찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • AI 공격
    2026-10-06
    검색기록 지우기
  • 면도
    2026-10-06
    검색기록 지우기
  • 유독
    2026-10-06
    검색기록 지우기
  • 정무
    2026-10-06
    검색기록 지우기
  • 여론
    2026-10-06
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
총 3,403 건
  • 예고된 수사 혼선 ‘AI 해킹’서 터졌다

    예고된 수사 혼선 ‘AI 해킹’서 터졌다

    초유의 인공지능(AI)을 활용한 시중은행 동시다발 해킹 사건이 알려진 지 닷새째인 5일에도 수사기관들의 움직임은 더디기만 하다. 경찰은 여전히 내사 단계이고, 중대범죄수사청은 경찰 통보만 기다리면서 정식 수사는 감감무소식이다. 과거라면 곧바로 금융사에 대한 압수수색 등이 이뤄졌을 사안이다. “엄중한 인식을 갖고 철저히 조사하라”는 이재명 대통령의 지시가 무색할 정도다. 경찰청 국가수사본부는 시중은행 등 금융권 해킹 사건에 대해 지난 1일부터 내사를 이어 가고 있다. 피의자 특정이나 피해 규모 등 범행 실체가 명확해지면 정식 수사로 전환할 방침이다. 사이버범죄는 중수청이 맡는 7대 중대범죄에 포함된다. 중수청법 시행령에 따르면 경찰 등 수사기관은 이를 인지할 경우 중수청장에게 즉시 통보해야 한다. 다만 경찰은 이 대통령이 대책 마련을 지시하고 금융위원회가 금융권에 보안 점검을 주문했는데도 아직도 사건을 인지하지 못한 상태다. 경찰 관계자는 “실제 해킹이 이뤄졌는지, 어떤 방식으로 공격했는지, 범행 개연성이 있는지 등을 확인하는 수사 인지 절차를 거치고 있다”고 밝혔다. 경찰의 인지가 늦어지면서 중수청 통보 절차도 멈춰 섰다. 통보가 오더라도 중수청장은 원칙적으로 7일 안에 수사 개시 여부를 회신할 수 있다. 수사기관 간 역할 분담이 수사의 발목을 잡으면서 중수청 출범 직후부터 수사 공백이 발생하고 있는 셈이다. 이윤호 동국대 경찰행정학과 교수는 “중수청이 경찰 통보만 기다릴 게 아니라 경찰과 협의해 내사 진행 상황을 공유하고 통보 시점 등을 조율할 필요가 있다”고 말했다. 중수청은 일단 본청 과학수사국과 서울중수청을 중심으로 대비에 들어갔다. 중수청 관계자는 “통보가 오면 공백 없이 진행하도록 준비 중”이라고 말했다. 다만 중수청은 지난 2일 청장이 공석인 채 문을 연 데다 자체 형사사법정보시스템도 갖추지 못해 경찰청 시스템을 함께 쓰고 있다. 해킹 등 사이버범죄는 중수청의 수사 대상이지만 경찰이 먼저 수사에 나선 건 ‘개문발차’한 영향이 큰 것으로 보인다. 경찰로부터 사건을 넘겨받더라도 속도를 낼 수 있을지 미지수다. 해킹 사건은 초기 로그와 접속 기록 확보가 수사의 관건으로 꼽힌다. 과거에 금융권 해킹이나 정보 유출 사건이 발생하면 검찰은 초기부터 전담팀을 꾸려 대응했다. 2011년 농협 전산망 마비 사태 당시 서울중앙지검 첨단범죄수사2부는 사건이 발생한 이튿날 수사관을 보내 문제의 노트북과 전산자료를 확보했다. 임강빈 순천향대 정보보호학과 교수는 “시간이 지날수록 시스템 로그가 사라지거나 새로운 데이터로 덮이면서 수사기관이 분석할 수 있는 범위가 줄어들 수 있다”고 밝혔다. 이 교수도 “긴박한 상황을 감안하면 중수청이 경찰 통보를 기다리지 않고 자체 수사에 나서는 게 정상”이라고 말했다. 다만 경찰청 관계자는 “내사 단계에서 해커 로그 접속 기록을 확보했다”고 해명했다. 중수청은 서울·수원·대전지방청에 보이스피싱·금융·가상자산·마약·국가재정범죄 합동수사과 5곳을 신설해 과거 합동수사본부의 역할을 맡기로 했지만 아직 밑그림 단계다. 또 다른 중수청 관계자는 “다 정비되려면 시간이 필요하다”고 말했다. 새 수사기관 출범 초기에 사건 관할을 두고 혼선이 빚어진 건 처음이 아니다. 2021년 출범한 고위공직자범죄수사처도 사건 이첩을 두고 검찰과 갈등을 빚었다. 개정 형사소송법은 이러한 관할 다툼을 조정할 수사권관할조정협의회를 신설했지만 시행은 2027년 2월이다. 그 전까지는 기관 간 협의 외에 사건 배분을 강제할 장치가 없다. 검찰개혁추진단 자문위원을 맡았던 김필성 법무법인 양재 변호사는 “중수청과 경찰이 서로 눈치를 보는 것 자체가 잘못된 상황”이라고 말했다. 정지웅 변호사도 “제도적으로 구멍이 있는 곳은 사람이 부지런히 뛰면서 메울 수 있도록 조정 작업과 보완책 마련이 시급하다”고 덧붙였다.
  • 한 해 3500건 발생해도, 해킹 검거율 고작 23%

    한 해 3500건 발생해도, 해킹 검거율 고작 23%

    최근 잇따라 발생한 금융권 해킹에 인공지능(AI) 도구가 활용된 정황이 확인되면서 향후 이같은 사이버 공격이 더욱 광범위하고 무차별적으로 발생할 수 있다는 우려가 나온다. 하지만 경찰의 해킹 사건 검거 비율은 20% 안팎에 그쳐 향후 국제공조와 AI 대응 수사력을 강화해야 한다는 목소리가 커지고 있다. 5일 경찰청 ‘사이버 범죄 통계’를 보면 2020~2025년 해킹은 총 1만 7445건이 발생해 3969건이 검거됐다. 발생 건수 대비 검거 비율은 22.8%에 그친다. 해킹 발생건수는 2020년 3176건에서 2022년 2396건으로 감소한 이후, 지난해 3544건까지 3년 연속 증가했다. 경찰대학 치안정책연구소는 “수사기관 대응 역량이 일정 부분 강화됐지만 해킹 수법의 첨단화·지능화가 검거율 상승을 제약하고 있다”고 분석했다. 특히 해외 IP·서버를 통한 우회 공격과 국제공조의 한계 등 ‘국경 밖 수사’는 해킹 사건의 고질적인 난관으로 꼽힌다. 사이버범죄 관련 경찰의 국제공조 요청 건수는 2024년 1만 504건에서 지난해 11월 기준 1만 3264건으로 26.3% 늘었다. 시중은행에서 시작해 저축은행·캐피털 등 금융권 전반에서 피해 사례가 확인된 이번 해킹 사건도 해외 IP가 광범위하게 활용된 것으로 확인됐다. 신한은행 공격에는 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP가 동원됐다. 경찰청은 유로폴을 비롯해 세계 각국과 실무약정을 체결하는 등 협력하고 있지만, 실질적인 국제 공조는 여전히 제한적이다. 김도우 경남대 경찰학과 교수는 “유럽은 회원국 간 정보 공유와 공동수사 체계가 활발히 이뤄지고 있지만, 우리나라는 실무약정을 체결했더라도 아직 그 수준에 미치지 못한다”며 “IP가 해외에 있을 경우 피의자를 추적하기 어렵고, 국제공조도 제대로 이뤄지지 않고 있다”고 지적했다. 이젠 해킹에 AI까지 동원되면서 관련 수사 난도는 더 높아질 수 있다는 우려가 나온다. 황석진 동국대 국제정보보호대학원 교수는 “AI가 활용되면서 해킹의 진입장벽도 낮아지고 있다”며 “기존 사이버수사 체계와 전문 인력, 수사기법 역시 AI 시대에 맞게 고도화할 필요가 있다”고 밝혔다.
  • 힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    주변 정보 탈취해 개인 정보 뚫어사이트마다 비밀번호 달리 바꿔야피싱·스미싱 등 2~3차 피해 우려 커직함·소속 토대로 맞춤형 미끼 던져‘피해 보상’ ‘유출 확인’ 문자도 주의 인공지능(AI) 해킹에 따른 금융권의 개인정보 유출로, 여러 경로에서 조각조각 빠져나간 개인정보를 결합해 악용하는 2차 범죄에 노출될 수 있다는 우려가 커지고 있다. 5일 금융권에 따르면 최근 신한·KB국민·하나·BNK부산은행 등에서 발생한 개인정보 유출 사태에서 해커는 주로 보조 운영 시스템을 노렸다. 신한은행에서는 고객 이름, 전화번호, 연 소득, 산출 대출한도 등을 탈취당했고 KB국민은행에서는 직원용 모바일 업무지원시스템이, 하나은행은 영업지원시스템(ODS)이 공격을 받았다. 공격자는 인터넷뱅킹이나 고객 계좌 자체를 노리지 않았다. 보안업계에서는 고객 개인정보를 탈취해 2차 범죄를 겨냥한 것이라는 관측이 적지 않다. 유출 정보들은 개별적이고 단편적이지만 결합될 경우 기본 정보, 소득, 대출 내역, 취향 등 이용자의 프로필을 정밀하게 만들어낼 수 있다. 생성형 AI 기술이 발전하면서 개인을 겨냥한 ‘표적형 피싱’이나 ‘맞춤형 사기’는 빈번해지는 추세다. 마이크로소프트(MS)는 보고서에서 공격자들이 해킹 표적의 직함과 소속을 토대로 피싱 메시지를 맞춤 제작하고, 심지어 AI가 상대의 모국어와 말투에 맞춰 문구를 바꾸는 등 피싱이 정교화하고 있다고 밝혔다. AI가 접목된 피싱 공격에서 클릭률은 기존 방식보다 4.5배나 높았다. 보안업계 관계자는 “개인정보 결합 후 진행하는 2차 공격은 해킹 사고 이후 일정 시간이 지나 소비자의 경계심이 느슨해진 시점에 진행하는 경향이 있다”며 “이에 상대적으로 피해도 크지만 어떤 개인정보가 어떤 경로로 유출된 것인지 특정도 어렵다”고 말했다. 이미 대부분의 개인정보 파편이 유출된 것으로 봐야 한다는 지적도 있다. 개인정보가 유출됐다면 유출된 계정의 비밀번호 변경이 필수적이다. 여러 사이트에서 같은 비밀번호를 사용했다면 해당 계정까지 모두 변경해야 한다. 평소에 사이트마다 서로 다른 비밀번호를 설정하고 다중 인증을 하는 것이 안전하다. 유출 사고 이후의 피싱·스미싱 문자는 특히 경계해야 한다. 개인정보 유출 사실을 악용해 ‘피해 보상’, ‘유출 여부 확인’ 등을 앞세운 피싱이 늘어나기 때문이다. 공격자가 이미 확보한 이름이나 연락처 등을 메시지에 넣기도 한다. 출처가 불분명한 문자나 이메일에 포함된 링크는 절대 누르지 말고, 금전 요구 연락은 가족이더라도 사칭이 아닌지 우선 의심해야 한다. 업무와 일상에 불필요하다면 국제 문자 수신을 차단하는 것도 방법이다.
  • ① 내 정보도 털렸나… “문자 링크 누르지 말고, 금융사 앱·홈피서 조회를”

    ① 내 정보도 털렸나… “문자 링크 누르지 말고, 금융사 앱·홈피서 조회를”

    ②15~67시간 ‘깜깜’ 이유는‘짧은 시간 인증·조회 반복’ 허점 노려③피해 없는 곳의 차별점은다중 인증·상시 점검 체계로 방어금융권을 겨냥한 인공지능(AI) 해킹 사고로 소비자 불안이 커지고 있다. 서울신문이 유출 확인법과 금융사의 탐지가 늦어진 이유, 피해를 막은 금융사의 차이 등 세 가지 궁금증을 짚었다. 5일 금융권에 따르면 개인정보 유출 확인 방식은 금융사마다 다르다. 신한은행은 ‘신한 SOL뱅크’와 홈페이지에서 직접 조회할 수 있고 피해 고객에게 문자·일부 우편으로 알렸다. KB국민은행도 홈페이지에 조회창을 마련하고 피해 대상자에게 멀티미디어메시지(MMS)를 보냈다. 하나은행은 피해 고객 89명에게 개별 통보했고, 약 4만명 규모로 추정되는 예가람저축은행은 홈페이지 공지와 문자 안내에 나섰다. 별도 조회창이 없다면 금융사의 개별 통지나 공식 홈페이지 공지를 확인하는 게 우선이다. 특히 ‘개인정보 유출 확인’을 내세운 문자 속 링크를 누르기보다 거래 금융사의 공식 애플리케이션(앱)이나 홈페이지에 직접 접속하는 게 안전하다. 수백억원대 보안 투자와 각종 인증에도 대형 은행들은 공격을 수십 시간 동안 알아채지 못했다. 공격 시작부터 인지까지 신한은행은 15시간 26분, 하나은행은 41시간 44분, KB국민은행은 67시간 41분이 걸렸다. AI가 짧은 시간에 인증·조회 시도를 반복하며 기존 탐지체계의 허점을 파고들었을 가능성이 거론된다. 신한은행에서는 정상적인 조회처럼 접근한 뒤 고객번호 등을 대입해 대출신청 결과 등 6개 서비스를 집중 조회한 것으로 파악됐다. 다만 AI가 실제 어느 단계에서 활용됐고 탐지 지연에 얼마나 영향을 미쳤는지는 아직 조사 중이다. 방어 수단으로는 비밀번호 외에 추가 인증을 요구하는 다중인증과 취약점 선제 점검이 꼽힌다. 우리은행은 AI 기반 솔루션 ‘진트(Xint)’와 자체 도구로 주요 시스템의 취약점을 상시 확인한다. NH농협은행도 비정상 접속과 인증 우회 시도를 탐지·차단하는 체계를 운영한다. 두 은행은 유사한 공격을 받았지만 이날까지 정보 유출은 확인되지 않았다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    내부·외부망 분리, 보안 취약점으로“AI 공격, AI로 방어 체계 마련해야”금융거래 등 민감정보 노출은 부담 금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • “내 정보 털렸나” 어디서 확인?… 금융권 ‘AI 해킹’ 3대 궁금증 짚어보니

    “내 정보 털렸나” 어디서 확인?… 금융권 ‘AI 해킹’ 3대 궁금증 짚어보니

    금융권을 겨냥한 인공지능(AI) 해킹 사고로 소비자 불안도 커지고 있다. 서울신문이 유출 확인법과 금융사의 탐지가 늦어진 이유, 피해를 막은 금융사의 차이 등 세 가지 궁금증을 짚었다. 내 정보 유출됐나… 금융사별 확인법 달라5일 금융권에 따르면 개인정보 유출 확인 방식은 금융사마다 다르다. 신한은행은 ‘신한 SOL뱅크’와 홈페이지에서 직접 조회할 수 있고 피해 고객에게 문자·일부 우편으로 알렸다. KB국민은행도 홈페이지에 조회창을 마련하고 피해 대상자에게 멀티미디어메시지(MMS)를 보냈다. 하나은행은 피해 고객 89명에게 개별 통보했고, 약 4만명 규모로 추정되는 예가람저축은행은 홈페이지 공지와 문자 안내에 나섰다. 별도 조회창이 없다면 금융사의 개별 통지나 공식 홈페이지 공지를 확인하는 게 우선이다. 특히 ‘개인정보 유출 확인’을 내세운 문자 속 링크를 누르기보다 거래 금융사의 공식 애플리케이션(앱)이나 홈페이지에 직접 접속하는 게 안전하다. 수백억 보안투자에도… 왜 15~67시간 몰랐나수백억원대 보안 투자와 각종 인증에도 대형 은행들은 공격을 수십 시간 동안 알아채지 못했다. 공격 시작부터 인지까지 신한은행은 15시간 26분, 하나은행은 41시간 44분, KB국민은행은 67시간 41분이 걸렸다. AI가 짧은 시간에 인증·조회 시도를 반복하며 기존 탐지체계의 허점을 파고들었을 가능성이 거론된다. 신한은행에서는 정상적인 조회처럼 접근한 뒤 고객번호 등을 대입해 대출신청 결과 등 6개 서비스를 집중 조회한 것으로 파악됐다. 다만 AI가 실제 어느 단계에서 활용됐고 탐지 지연에 얼마나 영향을 미쳤는지는 아직 조사 중이다. 같은 공격에도 피해 없었다… 다중인증·선제 점검방어 수단으로는 비밀번호 외에 추가 인증을 요구하는 다중인증과 취약점 선제 점검이 꼽힌다. 우리은행은 AI 기반 솔루션 ‘진트(Xint)’와 자체 도구로 주요 시스템의 취약점을 상시 확인한다. NH농협은행도 비정상 접속과 인증 우회 시도를 탐지·차단하는 체계를 운영한다. 두 은행은 유사한 공격을 받았지만 이날까지 정보 유출은 확인되지 않았다.
  • “그를 만나면 모두 사라졌다”…13년 만에 드러난 강화도 암매장과 ‘연쇄 실종’의 전말[듣는 그날의 사건현장]

    “그를 만나면 모두 사라졌다”…13년 만에 드러난 강화도 암매장과 ‘연쇄 실종’의 전말[듣는 그날의 사건현장]

    은 대한민국을 뒤흔든 주요 사건들을 통해 숨겨진 진실을 추적하는 시리즈입니다. 과거의 기록을 되짚으며 사회적 경각심을 일깨우고 정의와 안전의 가치를 깊이 있게 고찰하는 서울신문의 특화 기사입니다. 서울신문은 기사 내용을 생생하게 전달하기 위해 AI 음성을 이용해 기사 내용을 재구성했습니다. 인천 강화도의 한 야산, 그 땅속에는 13년 동안 베일에 싸여 있던 끔찍한 연쇄 실종과 살인의 진실이 묻혀 있었다. 이 잔혹사의 전말은 2014년 8월 30대 회사원 B씨의 시신이 암매장된 채 발견되면서 마침내 수면 위로 드러났다. 이웃 주민이자 부동산업자였던 60대 A씨가 살인 및 사체 유기 혐의로 구속되며 과거 강화도 일대를 공포로 몰아넣었던 연쇄 미제 사건들의 퍼즐이 맞춰지기 시작한 것이다. 1억 2천만 원의 덫, 돌아오지 못한 담판모든 비극은 지켜지지 않은 부동산 매매 계약에서 시작되었다. 피해자 B씨는 강화도에 있는 A씨 소유의 땅 200평을 1억 3,000만원에 매수하기로 하고 중도금 1억 2,000만원을 건넸다. 하지만 A씨는 잔금을 받을 때 해당 토지의 근저당을 해제해 주겠다는 약속을 차일피일 미뤘다. 이에 B씨는 계약 해지와 대금 반환을 요구하며 법원 판결까지 받아냈지만 A씨는 끝내 돈을 돌려주지 않았다. 결국 2014년 7월 31일 오전, B씨는 A씨와 직접 담판을 짓겠다며 강화도로 향했다. 하지만 그날 밤 9시가 넘도록 남편이 귀가하지 않자 불안해진 아내가 경찰에 실종 신고를 접수했고, 경찰의 본격적인 수사가 막을 올렸다. 치밀한 알리바이 연출과 대담한 수사망 정탐경찰 조사에서 A씨는 B씨가 찾아온 것은 맞지만 시간을 더 달라고 하자 곧바로 돌아갔다며 범행을 완강히 부인했다. 실제로 당일 B씨의 승용차가 강화도를 빠져나가는 모습이 방범 CCTV에 포착되었고, 며칠 뒤 B씨와 아무런 연고가 없는 김포의 한 아파트 주차장에서 해당 차량이 발견되기도 했다. 하지만 CCTV 영상을 정밀 분석한 형사들의 눈에 결정적인 허점이 포착됐다. 강화도로 들어올 때 밝은색 옷을 입었던 B씨와 달리, 차를 몰고 나가는 운전자는 어두운색 옷을 입고 있었던 것이다. 김포에 차를 버리고 나타난 인물은 다름 아닌 검은색 옷차림의 A씨였다. 그는 차량의 내비게이션을 떼어내 숨기고 택시를 타 강화도로 복귀한 뒤 자신의 트럭을 몰고 나가 B씨의 지갑과 휴대폰 등 유류품을 해안도로 인근 공터에 내다 버리는 치밀함을 보였다. 이러한 A씨의 대담함은 수사 과정에서도 여실히 드러났다. 경찰의 밀착 감시를 받던 그는 돌연 형사들에게 수양 엄마를 만나러 가야 한다며 점집 방문에 동행할 것을 요구했다. 놀랍게도 그 점집의 창문은 경찰이 B씨의 유류품을 수색하던 공터가 한눈에 내려다보이는 위치에 있었다. 경찰의 동태를 파악하기 위해 자신을 감시하는 형사들을 역이용해 수색 현장을 직접 정탐하려 한 것이다. 전과 33범인 그의 주도면밀하고 간교한 민낯이 소름 끼치게 드러나는 순간이었다. 야산의 파리 떼와 문손잡이에 남은 결정적 핏자국경찰은 A씨의 트럭 이동 동선을 시간대별로 쪼개어 분석하며 인근 야산을 샅샅이 뒤지기 시작했다. 폭염 속 수차례 산을 오르내리던 형사의 눈에, 유독 파리 떼가 끈질기게 모여드는 한 지점이 포착되었다. 돌을 던져 쫓아내도 다시 날아드는 그곳을 파내자, 무더위 속에 심하게 부패한 B씨의 시신이 모습을 드러냈다. 시신은 성별조차 구별하기 어려웠으나, 손가락에 끼워진 결혼반지를 통해 B씨임이 최종 확인되었다. 이후 빼도 박도 못할 과학적 증거들도 쏟아졌다. 버려진 B씨의 지갑과 휴대폰 등 유류품에서 A씨의 지문이 감식되었고, A씨가 페인트가 묻은 것이라며 우기던 슬리퍼에서 눈에 보이지 않던 B씨의 미세 혈흔이 검출되었다. 결정적으로 A씨의 컨테이너 자택 출입문 손잡이 틈새에 숨겨져 있던 B씨의 미세 혈흔이 햇빛의 각도 덕분에 극적으로 발견되었다. 수많은 물증 앞에서도 A씨는 끝까지 누명이라며 범행을 부인했으나, 법원은 그에게 무기징역을 선고했다. 수면 위로 떠오른 13년 전 연쇄 미제 사건들A씨가 덜미를 잡히면서, 2001년 이후 강화도 일대에서 발생했던 3건의 실종 및 변사 사건의 끔찍한 윤곽도 선명해졌다. 먼저 2001년에는 A씨와 함께 지내던 내연녀 C씨가 돌연 실종되었고, 그녀가 사라진 지 한 달 뒤 C씨 소유의 아파트는 A씨에 의해 대리 처분되었다. 이어 2004년에는 A씨의 일을 돕던 직원 D씨가 사라진 당일, D씨 명의의 인감증명서가 발급되었으며 그의 토지가 A씨 명의로 매매 이전되었다. 그리고 2006년에는 토지 진입로 문제로 A씨와 갈등을 빚던 펜션 관리인 E씨가 실종된 지 보름 만에 인근 야산에서 타살체로 발견되었다. 당시 수사기관은 A씨를 유일한 마지막 목격자이자 유력한 용의자로 지목해 조사를 벌였으나, 결정적인 물증이 부족해 매번 증거 불충분으로 풀려났었다. 깡통 부동산의 탐욕과 연쇄 살인마의 시그니처이 모든 비극을 관통하는 하나의 키워드는 바로 A씨의 부동산에 대한 맹목적인 집착과 탐욕이었다. 과거 강화도 부동산 열풍 때 많은 땅을 사들인 그는 실제로는 과도한 근저당이 설정된 깡통 부동산을 쥐고 있었다. 자신의 부동산 소유권이 위협받거나 금전 반환 압박을 받을 때, 그는 통제 불능의 잔혹한 폭력성을 드러냈다. 전문가들은 피해자들의 시신에서 범인의 내면적 욕구가 투영된 전형적인 연쇄 살인마의 시그니처를 발견했다. 피해자들이 방심한 틈을 타 정면이 아닌 뒤에서 공격을 가했으며, 치명상이 아닌 뾰족한 흉기로 찌른 듯한 작고 둥근 상처들이 사후에 남겨져 있었다는 점이다. 13년이라는 긴 시간 동안 법망을 비웃으며 무법자로 군림했던 연쇄 살인마 A씨는 마침내 철창 신세를 지게 되었다. 하지만 2001년과 2004년에 연기처럼 사라진 두 사람의 시신은 끝내 발견되지 못한 채 여전히 깊은 미제로 남아 있다.
  • 14번째 자녀까지 낳았는데…머스크 “사랑해” 일주일 뒤 결별 [월드픽]

    14번째 자녀까지 낳았는데…머스크 “사랑해” 일주일 뒤 결별 [월드픽]

    일론 머스크 테슬라 최고경영자(CEO)와 그의 네 아이를 둔 시본 질리스 뉴럴링크 임원이 결별 사실을 공개했다. 질리스는 2일(현지시간) 자신의 엑스에 “일주일 만에 아무런 예고도 없이 사랑에 빠진 상태에서 헤어져야 한다는 건 힘든 일이지만 때로는 그런 일이 있는 것 같다”고 썼다. 머스크가 자신의 계정을 더 이상 팔로우하지 않는다는 게시물을 인용하면서다. 이어 “일론에게 깊이 이해받고 보살핌을 받고 안정감과 다정함 속에서 평온하게 사랑받는다는 것이 어떤 느낌인지 경험하게 해줄 수 있었다는 사실이 행복하다”며 “그에게 오래도록 좋은 영향을 남겼길 바란다”고 했다. 질리스는 “그가 정말 많이 그리울 것이다. 나는 그를 내 목숨보다 더 사랑했다”며 “나는 지금 마음이 아프지만 E(머스크)를 깊이 아끼며 언제나 그의 행복을 응원할 것”이라고 밝혔다. 앞으로 좋은 친구이자 공동 양육자로 남기를 바란다는 뜻도 전했다. 질리스는 약 일주일 전인 지난달 24일 머스크와 주고받은 메시지도 공개했다. 여기에는 사랑한다는 내용이 담겨 있었다. 그의 설명에 따르면 애정을 확인한 지 불과 일주일 만에 예고 없이 관계가 끝난 셈이다. 구체적인 결별 이유는 알려지지 않았다. 두 사람은 연인이자 오랜 사업 동반자였다. 질리스는 테슬라에서 일했고 오픈AI 이사를 거쳐 현재 뉴럴링크 임원으로 재직하고 있다. 최근까지 머스크의 주요 대외 활동에도 동행했다. 이들은 체외 수정을 통해 2021년 11월 쌍둥이 스트라이더와 애저를 얻었다. 이후 2024년 셋째 아카디아가 태어났고, 지난해 넷째 라이커거스의 출생 소식이 알려졌다. 라이커거스는 머스크의 14번째 자녀이기도 하다. 머스크가 네 여성과의 사이에서 얻은 자녀는 공개적으로 알려진 것만 14명이다. 첫 번째 아내인 소설가 저스틴 윌슨과 여섯 명, 가수 그라임스와 세 명, 인플루언서 애슐리 세인트클레어와 한 명, 질리스와 네 명이다. 여기에는 생후 10주 만에 숨진 첫아들 네바다도 포함된다. 자녀의 어머니들과 얽힌 금전 문제도 공개된 바 있다. 월스트리트저널(WSJ)은 지난해 4월 머스크 측이 세인트클레어에게 아이의 친부와 두 사람의 관계를 비밀로 유지하는 조건으로 거액의 재정 지원을 제안했다고 보도했다. 보도에 따르면 제안에는 주거·생활비 명목의 일시금 1500만 달러와 아이가 21세가 될 때까지 매달 10만 달러를 지급하는 조건이 담겼다. 출산 자체의 대가가 아니라 출산 후 비밀유지 약정과 연계된 지원 제안이었다. 세인트클레어는 아이가 비밀스러운 존재로 느껴지게 하고 싶지 않았고, 머스크의 사망이나 아이의 중병 등에 대비한 보호 장치도 충분하지 않았다며 서명하지 않았다고 밝혔다. 이후 친자 확인과 양육권을 둘러싼 법적 분쟁이 이어졌다. 세인트클레어는 갈등 과정에서 지원금이 줄었다고 주장했다. 반면 머스크는 지난해 3월 이미 250만 달러를 지급했고 연간 50만 달러를 지원하고 있다고 밝히며 금전적 보복 주장에 반박했다. 이번에 결별한 질리스와의 재정적 합의 내용은 공개되지 않았다. 최근에는 첫 번째 아내 윌슨의 발언도 논란이 됐다. 윌슨은 알렉스 기브니 감독의 다큐멘터리 ‘머스크’에서 머스크가 자신의 자녀를 낳은 여성들을 ‘번식자’라고 불렀다고 주장했다. 결혼생활 중 자신을 하찮게 느끼도록 대했다며 그와의 관계를 통해 가스라이팅이라는 말을 배웠다고도 했다. 머스크는 다큐멘터리 제작에 참여하지 않았으며, 앞서 해당 작품을 자신을 겨냥한 공격성 작품이라고 비판했다. 변호인 역시 제작진이 결론을 미리 정해놓고 영화를 만들었다고 주장했다. 제작사 측은 사실에 기반한 탐구라며 반박했다.
  • [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    신한·KB국민·하나은행 등 대형 시중 은행 3곳과 예가람저축은행에서 고객 개인정보가 유출됐다. 그동안 개인정보 유출은 내부 직원의 일탈이나 외부 업체의 부주의 때문이었다. 이번 유출은 보안 관리가 허술한 대출모집인용 홈페이지, 직원용 모바일 업무 시스템 등 ‘뒷문’을 통한 공격이었다. 이억원 금융위원장은 어제 “여러 업권에서 사고가 단기간에 다수 발견되고 있다”며 “인공지능(AI)을 활용한 공격 가능성도 배제할 수 없다”고 밝혔다. 해커의 인터넷 프로토콜(IP) 주소가 일부 중복됐고, 공통으로 반복·자동화된 외부 공격이 확인됐다. 중국어 기반 AI 해킹 도구가 사용되기도 했다. 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스’의 흔적이 발견된 사실은 무엇보다 주목할 부분이다. 아르텍스는 공개 플랫폼이어서 중국발 공격으로 단정할 수는 없으나, 국제 공조를 통해 정밀하게 파악해야 할 문제다. AI 기술이 결합하면서 해킹 양상은 파괴적으로 변하고 있다. 예전에는 해커가 시스템의 허점을 찾기 위해 직접 수많은 변수를 넣었지만 이제는 AI에 목표만 정해주면 정보 수집, 취약점 탐색, 공격 실행, 결과 분석까지 모든 과정을 스스로 수행한다. AI 악용에 따른 보안 위협의 심각성은 예상됐던 일이기도 하다. 삼성SDS가 국내 정보기술(IT) 및 보안 담당자들에게 올해 기업에 가장 큰 영향을 미칠 사이버 보안 위협을 물었더니 ‘AI 기반 보안 위협’이 압도적인 비중(81.2%)으로 꼽혔다. 이번 해킹은 보안이 허술한 지점에서 발생했지만 금융사의 잘못된 체계 탓도 있었다. 본인 확인을 거치지 않고 대출신청 내역이나 기업 대표 정보를 조회할 수 있거나, 직원 업무용 모바일 단말기에 대한 접근 통제가 빠졌거나, 권한 없이도 특정 웹서비스에 접근할 수 있었다. 해킹 사고 유형이 공유된 만큼 대응 소홀로 유사 사례가 재발한다면 경영진에게 엄중하게 책임을 물어야 한다. 오픈뱅킹으로 은행은 물론 핀테크 기업, 증권, 카드 등 다양한 업권이 연결된 현실이다. 연결 고리가 해킹의 주요 도구가 되지 않도록 금융권의 공동 대응이 절실하다. 뚫린 이후의 대응도 중요하다. 침범 당했더라도 핵심 정보까지 접근하지 못하도록 모든 정보 요청을 매번 확인해야 한다. 온라인동영상서비스(OTT)와 전자결제, 미용의료 정보 플랫폼 등에서 개인정보가 잇따라 유출되고 있다. 서로 다른 곳에서 유출된 개인정보들이 결합해 대형 사기로 번질 수 있다는 불안감도 커진다. 개별 회사의 보안 강화는 물론 국가 차원에서 AI 방어막을 구축해야 하는 시점이다.
  • 중신용자 위한 ‘1.5금융’ 온투업체도 해킹 피해

    은행·저축은행·캐피털 등 금융권 전반으로 개인정보 탈취 시도가 확산하는 가운데, 중신용자를 위한 ‘1.5금융’을 표방하는 온라인투자연계금융업(P2P·온투업)계에서도 해킹 피해가 확인됐다. 4일 금융권에 따르면 국내 1호 등록 온투업체인 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 지난달 27일 오전 3시 30분쯤 외부의 무단 접근으로 고객 302명의 정보가 유출됐다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함된 것으로 전해졌다. 다른 금융사와 마찬가지로 인공지능(AI)을 활용한 공격으로 추정된다. 대응이 느슨해질 수 있는 추석 연휴 새벽에 발생했다. PFCT 관계자는 “대출정보는 유출되지 않은 것으로 파악하고 있다”며 “실시간 대응으로 추가 피해를 막았으며 금융감독원에 보고한 뒤 조사 중”이라고 밝혔다. PFCT는 관계기관 조사 결과가 확정되는 대로 고객 보상안을 마련할 계획이다. 온투업체는 투자자에게 모은 돈으로 대출을 내주고, 차주가 갚은 원리금을 투자자에게 돌려주는 방식으로 운영된다. 대형 금융사보다 규모가 작아 보안에 투입할 자금과 인력이 제한적이다. 소규모 핀테크의 보안 취약점을 노린 AI 해킹이 확산할 수 있다는 우려가 나온다. 다른 온투업체인 모우다도 지난달 27~28일 제3자의 웹사이트 불법 접근을 통한 개인정보 유출 가능성을 확인했다고 29일 공지했다.
  • 뱅킹망 막히자 직원용 시스템 뚫어… 은행 자율점검 허점 노렸다

    뱅킹망 막히자 직원용 시스템 뚫어… 은행 자율점검 허점 노렸다

    신한·국민·하나 등 영업 통로 침투정보보호 투자 비중은 10%도 안 돼 금융권 정보 유출사고는 해커가 특정 회사를 겨냥한 것이 아니라 ‘인공지능(AI) 에이전트’로 무차별 공격을 가하며 금융사 보안의 빈틈을 찾아낸 결과로 보인다. 고객의 거래·신용 정보를 관리하는 핵심 금융업무 시스템보다 상대적으로 관리가 소홀했거나 자율 점검 대상인 직원용·업무 지원 시스템이 공격의 통로가 된 것이다. 4일 금융당국에 따르면 지난달 28일부터 이어진 공격으로 대출모집인용 간편 조회서비스(신한은행), 직원용 모바일 업무지원시스템(KB국민은행·부산은행), 영업지원시스템(하나은행) 등에서 고객과 외주 직원의 개인정보가 유출됐다. 현대캐피탈에서도 주택대출 모집인 조회 페이지가 공격받았다. 일부 금융사는 휴대전화 인증 등 본인 확인 없이 대출 신청 내역과 기업 대표 정보를 조회할 수 있도록 서비스를 개발한 것으로 파악됐다. 직원용 모바일 서비스를 누구나 접근할 수 있게 열어둔 경우도 있었다. 홈페이지의 취약점을 이용해 서버에 악성 코드를 설치한 사례도 발견됐다. 기본적인 인증과 보안 시스템이 제대로 작동하지 않은 셈이다. 이억원 금융위원장은 이날 ‘전 금융권 긴급 점검회의’에서 “상대적으로 관리의 관심이 덜 했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다”며 인증 조치 미흡과 업무에 필요한 범위를 넘는 정보 보관·조회 등을 사각지대로 지목했다. 금융감독원의 연례 전자금융기반시설 취약점 점검과 과학기술정보통신부의 주요 정보통신기반시설 점검은 인터넷뱅킹 등 고객의 거래·신용 정보 관련 시스템에 초점을 맞춘다. 이번에 공격받은 외부·업무 지원 시스템 일부는 점검 대상에서 빠져 있다. 금융당국과 은행권 관계자들은 상대적으로 중요도가 낮은 시스템의 보안 점검은 대부분 금융회사 자율에 맡겨져 있다고 설명했다. AI에이전트를 활용한 공격 수법은 빠르게 고도화되지만 금융회사의 보안 투자는 이를 따라가지 못한다는 지적도 나온다. 한국인터넷진흥원(KISA) 정보보호 공시에 따르면 지난해 KB국민·신한·하나·우리은행의 IT 투자액 중 정보보호 투자 비중은 각각 8.15%, 7.96%, 9.02%, 9.06%로 모두 10%를 밑돌았다. 우리은행의 정보보호 투자액은 444억원에서 364억원으로 1년 새 약 18% 줄었다. 신한은행도 IT 투자액은 늘렸지만 정보보호 투자액은 제자리걸음해 비중이 0.67% 포인트 낮아졌다. 한편 경찰청 사이버테러대응수사대는 지난 2일 신한은행 등 해킹 피해가 확인된 금융사를 대상으로 입건 전 조사에 착수했다.
  • [단독] ‘중국 AI’ 손에 쥔 해커… 벌써, 7개 금융 털렸다

    [단독] ‘중국 AI’ 손에 쥔 해커… 벌써, 7개 금융 털렸다

    신한·하나銀 등 동일 IP·中AI 흔적증권·카드·보험사에도 공격 시도李대통령 “철저한 조사·대책 마련을” 최근 발생한 ‘금융권 연쇄 해킹사고’에서 같은 인터넷주소(IP)와 중국어 기반 인공지능(AI) 해킹 도구가 사용된 정황이 확인됐다. 금융당국은 동일 공격 주체가 직원용·업무 지원 시스템 등 상대적으로 보안 관리가 느슨한 영역을 노려 침투를 시도한 것으로 보고 있다. 5대 은행을 넘어 저축은행·캐피털·상호금융에서도 공격이 발생하면서 금융당국은 전 금융권 최고경영자(CEO)를 긴급 소집했다. 4일 금융당국에 따르면 지난달 28일부터 이달 3일까지 신한·하나·KB국민·부산·NH농협·우리은행을 대상으로 한 공격에서 공통된 IP와 유사한 AI 활용 수법이 발견됐다. 당국은 최소 6곳은 동일 주체 공격으로 추정하고 있다. 신한은행에서는 약 2만 5000명, KB국민은행에서는 119명, 하나은행에서는 89명의 고객 정보가 유출됐다. 부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐다. NH농협·우리은행은 공격을 막아 정보 유출로 이어지지 않았다. 동일 주체의 공격으로 추정하는 핵심 근거는 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이다. AI가 보안 약점을 찾고 공격 결과에 따라 다음 침입 방법을 선택하는 도구로, 여러 금융회사에 IP를 변경해 대량의 자동화 공격을 가한 것으로 보인다. 박상원 금융보안원장은 “공통된 IP에 아르텍스 흔적이 있다”고 설명했다. 다만 아르텍스는 공개된 플랫폼이어서 중국발 공격으로 단정할 수는 없다. 당국은 국제 공조 등을 통해 공격 주체를 확인할 예정이다. 예가람(4만명)·웰컴저축은행(2200건·법인)과 현대캐피탈(146명)에서 발생한 해킹은 IP가 달랐지만 수법은 유사한 것으로 파악됐다. 이들 3곳과 4개 은행에서 공개된 유출 규모를 단순 합산하면 약 6만 7565명이다. 증권·카드·보험사·상호금융에도 공격이 시도됐으나 추가 피해는 아직 확인되지 않았다. 이억원 금융위원장은 이날 이찬진 금융감독원장과 전 금융권 긴급 점검회의를 열고 “AI를 활용한 공격 가능성을 배제할 수 없다”면서 금융권에 최고 수준의 경각심을 주문했다. 이재명 대통령은 현황을 보고받고 “엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기할 것을 지시했다”고 강유정 청와대 수석대변인이 밝혔다.
  • ① AI 창엔 AI 방패 ② 범정부 컨트롤타워 ③ 개인정보 책임 경영

    금융사 정보 유출에 인공지능(AI) 해킹 도구가 사용됐다는 정황이 나오면서 AI가 기존 보안의 패러다임을 송두리째 뒤흔들 것이라는 이른바 ‘미토스 쇼크’가 현실화했다는 우려가 나온다. 보안 전문가들은 ‘방어용 AI 시스템’ 구축과 범정부 차원의 사이버보안 컨트롤타워가 필요하다고 입을 모았다. AI의 고도화된 해킹에 맞서 AI가 방어 체계를 구축하는 전략이 가장 먼저 거론된다. 이런 전술 분야를 보안 업계에서는 ‘방어적 AI’ 또는 ‘AI 기반 사이버 보안’ 시스템이라고 부른다. 공격적 AI에 대응해 이상 징후를 탐지하고 취약점을 분석해 위협을 실시간으로 차단하는 기술 체계를 뜻한다. 챗GPT를 개발한 오픈AI는 지난달 초 AI를 활용해 보안 취약점을 찾아내고 이를 수정하는 자동화 시스템인 ‘디펜스 팩토리’를 공개했다. 황석진 동국대 정보보호대학원 교수는 4일 “칼이 요리사 손에 쥐어지면 요리 도구가 되지만 범죄자의 손에 들어가면 흉기가 되는 것”이라며 “AI의 공격을 방어하려면 AI를 통해 취약점을 찾고 공격 가능한 경로를 상시 모니터링하는 것이 중요하다”고 말했다. 청와대 국가안보실, 과학기술정보통신부(한국인터넷진흥원), 국가정보원, 개인정보보호위원회 등으로 분산된 사이버보안 대응 기능을 총괄할 범정부 컨트롤타워가 필요하다는 지적도 꾸준히 제기되고 있다. 임종인 고려대 정보보호대학원 명예교수는 “사이버 안보 문제를 조율하고 진두지휘할 부총리급 컨트롤타워가 필요하다”고 언급했다. 정보 유출이 기업 경영과 직결되도록 ‘정보보호’에 대한 인식 제고가 필요하다는 의견도 나온다. 정보 유출 사고가 난 기업들이 단순히 보안 책임자를 교체하는 것으로 사태를 마무리해선 안 된다는 것이다. 황석진 교수는 “정보 유출 사고가 나면 회사가 망한다는 인식이 들도록 해야 한다”며 “보안 관리 인력을 늘리고 최고경영자(CEO)를 비롯한 경영진의 경영 실적으로 책임을 물을 수 있는 제도적 장치가 필요하다”고 지적했다.
  • 스스로 취약점 찾아 반복 침투 ‘원샷 올킬’… AI 지능폭발 서막인가

    스스로 취약점 찾아 반복 침투 ‘원샷 올킬’… AI 지능폭발 서막인가

    시간·인력 한계 뚫고 동시다발 공격여러 단계를 자체 판단하며 ‘고도화’인간 방어 속도로는 대응 못할 수도보안 업계, 탐지·피해 최소화 무게 ‘은행권 해킹’을 계기로 인공지능(AI) 사이버 공격에 대한 우려가 높아졌다. 해커가 AI를 활용해 시간·인력의 한계를 넘어 빠르고 무한 반복적인 고도화 공격에 나서면서 기존 보안체계가 감당하기 버겁다는 것이다. AI가 스스로 판단·실행하는 ‘에이전트’로 넘어가는 과정에서 예고된 위험이 현실화하면서 인간이 AI의 공격을 따라잡지 못하는 미래가 앞당겨졌다는 경고도 나온다. 4일 보안업계에 따르면 기존의 자동화 해킹이 미리 짜놓은 명령을 반복했다면 AI 에이전트는 정찰, 취약점 탐색, 침투, 계정 탈취 등 여러 단계를 스스로 판단해 반복하거나 동시에 진행한다. 실제 이번에 금융권도 사람이 수작업으로 대응하기 어려운 수준의 반복적·자동화된 외부 공격을 받았다. 보안업계 관계자는 “과거 여러 명이 (해킹) 역할을 나눴다면 이제 해커 한 명이 AI로 동시에 (공격을) 수행한다”고 말했다. 앤트로픽은 지난달 공개한 보고서에서 한 공격자가 AI로 수십 명의 피해자를 동시에 상대했고, 기업에서 데이터를 빼내기까지 2~3시간밖에 걸리지 않았다고 소개했다. 중국 정부 연계 조직은 지난해 금융사 등 약 30개 기관을 겨냥한 공격에서 정찰과 취약점 탐색, 계정 탈취, 데이터 분석·반출 등 전술적 작업의 80~90%를 AI에 맡겼다. 더 큰 문제는 공격과 방어 사이의 ‘시간차’다. 공격자는 침투 경로가 막혀도 AI로 다른 방법을 빠르게 찾아 재시도하지만 방어자는 패치를 만든 뒤 기존 시스템과의 충돌이나 서비스 장애 가능성을 검증해야 유포한다. 유럽은행감독청(EBA)은 지난 6월 프런티어 AI가 취약점을 찾아 악용하는 속도가 빨라지면서 기존 패치 주기를 흔들 수 있다고 경고했다. 보안 현장에서는 모든 공격을 사전 차단하기보다 탐지 및 피해 확산 중단에 무게를 싣고 있다. 이상 징후를 최대한 빨리 찾아 침해 계정이나 단말을 격리하고 내부 확산을 끊는 방식이다. 앤트로픽은 ‘프로젝트 글래스윙’을 통해 AI가 사전에 중요 소프트웨어를 공격하고 시스템의 취약점을 찾도록 해 방비하는 시험을 하고 있다. 보안업계의 한 직원은 올해 들어 AI를 활용한 해킹이 지난해보다 2배는 되는 것처럼 느낀다고 했다. 정부가 고의·중과실로 인한 개인정보 유출은 매출액의 10%까지 징벌적 과징금을 부과하면서 중소기업에서는 은폐가 증가해 신고되지 않은 사례는 더욱 많다는 것이다. 한 관계자는 “지금은 AI가 스스로 공격을 고도화하는 초기 단계”라며 “재귀적 (공격) 자동화가 빨라지면 인간이 대응할 시간을 잃는 지점이 올 수 있다”고 우려했다.
  • 뱅킹망 막히자 직원용 시스템 뚫어…은행 자율점검 허점 노렸다

    뱅킹망 막히자 직원용 시스템 뚫어…은행 자율점검 허점 노렸다

    최근 금융권 연쇄 정보 유출은 해커가 특정 회사를 겨냥한 것이 아니라 ‘인공지능(AI) 에이전트’로 무차별 공격을 가하며 금융사 보안의 빈틈을 찾아낸 결과로 추정된다. 고객의 거래·신용 정보를 관리하는 핵심 금융업무 시스템보다 상대적으로 관리가 소홀했거나 자율 점검 대상인 직원용·업무 지원 시스템이 공격의 통로가 된 것이다. 4일 금융당국에 따르면 지난달 28일부터 이어진 공격으로 대출모집인용 간편 조회서비스(신한은행), 직원용 모바일 업무지원시스템(KB국민은행·부산은행), 영업지원시스템(하나은행) 등에서 고객과 외주 직원의 개인정보가 유출됐다. 현대캐피탈에서도 주택대출 모집인 조회 페이지가 공격받았다. 고객이 직접 이용하는 인터넷뱅킹이나 모바일뱅킹 대신 업무를 지원하는 서비스가 침투 경로가 됐다. 조사 결과 일부 금융사는 휴대전화 인증 등 본인 확인 없이 대출 신청 내역과 기업 대표 정보를 조회할 수 있도록 서비스를 개발한 것으로 파악됐다. 직원용 모바일 서비스를 누구나 접근할 수 있게 열어둔 경우도 있었다. 홈페이지의 취약점을 이용해 서버에 악성 코드를 설치한 사례도 확인됐다. 기본적인 인증과 접근 제한이 제대로 작동하지 않은 셈이다. 이억원 금융위원장은 이날 ‘전 금융권 긴급 점검회의’에서 “상대적으로 관리의 관심이 덜 했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다”며 인증 조치 미흡과 업무에 필요한 범위를 넘는 정보 보관·조회 등을 사각지대로 지목했다. 금융감독원의 연례 전자금융기반시설 취약점 점검과 과학기술정보통신부의 주요 정보통신기반시설 점검은 인터넷뱅킹 등 고객의 거래·신용 정보 관련 시스템에 초점을 맞춘다. 이번에 공격받은 외부·업무 지원 시스템 일부는 점검 대상에서 빠져 있다. 금융당국과 은행권 관계자들은 상대적으로 중요도가 낮은 시스템의 보안 점검은 대부분 금융회사 자율에 맡겨져 있다고 설명했다. 이번 해킹 사고로 노출된 허점과 관련해서 금감원은 인증절차가 누락된 서비스를 전수 조사해 오류를 수정할 예정이다. 또 직원용 업무지원서비스에서는 사전에 등록된 단말기로만 접속할 수 있도록 통제를 강화한다. AI에이전트를 활용한 공격 수법은 빠르게 고도화되지만 금융회사의 보안 투자는 이를 따라가지 못한다는 지적도 나온다. 한국인터넷진흥원(KISA) 정보보호 공시에 따르면 지난해 KB국민·신한·하나·우리은행의 IT 투자액 중 정보보호 투자 비중은 각각 8.15%, 7.96%, 9.02%, 9.06%로 모두 10%를 밑돌았다. 우리은행의 정보보호 투자액은 444억원에서 364억원으로 1년 새 약 18% 줄었다. 신한은행도 IT 투자액은 늘렸지만 정보보호 투자액은 제자리걸음해 비중이 0.67% 포인트 낮아졌다. 디지털 서비스를 확대하는 만큼 이를 보호하는 투자도 함께 늘려야 한다는 지적이 나오는 배경이다. 금감원은 재발 방지를 위한 유의사항을 금융권에 전달하고 긴급 점검에 나섰다. 지난 7월부터 IT 기본 통제 준수 여부를 점검하고 금융사가 스스로 미비점을 고치는 ‘자율 시정’을 진행 중인 만큼, 유사 사고가 발생하면 엄중 조치할 방침이다. 경찰청 사이버테러대응수사대도 지난 2일 신한은행 등 해킹 피해가 확인된 금융사를 대상으로 입건 전 조사에 착수했다.
  • ‘중국 AI’ 손에 쥔 해커…벌써 7개 금융 털렸다

    ‘중국 AI’ 손에 쥔 해커…벌써 7개 금융 털렸다

    최근 발생한 ‘금융권 연쇄 해킹사고’에서 같은 인터넷주소(IP)와 중국어 기반 인공지능(AI) 해킹 도구가 사용된 정황이 확인됐다. 금융당국은 동일 공격 주체가 직원용·업무 지원 시스템 등 상대적으로 보안 관리가 느슨한 영역을 노려 침투를 시도한 것으로 보고 있다. 5대 은행을 넘어 저축은행·캐피털·상호금융에서도 공격이 발생하면서 금융당국은 전 금융권 최고경영자(CEO)를 긴급 소집했다. 4일 금융당국에 따르면 지난달 28일부터 이달 3일까지 신한·하나·KB국민·부산·NH농협·우리은행을 대상으로 한 공격에서 공통된 IP와 유사한 AI 활용 수법이 발견됐다. 당국은 최소 6곳은 동일 주체 공격으로 추정하고 있다. 신한은행에서는 약 2만 5000명, KB국민은행에서는 119명, 하나은행에서는 89명의 고객 정보가 유출됐다. 부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐다. NH농협·우리은행은 공격을 막아 정보 유출로 이어지지 않았다. 동일 주체의 공격으로 추정하는 핵심 근거는 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이다. AI가 보안 약점을 찾고 공격 결과에 따라 다음 침입 방법을 선택하는 도구로, 여러 금융회사에 IP를 변경해 대량의 자동화 공격을 가한 것으로 보인다. 박상원 금융보안원장은 “공통된 IP에 아르텍스 흔적이 있다”고 설명했다. 다만 아르텍스는 공개된 플랫폼이어서 중국발 공격으로 단정할 수는 없다. 당국은 국제 공조 등을 통해 공격 주체를 확인할 예정이다. 예가람(4만명)·웰컴저축은행(2200건·법인)과 현대캐피탈(146명)에서 발생한 해킹은 IP가 달랐지만 수법은 유사한 것으로 파악됐다. 이들 3곳과 4개 은행에서 공개된 유출 규모를 단순 합산하면 약 6만 7565명이다. 증권·카드·보험사·상호금융에도 공격이 시도됐으나 추가 피해는 아직 확인되지 않았다. 이억원 금융위원장은 이날 이찬진 금융감독원장과 전 금융권 긴급 점검회의를 열고 “AI를 활용한 공격 가능성을 배제할 수 없다”면서 금융권에 최고 수준의 경각심을 주문했다. 이재명 대통령은 현황을 보고받고 “엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기할 것을 지시했다”고 강유정 청와대 수석대변인이 밝혔다.
  • 과기정통부, 금융권 해킹에 ‘긴급 대응체계’…2만 8000곳 보안점검 권고

    과기정통부, 금융권 해킹에 ‘긴급 대응체계’…2만 8000곳 보안점검 권고

    최근 발생한 금융권 해킹과 유사한 사고가 재발하지 않도록 정부가 긴급 대응체계를 가동한다. 과학기술정보통신부는 한국인터넷진흥원(KISA)과 함께 금융권 해킹사고와 유사한 공격의 민간 분야 확산 및 추가 피해를 방지하기 위해 사이버 위협에 대한 대응을 강화하고 있다고 4일 밝혔다. 먼저 금융권에서 발생한 해킹이 추가 피해로 번질 가능성에 대응하기 위해 KISA 인터넷침해대응센터(KISC)의 대응체계를 강화했다. 주요한 기업의 홈페이지에 대한 모니터링을 강화하고 침해사고 대응인력을 보강했으며 비상출동조를 상시 대기시킨다. 또한 보호나라와 사이버위협정보 분석·공유 체계 등을 통해 사이버 위협 정보를 각 기관과 기업에 제공해 자체적으로 보안 조치를 강화하도록 안내했다. 최고정보보호책임자(CISO) 신고기업 약 2만 8000곳을 대상으로는 보안점검 권고 메일을 발송했다. 금융보안원이 확인한 해외 공격자 인터넷주소(IP)에 대해서는 해당 클라우드 사업자에게 관련 위협 정보를 전달해 악성 행위 차단 등을 해 달라고 요청했다. 현재 금융권의 해킹사고에 대해서는 소관 기관인 금융위원회, 금융감독원, 금융보안원을 중심으로 조사와 대응이 이뤄지고 있다. 과기정통부는 금융위원회 등 관계기관과 지속적으로 정보를 공유하고 있으며 전문인력 지원을 요청하면 즉시 현장에 투입할 수 있도록 사전 준비를 마쳤다. 최근 주요 시중은행 등 다수 금융사가 인공지능(AI) 에이전트를 이용한 해킹에 당한 것이 알려지면서 불안이 확산하고 있다. 금융당국과 금융권에 따르면 신한·KB국민·하나·BNK부산은행에서 일부 개인정보가 빠져나간 데 이어 저축은행과 캐피털사, 상호금융까지 전방위로 해킹 위협에 노출됐던 정황이 드러났다. 과기정통부는 민간 정보통신서비스에 대한 사이버 위협 동향을 모니터링하고 피해 확산을 방지하는 데 집중할 계획이다.
  • 수사권 커진 경찰, 첫 대형 해킹 시험대…“해외공조·AI 수사력 키워야”

    수사권 커진 경찰, 첫 대형 해킹 시험대…“해외공조·AI 수사력 키워야”

    경찰이 은행권 해킹 공격에 대해 입건 전 조사(내사)에 착수하면서 수사권이 확대된 경찰의 사이버수사 역량이 첫 시험대에 올랐다. 다만 해외 IP·서버를 통한 우회 공격과 국제공조의 한계 등 ‘국경 밖 수사’가 해킹 사건의 고질적인 난관으로 꼽힌다. 4일 경찰에 따르면 경찰청 국가수사본부 사이버테러대응수사대는 지난 2일 국내 시중은행을 대상으로 한 동시다발적 해킹 공격에 대해 내사에 착수했다. 경찰은 피의자 특정이나 피해 규모 등 범행 실체가 명확해지면 정식 수사로 전환할 방침이다. 정식 수사로 전환되면 개정 형사소송법 시행 이후 경찰이 처음 맡는 대형 사이버범죄 사건이 될 전망이다. 문제는 범인을 특정하는 단계부터 쉽지 않다는 점이다. 전문가들은 해커 추적의 출발점인 IP 확보부터 한계가 있다고 지적한다. VPN이나 제3국 서버 등을 거쳐 공격할 경우 확보한 IP만으로 실제 공격자를 특정하기 어렵기 때문이다. 해외 서버나 사업자의 접속기록이 필요한 경우에도 현지 사업자나 수사기관에 자료를 요청해야 해 수사가 지연될 가능성이 크다. 올해 2월 정식 수사로 전환한 알리익스프레스코리아 해킹 사건도 6개월이 지난 8월까지 해커의 신원을 특정하지 못했다. 황석진 동국대 국제정보보호대학원 교수는 “해외에 IP를 둔 경우가 많고 우회 접속을 하면 실제 피의자를 특정하는 데 한계가 있다”며 “공격자가 여러 단계를 거쳐 흔적을 지우면 최초 공격 지점을 확인하는 것부터 어려워질 수 있다”고 설명했다. 이번 은행권 해킹에 인공지능(AI)이 활용된 것으로 알려지면서 수사기법의 고도화도 과제로 꼽힌다. 황 교수는 “AI를 활용하면서 해킹의 진입장벽도 낮아지고 있다”며 “기존 사이버수사 체계와 전문 인력, 수사기법 역시 AI 시대에 맞게 고도화할 필요가 있다”고 밝혔다. 피의자를 특정해도 해외 체류나 외국 국적 등으로 실제 조사까지 이어지지 못하는 경우도 있다. 지난해 말 쿠팡 개인정보 유출 사건에서는 경찰이 중국에 체류 중인 전직 개발자를 피의자로 특정했지만, 아직 직접 조사를 하지 못한 것으로 알려졌다. 2024년 11월부터 발생한 기초의원 대상 딥페이크 협박 사건도 접속 IP와 메일 계정 등을 확보해 인터폴(국제형사경찰기구) 공조를 요청했지만, 회신이 이뤄지지 않아 수사가 중지됐다. 김도우 경남대 경찰학과 교수는 “사이버범죄는 국경을 넘어 발생하는 만큼 상대국의 법적 절차를 거치면서 국내 수사보다 시간이 오래 걸릴 수밖에 없다”며 “유럽처럼 해외 수사기관·플랫폼과 상시로 정보를 공유하고 공동수사할 수 있는 공조체계를 강화해야 한다”고 강조했다. 개인정보 관련 범죄가 늘어나는 가운데 경찰의 송치 비율은 오히려 하락하고 있다. 개인정보보호법 위반 사건은 2023년 2188건에서 지난해 4225건으로 2배 가까이 늘었고, 올해도 8월까지 3448건이 접수됐다. 반면 송치 비율은 2023년 53.9%에서 지난해 35.6%, 올해 8월까지 31.6%로 떨어졌다.
  • [단독] 온투업도 털렸다…PFCT 302명 개인정보 유출

    [단독] 온투업도 털렸다…PFCT 302명 개인정보 유출

    은행·저축은행·캐피털 등 금융권 전반으로 개인정보 탈취 시도가 확산하는 가운데, 중신용자를 위한 ‘1.5금융’을 표방하는 온라인투자연계금융업(P2P·온투업)계에서도 해킹 피해가 확인됐다. 4일 금융권에 따르면 국내 1호 등록 온투업체인 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 지난달 27일 오전 3시 30분쯤 외부의 무단 접근으로 고객 302명의 정보가 유출됐다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함된 것으로 전해졌다. 다른 금융사와 마찬가지로 인공지능(AI)을 활용한 공격으로 추정된다. 대응이 느슨해질 수 있는 추석 연휴 새벽에 발생했다. PFCT 관계자는 “대출정보는 유출되지 않은 것으로 파악하고 있다”며 “실시간 대응으로 추가 피해를 막았으며 금융감독원에 보고한 뒤 조사 중”이라고 밝혔다. 온투업체는 대형 금융사보다 규모가 작아 보안에 투입할 자금과 인력이 제한적이다. 소규모 핀테크의 보안 취약점을 노린 AI 해킹이 확산할 수 있다는 우려가 나온다. 온투업체는 투자자에게 모은 돈으로 대출을 내주고, 차주가 갚은 원리금을 투자자에게 돌려주는 방식으로 운영된다. 최근 시중은행 대출한파와 빚투(빚내서 투자) 수요 증가 등으로 누적 대출금액도 증가하는 추세다. 온투업 중앙기록관리기관에 따르면 지난 9월 말 기준 46개 업체의 누적 대출액은 22조 8440억원으로 집계됐다.
위로