찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • AI 공격
    2026-10-08
    검색기록 지우기
  • 은밀성
    2026-10-08
    검색기록 지우기
  • 법 존중
    2026-10-08
    검색기록 지우기
  • 파사드
    2026-10-08
    검색기록 지우기
  • 전문의
    2026-10-08
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
총 3,415 건
  • AI 기업 ‘최강 모델’ 전문가에 개방… 사이버 공격 전에 취약점 찾아낸다

    인공지능(AI)의 사이버 공격 능력이 빠르게 커지면서 AI 기업들이 최신 모델의 강력한 기능을 보안 전문가에게 먼저 열어주고 있다. 위험한 기능을 모두 막아두기보다 공격자가 악용하기 전에 방어자가 같은 능력으로 취약점을 찾아내게 하겠다는 전략이다. 앤트로픽은 6일(현지시간) 보안 전문가를 대상으로 운영해온 프로그램을 확대한다고 밝혔다. 주요 소프트웨어·인프라 운영기관에 고성능 모델 ‘클로드 미토스’를 제공해 취약점을 찾게 한 ‘프로젝트 글래스윙’과, 검증된 보안팀에 오퍼스·소넷의 일부 제한을 풀어준 프로그램을 하나로 합친다. 접근권은 방어·레드팀·특수 등 3단계로 나눈다. 악성코드 분석부터 모의 침투, 전력·통신·금융망 같은 핵심 인프라 점검까지 허용 범위가 단계마다 다르다. 프랑스 미스트랄도 같은 날 비슷한 조치를 내놨다. 새 모델 ‘미스트랄 라지 4’를 오는 27일 오픈웨이트로 공개하기 전에 사이버보안 전문가와 정부기관에 먼저 제공한다. 이들에게는 일반 이용자보다 제한을 덜 건 모델을 제공해 공격·방어 능력을 시험하도록 한다. 오픈웨이트 모델은 공개되면 이용자가 직접 내려받아 자체 장비에서 돌릴 수 있어 개발사가 사용 방식을 계속 통제하기 어렵다. AI 기업들이 보안 전문가에게 제한을 풀어주는 것은 최신 모델의 사이버 능력이 그만큼 커졌기 때문이다. 앤트로픽이 오퍼스 5.5에 모의 공격 과제 50건을 맡긴 결과 일반 이용 환경에서는 모두 첫 단계에서 막혔다. 보안 전문가용 레드팀 권한을 주자 34건은 공격 절차를 끝까지 수행했다. 같은 모델이라도 어떤 작업을 허용하느냐에 따라 할 수 있는 일이 크게 달라지는 셈이다. 방어에 활용했을 때의 성과도 적지 않았다. 글래스윙 참여기관들은 지난 4~7월 AI로 최소 12만 9000건의 소프트웨어 취약점을 찾아냈다. 이 가운데 3만 3000건 이상은 고위험 또는 치명적 수준으로 분류됐다. 앤트로픽이 강한 사이버 기능을 검증된 보안조직에도 열어주려는 근거다. 최근 국내 금융권 공격에 활용된 것으로 지목된 중국산 보안 에이전트 ‘ARTEX’도 AI의 이런 양면성을 보여준다. ARTEX는 자체 AI 모델이 아니라 GPT·클로드·딥시크 등을 불러 시스템 탐색이나 응용프로그램인터페이스(API) 호출 같은 작업을 이어가는 도구다. 국내 보안업계는 새로운 해킹 기법이라기보다 기존 탐색·반복 조회 등에 AI 자동화가 더해진 형태로 보고 있다. 공격에 드는 시간과 인력을 줄여 기존 수법을 더 빠르게 반복할 수 있게 했다는 것이다. 다만 방어 쪽은 사정이 조금 다르다. 고성능 모델의 고급 기능은 누구나 바로 쓸 수 있는 게 아니다. 삼성전자·SK하이닉스·SK텔레콤 등 국내 기업도 기존 글래스윙 참여사로 알려져 있지만 최신 모델을 실제 보안 업무에 어디까지 활용하고 있는지는 공개되지 않았다. 앤트로픽도 기관과 사용 목적을 심사해 접근 수준을 달리한다. 지난 6월에는 미국 정부의 수출통제로 국내 참여 기업의 미토스 접근이 한때 막혔다가 이후 규제가 풀리기도 했다.
  • [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 한편, 금융감독원은 AI를 악용한 해킹 공격이 본격화하기 앞서 시중은행 등에 이미 십여 차례 보안 강화를 주문했지만, 실제 피해를 막지는 못한 것으로 나타났다. 손명수 더불어민주당 의원실이 금감원에서 받은 자료에 따르면 금감원은 지난 8~9월 사이버 위협에 대비하라는 취지의 보안 권고문을 총 17차례 배포했다. 금감원은 권고문을 통해 “국가 배후 해킹조직에 의한 외부 노출 정보기술(IT) 자산 등에 대한 침해 시도가 확인됐다”며 금융회사에 보안 조치를 강화할 것을 주문했다. 실제 지난 9월 11일 KDB생명에서도 침해 시도가 발생했지만, 정보 유출로 이어지지는 않았다.
  • [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 금융당국은 금융회사들의 긴급점검 결과도 분석하고 있다. 금감원은 전날 은행·카드업권의 결과를 보고받았으며, 나머지 업권은 8일까지 점검을 마쳐야 한다. 현재까지 추가 정보 유출은 확인되지 않았다. 은행권 개인정보 유출 피해자들은 집단소송 준비에 나섰다. 서초동의 한 로펌은 신한은행 피해자를 대상으로 손해배상 집단소송 원고를 모집하고 있다. 네이버에도 ‘신한은행 해킹 피해자 집단소송 카페’가 개설됐다. 운영자는 공지에서 “은행은 피해가 확인되면 전액 보상하겠다고 했지만 무엇을 피해로 볼 건지, 어떻게 신청하는 건지는 아직 아무 말이 없다”며 개설 배경을 밝혔다.
  • 보험은 GA·카드는 PG가 ‘약한 고리’… AI 해킹 공포에 2금융권도 비상

    보험은 GA·카드는 PG가 ‘약한 고리’… AI 해킹 공포에 2금융권도 비상

    생보 2곳 공격 시도 흔적 확인보험 수탁점검 신청 83% GA업무PG·가맹점 우회공격 위험 경고금융권 연쇄 해킹이 금융사 내부 시스템을 넘어 고객과 금융사를 잇는 외부 접점까지 파고들면서 보험·카드업계도 긴장하고 있다. 보험은 법인보험대리점(GA)과 영업지원업체, 카드는 전자지급결제대행(PG)·밴(VAN)·가맹점 등 소비자 정보가 거치는 금융사 밖 연결망이 상대적으로 취약한 지점으로 꼽힌다. 인공지능(AI)을 활용한 공격 가능성까지 제기되면서 금융사 자체 보안만으로는 소비자 정보를 지키기 어렵다는 우려가 커지고 있다. 7일 금융권에 따르면 교보생명을 포함한 생명보험사 2곳에서는 이번 금융권 해킹에 사용된 것으로 파악된 인터넷주소(IP)의 서버 접근 시도가 확인됐다. 현재까지 실제 침해나 고객정보 유출은 확인되지 않았다. 전업 카드사들도 금융당국 지침에 따라 지난 6일까지 긴급점검을 마쳤으며, 현재까지 고객정보 유출 등 피해 사례는 확인되지 않았다. 공동 보안점검 신청에서도 보험은 GA, 카드·캐피탈은 VAN 업무 비중이 가장 컸다. 금융보안원의 올해 개인신용정보 수탁자 공동점검 신청을 보면 보험업권 765건 가운데 보험모집(GA)이 636건(83.1%)이었다. 카드·캐피탈 등 여신전문금융업권은 233건 가운데 카드 VAN 업무가 146건(62.7%)으로 가장 많았다. 이는 해킹이나 취약점 발생 건수가 아니라 공동점검 신청 건수다. 보험업권에서는 GA와 연결된 외부 정보기술(IT) 업체에서 시작된 정보유출 전례도 있다. 지난해 GA 영업지원 프로그램을 운영하던 IT업체 개발자의 PC가 악성코드에 감염되면서 GA 14곳의 서버 접속 URL과 관리자 계정 정보가 유출된 것으로 추정됐고, 당시 확인된 GA 2곳에서는 고객·임직원 등 1107명의 개인정보가 유출됐다. 금융당국은 이번 사태에서도 공격 IP를 GA업계에 공유해 8일까지 자체 점검하도록 했다. 카드업계에서는 PG·VAN 등 금융사 밖 결제망이 점검 대상이다. 지난달 코엠페이먼츠는 자체 서버 공격으로 카드번호와 유효기간 등 일부 정보가 유출됐다. 토스페이먼츠에서는 PG 시스템 자체가 침입당한 것은 아니지만 특정 가맹점의 결제연동 인증정보가 노출되면서 2671명의 결제내역 4131건이 제3자에게 조회됐다. 금융위원회도 PG업권을 상대적으로 보안이 취약한 영역으로 지목하며 PG 자체 취약점뿐 아니라 보안이 취약한 가맹점을 이용한 우회 공격까지 관리해야 한다고 지적했다.
  • 포로 공개 갈등 와중 “한국이 러 도왔다”는 우크라…책임 묻기 어려운 이유 [핫이슈]

    포로 공개 갈등 와중 “한국이 러 도왔다”는 우크라…책임 묻기 어려운 이유 [핫이슈]

    북한군 포로의 한국행 공개를 둘러싸고 한국과 갈등을 빚은 우크라이나가 이번에는 한국발 연료 공급을 문제 삼았다. 러시아의 연료 부족을 메워 우크라이나의 정유 시설 공격 효과를 줄였다는 주장이다. 그러나 러시아에 도움이 된 거래라는 평가와 한국이 제재를 위반했다는 판단은 구분해야 한다. 로이터통신에 따르면 블라디슬라우 블라시우크 우크라이나 대통령실 제재 담당 보좌관은 6일(현지시간) 페이스북에서 한국발 석유 제품 수입이 러시아의 정유 능력 상실에 따른 영향을 상쇄했다고 주장했다. 그는 이런 거래가 한국의 대러 제재 정책과 대비된다고 비판했다. 비판의 근거는 영국 일간 가디언의 항만 기록·선박 추적 분석이다. 가디언은 지난 7~8월 유조선 7척이 한국 항구에서 석유 제품 17만 6000t 이상을 싣고 러시아 극동으로 14차례 운항했다고 보도했다. 대부분은 경유였으며, 운송 선박 중 일부는 영국과 유럽연합(EU)의 제재 대상이었다. 하지만 가디언도 해당 거래가 한국 법률을 위반한 것으로 보이지는 않는다고 밝혔다. 우크라이나가 제기한 정책적 비판을 곧바로 불법 거래의 증거로 받아들이기 어려운 이유다. 러시아에 도움 됐다고 곧바로 제재 위반은 아니다 한국은 러시아에 대한 수출 통제를 시행하고 있다. 산업통상자원부는 2024년 군용으로 전용할 가능성이 높은 기계·부품 등을 추가해 러시아·벨라루스 대상 상황허가 품목을 1402개로 확대하는 개정안을 발표했다. 이는 품목과 용도 등을 따지는 통제 체계로, 러시아와의 모든 민간 거래를 일괄 금지하는 방식과는 다르다. 서방의 제재도 적용 범위가 각각 다르다. EU 집행위원회는 EU 영토 내 개인, EU 국민과 기업, 외국 기업의 EU 내 사업 등에 제재 준수 의무가 있다고 설명한다. EU 제재 대상 선박이라는 이유만으로 한국 항구에서 이뤄진 거래가 자동으로 한국법 위반이 되는 것은 아니다. 다만 거래에 EU 기업이나 금융·서비스가 참여했다면 관련 규정의 적용 여부를 따져야 한다. 러시아산 액화천연가스(LNG)에도 공식 예외가 있다. EU는 사할린Ⅱ 사업에서 생산한 LNG의 한국행 운송과 관련 기술·금융 지원 등에 2028년 3월 31일까지 예외를 뒀다. 영국도 지난 1일 기존 계약에 따른 사할린Ⅱ LNG의 한국행 운송과 관련 금융서비스 등을 허용하는 일반허가를 발표했다. 영국 허가는 내년 1월 1일부터 2028년 3월 31일까지 적용한다. 이는 러시아산 에너지를 거래한다는 사실만으로 제재 위반을 단정할 수 없다는 뜻이다. 반대로 특정 사업에 적용한 예외가 모든 러시아산 LNG 거래를 허용하는 것도 아니다. 거래 상대와 사업, 계약 시점, 운송·금융 조건을 각각 확인해야 한다. 부산 업체가 관리하는 LNG선…과거 제재와 현재 상태 구분해야 한국과 러시아의 에너지 거래를 둘러싼 쟁점은 선박 관리로도 이어진다. 해운 전문 매체 지캡틴(gCaptain)은 6일 부산 소재 IOB가 한국에서 건조한 LNG 운반선 4척의 관리를 맡았다고 보도했다. 이 가운데 노스문·노스라이트·노스오션 3척은 지난해 5월 러시아 LNG 운송과 관련해 EU 제재를 받았다. 그러나 EU는 러시아 에너지 운송을 중단한다는 확약을 받고 같은 해 7월 이들 선박을 제재 명단에서 제외했다. 따라서 지난해 제재 이력만으로 현재도 같은 제재가 적용된다고 서술하면 부정확하다. 지캡틴은 선박의 소유·관리 구조가 러시아 가스 기업 노바테크와 IOB를 연결하는 형태로 바뀌었다고 전했다. 다만 IOB가 확인한 역할은 선박 관리이며, 직접 매입한 주체인지는 명확히 밝히지 않았다. 해당 매체는 새로운 소유 구조가 제재 해제 당시 확약과 어떻게 부합하는지도 불분명하다고 지적했다. 이 선박들은 앞서 한국발 석유 제품을 운송했다고 보도한 유조선들과도 별개다. 양국의 포로 공개 갈등 역시 아직 매듭짓지 못했다. 조현 외교부 장관은 6일 국회 국정감사에서 우크라이나 외교장관으로부터 사과 표현이 담긴 메시지를 받았다고 밝혔다. 다만 “저희가 생각하는 수준과는 차이가 있다”며 주우크라이나 한국대사 소환을 포함한 대응을 검토한다고 말했다. 사과가 전혀 없었던 상황과 한국이 요구한 수준의 해명·사과가 이뤄지지 않은 상황은 구분해야 한다. 우크라이나는 러시아의 연료 부족을 메운 거래가 대러 압박을 약화한다고 비판할 수 있다. 그러나 이를 한국의 제재 위반이나 정부 차원의 러시아 지원으로 확대하려면 추가 근거가 필요하다. 한국발 연료 공급, 러시아산 LNG 수입, 선박 관리는 서로 다른 거래다. 한국의 책임을 따지려면 ‘러시아에 도움이 됐다’는 평가에 더해 누가 어떤 규정을 위반했는지부터 밝혀야 한다.
  • [포착] 푸틴 보고 있나?…프랑스 신형 핵미사일 핵 추진 잠수함서 시험 발사

    [포착] 푸틴 보고 있나?…프랑스 신형 핵미사일 핵 추진 잠수함서 시험 발사

    미국과 러시아, 중국의 핵무기 현대화 움직임 속에서 프랑스도 기존의 잠수함 발사 전략탄도미사일을 업그레이드한 신형 핵미사일을 시험 발사했다. 에마뉘엘 마크롱 프랑스 대통령은 6일(현지시간) 소셜미디어 엑스에 핵 추진 잠수함에서 신형 M51.3 대륙간탄도미사일의 첫 시험 발사에 성공했다고 밝혔다. 그는 “핵 추진 탄도미사일 잠수함 르 비질랑호의 M51.3 미사일 첫 시험 발사를 지켜봤다”면서 “이러한 전문 기술력을 보유한 국가는 극히 드물다”며 자축했다. 이어 “이번 성공은 우리 핵 억지력의 신뢰성을 다시 한번 입증하는 것”이라면서 “자유를 누리려면 두려움의 대상이 되어야 한다”고 강조했다. 실제 이날 프랑스 서부 피니스테르 해안 인근에서 M51.3 미사일이 핵탄두 없이 발사돼 수백㎞ 떨어진 북대서양에 떨어졌으며, 마크롱 대통령은 이 장면을 선상에서 참관했다. M51.3 미사일은 프랑스 해군이 도입한 최신형 잠수함발사탄도미사일(SLBM)로 M51 계열 미사일을 개량해 만들어졌다. 사거리는 9500~1만㎞, 한 발의 미사일에 4~6개의 다탄두(MIRV)가 장착되며, 탄두 하나의 폭발력은 1945년 히로시마에 투하된 핵폭탄의 6배 이상인 100킬로톤의 폭발력을 가진 것으로 알려졌다. 또한 인공지능(AI) 유도 시스템과 정교한 방어 회피 성능을 결합해 미사일 방어체계(MD)를 무력화하도록 설계됐다. 특히 이번 프랑스의 신형 핵미사일 시험 발사는 우크라이나 전쟁 이후 유럽을 겨냥한 러시아의 핵 위협 긴장이 고조되는 가운데 실시됐다. 러시아의 지속적인 핵 위협 속에 프랑스가 언제든 보복 공격을 가할 수 있는 첨단 전력을 갖추었음을 보여주려는 의도로 해석된다.
  • [김상연 칼럼] 한동훈의 ‘법가 정치’

    [김상연 칼럼] 한동훈의 ‘법가 정치’

    요즘 가장 바빠 보이는 정치인은 한동훈 의원이다. 안 싸우는 사람이 없고, 안 건드리는 사안이 없는 것 같다. 그는 이재명 대통령하고 싸우고, 김민석 대표하고 싸우고, 서영교 법사위원장하고 싸우고, 김병주 의원하고 싸우고, 추미애 경기지사하고 싸운다. 김승원 법무부 장관 후보자 검증을 ‘단독 드리블’할 때만 해도 검찰 출신으로서 전공을 살리는 것이겠거니 짐작했다. 그런데 그 후로도 추석 연휴에 비무장지대(DMZ) 지뢰 폭발 사건 관련 1인 시위로 정국을 달구더니 돌연 영화 ‘암살자(들)’을 비판하고 나섰다. 그리고 지금은 노무현 전 대통령 문제를 이슈화하고 있다. 멈춤도 없고 한계도 없다. 인공지능(AI)을 보는 듯하다. 일개 무소속 의원 한 명이 야당 전체보다 더 가공할 화력을 보이는 것은 전례가 없는 일이다. 지금 무슨 일이 벌어지고 있는 것일까. 수천년 전부터 동양의 정서는 유교가 지배했다. 나라를 다스리는 데는 한비자의 법가 사상이 효율적이었지만, 민심을 얻는 데는 공자의 유가 사상이 필수적이었다. 삼국지 독자들은 법가적인 조조를 미워하고 유가적인 유비를 사랑했다. 명(明)이 오랑캐(여진족)에 무너진 뒤 조선은 소중화(小中華)를 자처하며 유교 원리주의 국가가 됐고, 그 강력한 DNA는 오늘날 민주공화국에까지 면면히 이어진다. 대표적인 게 전철 노약자석과 임산부석이다. 법가적 나라인 미국은 노약자석에 노약하지 않은 승객이 앉으면 벌금을 부과한다. 반면 유가적 나라인 한국은 법이 아닌 승객의 양심에 맡긴다. 잘못을 저지른 사람이라도 눈물로 반성하면 마음이 누그러지는 것, 너무 빡빡하게 잘잘못을 따지거나 상대방을 너무 가혹하게 몰아붙이면 좋은 소리를 못 듣는 것도 유가적 정서의 산물이다. 굳이 분류하자면, 한동훈은 법가적 정치인이다. 매사 법과 정의를 기준으로 재단하고, 인정사정 봐주지 않는다. 노 전 대통령 일가의 비리 의혹과 검찰 수사 문제는 야당 정치인들도 다루기를 꺼리는 주제다. 비극적으로 생을 마감한 전직 대통령에 대한 국민들의 유가적 감성을 자극할 수 있기 때문이다. 하지만 한동훈은 노 전 대통령과 가족이 금품을 받은 것은 팩트라며 “틀렸다면 팩트로 반박하라”고 거침없이 내뱉었다. 이에 대해 조국 전 장관은 “망자를 모욕하는 패륜이자 비열한 정치적 부관참시”라고 비판했다. 법가적 공격을 유가적 반격으로 응수한 셈이다. 한동훈에게 우호적인 권영진 국민의힘 의원마저 “이 싸움에는 참전하고 싶지 않다”며 선을 그은 밑바탕에도 유가적 정서가 깔려 있다. 한동훈의 무차별적 법가 정치에 여권만 피곤해하는 게 아니다. 야당도 생각이 복잡한 눈치다. 누구든 가차 없는 공격의 대상이 될 수 있기 때문이다. 이미 전례가 있다. 지난 당내 경선에서 나경원 의원과 홍준표 전 대구시장이 공격을 받았다. 오랜 인연이었던 윤석열 전 대통령과 갈라선 것은 한동훈식 법가 정치의 절정이다. 당권파인 조광한 최고위원은 “한솥밥을 먹은 사람에 대해 그렇게 잔인할 수 있다는 게 참 놀랍다”며 유가적으로 비판했다. 한동훈의 법가 정치가 같은 진영 일각에서 ‘배신’이나 ‘내부 총질’로 인식되는 것은 엄연한 현실이다. 결국 한국 유권자의 유가적 정서를 오랜 경험으로 체득한 전문가들의 시각으로 보면, 한동훈식 정치는 리스크가 작지 않다. 자칫 전투에서 이기고 전쟁에서 지는 우를 범할 수 있다는 얘기다. 김종인 전 의원은 장관 후보자 검증에서 한동훈이 거둔 성과를 인정하면서도 “이제는 완급을 조절할 필요가 있다”고 했다. 반면 전문가들이 인지하지 못하는 사이 법가적 정서가 유가적 정서를 추월했을 가능성도 배제할 수는 없다. 한동훈이 최근 대선주자 지지율 1위에 오른 사실을 유념할 필요가 있다. 한동훈이 법가 정치로 성공한 최초의 주인공이 될지, 아니면 도도한 유가의 정서에 밀려 떠내려 갈지는 시간이 말해 줄 것이다. 분명한 것은 한동훈 본인은 자신의 스타일을 바꿀 생각이 전혀 없어 보인다는 것이다. 한동훈식 어법대로라면, 죽이 되든 밥이 되든 끝까지 가 볼 수밖에 없게 됐다. 김상연 수석논설위원
  • AI 해커, 28개 IP로 금융권 공격… 금감원, 보안 취약정보 500여곳 통보

    AI 해커, 28개 IP로 금융권 공격… 금감원, 보안 취약정보 500여곳 통보

    금융당국이 인공지능(AI) 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다. 당국은 IP주소와 보안 취약점 정보를 500여곳 금융회사에 알리고 점검 중이다. 금융감독원은 6일 공지를 통해 “최근 발생한 정보유출 사고와 관련해 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 금융권에 전파했다”고 밝혔다. 금융권에 따르면 IP 소재 지역은 전날까지 12개국에 달한 것으로 알려졌다. 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴 등이었다. 미국발 IP가 5개로 가장 많았고, 일본과 스웨덴, 독일은 각 2개씩 중복이 있었다. 국내 IP도 1개 있었다. 다만 당국은 해커가 추적을 방해하기 위해 여러 국가를 우회해 침투하는 경우가 있어 공격이 시작된 국가로 해석할 수는 없다고 설명했다. 일부 IP에서는 중국 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 나왔다. 금감원은 신한은행을 비롯한 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다. 공격은 증권·카드·보험사뿐만 아니라 인터넷전문은행에도 시도됐다. 토스뱅크의 경우 올해 7∼8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP에서 14차례 비정상적 접근 시도가 있었던 것으로 파악됐다. 카카오뱅크와 케이뱅크도 올해 유사한 시도가 수차례 있었다. 당국은 한 달간 ‘개인정보 유출 2차 피해 특별대응기간’을 발표했다. 이 기간 금융사들은 개인정보 유출 전담 상담창구를 운영하고, 2차 피해 신고가 접수되거나 의심될 경우 금융당국에 즉시 보고해야 한다. 은행권 정보보호최고책임자(CISO)들도 이날 은행연합회에서 회의를 열고 보안점검 현황과 위협정보 신속 공유 등을 논의했다. 한성숙 국무총리는 이날 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 금융위원회에 “유출된 개인 정보 범위를 정확히 파악하고 원인을 철저히 분석해 대책을 마련해달라”고 요청했다.
  • [사설] 수사 체계 구멍에 아우성인데, ‘검찰개혁’ 입씨름하고 있나

    [사설] 수사 체계 구멍에 아우성인데, ‘검찰개혁’ 입씨름하고 있나

    이재명 정부가 추진하는 검찰개혁은 지난주 중대범죄수사청(중수청)과 공소청이 공식 출범하면서 일단 제도적으로는 완성 단계에 접어들었다. 하지만 새로운 수사 체계가 범죄 피해에 노출된 국민을 보호할 수 있을지 불안하기만 하다. 달라진 수사 체계의 조기 안착에 전력투구해도 시원찮건만 여권은 지나간 버스에 아직도 손을 흔들고 있다. 정부여당의 뜻대로 밀어붙여 놓고 새삼 검찰개혁의 수위를 놓고 공방을 벌인다. 국민 시름이 엎친 데 덮친다. 이러고 있을 땐가. 당장 인공지능(AI)을 이용한 금융기관 동시다발 해킹 사건만 해도 그렇다. 첨단 지능 범죄를 감당할 준비가 조금도 되어 있지 않다. 몇몇 시중은행에서 AI 해킹공격이 발생한 것은 지난달 말이다. 그런데도 경찰은 어제서야 사이버테러수사대를 전담수사팀으로 지정하고 정식 수사에 나섰다. AI 해킹이 중수청장에게 즉시 통보해야 하는 사건인지 아닌지 판단하지 못해 우왕좌왕하고 있다. 사건을 어디서 맡아야 최선일지 가르마를 못 타서 절절매는 일은 계속 이어질 것이다. 검찰개혁 내부 논쟁이 초대 중수청장 지명 이후 확전 양상인 것도 걱정스럽기만 하다. 추미애 경기지사가 김지용 중수청장 후보자 지명에 “내란 세력에 업혀서 왜 전전긍긍하느냐”고 비판한 것이 대표적이다. 임은정 광주지방중수청장도 김 후보자를 향해 “반면교사로 삼아야 할 사람이 1호가 되면 안 되는 것”이라고 공개 반발했다. 대통령이 임명을 결정했고 행정안전부 장관 제청을 거쳐 국회에 인사청문 요청서까지 보낸 마당이다. 과연 영(令)이 서 있는 정부인지 황당하고 걱정스럽다. 여권 강경파의 반발에 이 대통령이 연일 소셜미디어로 대응하고 강경파는 또 반박한다. 이 대통령이 “검찰개혁 주장자 대부분이 법무부에 중수청과 공소청을 두자고 했다”고 하자 더불어민주당의 김용민 의원은 “중수청을 법무부에 두는 방안을 제시한 적이 없다”고 했다. 급기야 이 대통령은 “검찰개혁은 국민 위해 하는 것이지, 특정 개인들의 정치적 유산을 만들기 위해 하는 것이 아니다”라고 엑스(X)에 글을 올렸다. 대체 배가 어디로 가고 있는 건가. 여러 우려에도 불구하고 검찰을 공중분해했을 때는 움직일 수 없는 논거와 해법이 마련됐어야 한다. 검찰청 폐지의 제도개혁에 국민은 혼돈에 휩싸여 있다. 검찰개혁이 진정 국민을 위한 것이라면 여권은 정치적 의도가 빤한 소모적인 입씨름부터 당장 멈춰야 한다. 지금은 새로운 수사시스템의 허점을 최소화하는 데 힘을 합치는 것만이 해답이다.
  • 탈탈 털려야 보인다… 금융사 보안의 민낯

    탈탈 털려야 보인다… 금융사 보안의 민낯

    ① 금융사 정보보호 의무공시 예외 ② AI보안 대응은 제재 없는 권고 ③ 책임·보완 강화법은 국회 계류 “정보 공개로 보안 투자 늘리게 해야” 금융권 연쇄 해킹으로 고객 정보가 잇따라 유출됐지만 금융소비자를 보호할 제도는 공격 속도를 따라가지 못하고 있다. 금융사는 보안 투자·인력을 공개할 의무가 없고, 인공지능(AI) 공격 대응지침은 권고 수준에 머물러 있다. 경영진의 보안 책임을 강화할 법 개정도 지연되고 있다. 금융사가 사고 예방에 적극 투자하도록 이끌 장치가 부족한 셈이다. 6일 금융권에 따르면 사고 관련 고객 문의는 이어지고 있다. 고객 2만 5000여명의 개인정보가 유출된 신한은행에는 지난 5일까지 총 4991건의 문의가 접수됐다. 이 가운데 유출 대상 고객의 문의는 225건, 민원성 문의는 99건이었다. 약 4만명의 고객 정보가 유출된 것으로 추정되는 예가람저축은행에는 4~5일 이틀간 5건의 문의가 들어왔다. 이렇게 정보 유출로 고객 불안이 커지고 있지만, 정작 소비자가 금융사의 보안 수준을 확인하고 비교할 수 있는 정보는 제한적이다. 현행 정보보호산업법 시행령에 따라 은행·보험·카드 등 금융회사는 한국인터넷진흥원(KISA)의 정보보호 의무공시 대상에서 제외된다. 자율적으로 공개할 수는 있지만, 모든 금융사의 보안 투자와 인력을 같은 기준으로 비교하기는 어렵다. 정보보호 공시는 소비자의 선택을 돕는 동시에 금융사 간 보안 투자 경쟁을 유도할 수 있다. 염흥열 순천향대 정보보호학과 명예교수는 “동종 기업의 투자 비율 등을 비교하면 경쟁적으로 정보보호 투자를 늘리는 데 기여할 수 있다”며 “금융권도 정보보호 공시제도를 활성화할 필요가 있다”고 말했다. AI 위협에 맞춘 구체적인 대응체계도 현재는 권고 중심이다. 금융위원회는 지난 7월 취약점·패치 관리, 자산·공급망 관리, AI 기반 방어 자동화 등을 담은 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포했지만 금융사가 준수하지 않아도 제재 등 불이익이 없다. 다만 기존 전자금융 관련 법령에 따른 취약점 분석·평가 등 보안 의무는 별도로 존재한다. 다만 기술이 빠르게 바뀌는 만큼 세부 규정을 강제하는 것만으로는 한계가 있다는 반론도 나온다. 임종인 고려대 정보보호대학원 명예교수는 “AI는 6개월마다 두 배씩 성능이 좋아지는데 기존 정보보호 규정을 준수하는 수준의 대응만 반복하면 필패”라며 “업체가 스스로 투자하고 역량을 길러 보안 수준을 경쟁력으로 삼게 해야 한다”고 강조했다. 금융사 경영진의 보안 책임을 강화할 법 개정도 국회에서 멈춰 있다. 유동수 더불어민주당 의원이 지난해 11월 28일 발의한 전자금융거래법 개정안은 대표이사의 책임을 명확히 하고 정보보호최고책임자(CISO)의 독립성과 권한을 강화하는 내용이다. 정보보호 공시와 제재체계 정비도 담겼지만, 지난 3월 31일 정무위원회에 상정된 뒤 계류 중이다. 보안 책임자에게 임원 직함을 주는 데 그치지 않고, 보안 예산과 인력 확보 등 주요 의사결정에 참여할 권한을 보장해야 한다는 지적도 나온다. 권헌영 고려대 정보보호대학원 교수는 금융사의 보안 관리체계 개선에 대해 “형식적으로 임원 자리만 주고 실질적으로 경영에 참여하는 권한과 책임은 안 준다”고 지적했다.
  • 공시는 예외·AI는 권고·책임법은 계류… 금융권 ‘3대 보안 공백’

    공시는 예외·AI는 권고·책임법은 계류… 금융권 ‘3대 보안 공백’

    금융권 연쇄 해킹으로 고객 정보가 잇따라 유출됐지만 금융소비자를 보호할 제도는 공격 속도를 따라가지 못하고 있다. 금융사는 보안 투자·인력을 공개할 의무가 없고, 인공지능(AI) 공격 대응지침은 권고 수준에 머물러 있다. 경영진의 보안 책임을 강화할 법 개정도 지연되고 있다. 금융사가 사고 예방에 적극 투자하도록 이끌 장치가 부족한 셈이다. 6일 금융권에 따르면 사고 관련 고객 문의는 이어지고 있다. 고객 2만 5000여명의 개인정보가 유출된 신한은행에는 지난 5일까지 총 4991건의 문의가 접수됐다. 이 가운데 유출 대상 고객의 문의는 225건, 민원성 문의는 99건이었다. 약 4만명의 고객 정보가 유출된 것으로 추정되는 예가람저축은행에는 4~5일 이틀간 5건의 문의가 들어왔다. ① 금융사 정보보호 의무공시 예외이렇게 정보 유출로 고객 불안이 커지고 있지만, 정작 소비자가 금융사의 보안 수준을 확인하고 비교할 수 있는 정보는 제한적이다. 현행 정보보호산업법 시행령에 따라 은행·보험·카드 등 금융회사는 한국인터넷진흥원(KISA)의 정보보호 의무공시 대상에서 제외된다. 자율적으로 공개할 수는 있지만, 모든 금융사의 보안 투자와 인력을 같은 기준으로 비교하기는 어렵다. 정보보호 공시는 소비자의 선택을 돕는 동시에 금융사 간 보안 투자 경쟁을 유도할 수 있다. 염흥열 순천향대 정보보호학과 명예교수는 “동종 기업의 투자 비율 등을 비교하면 경쟁적으로 정보보호 투자를 늘리는 데 기여할 수 있다”며 “금융권도 정보보호 공시제도를 활성화할 필요가 있다”고 말했다. ② AI 보안 대응은 제재 없는 권고AI 위협에 맞춘 구체적인 대응체계도 현재는 권고 중심이다. 금융위원회는 지난 7월 취약점·패치 관리, 자산·공급망 관리, AI 기반 방어 자동화 등을 담은 ‘프런티어 AI 보안위협 금융분야 대응요령’을 배포했지만 금융사가 준수하지 않아도 제재 등 불이익이 없다. 다만 기존 전자금융 관련 법령에 따른 취약점 분석·평가 등 보안 의무는 별도로 존재한다. 다만 기술이 빠르게 바뀌는 만큼 세부 규정을 강제하는 것만으로는 한계가 있다는 반론도 나온다. 임종인 고려대 정보보호대학원 명예교수는 “AI는 6개월마다 두 배씩 성능이 좋아지는데 기존 정보보호 규정을 준수하는 수준의 대응만 반복하면 필패”라며 “업체가 스스로 투자하고 역량을 길러 보안 수준을 경쟁력으로 삼게 해야 한다”고 강조했다. ③ 책임·보안 강화법은 국회 계류금융사 경영진의 보안 책임을 강화할 법 개정도 국회에서 멈춰 있다. 유동수 더불어민주당 의원이 지난해 11월 28일 발의한 전자금융거래법 개정안은 대표이사의 책임을 명확히 하고 정보보호최고책임자(CISO)의 독립성과 권한을 강화하는 내용이다. 정보보호 공시와 제재체계 정비도 담겼지만, 지난 3월 31일 정무위원회에 상정된 뒤 계류 중이다. 보안 책임자에게 임원 직함을 주는 데 그치지 않고, 보안 예산과 인력 확보 등 주요 의사결정에 참여할 권한을 보장해야 한다는 지적도 나온다. 권헌영 고려대 정보보호대학원 교수는 금융사의 보안 관리체계 개선에 대해 “형식적으로 임원 자리만 주고 실질적으로 경영에 참여하는 권한과 책임은 안 준다”고 지적했다.
  • AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보

    AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보

    금융당국이 인공지능(AI) 에이전트를 활용한 것으로 추정되는 금융권 해킹 공격과 관련해 인터넷주소(IP) 28개를 특정했다. 당국은 IP주소와 보안 취약점 정보를 500여곳 금융회사에 알리고 점검 중이다. 금융감독원은 6일 공지를 통해 “최근 발생한 정보유출 사고와 관련해 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 금융권에 전파했다”고 밝혔다. 금융권에 따르면 IP 소재 지역은 전날까지 12개국에 달한 것으로 알려졌다. 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴 등이었다. 미국발 IP가 5개로 가장 많았고, 일본과 스웨덴, 독일은 각 2개씩 중복이 있었다. 국내 IP도 1개 있었다. 다만 당국은 해커가 추적을 방해하기 위해 여러 국가를 우회해 침투하는 경우가 있어 공격이 시작된 국가로 해석할 수는 없다고 설명했다. 일부 IP에서는 중국 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 나왔다. 금감원은 신한은행을 비롯한 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다. 공격은 증권·카드·보험사뿐만 아니라 인터넷전문은행에도 시도됐다. 토스뱅크의 경우 올해 7∼8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP에서 14차례 비정상적 접근 시도가 있었던 것으로 파악됐다. 카카오뱅크와 케이뱅크도 올해 유사한 시도가 수차례 있었다. 당국은 한 달간 ‘개인정보 유출 2차 피해 특별대응기간’을 발표했다. 이 기간 금융사들은 개인정보 유출 전담 상담창구를 운영하고, 2차 피해 신고가 접수되거나 의심될 경우 금융당국에 즉시 보고해야 한다. 은행권 정보보호최고책임자(CISO)들도 이날 은행연합회에서 회의를 열고 보안점검 현황과 위협정보 신속 공유 등을 논의했다. 한성숙 국무총리는 이날 정부서울청사에서 금융·공공기관 개인정보 유출 관련 회의를 열고 금융위원회에 “유출된 개인 정보 범위를 정확히 파악하고 원인을 철저히 분석해 대책을 마련해달라”고 요청했다.
  • 휴머노이드를 군사적으로 도입하려는 미국과 우크라이나 [최현호의 무기인사이드]

    휴머노이드를 군사적으로 도입하려는 미국과 우크라이나 [최현호의 무기인사이드]

    미 육군이 최근 상용 휴머노이드 로봇의 군사적 활용 가능성을 시험하는 경연대회인 ‘엑스테크휴머노이드’(xTechHumanoid)를 개최했고, 5개 우승작을 선정했다. 이 가운데 실제로 작동 가능한 휴머노이드는 IHMC 로보틱스가 출품한 ‘알렉스’(Alex) 하나뿐이었다. 알렉스는 충격을 견디도록 설계된 구동기(액추에이터)와 방탄 기능을 갖추고 있으며, 복잡하고 위험한 임무 수행을 위해 인공지능과 인간의 제어를 결합한 이른바 ‘하이브리드 자율성’ 방식으로 작동한다. 나머지 4개 우승작은 군용 휴머노이드 운용에 필요한 부품이나 시스템을 제공하는 기술들이었다. 미 육군은 병사들을 위험하거나 육체적으로 힘든 임무에서 배제하기 위해 로봇 공학 및 자율 기술을 검토하고 있다. 휴머노이드(인간형 로봇)는 원칙적으로 사람이 사용하도록 설계된 장비, 차량, 건물을 그대로 활용할 수 있다는 점에서 매력적인 선택지다. 다만 미 육군은 휴머노이드를 구체적으로 어떤 임무에 투입할지에 대해서는 아직 밝히지 않았다. 우크라이나에서도 휴머노이드를 군에 도입하기 위한 준비를 하고 있다. 올 6월, 우크라이나 정부는 군을 위한 휴머노이드 로봇 개발 보조금 공모전을 준비하고 있다고 밝혔다. 페도로프 전 국방장관은 최근 직립 보행형 로봇과 기타 지상 로봇으로 구성된 부대가 최전선의 가장 위험하면서도 필수적인 임무를 병사들 대신 수행하게 한다는 ‘로봇 군대’ 비전을 공개했다. 현재 우크라이나는 성능을 평가하기 위해 휴머노이드 전투 로봇인 ‘팬텀 MK-1’을 도입한 것으로 알려졌다. 휴머노이드를 군사적 임무에 투입하겠다는 구상은 최근에 나온 것이 아니다. 2017년 러시아 정부는 FEDOR라는 휴머노이드를 공개하면서 양손에 쥔 권총을 사격하는 장면을 공개했었다. 그 후 큰 진척이 없다가 최근 휴머노이드가 산업계에 보급되면서 발전 속도가 빨라지면서 군사적 운용에 대한 논의가 급물살을 타고 있다. 일본도 자위대 모병에 어려움을 겪으면서 피지컬 AI를 탑재한 휴머노이드를 배치하는 것에 관심을 보이고 있다. 일본 매체 보도에 의하면, 군 기지 순찰이나 군수 지원 등 비전투 상황에서의 임무를 수행할 것으로 예상되며, 이를 통해 자위대의 인력 수요를 줄일 수 있을 것으로 보인다. 휴머노이드 형태를 채택함으로써 로봇은 실내나 인간을 위해 설계된 시설 내에서도 활동할 수 있게 될 전망이다. 동시에 탑재된 인공지능을 활용해 센서와 카메라로 수집한 정보를 분석하고 부여된 임무를 수행할 수 있을 것이다. 하지만 아직 휴머노이드를 전선에서 사용하기에는 여러 어려움이 있다. 그중에 가장 큰 문제로 동력 문제가 꼽힌다. 무엇보다 큰 문제는 자율성에 대한 부분이다. 가장 공격적으로 휴머노이드 도입을 구상하고 있는 우크라이나가 이 문제를 어떻게 해결할 것인지 여러 나라가 주목하고 있다.
  • 예고된 수사 혼선 ‘AI 해킹’서 터졌다

    예고된 수사 혼선 ‘AI 해킹’서 터졌다

    초유의 인공지능(AI)을 활용한 시중은행 동시다발 해킹 사건이 알려진 지 닷새째인 5일에도 수사기관들의 움직임은 더디기만 하다. 경찰은 여전히 내사 단계이고, 중대범죄수사청은 경찰 통보만 기다리면서 정식 수사는 감감무소식이다. 과거라면 곧바로 금융사에 대한 압수수색 등이 이뤄졌을 사안이다. “엄중한 인식을 갖고 철저히 조사하라”는 이재명 대통령의 지시가 무색할 정도다. 경찰청 국가수사본부는 시중은행 등 금융권 해킹 사건에 대해 지난 1일부터 내사를 이어 가고 있다. 피의자 특정이나 피해 규모 등 범행 실체가 명확해지면 정식 수사로 전환할 방침이다. 사이버범죄는 중수청이 맡는 7대 중대범죄에 포함된다. 중수청법 시행령에 따르면 경찰 등 수사기관은 이를 인지할 경우 중수청장에게 즉시 통보해야 한다. 다만 경찰은 이 대통령이 대책 마련을 지시하고 금융위원회가 금융권에 보안 점검을 주문했는데도 아직도 사건을 인지하지 못한 상태다. 경찰 관계자는 “실제 해킹이 이뤄졌는지, 어떤 방식으로 공격했는지, 범행 개연성이 있는지 등을 확인하는 수사 인지 절차를 거치고 있다”고 밝혔다. 경찰의 인지가 늦어지면서 중수청 통보 절차도 멈춰 섰다. 통보가 오더라도 중수청장은 원칙적으로 7일 안에 수사 개시 여부를 회신할 수 있다. 수사기관 간 역할 분담이 수사의 발목을 잡으면서 중수청 출범 직후부터 수사 공백이 발생하고 있는 셈이다. 이윤호 동국대 경찰행정학과 교수는 “중수청이 경찰 통보만 기다릴 게 아니라 경찰과 협의해 내사 진행 상황을 공유하고 통보 시점 등을 조율할 필요가 있다”고 말했다. 중수청은 일단 본청 과학수사국과 서울중수청을 중심으로 대비에 들어갔다. 중수청 관계자는 “통보가 오면 공백 없이 진행하도록 준비 중”이라고 말했다. 다만 중수청은 지난 2일 청장이 공석인 채 문을 연 데다 자체 형사사법정보시스템도 갖추지 못해 경찰청 시스템을 함께 쓰고 있다. 해킹 등 사이버범죄는 중수청의 수사 대상이지만 경찰이 먼저 수사에 나선 건 ‘개문발차’한 영향이 큰 것으로 보인다. 경찰로부터 사건을 넘겨받더라도 속도를 낼 수 있을지 미지수다. 해킹 사건은 초기 로그와 접속 기록 확보가 수사의 관건으로 꼽힌다. 과거에 금융권 해킹이나 정보 유출 사건이 발생하면 검찰은 초기부터 전담팀을 꾸려 대응했다. 2011년 농협 전산망 마비 사태 당시 서울중앙지검 첨단범죄수사2부는 사건이 발생한 이튿날 수사관을 보내 문제의 노트북과 전산자료를 확보했다. 임강빈 순천향대 정보보호학과 교수는 “시간이 지날수록 시스템 로그가 사라지거나 새로운 데이터로 덮이면서 수사기관이 분석할 수 있는 범위가 줄어들 수 있다”고 밝혔다. 이 교수도 “긴박한 상황을 감안하면 중수청이 경찰 통보를 기다리지 않고 자체 수사에 나서는 게 정상”이라고 말했다. 다만 경찰청 관계자는 “내사 단계에서 해커 로그 접속 기록을 확보했다”고 해명했다. 중수청은 서울·수원·대전지방청에 보이스피싱·금융·가상자산·마약·국가재정범죄 합동수사과 5곳을 신설해 과거 합동수사본부의 역할을 맡기로 했지만 아직 밑그림 단계다. 또 다른 중수청 관계자는 “다 정비되려면 시간이 필요하다”고 말했다. 새 수사기관 출범 초기에 사건 관할을 두고 혼선이 빚어진 건 처음이 아니다. 2021년 출범한 고위공직자범죄수사처도 사건 이첩을 두고 검찰과 갈등을 빚었다. 개정 형사소송법은 이러한 관할 다툼을 조정할 수사권관할조정협의회를 신설했지만 시행은 2027년 2월이다. 그 전까지는 기관 간 협의 외에 사건 배분을 강제할 장치가 없다. 검찰개혁추진단 자문위원을 맡았던 김필성 법무법인 양재 변호사는 “중수청과 경찰이 서로 눈치를 보는 것 자체가 잘못된 상황”이라고 말했다. 정지웅 변호사도 “제도적으로 구멍이 있는 곳은 사람이 부지런히 뛰면서 메울 수 있도록 조정 작업과 보완책 마련이 시급하다”고 덧붙였다.
  • 한 해 3500건 발생해도, 해킹 검거율 고작 23%

    한 해 3500건 발생해도, 해킹 검거율 고작 23%

    최근 잇따라 발생한 금융권 해킹에 인공지능(AI) 도구가 활용된 정황이 확인되면서 향후 이같은 사이버 공격이 더욱 광범위하고 무차별적으로 발생할 수 있다는 우려가 나온다. 하지만 경찰의 해킹 사건 검거 비율은 20% 안팎에 그쳐 향후 국제공조와 AI 대응 수사력을 강화해야 한다는 목소리가 커지고 있다. 5일 경찰청 ‘사이버 범죄 통계’를 보면 2020~2025년 해킹은 총 1만 7445건이 발생해 3969건이 검거됐다. 발생 건수 대비 검거 비율은 22.8%에 그친다. 해킹 발생건수는 2020년 3176건에서 2022년 2396건으로 감소한 이후, 지난해 3544건까지 3년 연속 증가했다. 경찰대학 치안정책연구소는 “수사기관 대응 역량이 일정 부분 강화됐지만 해킹 수법의 첨단화·지능화가 검거율 상승을 제약하고 있다”고 분석했다. 특히 해외 IP·서버를 통한 우회 공격과 국제공조의 한계 등 ‘국경 밖 수사’는 해킹 사건의 고질적인 난관으로 꼽힌다. 사이버범죄 관련 경찰의 국제공조 요청 건수는 2024년 1만 504건에서 지난해 11월 기준 1만 3264건으로 26.3% 늘었다. 시중은행에서 시작해 저축은행·캐피털 등 금융권 전반에서 피해 사례가 확인된 이번 해킹 사건도 해외 IP가 광범위하게 활용된 것으로 확인됐다. 신한은행 공격에는 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP가 동원됐다. 경찰청은 유로폴을 비롯해 세계 각국과 실무약정을 체결하는 등 협력하고 있지만, 실질적인 국제 공조는 여전히 제한적이다. 김도우 경남대 경찰학과 교수는 “유럽은 회원국 간 정보 공유와 공동수사 체계가 활발히 이뤄지고 있지만, 우리나라는 실무약정을 체결했더라도 아직 그 수준에 미치지 못한다”며 “IP가 해외에 있을 경우 피의자를 추적하기 어렵고, 국제공조도 제대로 이뤄지지 않고 있다”고 지적했다. 이젠 해킹에 AI까지 동원되면서 관련 수사 난도는 더 높아질 수 있다는 우려가 나온다. 황석진 동국대 국제정보보호대학원 교수는 “AI가 활용되면서 해킹의 진입장벽도 낮아지고 있다”며 “기존 사이버수사 체계와 전문 인력, 수사기법 역시 AI 시대에 맞게 고도화할 필요가 있다”고 밝혔다.
  • 힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    주변 정보 탈취해 개인 정보 뚫어사이트마다 비밀번호 달리 바꿔야피싱·스미싱 등 2~3차 피해 우려 커직함·소속 토대로 맞춤형 미끼 던져‘피해 보상’ ‘유출 확인’ 문자도 주의 인공지능(AI) 해킹에 따른 금융권의 개인정보 유출로, 여러 경로에서 조각조각 빠져나간 개인정보를 결합해 악용하는 2차 범죄에 노출될 수 있다는 우려가 커지고 있다. 5일 금융권에 따르면 최근 신한·KB국민·하나·BNK부산은행 등에서 발생한 개인정보 유출 사태에서 해커는 주로 보조 운영 시스템을 노렸다. 신한은행에서는 고객 이름, 전화번호, 연 소득, 산출 대출한도 등을 탈취당했고 KB국민은행에서는 직원용 모바일 업무지원시스템이, 하나은행은 영업지원시스템(ODS)이 공격을 받았다. 공격자는 인터넷뱅킹이나 고객 계좌 자체를 노리지 않았다. 보안업계에서는 고객 개인정보를 탈취해 2차 범죄를 겨냥한 것이라는 관측이 적지 않다. 유출 정보들은 개별적이고 단편적이지만 결합될 경우 기본 정보, 소득, 대출 내역, 취향 등 이용자의 프로필을 정밀하게 만들어낼 수 있다. 생성형 AI 기술이 발전하면서 개인을 겨냥한 ‘표적형 피싱’이나 ‘맞춤형 사기’는 빈번해지는 추세다. 마이크로소프트(MS)는 보고서에서 공격자들이 해킹 표적의 직함과 소속을 토대로 피싱 메시지를 맞춤 제작하고, 심지어 AI가 상대의 모국어와 말투에 맞춰 문구를 바꾸는 등 피싱이 정교화하고 있다고 밝혔다. AI가 접목된 피싱 공격에서 클릭률은 기존 방식보다 4.5배나 높았다. 보안업계 관계자는 “개인정보 결합 후 진행하는 2차 공격은 해킹 사고 이후 일정 시간이 지나 소비자의 경계심이 느슨해진 시점에 진행하는 경향이 있다”며 “이에 상대적으로 피해도 크지만 어떤 개인정보가 어떤 경로로 유출된 것인지 특정도 어렵다”고 말했다. 이미 대부분의 개인정보 파편이 유출된 것으로 봐야 한다는 지적도 있다. 개인정보가 유출됐다면 유출된 계정의 비밀번호 변경이 필수적이다. 여러 사이트에서 같은 비밀번호를 사용했다면 해당 계정까지 모두 변경해야 한다. 평소에 사이트마다 서로 다른 비밀번호를 설정하고 다중 인증을 하는 것이 안전하다. 유출 사고 이후의 피싱·스미싱 문자는 특히 경계해야 한다. 개인정보 유출 사실을 악용해 ‘피해 보상’, ‘유출 여부 확인’ 등을 앞세운 피싱이 늘어나기 때문이다. 공격자가 이미 확보한 이름이나 연락처 등을 메시지에 넣기도 한다. 출처가 불분명한 문자나 이메일에 포함된 링크는 절대 누르지 말고, 금전 요구 연락은 가족이더라도 사칭이 아닌지 우선 의심해야 한다. 업무와 일상에 불필요하다면 국제 문자 수신을 차단하는 것도 방법이다.
  • ① 내 정보도 털렸나… “문자 링크 누르지 말고, 금융사 앱·홈피서 조회를”

    ① 내 정보도 털렸나… “문자 링크 누르지 말고, 금융사 앱·홈피서 조회를”

    ②15~67시간 ‘깜깜’ 이유는‘짧은 시간 인증·조회 반복’ 허점 노려③피해 없는 곳의 차별점은다중 인증·상시 점검 체계로 방어금융권을 겨냥한 인공지능(AI) 해킹 사고로 소비자 불안이 커지고 있다. 서울신문이 유출 확인법과 금융사의 탐지가 늦어진 이유, 피해를 막은 금융사의 차이 등 세 가지 궁금증을 짚었다. 5일 금융권에 따르면 개인정보 유출 확인 방식은 금융사마다 다르다. 신한은행은 ‘신한 SOL뱅크’와 홈페이지에서 직접 조회할 수 있고 피해 고객에게 문자·일부 우편으로 알렸다. KB국민은행도 홈페이지에 조회창을 마련하고 피해 대상자에게 멀티미디어메시지(MMS)를 보냈다. 하나은행은 피해 고객 89명에게 개별 통보했고, 약 4만명 규모로 추정되는 예가람저축은행은 홈페이지 공지와 문자 안내에 나섰다. 별도 조회창이 없다면 금융사의 개별 통지나 공식 홈페이지 공지를 확인하는 게 우선이다. 특히 ‘개인정보 유출 확인’을 내세운 문자 속 링크를 누르기보다 거래 금융사의 공식 애플리케이션(앱)이나 홈페이지에 직접 접속하는 게 안전하다. 수백억원대 보안 투자와 각종 인증에도 대형 은행들은 공격을 수십 시간 동안 알아채지 못했다. 공격 시작부터 인지까지 신한은행은 15시간 26분, 하나은행은 41시간 44분, KB국민은행은 67시간 41분이 걸렸다. AI가 짧은 시간에 인증·조회 시도를 반복하며 기존 탐지체계의 허점을 파고들었을 가능성이 거론된다. 신한은행에서는 정상적인 조회처럼 접근한 뒤 고객번호 등을 대입해 대출신청 결과 등 6개 서비스를 집중 조회한 것으로 파악됐다. 다만 AI가 실제 어느 단계에서 활용됐고 탐지 지연에 얼마나 영향을 미쳤는지는 아직 조사 중이다. 방어 수단으로는 비밀번호 외에 추가 인증을 요구하는 다중인증과 취약점 선제 점검이 꼽힌다. 우리은행은 AI 기반 솔루션 ‘진트(Xint)’와 자체 도구로 주요 시스템의 취약점을 상시 확인한다. NH농협은행도 비정상 접속과 인증 우회 시도를 탐지·차단하는 체계를 운영한다. 두 은행은 유사한 공격을 받았지만 이날까지 정보 유출은 확인되지 않았다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    내부·외부망 분리, 보안 취약점으로“AI 공격, AI로 방어 체계 마련해야”금융거래 등 민감정보 노출은 부담 금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • “내 정보 털렸나” 어디서 확인?… 금융권 ‘AI 해킹’ 3대 궁금증 짚어보니

    “내 정보 털렸나” 어디서 확인?… 금융권 ‘AI 해킹’ 3대 궁금증 짚어보니

    금융권을 겨냥한 인공지능(AI) 해킹 사고로 소비자 불안도 커지고 있다. 서울신문이 유출 확인법과 금융사의 탐지가 늦어진 이유, 피해를 막은 금융사의 차이 등 세 가지 궁금증을 짚었다. 내 정보 유출됐나… 금융사별 확인법 달라5일 금융권에 따르면 개인정보 유출 확인 방식은 금융사마다 다르다. 신한은행은 ‘신한 SOL뱅크’와 홈페이지에서 직접 조회할 수 있고 피해 고객에게 문자·일부 우편으로 알렸다. KB국민은행도 홈페이지에 조회창을 마련하고 피해 대상자에게 멀티미디어메시지(MMS)를 보냈다. 하나은행은 피해 고객 89명에게 개별 통보했고, 약 4만명 규모로 추정되는 예가람저축은행은 홈페이지 공지와 문자 안내에 나섰다. 별도 조회창이 없다면 금융사의 개별 통지나 공식 홈페이지 공지를 확인하는 게 우선이다. 특히 ‘개인정보 유출 확인’을 내세운 문자 속 링크를 누르기보다 거래 금융사의 공식 애플리케이션(앱)이나 홈페이지에 직접 접속하는 게 안전하다. 수백억 보안투자에도… 왜 15~67시간 몰랐나수백억원대 보안 투자와 각종 인증에도 대형 은행들은 공격을 수십 시간 동안 알아채지 못했다. 공격 시작부터 인지까지 신한은행은 15시간 26분, 하나은행은 41시간 44분, KB국민은행은 67시간 41분이 걸렸다. AI가 짧은 시간에 인증·조회 시도를 반복하며 기존 탐지체계의 허점을 파고들었을 가능성이 거론된다. 신한은행에서는 정상적인 조회처럼 접근한 뒤 고객번호 등을 대입해 대출신청 결과 등 6개 서비스를 집중 조회한 것으로 파악됐다. 다만 AI가 실제 어느 단계에서 활용됐고 탐지 지연에 얼마나 영향을 미쳤는지는 아직 조사 중이다. 같은 공격에도 피해 없었다… 다중인증·선제 점검방어 수단으로는 비밀번호 외에 추가 인증을 요구하는 다중인증과 취약점 선제 점검이 꼽힌다. 우리은행은 AI 기반 솔루션 ‘진트(Xint)’와 자체 도구로 주요 시스템의 취약점을 상시 확인한다. NH농협은행도 비정상 접속과 인증 우회 시도를 탐지·차단하는 체계를 운영한다. 두 은행은 유사한 공격을 받았지만 이날까지 정보 유출은 확인되지 않았다.
위로