찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • AI 보안 대응
    2026-10-11
    검색기록 지우기
  • 해외 IP
    2026-10-11
    검색기록 지우기
  • 해먹
    2026-10-11
    검색기록 지우기
  • 태국 FDA
    2026-10-11
    검색기록 지우기
  • 침식
    2026-10-11
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
총 544 건
  • 금융권 해외발 해킹, 18건 중 16건 공격자 누군지도 몰라

    금융권 해외발 해킹, 18건 중 16건 공격자 누군지도 몰라

    최근 금융권을 겨냥한 해킹 사고가 잇따르고 있지만, 해외에서 비롯된 것으로 추정되는 공격 상당수는 범행 주체조차 밝혀지지 않은 것으로 나타났다. 9일 국회 정무위원회 소속 송언석 국민의힘 의원이 금융감독원으로부터 제출받은 자료에 따르면, 2024년부터 지난 8일까지 약 2년 9개월간 금융회사에서 해외발 해킹으로 추정되는 사고는 18건으로 집계됐다. 이 가운데 공격 주체가 확인된 건은 2건에 불과했다. 지난해 7월 서울보증보험의 해킹 사고는 국제 랜섬웨어 조직 ‘건라’(GUNRA)의 소행으로 확인됐다. 당시 랜섬웨어 공격으로 서버가 감염되고 서비스가 64시간가량 중단됐고, 서울보증보험은 고객에게 1191만원을 배상했다. 올해 4월 바로저축은행 침해사고는 랜섬웨어 그룹 ‘INC 랜섬’이 대가를 직접 요구하면서 공격 주체가 특정됐다. 나머지 16건 가운데 13건은 공격 인터넷주소(IP)가 도메인 조회나 자체 보안장비 탐지, 침해사고 조사 등을 통해 해외 소재로 추정됐고, 3건은 공격 주체를 식별하지 못해 ‘해외국가 미상’으로 분류됐다. 중국발 해킹으로 추정된 사고는 지난해 297만여명의 고객 정보 유출 사고가 발생했던 롯데카드와 같은 해 SC제일은행·KB라이프생명 사고 등이다. 이외에도 미국·불가리아·베트남·인도네시아·일본·홍콩·대만·세이셸·태국·영국 등에서 공격이 이뤄진 것으로 추정된다. 다만 공격에 사용된 IP의 소재지가 확인됐다고 해서 실제 공격자의 국적이나 활동 거점까지 파악할 수 있는 것은 아니다. 공격자가 IP 주소를 변조하거나 가상사설망(VPN) 등 우회 경로를 이용할 수 있기 때문이다. 금감원은 최근 중복을 제외한 공격 IP 28개를 일부 국가 정보와 함께 금융권에 공유하면서, 우회 접속 가능성이 있어 해석에 유의해야 한다고 강조했다. 인공지능(AI) 에이전트를 활용한 해킹 위협이 커지는 가운데 공격 주체를 식별할 수 있는 시스템과 방어 체계를 갖춰야 한다는 지적이 나온다. 송 의원은 “해킹에 대응하기 위한 AI 기반 방어체계 구축이 시급하다”며 “특히 공격자가 IP 주소를 우회하거나 위장할 수 있어 해외 IP만으로는 공격 주체를 특정하기 어려운 만큼 공격 경로를 추적하고 실제 공격 주체를 식별하는 기술 개발이 중요해지고 있다”고 강조했다.
  • 금융권 해커, 중국 광둥성 사는 26세 추정… AI에 ‘단서’ 남겼다

    금융권 해커, 중국 광둥성 사는 26세 추정… AI에 ‘단서’ 남겼다

    최근 인공지능(AI)을 활용해 국내 금융권을 연쇄 공격한 해커가 중국 광둥성에 거주하는 26세 인물일 가능성이 제기됐다. 이번 해킹 사태에서 해커 신원과 관련한 구체적인 단서가 포착된 것은 처음이다. 경찰과 금융당국은 해당 정보의 진위 여부를 포함해 해커의 추적에 속도를 내고 있다. 미국 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 한국 금융권을 겨냥한 AI 해킹에 대해 분석한 보고서에서 해커가 중국 광둥성 마오밍시에 사는 26세 인물일 가능성이 있다고 밝혔다. 해커가 미국 앤스로픽의 AI 코딩 도구 ‘클로드 코드’에 보안 연구자 이력서 작성을 요청하면서 이름의 영문 머릿글자 ‘YY’와 전화번호, 텔레그램 계정, 학력(화난이공대), 거주지 등을 직접 입력한 기록이 확인됐다. 해커는 클로드에 한국에서 탈취한 금융 정보를 어디서 판매할 수 있는지, 한국어 텔레그램 데이터 판매방을 어떻게 찾을 수 있는지도 문의한 것으로 나타났다. 이력서에 입력된 해커의 텔레그램 계정은 중국 결제 플랫폼 등을 겨냥한 다른 사이버 공격 정황에서도 등장한 것으로 알려졌다. 다만 해당 개인정보가 실제 해커의 것인지는 확인되지 않았다. 타인의 정보를 도용하거나 허위 정보를 입력했을 가능성도 제기된다. 해커로 지목된 텔레그램 계정 사용자 ‘YY’도 자신은 이번 해킹과 무관하다며 사실을 부인한 것으로 전해졌다. 신원에 대한 진위 여부와 별개로 이번 해킹에는 여러 서버와 AI 모델이 동원된 것으로 분석됐다. 보고서에 따르면 해커는 홍콩 소재 서버를 공격 지휘에 활용하고, 별도 서버에서 중국산 오픈소스 침투테스트 도구 ‘아르텍스’(ARTEX)를 구동해 국내 금융사를 공격했다. 경찰은 해커의 국적과 활동 지역, 단독 또는 조직적 범행 가능성 등을 모두 열어두고 추적 중이다. 경찰 관계자는 “크라우드스트라이크가 공개한 신원 정보도 수사 단서로 보고 있지만, 진위 확인이 필요하다”고 말했다. 경찰은 앞서 이번 사건과 관련해 IP 28개를 확보해 분석에 착수했다. 이 가운데 상당수가 실제 위치를 숨기기 위한 우회용인 것으로 파악하고 나머지 IP도 분석 중이다. IP 소재지만으로 실제 공격자의 위치를 단정하기 어려운 만큼 국제공조를 통한 공격 경로 추적도 이어가고 있다. 한편 이억원 금융위원장은 이번 해킹 사태에 대해 “우리의 대응방식이 기본적인 부분도 굉장히 미흡하다”고 지적했다. 이 위원장은 이날 국회 정무위원회 국정감사에서 한창민 사회민주당 의원이 “금융감독원의 사후 관리, 감독이 안 된 것”이라고 질의하자 “저희가 철저하게 더 점검하고 바꿔 나가야 할 것 같다”고 밝혔다.
  • “AI 공격 자동화… 보안 사각 ‘섀도 IT’ 노려”

    최근 금융권을 겨냥한 해킹 공격은 인공지능(AI)으로 새로운 공격법을 개발한 것이 아니라 기존 공격 방식을 자동화·고도화한 결과라는 보안업계의 분석이 나왔다. SK쉴더스는 8일 최근 금융권 침해사고와 AI 자율형 침투테스트 도구 ‘아르텍스(ARTEX)’의 작동 원리를 분석한 대응 가이드에서 이번 해킹이 대출모집인 시스템과 영업지원 플랫폼 등 보안 관리의 사각지대에 놓인 이른바 ‘그림자 정보기술’(섀도 IT)을 집중적으로 파고들었다고 분석했다. 섀도 IT는 보안 조직의 공식 관리 범위에서 벗어난 시스템·서비스·인터페이스(API)를 의미한다. 존재 자체를 파악하지 못했거나 알고 있더라도 관리 우선순위에서 밀려 충분한 점검이 이뤄지지 않는 자산이 포함된다. SK쉴더스 산하 화이트해커 조직 ‘EQST’는 실제 공격에 활용됐을 가능성이 제기된 아르텍스의 작동 원리를 분석했다. 아르텍스는 단순 스캐닝 도구와 달리 앞선 탐색 결과를 바탕으로 AI가 다음 공격 대상을 스스로 선정하고 공격 경로를 확장한다. 정찰부터 취약점 탐색, 공격 검증까지 자동화해 공격 속도와 범위를 키울 수 있는 구조다. EQST는 공격자가 AI 기반 침투테스트 도구를 활용해 여러 국가의 가상사설서버(VPS)를 거치며 복수의 금융사 인터넷 노출 서비스와 API를 탐색했을 가능성을 제기했다. 특히 AI가 정상적인 API 호출 패턴을 모방해 대량 조회나 권한 우회를 시도할 경우 기존 지식재산권(IP) 차단 중심의 보안만으로는 대응하기 어렵다고 지적했다. 미국 사이버보안 기업 크라우드스트라이크의 애덤 마이어스 공격대응작전 총괄도 이날 화상 브리핑을 열고 국내 금융권 해킹에 대해 “공격자가 AI 없이 혼자서 이 정도 규모의 공격을 해냈을 것이라고 보지는 않는다”고 말했다. 마이어스 총괄은 “공격 흔적을 다수 남긴 것으로 보아 높은 수준의 역량을 가진 것은 아니었다”며 “AI 공격이라고 해서 새로운 것은 아니고, 이전에 관찰됐던 기법 그대로 AI 에이전트의 도움으로 속도와 물량이 커지고 있는 것”이라고 평가했다.
  • “20대 중국계 해커” 분석에 中 “해킹 반대” 원론 입장

    “20대 중국계 해커” 분석에 中 “해킹 반대” 원론 입장

    인공지능을 이용한 한국 금융권의 연쇄 해킹 주체가 20대 중국계 해커일 가능성이 있으며 중국산 AI를 사용했다는 분석에 중국 정부가 허위 정보와 해킹에 반대한다는 원론적 입장을 강조했다. 마오닝 중국 외교부 대변인은 8일 정례브리핑에서 이번 해킹과 관련한 글로벌 보안기업 크라우드스트라이크의 분석 내용에 대해 “구체적인 정황은 알지 못한다”고 밝혔다. 마오 대변인은 “원칙적으로 중국은 해킹 활동에 일관되게 반대하고 법에 따라 이를 단속해왔다”며 “우리는 정치적 목적으로 허위 정보를 유포하는 행위는 더욱 강하게 반대한다”고 말했다. 이어 “AI는 사이버 안보에 깊은 영향을 미치고 있다”며 “국제사회는 협력과 대화를 강화하고 새로운 국제 규범을 마련해 함께 사이버 안보를 수호해야 한다”고 강조했다. 앞서 최근 벌어진 국내 금융권 연쇄 해킹과 관련해 크라우드스트라이크는 7일(현지시간) 분석 보고서를 공개하고 광둥성의 20대 중국계 해커가 관련됐을 가능성을 제시했다. 보고서는 AI와 이력서 작성에 대한 대화 등을 바탕으로 해당 사용자가 나이를 26세, 거주지를 중국 광둥성 마오밍시 등으로 입력했다며 소셜미디어 텔레그램 계정 정보도 신원 미상 공격자가 사용한 사용자 명과 일치했다는 분석을 내놓았다. 다만 해당 정보가 아르텍스(ARTEX) 관련 활동을 수행한 공격자 정보일 가능성은 있지만 현재 확보한 자료만으로는 확정할 수 없다는 점도 전제했다. 또 AI 기반 침투 도구 ‘아르텍스’가 사용된 이번 공격에 중국산 AI 모델인 딥시크(DeepSeek) 등이 활용됐다고도 했다. 애덤 마이어스 크라우드스트라이크 공격대응작전 총괄은 해커의 기술 수준에 대해 “높은 수준의 역량을 가진 것은 아니었다”며 공격 과정에서 다수의 흔적을 남긴 점 등을 근거로 제시했다. 그는 “공격자가 AI 없이 혼자서 이 정도 규모의 공격을 해냈을 것이라고 보지는 않는다”며 “역량 자체는 그다지 정교하지 않았지만 효과적이었다”고 평가했다.
  • 진인프라, 순천향대 드론시큐리티전략연구원과 ‘드론·대드론 사업 확대’ MOU 체결

    진인프라, 순천향대 드론시큐리티전략연구원과 ‘드론·대드론 사업 확대’ MOU 체결

    IT 인프라 전문기업이자 기간통신사업자인 ㈜진인프라(대표 김성용)는 지난 6일 순천향대학교 드론시큐리티융합대학원 산하 드론시큐리티전략연구원(원장 이병석)과 ‘드론·대드론 사업 확대를 위한 업무협력 양해각서(MOU)’를 체결했다고 7일 밝혔다. 이번 협약은 양 기관이 보유한 인적·물적 자원과 기술, 정보를 공유하고 드론 분야의 교육과 연구, 사업화 전반에 걸친 협력 체계를 구축하기 위해 마련됐다. 최근 드론 활용 영역이 빠르게 확대되면서 국가중요시설과 데이터센터 등 핵심 기반시설을 보호하기 위한 드론 보안 및 대드론 기술의 중요성도 함께 높아지고 있다. 이번 양해각서를 바탕으로 양측은 드론 관련 공동 연구개발을 비롯해 상호 정보 공유, 교육 프로그램 및 연구진 교류, 학술 세미나 등 다채로운 협력 사업을 실행하며 국내외 시장 진출을 함께 도모할 계획이다. 순천향대학교 드론시큐리티전략연구원은 드론과 대드론, 대테러 영역을 정밀 연구하는 전문 기관으로 2025년 2월 발족했다. 같은 해 9월에는 국내 최초로 드론시큐리티융합대학원을 출범시켜 드론학과 및 대드론학과 석사과정을 도입했으며, 드론 제작부터 AI 데이터 분석, 보안 정책, 글로벌 규제 대응까지 드론 보안 전반의 핵심 인재 배출과 연구활동에 매진하고 있다. 진인프라는 네트워크·보안·클라우드·AI·데이터센터 등 ICT 인프라 분야에서 축적한 기술과 사업 역량을 바탕으로 대드론 탐지·방호 시스템, AI 드론 기반 경계·순찰 체계 등 드론 보안 분야로 사업 영역을 확대하고 있다. 이번 업무협약을 바탕으로 드론시큐리티전략연구원이 지닌 드론·대드론 전문 역량 및 교육·연구 기반시설에 진인프라의 통신·보안 기술력을 접목함으로써, 국방과 공공, 재난안전 영역에 최적화된 맞춤형 통합 솔루션을 지속적으로 모색해 나갈 방침이다. 또한 양 기관은 저궤도 위성통신과 5G 특화망을 연계한 드론 감시·방호 체계, 양자내성암호 기반 드론 데이터링크 보안 등 차세대 드론시큐리티 분야의 공동 과제를 발굴하고, 국내 실증사업과 해외 공동사업으로 협력 범위를 단계적으로 확대해 나갈 방침이다. 김성용 진인프라 대표는 “드론은 산업 현장의 활용을 넘어 국가 안보와 핵심 기반시설 보호에서도 중요성이 높아지고 있다”며 “순천향대 드론시큐리티전략연구원과 함께 연구와 교육, 사업화가 연계되는 협력 모델을 구축하고 국내외 드론·대드론 시장에서 새로운 사업 기회를 만들어 나가겠다”고 말했다. 이병석 드론시큐리티전략연구원장은 “현장의 통신·보안 인프라 역량을 갖춘 진인프라와 협력하게 돼 연구 성과를 실제 산업과 정책 현장에 적용할 수 있는 기반이 마련됐다”며 “전문 인력 양성과 공동 연구를 통해 드론시큐리티 생태계 확산에 힘쓰겠다”고 밝혔다.
  • [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 한편, 금융감독원은 AI를 악용한 해킹 공격이 본격화하기 앞서 시중은행 등에 이미 십여 차례 보안 강화를 주문했지만, 실제 피해를 막지는 못한 것으로 나타났다. 손명수 더불어민주당 의원실이 금감원에서 받은 자료에 따르면 금감원은 지난 8~9월 사이버 위협에 대비하라는 취지의 보안 권고문을 총 17차례 배포했다. 금감원은 권고문을 통해 “국가 배후 해킹조직에 의한 외부 노출 정보기술(IT) 자산 등에 대한 침해 시도가 확인됐다”며 금융회사에 보안 조치를 강화할 것을 주문했다. 실제 지난 9월 11일 KDB생명에서도 침해 시도가 발생했지만, 정보 유출로 이어지지는 않았다.
  • [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 금융당국은 금융회사들의 긴급점검 결과도 분석하고 있다. 금감원은 전날 은행·카드업권의 결과를 보고받았으며, 나머지 업권은 8일까지 점검을 마쳐야 한다. 현재까지 추가 정보 유출은 확인되지 않았다. 은행권 개인정보 유출 피해자들은 집단소송 준비에 나섰다. 서초동의 한 로펌은 신한은행 피해자를 대상으로 손해배상 집단소송 원고를 모집하고 있다. 네이버에도 ‘신한은행 해킹 피해자 집단소송 카페’가 개설됐다. 운영자는 공지에서 “은행은 피해가 확인되면 전액 보상하겠다고 했지만 무엇을 피해로 볼 건지, 어떻게 신청하는 건지는 아직 아무 말이 없다”며 개설 배경을 밝혔다.
  • AI 해커, 28개 IP로 금융권 공격… 금감원, 보안 취약정보 500여곳 통보

    AI 해커, 28개 IP로 금융권 공격… 금감원, 보안 취약정보 500여곳 통보

    금융당국이 인공지능(AI) 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다. 당국은 IP주소와 보안 취약점 정보를 500여곳 금융회사에 알리고 점검 중이다. 금융감독원은 6일 공지를 통해 “최근 발생한 정보유출 사고와 관련해 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 금융권에 전파했다”고 밝혔다. 금융권에 따르면 IP 소재 지역은 전날까지 12개국에 달한 것으로 알려졌다. 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴 등이었다. 미국발 IP가 5개로 가장 많았고, 일본과 스웨덴, 독일은 각 2개씩 중복이 있었다. 국내 IP도 1개 있었다. 다만 당국은 해커가 추적을 방해하기 위해 여러 국가를 우회해 침투하는 경우가 있어 공격이 시작된 국가로 해석할 수는 없다고 설명했다. 일부 IP에서는 중국 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 나왔다. 금감원은 신한은행을 비롯한 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다. 공격은 증권·카드·보험사뿐만 아니라 인터넷전문은행에도 시도됐다. 토스뱅크의 경우 올해 7∼8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP에서 14차례 비정상적 접근 시도가 있었던 것으로 파악됐다. 카카오뱅크와 케이뱅크도 올해 유사한 시도가 수차례 있었다. 당국은 한 달간 ‘개인정보 유출 2차 피해 특별대응기간’을 발표했다. 이 기간 금융사들은 개인정보 유출 전담 상담창구를 운영하고, 2차 피해 신고가 접수되거나 의심될 경우 금융당국에 즉시 보고해야 한다. 은행권 정보보호최고책임자(CISO)들도 이날 은행연합회에서 회의를 열고 보안점검 현황과 위협정보 신속 공유 등을 논의했다. 한성숙 국무총리는 이날 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 금융위원회에 “유출된 개인 정보 범위를 정확히 파악하고 원인을 철저히 분석해 대책을 마련해달라”고 요청했다.
  • 탈탈 털려야 보인다… 금융사 보안의 민낯

    탈탈 털려야 보인다… 금융사 보안의 민낯

    ① 금융사 정보보호 의무공시 예외 ② AI보안 대응은 제재 없는 권고 ③ 책임·보완 강화법은 국회 계류 “정보 공개로 보안 투자 늘리게 해야” 금융권 연쇄 해킹으로 고객 정보가 잇따라 유출됐지만 금융소비자를 보호할 제도는 공격 속도를 따라가지 못하고 있다. 금융사는 보안 투자·인력을 공개할 의무가 없고, 인공지능(AI) 공격 대응지침은 권고 수준에 머물러 있다. 경영진의 보안 책임을 강화할 법 개정도 지연되고 있다. 금융사가 사고 예방에 적극 투자하도록 이끌 장치가 부족한 셈이다. 6일 금융권에 따르면 사고 관련 고객 문의는 이어지고 있다. 고객 2만 5000여명의 개인정보가 유출된 신한은행에는 지난 5일까지 총 4991건의 문의가 접수됐다. 이 가운데 유출 대상 고객의 문의는 225건, 민원성 문의는 99건이었다. 약 4만명의 고객 정보가 유출된 것으로 추정되는 예가람저축은행에는 4~5일 이틀간 5건의 문의가 들어왔다. 이렇게 정보 유출로 고객 불안이 커지고 있지만, 정작 소비자가 금융사의 보안 수준을 확인하고 비교할 수 있는 정보는 제한적이다. 현행 정보보호산업법 시행령에 따라 은행·보험·카드 등 금융회사는 한국인터넷진흥원(KISA)의 정보보호 의무공시 대상에서 제외된다. 자율적으로 공개할 수는 있지만, 모든 금융사의 보안 투자와 인력을 같은 기준으로 비교하기는 어렵다. 정보보호 공시는 소비자의 선택을 돕는 동시에 금융사 간 보안 투자 경쟁을 유도할 수 있다. 염흥열 순천향대 정보보호학과 명예교수는 “동종 기업의 투자 비율 등을 비교하면 경쟁적으로 정보보호 투자를 늘리는 데 기여할 수 있다”며 “금융권도 정보보호 공시제도를 활성화할 필요가 있다”고 말했다. AI 위협에 맞춘 구체적인 대응체계도 현재는 권고 중심이다. 금융위원회는 지난 7월 취약점·패치 관리, 자산·공급망 관리, AI 기반 방어 자동화 등을 담은 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포했지만 금융사가 준수하지 않아도 제재 등 불이익이 없다. 다만 기존 전자금융 관련 법령에 따른 취약점 분석·평가 등 보안 의무는 별도로 존재한다. 다만 기술이 빠르게 바뀌는 만큼 세부 규정을 강제하는 것만으로는 한계가 있다는 반론도 나온다. 임종인 고려대 정보보호대학원 명예교수는 “AI는 6개월마다 두 배씩 성능이 좋아지는데 기존 정보보호 규정을 준수하는 수준의 대응만 반복하면 필패”라며 “업체가 스스로 투자하고 역량을 길러 보안 수준을 경쟁력으로 삼게 해야 한다”고 강조했다. 금융사 경영진의 보안 책임을 강화할 법 개정도 국회에서 멈춰 있다. 유동수 더불어민주당 의원이 지난해 11월 28일 발의한 전자금융거래법 개정안은 대표이사의 책임을 명확히 하고 정보보호최고책임자(CISO)의 독립성과 권한을 강화하는 내용이다. 정보보호 공시와 제재체계 정비도 담겼지만, 지난 3월 31일 정무위원회에 상정된 뒤 계류 중이다. 보안 책임자에게 임원 직함을 주는 데 그치지 않고, 보안 예산과 인력 확보 등 주요 의사결정에 참여할 권한을 보장해야 한다는 지적도 나온다. 권헌영 고려대 정보보호대학원 교수는 금융사의 보안 관리체계 개선에 대해 “형식적으로 임원 자리만 주고 실질적으로 경영에 참여하는 권한과 책임은 안 준다”고 지적했다.
  • 공시는 예외·AI는 권고·책임법은 계류… 금융권 ‘3대 보안 공백’

    공시는 예외·AI는 권고·책임법은 계류… 금융권 ‘3대 보안 공백’

    금융권 연쇄 해킹으로 고객 정보가 잇따라 유출됐지만 금융소비자를 보호할 제도는 공격 속도를 따라가지 못하고 있다. 금융사는 보안 투자·인력을 공개할 의무가 없고, 인공지능(AI) 공격 대응지침은 권고 수준에 머물러 있다. 경영진의 보안 책임을 강화할 법 개정도 지연되고 있다. 금융사가 사고 예방에 적극 투자하도록 이끌 장치가 부족한 셈이다. 6일 금융권에 따르면 사고 관련 고객 문의는 이어지고 있다. 고객 2만 5000여명의 개인정보가 유출된 신한은행에는 지난 5일까지 총 4991건의 문의가 접수됐다. 이 가운데 유출 대상 고객의 문의는 225건, 민원성 문의는 99건이었다. 약 4만명의 고객 정보가 유출된 것으로 추정되는 예가람저축은행에는 4~5일 이틀간 5건의 문의가 들어왔다. ① 금융사 정보보호 의무공시 예외이렇게 정보 유출로 고객 불안이 커지고 있지만, 정작 소비자가 금융사의 보안 수준을 확인하고 비교할 수 있는 정보는 제한적이다. 현행 정보보호산업법 시행령에 따라 은행·보험·카드 등 금융회사는 한국인터넷진흥원(KISA)의 정보보호 의무공시 대상에서 제외된다. 자율적으로 공개할 수는 있지만, 모든 금융사의 보안 투자와 인력을 같은 기준으로 비교하기는 어렵다. 정보보호 공시는 소비자의 선택을 돕는 동시에 금융사 간 보안 투자 경쟁을 유도할 수 있다. 염흥열 순천향대 정보보호학과 명예교수는 “동종 기업의 투자 비율 등을 비교하면 경쟁적으로 정보보호 투자를 늘리는 데 기여할 수 있다”며 “금융권도 정보보호 공시제도를 활성화할 필요가 있다”고 말했다. ② AI 보안 대응은 제재 없는 권고AI 위협에 맞춘 구체적인 대응체계도 현재는 권고 중심이다. 금융위원회는 지난 7월 취약점·패치 관리, 자산·공급망 관리, AI 기반 방어 자동화 등을 담은 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포했지만 금융사가 준수하지 않아도 제재 등 불이익이 없다. 다만 기존 전자금융 관련 법령에 따른 취약점 분석·평가 등 보안 의무는 별도로 존재한다. 다만 기술이 빠르게 바뀌는 만큼 세부 규정을 강제하는 것만으로는 한계가 있다는 반론도 나온다. 임종인 고려대 정보보호대학원 명예교수는 “AI는 6개월마다 두 배씩 성능이 좋아지는데 기존 정보보호 규정을 준수하는 수준의 대응만 반복하면 필패”라며 “업체가 스스로 투자하고 역량을 길러 보안 수준을 경쟁력으로 삼게 해야 한다”고 강조했다. ③ 책임·보안 강화법은 국회 계류금융사 경영진의 보안 책임을 강화할 법 개정도 국회에서 멈춰 있다. 유동수 더불어민주당 의원이 지난해 11월 28일 발의한 전자금융거래법 개정안은 대표이사의 책임을 명확히 하고 정보보호최고책임자(CISO)의 독립성과 권한을 강화하는 내용이다. 정보보호 공시와 제재체계 정비도 담겼지만, 지난 3월 31일 정무위원회에 상정된 뒤 계류 중이다. 보안 책임자에게 임원 직함을 주는 데 그치지 않고, 보안 예산과 인력 확보 등 주요 의사결정에 참여할 권한을 보장해야 한다는 지적도 나온다. 권헌영 고려대 정보보호대학원 교수는 금융사의 보안 관리체계 개선에 대해 “형식적으로 임원 자리만 주고 실질적으로 경영에 참여하는 권한과 책임은 안 준다”고 지적했다.
  • AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보

    AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보

    금융당국이 인공지능(AI) 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다. 당국은 IP주소와 보안 취약점 정보를 500여곳 금융회사에 알리고 점검 중이다. 금융감독원은 6일 공지를 통해 “최근 발생한 정보유출 사고와 관련해 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 금융권에 전파했다”고 밝혔다. 금융권에 따르면 IP 소재 지역은 전날까지 12개국에 달한 것으로 알려졌다. 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴 등이었다. 미국발 IP가 5개로 가장 많았고, 일본과 스웨덴, 독일은 각 2개씩 중복이 있었다. 국내 IP도 1개 있었다. 다만 당국은 해커가 추적을 방해하기 위해 여러 국가를 우회해 침투하는 경우가 있어 공격이 시작된 국가로 해석할 수는 없다고 설명했다. 일부 IP에서는 중국 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 나왔다. 금감원은 신한은행을 비롯한 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다. 공격은 증권·카드·보험사뿐만 아니라 인터넷전문은행에도 시도됐다. 토스뱅크의 경우 올해 7∼8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP에서 14차례 비정상적 접근 시도가 있었던 것으로 파악됐다. 카카오뱅크와 케이뱅크도 올해 유사한 시도가 수차례 있었다. 당국은 한 달간 ‘개인정보 유출 2차 피해 특별대응기간’을 발표했다. 이 기간 금융사들은 개인정보 유출 전담 상담창구를 운영하고, 2차 피해 신고가 접수되거나 의심될 경우 금융당국에 즉시 보고해야 한다. 은행권 정보보호최고책임자(CISO)들도 이날 은행연합회에서 회의를 열고 보안점검 현황과 위협정보 신속 공유 등을 논의했다. 한성숙 국무총리는 이날 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 금융위원회에 “유출된 개인 정보 범위를 정확히 파악하고 원인을 철저히 분석해 대책을 마련해달라”고 요청했다.
  • 李대통령 “AI 해킹 수법 고도화…국가 핵심 시스템 보안 체계 조속히 점검해야”

    李대통령 “AI 해킹 수법 고도화…국가 핵심 시스템 보안 체계 조속히 점검해야”

    이재명 대통령은 6일 금융권 해킹 사건과 관련해 “관계부처는 민간 부문은 물론 국가 핵심 시스템 전반의 보안 체계를 조속히 점검하고 필요한 보완 조치를 즉각 시행해 나가길 바란다”고 지시했다. 이 대통령은 이날 청와대에서 국무회의를 주재하고 “최근 금융기관과 공공기관에서 개인정보 유출 사고가 잇따라 발생하고 있다”며 이처럼 말했다. 이 대통령은 인공지능(AI) 기술 발달에 따른 해킹 문제를 지적했다. 이 대통령은 “특히 일부 해킹의 경우에는 인공지능이 활용된 정황도 드러나 국민들의 우려와 불안이 매우 크다”며 “이제 인공지능을 활용해 특별한 능력이 없는 경우에도 해킹을 쉽게 할 수 있는 상황이 되었다”고 말했다. 이어 “관계 당국은 사건 경위를 신속하게, 그리고 명확하게 파악하고, 피해를 최소화하기 위해 필요한 인력 자원을 신속하게 집중 투입해 주길 바란다”고 했다. 이 대통령은 인공지능 기술 발달에 따른 해킹 예방에는 “속도가 생명”이라고 강조했다. 이 대통령은 “기술 발전의 속도가 너무 빨라서 대응이 따라가기가 어려운 정도인데 그러면 그럴수록 더욱 신속하게 역량을 갖추고 신속하게 대응해야 되겠다”고 말했다. 이어 “사이버 보안에 특화된 인공지능 기술의 개발과 보급에도 좀 더 속도를 내주면 좋겠다”며 “우리 사회의 보안 패러다임을 인공지능 시대에 맞게 전면 혁신해야 될 때”라고 덧붙였다.
  • 예고된 수사 혼선 ‘AI 해킹’서 터졌다

    예고된 수사 혼선 ‘AI 해킹’서 터졌다

    초유의 인공지능(AI)을 활용한 시중은행 동시다발 해킹 사건이 알려진 지 닷새째인 5일에도 수사기관들의 움직임은 더디기만 하다. 경찰은 여전히 내사 단계이고, 중대범죄수사청은 경찰 통보만 기다리면서 정식 수사는 감감무소식이다. 과거라면 곧바로 금융사에 대한 압수수색 등이 이뤄졌을 사안이다. “엄중한 인식을 갖고 철저히 조사하라”는 이재명 대통령의 지시가 무색할 정도다. 경찰청 국가수사본부는 시중은행 등 금융권 해킹 사건에 대해 지난 1일부터 내사를 이어 가고 있다. 피의자 특정이나 피해 규모 등 범행 실체가 명확해지면 정식 수사로 전환할 방침이다. 사이버범죄는 중수청이 맡는 7대 중대범죄에 포함된다. 중수청법 시행령에 따르면 경찰 등 수사기관은 이를 인지할 경우 중수청장에게 즉시 통보해야 한다. 다만 경찰은 이 대통령이 대책 마련을 지시하고 금융위원회가 금융권에 보안 점검을 주문했는데도 아직도 사건을 인지하지 못한 상태다. 경찰 관계자는 “실제 해킹이 이뤄졌는지, 어떤 방식으로 공격했는지, 범행 개연성이 있는지 등을 확인하는 수사 인지 절차를 거치고 있다”고 밝혔다. 경찰의 인지가 늦어지면서 중수청 통보 절차도 멈춰 섰다. 통보가 오더라도 중수청장은 원칙적으로 7일 안에 수사 개시 여부를 회신할 수 있다. 수사기관 간 역할 분담이 수사의 발목을 잡으면서 중수청 출범 직후부터 수사 공백이 발생하고 있는 셈이다. 이윤호 동국대 경찰행정학과 교수는 “중수청이 경찰 통보만 기다릴 게 아니라 경찰과 협의해 내사 진행 상황을 공유하고 통보 시점 등을 조율할 필요가 있다”고 말했다. 중수청은 일단 본청 과학수사국과 서울중수청을 중심으로 대비에 들어갔다. 중수청 관계자는 “통보가 오면 공백 없이 진행하도록 준비 중”이라고 말했다. 다만 중수청은 지난 2일 청장이 공석인 채 문을 연 데다 자체 형사사법정보시스템도 갖추지 못해 경찰청 시스템을 함께 쓰고 있다. 해킹 등 사이버범죄는 중수청의 수사 대상이지만 경찰이 먼저 수사에 나선 건 ‘개문발차’한 영향이 큰 것으로 보인다. 경찰로부터 사건을 넘겨받더라도 속도를 낼 수 있을지 미지수다. 해킹 사건은 초기 로그와 접속 기록 확보가 수사의 관건으로 꼽힌다. 과거에 금융권 해킹이나 정보 유출 사건이 발생하면 검찰은 초기부터 전담팀을 꾸려 대응했다. 2011년 농협 전산망 마비 사태 당시 서울중앙지검 첨단범죄수사2부는 사건이 발생한 이튿날 수사관을 보내 문제의 노트북과 전산자료를 확보했다. 임강빈 순천향대 정보보호학과 교수는 “시간이 지날수록 시스템 로그가 사라지거나 새로운 데이터로 덮이면서 수사기관이 분석할 수 있는 범위가 줄어들 수 있다”고 밝혔다. 이 교수도 “긴박한 상황을 감안하면 중수청이 경찰 통보를 기다리지 않고 자체 수사에 나서는 게 정상”이라고 말했다. 다만 경찰청 관계자는 “내사 단계에서 해커 로그 접속 기록을 확보했다”고 해명했다. 중수청은 서울·수원·대전지방청에 보이스피싱·금융·가상자산·마약·국가재정범죄 합동수사과 5곳을 신설해 과거 합동수사본부의 역할을 맡기로 했지만 아직 밑그림 단계다. 또 다른 중수청 관계자는 “다 정비되려면 시간이 필요하다”고 말했다. 새 수사기관 출범 초기에 사건 관할을 두고 혼선이 빚어진 건 처음이 아니다. 2021년 출범한 고위공직자범죄수사처도 사건 이첩을 두고 검찰과 갈등을 빚었다. 개정 형사소송법은 이러한 관할 다툼을 조정할 수사권관할조정협의회를 신설했지만 시행은 2027년 2월이다. 그 전까지는 기관 간 협의 외에 사건 배분을 강제할 장치가 없다. 검찰개혁추진단 자문위원을 맡았던 김필성 법무법인 양재 변호사는 “중수청과 경찰이 서로 눈치를 보는 것 자체가 잘못된 상황”이라고 말했다. 정지웅 변호사도 “제도적으로 구멍이 있는 곳은 사람이 부지런히 뛰면서 메울 수 있도록 조정 작업과 보완책 마련이 시급하다”고 덧붙였다.
  • 금융지주 3분기도 호실적… ‘연쇄 해킹’ 은행장 인선 새 변수로

    금융지주 3분기도 호실적… ‘연쇄 해킹’ 은행장 인선 새 변수로

    주요 금융지주가 은행 이자이익을 바탕으로 3분기에도 호실적을 낼 전망이다. 하지만 연말 은행장 인선을 앞두고 ‘금융권 연쇄 해킹’사고가 새 변수로 떠올랐다. 실적뿐 아니라 고객정보를 지킬 능력도 차기 행장의 평가 기준이 될 수 있다는 관측이다. 금융정보업체 에프앤가이드에 따르면 5일 기준 KB·신한·하나·우리금융 등 4대 금융지주의 3분기 합산 순이익(지배주주 기준) 전망치는 5조 6485억원이다. 전년 동기보다 약 3.0% 늘어난 규모다. 가계대출 영업은 일부 제한됐지만 금리 상승으로 은행 이자이익에 유리한 환경이 조성된 영향이다. 주요 금융지주는 전년 대비 10% 안팎의 순이익 성장세가 예상된다. 증권가에 따르면 KB금융의 3분기 순이익 전망치는 전년 동기보다 8.7% 늘어난 1조 8322억원이다. 연간으로는 6조 6427억원을 기록해 처음으로 ‘6조 클럽’에 진입할 전망이다. 신한금융은 3분기 1조 6038억원, 하나금융은 1조 2275억원으로 각각 12.7%, 8.4% 증가할 것으로 예상된다. 신한금융의 연간 전망치는 5조 8849억원으로 6조원에 육박한다. 우리금융의 3분기 전망치는 9850억원으로 20.8% 감소할 것으로 보인다. 다만 지난해 보험사를 싸게 인수하면서 반영된 일회성 이익으로 비교 기준이 높아진 영향이 있다. KB국민·신한·하나·우리·NH농협 등 5대 은행장 임기는 연말에 일제히 끝난다. 각 금융지주는 은행 이사회의 역할을 확대하며 인선에 착수했다. 실적 전망은 밝지만 국민·신한·하나은행 등에서 고객정보가 유출되면서 ‘은행장 책임론’이 변수가 될 수 있다. 임원별 책임과 의무를 정한 책무구조도를 도입했어도 보안 투자와 인력 배치의 최종 의사결정권자는 은행장이기 때문이다. 금융권 관계자는 “앞으로 금융지주 자회사대표이사후보추천위원회나 은행 임원후보추천위원회에 사이버 보안 위협에 어떻게 대응할지 명확한 비전을 제시하는 후보가 은행장 인선에서 유리해질 것”이라고 내다봤다. 차기 행장의 역량을 평가할 때 AI와 정보보호에 대한 이해도도 비중이 커질 수 있다는 얘기다. 국회도 책임을 따질 방침이다. 정무위원회 여당 간사인 박상혁 더불어민주당 의원은 “국정감사에 5대 시중은행장들을 증인으로 출석시켜 원인과 책임을 엄중히 묻겠다”고 밝혔다. 정무위 관계자는 “여야 이견이 크지 않아 은행장들의 출석이 예상된다”고 말했다. 오는 19일 금융감독원 국감에 추가 증인으로 채택하는 방안이 거론된다.
  • 힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    주변 정보 탈취해 개인 정보 뚫어사이트마다 비밀번호 달리 바꿔야피싱·스미싱 등 2~3차 피해 우려 커직함·소속 토대로 맞춤형 미끼 던져‘피해 보상’ ‘유출 확인’ 문자도 주의 인공지능(AI) 해킹에 따른 금융권의 개인정보 유출로, 여러 경로에서 조각조각 빠져나간 개인정보를 결합해 악용하는 2차 범죄에 노출될 수 있다는 우려가 커지고 있다. 5일 금융권에 따르면 최근 신한·KB국민·하나·BNK부산은행 등에서 발생한 개인정보 유출 사태에서 해커는 주로 보조 운영 시스템을 노렸다. 신한은행에서는 고객 이름, 전화번호, 연 소득, 산출 대출한도 등을 탈취당했고 KB국민은행에서는 직원용 모바일 업무지원시스템이, 하나은행은 영업지원시스템(ODS)이 공격을 받았다. 공격자는 인터넷뱅킹이나 고객 계좌 자체를 노리지 않았다. 보안업계에서는 고객 개인정보를 탈취해 2차 범죄를 겨냥한 것이라는 관측이 적지 않다. 유출 정보들은 개별적이고 단편적이지만 결합될 경우 기본 정보, 소득, 대출 내역, 취향 등 이용자의 프로필을 정밀하게 만들어낼 수 있다. 생성형 AI 기술이 발전하면서 개인을 겨냥한 ‘표적형 피싱’이나 ‘맞춤형 사기’는 빈번해지는 추세다. 마이크로소프트(MS)는 보고서에서 공격자들이 해킹 표적의 직함과 소속을 토대로 피싱 메시지를 맞춤 제작하고, 심지어 AI가 상대의 모국어와 말투에 맞춰 문구를 바꾸는 등 피싱이 정교화하고 있다고 밝혔다. AI가 접목된 피싱 공격에서 클릭률은 기존 방식보다 4.5배나 높았다. 보안업계 관계자는 “개인정보 결합 후 진행하는 2차 공격은 해킹 사고 이후 일정 시간이 지나 소비자의 경계심이 느슨해진 시점에 진행하는 경향이 있다”며 “이에 상대적으로 피해도 크지만 어떤 개인정보가 어떤 경로로 유출된 것인지 특정도 어렵다”고 말했다. 이미 대부분의 개인정보 파편이 유출된 것으로 봐야 한다는 지적도 있다. 개인정보가 유출됐다면 유출된 계정의 비밀번호 변경이 필수적이다. 여러 사이트에서 같은 비밀번호를 사용했다면 해당 계정까지 모두 변경해야 한다. 평소에 사이트마다 서로 다른 비밀번호를 설정하고 다중 인증을 하는 것이 안전하다. 유출 사고 이후의 피싱·스미싱 문자는 특히 경계해야 한다. 개인정보 유출 사실을 악용해 ‘피해 보상’, ‘유출 여부 확인’ 등을 앞세운 피싱이 늘어나기 때문이다. 공격자가 이미 확보한 이름이나 연락처 등을 메시지에 넣기도 한다. 출처가 불분명한 문자나 이메일에 포함된 링크는 절대 누르지 말고, 금전 요구 연락은 가족이더라도 사칭이 아닌지 우선 의심해야 한다. 업무와 일상에 불필요하다면 국제 문자 수신을 차단하는 것도 방법이다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    내부·외부망 분리, 보안 취약점으로“AI 공격, AI로 방어 체계 마련해야”금융거래 등 민감정보 노출은 부담 금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 금융지주 3분기도 호실적…‘연쇄 해킹’ 은행장 인선 새 변수로

    금융지주 3분기도 호실적…‘연쇄 해킹’ 은행장 인선 새 변수로

    주요 금융지주가 은행 이자이익을 바탕으로 3분기에도 호실적을 낼 전망이다. 하지만 연말 은행장 인선을 앞두고 ‘금융권 연쇄 해킹’사고가 새 변수로 떠올랐다. 실적뿐 아니라 고객정보를 지킬 능력도 차기 행장의 평가 기준이 될 수 있다는 관측이다. 금융정보업체 에프앤가이드에 따르면 5일 기준 KB·신한·하나·우리금융 등 4대 금융지주의 3분기 합산 순이익(지배주주 기준) 전망치는 5조 6485억원이다. 전년 동기보다 약 3.0% 늘어난 규모다. 가계대출 영업은 일부 제한됐지만 금리 상승으로 은행 이자이익에 유리한 환경이 조성된 영향이다. 주요 금융지주는 전년 대비 10% 안팎의 순이익 성장세가 예상된다. 증권가에 따르면 KB금융의 3분기 순이익 전망치는 전년 동기보다 8.7% 늘어난 1조 8322억원이다. 연간으로는 6조 6427억원을 기록해 처음으로 ‘6조 클럽’에 진입할 전망이다. 신한금융은 3분기 1조 6038억원, 하나금융은 1조 2275억원으로 각각 12.7%, 8.4% 증가할 것으로 예상된다. 신한금융의 연간 전망치는 5조 8849억원으로 6조원에 육박한다. 우리금융의 3분기 전망치는 9850억원으로 20.8% 감소할 것으로 보인다. 다만 지난해 보험사를 싸게 인수하면서 반영된 일회성 이익으로 비교 기준이 높아진 영향이 있다. KB국민·신한·하나·우리·NH농협 등 5대 은행장 임기는 연말에 일제히 끝난다. 각 금융지주는 은행 이사회의 역할을 확대하며 인선에 착수했다. 실적 전망은 밝지만 국민·신한·하나은행 등에서 고객정보가 유출되면서 ‘은행장 책임론’이 변수가 될 수 있다. 임원별 책임과 의무를 정한 책무구조도를 도입했어도 보안 투자와 인력 배치의 최종 의사결정권자는 은행장이기 때문이다. 금융권 관계자는 “앞으로 금융지주 자회사대표이사후보추천위원회나 은행 임원후보추천위원회에 사이버 보안 위협에 어떻게 대응할지 명확한 비전을 제시하는 후보가 은행장 인선에서 유리해질 것”이라고 내다봤다. 차기 행장의 역량을 평가할 때 AI와 정보보호에 대한 이해도도 비중이 커질 수 있다는 얘기다. 국회도 책임을 따질 방침이다. 정무위원회 여당 간사인 박상혁 더불어민주당 의원은 “국정감사에 5대 시중은행장들을 증인으로 출석시켜 원인과 책임을 엄중히 묻겠다”고 밝혔다. 정무위 관계자는 “여야 이견이 크지 않아 은행장들의 출석이 예상된다”고 말했다. 오는 19일 금융감독원 국감에 추가 증인으로 채택하는 방안이 거론된다.
  • [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    신한·KB국민·하나은행 등 대형 시중 은행 3곳과 예가람저축은행에서 고객 개인정보가 유출됐다. 그동안 개인정보 유출은 내부 직원의 일탈이나 외부 업체의 부주의 때문이었다. 이번 유출은 보안 관리가 허술한 대출모집인용 홈페이지, 직원용 모바일 업무 시스템 등 ‘뒷문’을 통한 공격이었다. 이억원 금융위원장은 어제 “여러 업권에서 사고가 단기간에 다수 발견되고 있다”며 “인공지능(AI)을 활용한 공격 가능성도 배제할 수 없다”고 밝혔다. 해커의 인터넷 프로토콜(IP) 주소가 일부 중복됐고, 공통으로 반복·자동화된 외부 공격이 확인됐다. 중국어 기반 AI 해킹 도구가 사용되기도 했다. 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스’의 흔적이 발견된 사실은 무엇보다 주목할 부분이다. 아르텍스는 공개 플랫폼이어서 중국발 공격으로 단정할 수는 없으나, 국제 공조를 통해 정밀하게 파악해야 할 문제다. AI 기술이 결합하면서 해킹 양상은 파괴적으로 변하고 있다. 예전에는 해커가 시스템의 허점을 찾기 위해 직접 수많은 변수를 넣었지만 이제는 AI에 목표만 정해주면 정보 수집, 취약점 탐색, 공격 실행, 결과 분석까지 모든 과정을 스스로 수행한다. AI 악용에 따른 보안 위협의 심각성은 예상됐던 일이기도 하다. 삼성SDS가 국내 정보기술(IT) 및 보안 담당자들에게 올해 기업에 가장 큰 영향을 미칠 사이버 보안 위협을 물었더니 ‘AI 기반 보안 위협’이 압도적인 비중(81.2%)으로 꼽혔다. 이번 해킹은 보안이 허술한 지점에서 발생했지만 금융사의 잘못된 체계 탓도 있었다. 본인 확인을 거치지 않고 대출신청 내역이나 기업 대표 정보를 조회할 수 있거나, 직원 업무용 모바일 단말기에 대한 접근 통제가 빠졌거나, 권한 없이도 특정 웹서비스에 접근할 수 있었다. 해킹 사고 유형이 공유된 만큼 대응 소홀로 유사 사례가 재발한다면 경영진에게 엄중하게 책임을 물어야 한다. 오픈뱅킹으로 은행은 물론 핀테크 기업, 증권, 카드 등 다양한 업권이 연결된 현실이다. 연결 고리가 해킹의 주요 도구가 되지 않도록 금융권의 공동 대응이 절실하다. 뚫린 이후의 대응도 중요하다. 침범 당했더라도 핵심 정보까지 접근하지 못하도록 모든 정보 요청을 매번 확인해야 한다. 온라인동영상서비스(OTT)와 전자결제, 미용의료 정보 플랫폼 등에서 개인정보가 잇따라 유출되고 있다. 서로 다른 곳에서 유출된 개인정보들이 결합해 대형 사기로 번질 수 있다는 불안감도 커진다. 개별 회사의 보안 강화는 물론 국가 차원에서 AI 방어막을 구축해야 하는 시점이다.
  • 중신용자 위한 ‘1.5금융’ 온투업체도 해킹 피해

    은행·저축은행·캐피털 등 금융권 전반으로 개인정보 탈취 시도가 확산하는 가운데, 중신용자를 위한 ‘1.5금융’을 표방하는 온라인투자연계금융업(P2P·온투업)계에서도 해킹 피해가 확인됐다. 4일 금융권에 따르면 국내 1호 등록 온투업체인 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 지난달 27일 오전 3시 30분쯤 외부의 무단 접근으로 고객 302명의 정보가 유출됐다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함된 것으로 전해졌다. 다른 금융사와 마찬가지로 인공지능(AI)을 활용한 공격으로 추정된다. 대응이 느슨해질 수 있는 추석 연휴 새벽에 발생했다. PFCT 관계자는 “대출정보는 유출되지 않은 것으로 파악하고 있다”며 “실시간 대응으로 추가 피해를 막았으며 금융감독원에 보고한 뒤 조사 중”이라고 밝혔다. PFCT는 관계기관 조사 결과가 확정되는 대로 고객 보상안을 마련할 계획이다. 온투업체는 투자자에게 모은 돈으로 대출을 내주고, 차주가 갚은 원리금을 투자자에게 돌려주는 방식으로 운영된다. 대형 금융사보다 규모가 작아 보안에 투입할 자금과 인력이 제한적이다. 소규모 핀테크의 보안 취약점을 노린 AI 해킹이 확산할 수 있다는 우려가 나온다. 다른 온투업체인 모우다도 지난달 27~28일 제3자의 웹사이트 불법 접근을 통한 개인정보 유출 가능성을 확인했다고 29일 공지했다.
위로