게 밝혔다고 전했다. 이 직원은 지난 6일 중증 폐렴 증세로 셸레호프의 병원에 입원했으며 인공호흡기를 달았다가 8일 숨진 것으로 보도됐다. 다만 감독청 전 청장인 겐나디 오니셴코는 “페스트일 가능성은 낮고, 설령 확인되더라도 곧 날씨가 추워져 확산하지는 않을 것”이라고 말했다. 폐페스트는 페스트균이 일으키는 세 가지 유형의 감염병 중 하나다. 나머지 두 유형은 대개 감염된 벼룩이나 동물, 감염조직과의 접촉을 통해 퍼지지만, 폐페스트는 호흡기 비말을 통해 사람 사이에 쉽게 전파된다. 미 국무부 대변인은 러시아에서 폐페스트로 인한 사망자 발생 가능성을 인지하고 있다고 CNN에 밝혔다. 대변인은 “질병통제예방센터(CDC) 및 다른 범정부 협력기관들과 함께 상황을 면밀히 주시하고 있다”면서 “아직 확인되지 않은 세부 사항이 많다. 러시아 당국이 정확한 정보를 신속하고 투명하게 공유할 것을 촉구한다”고 말했다. CDC에 따르면 폐페스트 환자는 발열, 두통, 쇠약감과 함께 “호흡곤란, 흉통, 기침, 때로는 피가 섞이거나 묽은 가래를 동반하는 급속히 진행되는 폐렴” 증상을 보인다. 미 보건복지부는 CDC가 러시아 상황을 면밀히 모니터링하고 있으며 “미국 시민의 안전과 보안이 최우선 과제”라고 밝혔다. 세계보건기구(WHO)는 페스트의 치명률이 높지만, 항생제로 쉽게 치료할 수 있고 감염 예방 조치로 막을 수 있다고 밝힌 바 있다.
  • [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    신한·KB국민·하나은행 등 대형 시중 은행 3곳과 예가람저축은행에서 고객 개인정보가 유출됐다. 그동안 개인정보 유출은 내부 직원의 일탈이나 외부 업체의 부주의 때문이었다. 이번 유출은 보안 관리가 허술한 대출모집인용 홈페이지, 직원용 모바일 업무 시스템 등 ‘뒷문’을 통한 공격이었다. 이억원 금융위원장은 어제 “여러 업권에서 사고가 단기간에 다수 발견되고 있다”며 “인공지능(AI)을 활용한 공격 가능성도 배제할 수 없다”고 밝혔다. 해커의 인터넷 프로토콜(IP) 주소가 일부 중복됐고, 공통으로 반복·자동화된 외부 공격이 확인됐다. 중국어 기반 AI 해킹 도구가 사용되기도 했다. 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스’의 흔적이 발견된 사실은 무엇보다 주목할 부분이다. 아르텍스는 공개 플랫폼이어서 중국발 공격으로 단정할 수는 없으나, 국제 공조를 통해 정밀하게 파악해야 할 문제다. AI 기술이 결합하면서 해킹 양상은 파괴적으로 변하고 있다. 예전에는 해커가 시스템의 허점을 찾기 위해 직접 수많은 변수를 넣었지만 이제는 AI에 목표만 정해주면 정보 수집, 취약점 탐색, 공격 실행, 결과 분석까지 모든 과정을 스스로 수행한다. AI 악용에 따른 보안 위협의 심각성은 예상됐던 일이기도 하다. 삼성SDS가 국내 정보기술(IT) 및 보안 담당자들에게 올해 기업에 가장 큰 영향을 미칠 사이버 보안 위협을 물었더니 ‘AI 기반 보안 위협’이 압도적인 비중(81.2%)으로 꼽혔다. 이번 해킹은 보안이 허술한 지점에서 발생했지만 금융사의 잘못된 체계 탓도 있었다. 본인 확인을 거치지 않고 대출신청 내역이나 기업 대표 정보를 조회할 수 있거나, 직원 업무용 모바일 단말기에 대한 접근 통제가 빠졌거나, 권한 없이도 특정 웹서비스에 접근할 수 있었다. 해킹 사고 유형이 공유된 만큼 대응 소홀로 유사 사례가 재발한다면 경영진에게 엄중하게 책임을 물어야 한다. 오픈뱅킹으로 은행은 물론 핀테크 기업, 증권, 카드 등 다양한 업권이 연결된 현실이다. 연결 고리가 해킹의 주요 도구가 되지 않도록 금융권의 공동 대응이 절실하다. 뚫린 이후의 대응도 중요하다. 침범 당했더라도 핵심 정보까지 접근하지 못하도록 모든 정보 요청을 매번 확인해야 한다. 온라인동영상서비스(OTT)와 전자결제, 미용의료 정보 플랫폼 등에서 개인정보가 잇따라 유출되고 있다. 서로 다른 곳에서 유출된 개인정보들이 결합해 대형 사기로 번질 수 있다는 불안감도 커진다. 개별 회사의 보안 강화는 물론 국가 차원에서 AI 방어막을 구축해야 하는 시점이다.
  • 중신용자 위한 ‘1.5금융’ 온투업체도 해킹 피해

    은행·저축은행·캐피털 등 금융권 전반으로 개인정보 탈취 시도가 확산하는 가운데, 중신용자를 위한 ‘1.5금융’을 표방하는 온라인투자연계금융업(P2P·온투업)계에서도 해킹 피해가 확인됐다. 4일 금융권에 따르면 국내 1호 등록 온투업체인 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 지난달 27일 오전 3시 30분쯤 외부의 무단 접근으로 고객 302명의 정보가 유출됐다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함된 것으로 전해졌다. 다른 금융사와 마찬가지로 인공지능(AI)을 활용한 공격으로 추정된다. 대응이 느슨해질 수 있는 추석 연휴 새벽에 발생했다. PFCT 관계자는 “대출정보는 유출되지 않은 것으로 파악하고 있다”며 “실시간 대응으로 추가 피해를 막았으며 금융감독원에 보고한 뒤 조사 중”이라고 밝혔다. PFCT는 관계기관 조사 결과가 확정되는 대로 고객 보상안을 마련할 계획이다. 온투업체는 투자자에게 모은 돈으로 대출을 내주고, 차주가 갚은 원리금을 투자자에게 돌려주는 방식으로 운영된다. 대형 금융사보다 규모가 작아 보안에 투입할 자금과 인력이 제한적이다. 소규모 핀테크의 보안 취약점을 노린 AI 해킹이 확산할 수 있다는 우려가 나온다. 다른 온투업체인 모우다도 지난달 27~28일 제3자의 웹사이트 불법 접근을 통한 개인정보 유출 가능성을 확인했다고 29일 공지했다.
위로