찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • AI 대출
    2026-10-10
    검색기록 지우기
  • 청문
    2026-10-10
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
총 974 건
  • “AI 공격 자동화… 보안 사각 ‘섀도 IT’ 노려”

    최근 금융권을 겨냥한 해킹 공격은 인공지능(AI)으로 새로운 공격법을 개발한 것이 아니라 기존 공격 방식을 자동화·고도화한 결과라는 보안업계의 분석이 나왔다. SK쉴더스는 8일 최근 금융권 침해사고와 AI 자율형 침투테스트 도구 ‘아르텍스(ARTEX)’의 작동 원리를 분석한 대응 가이드에서 이번 해킹이 대출모집인 시스템과 영업지원 플랫폼 등 보안 관리의 사각지대에 놓인 이른바 ‘그림자 정보기술’(섀도 IT)을 집중적으로 파고들었다고 분석했다. 섀도 IT는 보안 조직의 공식 관리 범위에서 벗어난 시스템·서비스·인터페이스(API)를 의미한다. 존재 자체를 파악하지 못했거나 알고 있더라도 관리 우선순위에서 밀려 충분한 점검이 이뤄지지 않는 자산이 포함된다. SK쉴더스 산하 화이트해커 조직 ‘EQST’는 실제 공격에 활용됐을 가능성이 제기된 아르텍스의 작동 원리를 분석했다. 아르텍스는 단순 스캐닝 도구와 달리 앞선 탐색 결과를 바탕으로 AI가 다음 공격 대상을 스스로 선정하고 공격 경로를 확장한다. 정찰부터 취약점 탐색, 공격 검증까지 자동화해 공격 속도와 범위를 키울 수 있는 구조다. EQST는 공격자가 AI 기반 침투테스트 도구를 활용해 여러 국가의 가상사설서버(VPS)를 거치며 복수의 금융사 인터넷 노출 서비스와 API를 탐색했을 가능성을 제기했다. 특히 AI가 정상적인 API 호출 패턴을 모방해 대량 조회나 권한 우회를 시도할 경우 기존 지식재산권(IP) 차단 중심의 보안만으로는 대응하기 어렵다고 지적했다. 미국 사이버보안 기업 크라우드스트라이크의 애덤 마이어스 공격대응작전 총괄도 이날 화상 브리핑을 열고 국내 금융권 해킹에 대해 “공격자가 AI 없이 혼자서 이 정도 규모의 공격을 해냈을 것이라고 보지는 않는다”고 말했다. 마이어스 총괄은 “공격 흔적을 다수 남긴 것으로 보아 높은 수준의 역량을 가진 것은 아니었다”며 “AI 공격이라고 해서 새로운 것은 아니고, 이전에 관찰됐던 기법 그대로 AI 에이전트의 도움으로 속도와 물량이 커지고 있는 것”이라고 평가했다.
  • [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    [단독] 금융권 해커, ‘서민금융 공공기관’ 서금원·신복위까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 한편, 금융감독원은 AI를 악용한 해킹 공격이 본격화하기 앞서 시중은행 등에 이미 십여 차례 보안 강화를 주문했지만, 실제 피해를 막지는 못한 것으로 나타났다. 손명수 더불어민주당 의원실이 금감원에서 받은 자료에 따르면 금감원은 지난 8~9월 사이버 위협에 대비하라는 취지의 보안 권고문을 총 17차례 배포했다. 금감원은 권고문을 통해 “국가 배후 해킹조직에 의한 외부 노출 정보기술(IT) 자산 등에 대한 침해 시도가 확인됐다”며 금융회사에 보안 조치를 강화할 것을 주문했다. 실제 지난 9월 11일 KDB생명에서도 침해 시도가 발생했지만, 정보 유출로 이어지지는 않았다.
  • [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    [단독]금융권 해커, 서금원·신복위 등 서민대상 공공기관까지 노렸다

    인공지능(AI)을 활용한 ‘금융권 연쇄 해킹’ 사고의 여파가 이어지는 가운데 서민금융 정책기관인 서민금융진흥원과 신용회복위원회도 지난 2일 유사한 해킹 공격을 받은 것으로 알려졌다. 이들 기관이 다루는 소득·부채·연체 정보가 유출되면 서민의 절박한 사정을 악용한 맞춤형 금융사기로 이어질 수 있어 보안 강화가 필요하다는 지적이 나온다. 7일 금융당국에 따르면 서금원과 신복위는 지난 2일 두 기관 홈페이지를 겨냥한 해킹 공격 인터넷주소(IP)와 은행권 해킹 공격에 사용된 IP가 동일하다는 점을 발견했다. 공격자는 비대면 상담용 챗봇에 대환대출·정책자금 등 익숙한 단어를 입력하며 취약점을 찾으려 한 것으로 알려졌다. 두 기관이 실시간으로 대응해 초기 단계에서 공격을 차단하면서 정보 유출 등 피해는 없었다. 서금원은 은행 대출이 어려운 저소득·저신용층에 햇살론 등 정책금융을 지원하고, 신복위는 빚을 갚기 어려운 채무자의 상환 부담을 줄이는 채무조정을 돕는 공공기관이다. 은행·저축은행·캐피탈 등에서 개인정보 유출을 일으킨 연쇄 공격이 서민의 재기를 돕는 ‘금융 안전망’까지 향한 것이다. 특히 두 기관은 정책대출과 채무조정 과정에서 신청자의 소득·부채·연체 여부 등을 확인한다. 관련 정보가 유출되면 ‘누가 얼마나 경제적으로 어려운지’까지 드러날 수 있어 개인의 경제적인 사정이 노출될 수 있다. 이런 정보가 유출되면 사기범이 ‘정부 지원 대출을 받을 수 있다’, ‘빚을 줄여 주겠다’며 접근해 급전이나 채무조정이 절실한 사람에게 추가 피해를 줄 가능성도 있다. 황석진 동국대 정보보호대학원 교수는 “단순히 개인 정보 유출을 넘어서 개인의 경제적 취약성을 이용한 맞춤형 보이스피싱으로 악용될 우려도 있다”며 “민간회사는 물론 공공기관에 대한 정보보안 시스템도 다시 점검해야 한다”고 말했다. 공격자가 개인정보를 빼내 거래하려 했을 가능성이 거론되지만 두 공공기관을 겨냥한 구체적인 목적은 확인되지 않았다. 보안업계 관계자는 “AI의 자동화 도구를 이용하면 전방위적으로 탐색한 뒤 취약점이 발견되는 기관부터 공격하는 방식이 가능하다”고 설명했다. 금융당국은 금융회사들의 긴급점검 결과도 분석하고 있다. 금감원은 전날 은행·카드업권의 결과를 보고받았으며, 나머지 업권은 8일까지 점검을 마쳐야 한다. 현재까지 추가 정보 유출은 확인되지 않았다. 은행권 개인정보 유출 피해자들은 집단소송 준비에 나섰다. 서초동의 한 로펌은 신한은행 피해자를 대상으로 손해배상 집단소송 원고를 모집하고 있다. 네이버에도 ‘신한은행 해킹 피해자 집단소송 카페’가 개설됐다. 운영자는 공지에서 “은행은 피해가 확인되면 전액 보상하겠다고 했지만 무엇을 피해로 볼 건지, 어떻게 신청하는 건지는 아직 아무 말이 없다”며 개설 배경을 밝혔다.
  • 앤트로픽 AI 대출 600억弗… 월가, 분산 매각 나선다

    미국 투자은행들이 앤트로픽에 빌려준 600억 달러(약 81조 5000억원)의 위험을 줄이기 위해 여타 투자은행에 분산해 팔기 시작했다. 앤트로픽은 구글의 인공지능(AI) 텐서처리장치(TPU)를 빌리기 위해 이 돈을 빌렸는데 AI 반도체 조달 목적 대출 중 사상 최고액이다. 뱅크오브아메리카(BofA), 씨티그룹, 모건스탠리는 앤트로픽에 빌려주기로 한 대출의 일부를 다른 은행이나 투자자에게 넘기기 위해 수요 확인에 나섰다고 파이낸셜타임스(FT)가 5일(현지시간) 보도했다. 600억 달러의 부채는 상대적으로 안전한 선순위 담보대출과 위험한 후순위 부채로 나눠서 투자자들에게 매각한다. 브로드컴이 보증하는 선순위 담보대출은 약 420억 달러(약 57조 1000억원) 규모다. 브로드컴의 보증이 없는 180억 달러 규모의 후순위 부채는 향후 출시된다. 이 중 90억 달러는 사모펀드 블랙스톤이 매입하기로 이미 약정했다. 후순위 부채의 경우 앤트로픽이 갚지 못하면 브로드컴이 보증하지 않기에 위험성이 높다. 이에 투자자들이 재무 공시를 확인할 수 있는 앤트로픽의 연내 기업공개(IPO) 이후에 출시될 가능성이 있다. 앤트로픽이 BofA 등 3사에서 대규모 자금을 빌리는 것은 AI 모델 개발과 서비스 확대에 필요한 구글 TPU 등 컴퓨팅 인프라를 확보하기 위해서다. AI 기업들은 막대한 반도체·데이터센터 투자를 이어가고 있지만, 투자가 실제 수익이 될지는 불확실하다. 따라서 이번 대출 매각 성패가 AI 투자에 대한 시장의 신뢰를 보여주는 지표가 될 수 있다는 분석이 나온다.
  • 금융지주 3분기도 호실적… ‘연쇄 해킹’ 은행장 인선 새 변수로

    금융지주 3분기도 호실적… ‘연쇄 해킹’ 은행장 인선 새 변수로

    주요 금융지주가 은행 이자이익을 바탕으로 3분기에도 호실적을 낼 전망이다. 하지만 연말 은행장 인선을 앞두고 ‘금융권 연쇄 해킹’사고가 새 변수로 떠올랐다. 실적뿐 아니라 고객정보를 지킬 능력도 차기 행장의 평가 기준이 될 수 있다는 관측이다. 금융정보업체 에프앤가이드에 따르면 5일 기준 KB·신한·하나·우리금융 등 4대 금융지주의 3분기 합산 순이익(지배주주 기준) 전망치는 5조 6485억원이다. 전년 동기보다 약 3.0% 늘어난 규모다. 가계대출 영업은 일부 제한됐지만 금리 상승으로 은행 이자이익에 유리한 환경이 조성된 영향이다. 주요 금융지주는 전년 대비 10% 안팎의 순이익 성장세가 예상된다. 증권가에 따르면 KB금융의 3분기 순이익 전망치는 전년 동기보다 8.7% 늘어난 1조 8322억원이다. 연간으로는 6조 6427억원을 기록해 처음으로 ‘6조 클럽’에 진입할 전망이다. 신한금융은 3분기 1조 6038억원, 하나금융은 1조 2275억원으로 각각 12.7%, 8.4% 증가할 것으로 예상된다. 신한금융의 연간 전망치는 5조 8849억원으로 6조원에 육박한다. 우리금융의 3분기 전망치는 9850억원으로 20.8% 감소할 것으로 보인다. 다만 지난해 보험사를 싸게 인수하면서 반영된 일회성 이익으로 비교 기준이 높아진 영향이 있다. KB국민·신한·하나·우리·NH농협 등 5대 은행장 임기는 연말에 일제히 끝난다. 각 금융지주는 은행 이사회의 역할을 확대하며 인선에 착수했다. 실적 전망은 밝지만 국민·신한·하나은행 등에서 고객정보가 유출되면서 ‘은행장 책임론’이 변수가 될 수 있다. 임원별 책임과 의무를 정한 책무구조도를 도입했어도 보안 투자와 인력 배치의 최종 의사결정권자는 은행장이기 때문이다. 금융권 관계자는 “앞으로 금융지주 자회사대표이사후보추천위원회나 은행 임원후보추천위원회에 사이버 보안 위협에 어떻게 대응할지 명확한 비전을 제시하는 후보가 은행장 인선에서 유리해질 것”이라고 내다봤다. 차기 행장의 역량을 평가할 때 AI와 정보보호에 대한 이해도도 비중이 커질 수 있다는 얘기다. 국회도 책임을 따질 방침이다. 정무위원회 여당 간사인 박상혁 더불어민주당 의원은 “국정감사에 5대 시중은행장들을 증인으로 출석시켜 원인과 책임을 엄중히 묻겠다”고 밝혔다. 정무위 관계자는 “여야 이견이 크지 않아 은행장들의 출석이 예상된다”고 말했다. 오는 19일 금융감독원 국감에 추가 증인으로 채택하는 방안이 거론된다.
  • 힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    힌트 한 개로 ‘퍼즐 맞추는 AI’…비번 한 개 돌려쓰다 싹 털려요

    주변 정보 탈취해 개인 정보 뚫어사이트마다 비밀번호 달리 바꿔야피싱·스미싱 등 2~3차 피해 우려 커직함·소속 토대로 맞춤형 미끼 던져‘피해 보상’ ‘유출 확인’ 문자도 주의 인공지능(AI) 해킹에 따른 금융권의 개인정보 유출로, 여러 경로에서 조각조각 빠져나간 개인정보를 결합해 악용하는 2차 범죄에 노출될 수 있다는 우려가 커지고 있다. 5일 금융권에 따르면 최근 신한·KB국민·하나·BNK부산은행 등에서 발생한 개인정보 유출 사태에서 해커는 주로 보조 운영 시스템을 노렸다. 신한은행에서는 고객 이름, 전화번호, 연 소득, 산출 대출한도 등을 탈취당했고 KB국민은행에서는 직원용 모바일 업무지원시스템이, 하나은행은 영업지원시스템(ODS)이 공격을 받았다. 공격자는 인터넷뱅킹이나 고객 계좌 자체를 노리지 않았다. 보안업계에서는 고객 개인정보를 탈취해 2차 범죄를 겨냥한 것이라는 관측이 적지 않다. 유출 정보들은 개별적이고 단편적이지만 결합될 경우 기본 정보, 소득, 대출 내역, 취향 등 이용자의 프로필을 정밀하게 만들어낼 수 있다. 생성형 AI 기술이 발전하면서 개인을 겨냥한 ‘표적형 피싱’이나 ‘맞춤형 사기’는 빈번해지는 추세다. 마이크로소프트(MS)는 보고서에서 공격자들이 해킹 표적의 직함과 소속을 토대로 피싱 메시지를 맞춤 제작하고, 심지어 AI가 상대의 모국어와 말투에 맞춰 문구를 바꾸는 등 피싱이 정교화하고 있다고 밝혔다. AI가 접목된 피싱 공격에서 클릭률은 기존 방식보다 4.5배나 높았다. 보안업계 관계자는 “개인정보 결합 후 진행하는 2차 공격은 해킹 사고 이후 일정 시간이 지나 소비자의 경계심이 느슨해진 시점에 진행하는 경향이 있다”며 “이에 상대적으로 피해도 크지만 어떤 개인정보가 어떤 경로로 유출된 것인지 특정도 어렵다”고 말했다. 이미 대부분의 개인정보 파편이 유출된 것으로 봐야 한다는 지적도 있다. 개인정보가 유출됐다면 유출된 계정의 비밀번호 변경이 필수적이다. 여러 사이트에서 같은 비밀번호를 사용했다면 해당 계정까지 모두 변경해야 한다. 평소에 사이트마다 서로 다른 비밀번호를 설정하고 다중 인증을 하는 것이 안전하다. 유출 사고 이후의 피싱·스미싱 문자는 특히 경계해야 한다. 개인정보 유출 사실을 악용해 ‘피해 보상’, ‘유출 여부 확인’ 등을 앞세운 피싱이 늘어나기 때문이다. 공격자가 이미 확보한 이름이나 연락처 등을 메시지에 넣기도 한다. 출처가 불분명한 문자나 이메일에 포함된 링크는 절대 누르지 말고, 금전 요구 연락은 가족이더라도 사칭이 아닌지 우선 의심해야 한다. 업무와 일상에 불필요하다면 국제 문자 수신을 차단하는 것도 방법이다.
  • ① 내 정보도 털렸나… “문자 링크 누르지 말고, 금융사 앱·홈피서 조회를”

    ① 내 정보도 털렸나… “문자 링크 누르지 말고, 금융사 앱·홈피서 조회를”

    ②15~67시간 ‘깜깜’ 이유는‘짧은 시간 인증·조회 반복’ 허점 노려③피해 없는 곳의 차별점은다중 인증·상시 점검 체계로 방어금융권을 겨냥한 인공지능(AI) 해킹 사고로 소비자 불안이 커지고 있다. 서울신문이 유출 확인법과 금융사의 탐지가 늦어진 이유, 피해를 막은 금융사의 차이 등 세 가지 궁금증을 짚었다. 5일 금융권에 따르면 개인정보 유출 확인 방식은 금융사마다 다르다. 신한은행은 ‘신한 SOL뱅크’와 홈페이지에서 직접 조회할 수 있고 피해 고객에게 문자·일부 우편으로 알렸다. KB국민은행도 홈페이지에 조회창을 마련하고 피해 대상자에게 멀티미디어메시지(MMS)를 보냈다. 하나은행은 피해 고객 89명에게 개별 통보했고, 약 4만명 규모로 추정되는 예가람저축은행은 홈페이지 공지와 문자 안내에 나섰다. 별도 조회창이 없다면 금융사의 개별 통지나 공식 홈페이지 공지를 확인하는 게 우선이다. 특히 ‘개인정보 유출 확인’을 내세운 문자 속 링크를 누르기보다 거래 금융사의 공식 애플리케이션(앱)이나 홈페이지에 직접 접속하는 게 안전하다. 수백억원대 보안 투자와 각종 인증에도 대형 은행들은 공격을 수십 시간 동안 알아채지 못했다. 공격 시작부터 인지까지 신한은행은 15시간 26분, 하나은행은 41시간 44분, KB국민은행은 67시간 41분이 걸렸다. AI가 짧은 시간에 인증·조회 시도를 반복하며 기존 탐지체계의 허점을 파고들었을 가능성이 거론된다. 신한은행에서는 정상적인 조회처럼 접근한 뒤 고객번호 등을 대입해 대출신청 결과 등 6개 서비스를 집중 조회한 것으로 파악됐다. 다만 AI가 실제 어느 단계에서 활용됐고 탐지 지연에 얼마나 영향을 미쳤는지는 아직 조사 중이다. 방어 수단으로는 비밀번호 외에 추가 인증을 요구하는 다중인증과 취약점 선제 점검이 꼽힌다. 우리은행은 AI 기반 솔루션 ‘진트(Xint)’와 자체 도구로 주요 시스템의 취약점을 상시 확인한다. NH농협은행도 비정상 접속과 인증 우회 시도를 탐지·차단하는 체계를 운영한다. 두 은행은 유사한 공격을 받았지만 이날까지 정보 유출은 확인되지 않았다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI… ‘망분리’ 빗장 푼다

    내부·외부망 분리, 보안 취약점으로“AI 공격, AI로 방어 체계 마련해야”금융거래 등 민감정보 노출은 부담 금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    해커는 쓰고 금융사는 못 쓰는 최신 AI...‘망분리’ 빗장 푼다

    금융권 연쇄 해킹을 계기로 외부 침입을 막기 위해 도입한 ‘망분리’ 규제가 오히려 최신 보안 기술 활용을 어렵게 한다는 지적이 나온다. 인공지능(AI)이 쉴 새 없이 취약점을 찾아 공격하는 상황에서 금융사도 AI로 대응해야 하지만, 외부 서비스 연결을 제한하는 규제가 걸림돌이 된다는 것이다. 금융당국은 망분리 규제 긴급 완화에 이어 전면 해제까지 논의 중이다. 5일 금융당국에 따르면 지난 4월 ‘미토스 쇼크’ 이후 AI 방어 기술을 활용하기 위한 망분리 완화를 검토하고 있다. 미토스 쇼크는 앤트로픽의 최신 AI 모델이 보안 취약점을 찾고 침투 경로까지 설계하면서 불거진 보안 위기다. 이억원 금융위원장이 전날 전 금융권 긴급회의에서 “새로운 유형의 빈도 높은 사이버 공격이 앞으로 이어질 수 있는 만큼 AI 공격은 AI로 방어하는 보안 체계를 마련해야 한다”고 강조한 배경이다. 2013년 도입된 망분리는 금융사의 내부 업무망을 외부 인터넷과 분리해 금융정보와 핵심 전산망을 보호하는 조치다. 해커가 들어올 외부 통로를 줄이는 방식이다. 하지만 급격한 정보기술(IT) 환경의 발전 속에서 금융서비스가 다양해지며 외부 연결도 늘어 망분리만으로 모든 공격을 막기는 어려워졌다. 이번에도 핵심 거래 시스템보다는 대출모집인용 간편 조회 서비스와 직원용 모바일 업무지원시스템 등에서 취약점이 드러났다. 문제는 기존 망분리 환경에서는 외부의 고성능 AI나 보안 서비스형 소프트웨어(SaaS)를 내부 업무망과 연결해 활용하기 어렵다는 점이다. 해커는 AI로 취약점을 찾아 쉴 새 없이 공격을 반복하지만, 금융사는 규제로 최신 AI 보안 기술을 활용하는 데 제약을 받는 역설이 생긴 셈이다. 금융위 관계자는 “AI가 접속 기록과 이상 행동을 분석해 공격을 탐지하려면 관련 정보를 분석 시스템과 연결해야 하는데, 외부 통신을 제한하는 망분리 규제 아래에서는 도입이 어렵다”고 말했다. 다만 금융회사 입장에서 이 규제를 완화할 경우 당장 금융 거래 등 민감한 정보에 대한 공격 표면이 늘어나는 점은 부담이다. 이 때문에 금융당국은 지난 6월 망분리 규제 완화 1차 테스트에서 보안 서비스형 소프트웨어, 보안 목적 AI 용도로 제한했다. 곽진 아주대 사이버보안학과 교수는 “망분리를 풀더라도 외부의 이상 접근을 실시간으로 탐지하고 취약점을 자동 분석하는 능동적 방어 체계를 갖춰야 한다”고 강조했다.
  • 금융지주 3분기도 호실적…‘연쇄 해킹’ 은행장 인선 새 변수로

    금융지주 3분기도 호실적…‘연쇄 해킹’ 은행장 인선 새 변수로

    주요 금융지주가 은행 이자이익을 바탕으로 3분기에도 호실적을 낼 전망이다. 하지만 연말 은행장 인선을 앞두고 ‘금융권 연쇄 해킹’사고가 새 변수로 떠올랐다. 실적뿐 아니라 고객정보를 지킬 능력도 차기 행장의 평가 기준이 될 수 있다는 관측이다. 금융정보업체 에프앤가이드에 따르면 5일 기준 KB·신한·하나·우리금융 등 4대 금융지주의 3분기 합산 순이익(지배주주 기준) 전망치는 5조 6485억원이다. 전년 동기보다 약 3.0% 늘어난 규모다. 가계대출 영업은 일부 제한됐지만 금리 상승으로 은행 이자이익에 유리한 환경이 조성된 영향이다. 주요 금융지주는 전년 대비 10% 안팎의 순이익 성장세가 예상된다. 증권가에 따르면 KB금융의 3분기 순이익 전망치는 전년 동기보다 8.7% 늘어난 1조 8322억원이다. 연간으로는 6조 6427억원을 기록해 처음으로 ‘6조 클럽’에 진입할 전망이다. 신한금융은 3분기 1조 6038억원, 하나금융은 1조 2275억원으로 각각 12.7%, 8.4% 증가할 것으로 예상된다. 신한금융의 연간 전망치는 5조 8849억원으로 6조원에 육박한다. 우리금융의 3분기 전망치는 9850억원으로 20.8% 감소할 것으로 보인다. 다만 지난해 보험사를 싸게 인수하면서 반영된 일회성 이익으로 비교 기준이 높아진 영향이 있다. KB국민·신한·하나·우리·NH농협 등 5대 은행장 임기는 연말에 일제히 끝난다. 각 금융지주는 은행 이사회의 역할을 확대하며 인선에 착수했다. 실적 전망은 밝지만 국민·신한·하나은행 등에서 고객정보가 유출되면서 ‘은행장 책임론’이 변수가 될 수 있다. 임원별 책임과 의무를 정한 책무구조도를 도입했어도 보안 투자와 인력 배치의 최종 의사결정권자는 은행장이기 때문이다. 금융권 관계자는 “앞으로 금융지주 자회사대표이사후보추천위원회나 은행 임원후보추천위원회에 사이버 보안 위협에 어떻게 대응할지 명확한 비전을 제시하는 후보가 은행장 인선에서 유리해질 것”이라고 내다봤다. 차기 행장의 역량을 평가할 때 AI와 정보보호에 대한 이해도도 비중이 커질 수 있다는 얘기다. 국회도 책임을 따질 방침이다. 정무위원회 여당 간사인 박상혁 더불어민주당 의원은 “국정감사에 5대 시중은행장들을 증인으로 출석시켜 원인과 책임을 엄중히 묻겠다”고 밝혔다. 정무위 관계자는 “여야 이견이 크지 않아 은행장들의 출석이 예상된다”고 말했다. 오는 19일 금융감독원 국감에 추가 증인으로 채택하는 방안이 거론된다.
  • “내 정보 털렸나” 어디서 확인?… 금융권 ‘AI 해킹’ 3대 궁금증 짚어보니

    “내 정보 털렸나” 어디서 확인?… 금융권 ‘AI 해킹’ 3대 궁금증 짚어보니

    금융권을 겨냥한 인공지능(AI) 해킹 사고로 소비자 불안도 커지고 있다. 서울신문이 유출 확인법과 금융사의 탐지가 늦어진 이유, 피해를 막은 금융사의 차이 등 세 가지 궁금증을 짚었다. 내 정보 유출됐나… 금융사별 확인법 달라5일 금융권에 따르면 개인정보 유출 확인 방식은 금융사마다 다르다. 신한은행은 ‘신한 SOL뱅크’와 홈페이지에서 직접 조회할 수 있고 피해 고객에게 문자·일부 우편으로 알렸다. KB국민은행도 홈페이지에 조회창을 마련하고 피해 대상자에게 멀티미디어메시지(MMS)를 보냈다. 하나은행은 피해 고객 89명에게 개별 통보했고, 약 4만명 규모로 추정되는 예가람저축은행은 홈페이지 공지와 문자 안내에 나섰다. 별도 조회창이 없다면 금융사의 개별 통지나 공식 홈페이지 공지를 확인하는 게 우선이다. 특히 ‘개인정보 유출 확인’을 내세운 문자 속 링크를 누르기보다 거래 금융사의 공식 애플리케이션(앱)이나 홈페이지에 직접 접속하는 게 안전하다. 수백억 보안투자에도… 왜 15~67시간 몰랐나수백억원대 보안 투자와 각종 인증에도 대형 은행들은 공격을 수십 시간 동안 알아채지 못했다. 공격 시작부터 인지까지 신한은행은 15시간 26분, 하나은행은 41시간 44분, KB국민은행은 67시간 41분이 걸렸다. AI가 짧은 시간에 인증·조회 시도를 반복하며 기존 탐지체계의 허점을 파고들었을 가능성이 거론된다. 신한은행에서는 정상적인 조회처럼 접근한 뒤 고객번호 등을 대입해 대출신청 결과 등 6개 서비스를 집중 조회한 것으로 파악됐다. 다만 AI가 실제 어느 단계에서 활용됐고 탐지 지연에 얼마나 영향을 미쳤는지는 아직 조사 중이다. 같은 공격에도 피해 없었다… 다중인증·선제 점검방어 수단으로는 비밀번호 외에 추가 인증을 요구하는 다중인증과 취약점 선제 점검이 꼽힌다. 우리은행은 AI 기반 솔루션 ‘진트(Xint)’와 자체 도구로 주요 시스템의 취약점을 상시 확인한다. NH농협은행도 비정상 접속과 인증 우회 시도를 탐지·차단하는 체계를 운영한다. 두 은행은 유사한 공격을 받았지만 이날까지 정보 유출은 확인되지 않았다.
  • [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    [사설] AI 해킹 서막일 수도… 국가 차원의 방어막 대응해야

    신한·KB국민·하나은행 등 대형 시중 은행 3곳과 예가람저축은행에서 고객 개인정보가 유출됐다. 그동안 개인정보 유출은 내부 직원의 일탈이나 외부 업체의 부주의 때문이었다. 이번 유출은 보안 관리가 허술한 대출모집인용 홈페이지, 직원용 모바일 업무 시스템 등 ‘뒷문’을 통한 공격이었다. 이억원 금융위원장은 어제 “여러 업권에서 사고가 단기간에 다수 발견되고 있다”며 “인공지능(AI)을 활용한 공격 가능성도 배제할 수 없다”고 밝혔다. 해커의 인터넷 프로토콜(IP) 주소가 일부 중복됐고, 공통으로 반복·자동화된 외부 공격이 확인됐다. 중국어 기반 AI 해킹 도구가 사용되기도 했다. 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스’의 흔적이 발견된 사실은 무엇보다 주목할 부분이다. 아르텍스는 공개 플랫폼이어서 중국발 공격으로 단정할 수는 없으나, 국제 공조를 통해 정밀하게 파악해야 할 문제다. AI 기술이 결합하면서 해킹 양상은 파괴적으로 변하고 있다. 예전에는 해커가 시스템의 허점을 찾기 위해 직접 수많은 변수를 넣었지만 이제는 AI에 목표만 정해주면 정보 수집, 취약점 탐색, 공격 실행, 결과 분석까지 모든 과정을 스스로 수행한다. AI 악용에 따른 보안 위협의 심각성은 예상됐던 일이기도 하다. 삼성SDS가 국내 정보기술(IT) 및 보안 담당자들에게 올해 기업에 가장 큰 영향을 미칠 사이버 보안 위협을 물었더니 ‘AI 기반 보안 위협’이 압도적인 비중(81.2%)으로 꼽혔다. 이번 해킹은 보안이 허술한 지점에서 발생했지만 금융사의 잘못된 체계 탓도 있었다. 본인 확인을 거치지 않고 대출신청 내역이나 기업 대표 정보를 조회할 수 있거나, 직원 업무용 모바일 단말기에 대한 접근 통제가 빠졌거나, 권한 없이도 특정 웹서비스에 접근할 수 있었다. 해킹 사고 유형이 공유된 만큼 대응 소홀로 유사 사례가 재발한다면 경영진에게 엄중하게 책임을 물어야 한다. 오픈뱅킹으로 은행은 물론 핀테크 기업, 증권, 카드 등 다양한 업권이 연결된 현실이다. 연결 고리가 해킹의 주요 도구가 되지 않도록 금융권의 공동 대응이 절실하다. 뚫린 이후의 대응도 중요하다. 침범 당했더라도 핵심 정보까지 접근하지 못하도록 모든 정보 요청을 매번 확인해야 한다. 온라인동영상서비스(OTT)와 전자결제, 미용의료 정보 플랫폼 등에서 개인정보가 잇따라 유출되고 있다. 서로 다른 곳에서 유출된 개인정보들이 결합해 대형 사기로 번질 수 있다는 불안감도 커진다. 개별 회사의 보안 강화는 물론 국가 차원에서 AI 방어막을 구축해야 하는 시점이다.
  • 중신용자 위한 ‘1.5금융’ 온투업체도 해킹 피해

    은행·저축은행·캐피털 등 금융권 전반으로 개인정보 탈취 시도가 확산하는 가운데, 중신용자를 위한 ‘1.5금융’을 표방하는 온라인투자연계금융업(P2P·온투업)계에서도 해킹 피해가 확인됐다. 4일 금융권에 따르면 국내 1호 등록 온투업체인 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 지난달 27일 오전 3시 30분쯤 외부의 무단 접근으로 고객 302명의 정보가 유출됐다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함된 것으로 전해졌다. 다른 금융사와 마찬가지로 인공지능(AI)을 활용한 공격으로 추정된다. 대응이 느슨해질 수 있는 추석 연휴 새벽에 발생했다. PFCT 관계자는 “대출정보는 유출되지 않은 것으로 파악하고 있다”며 “실시간 대응으로 추가 피해를 막았으며 금융감독원에 보고한 뒤 조사 중”이라고 밝혔다. PFCT는 관계기관 조사 결과가 확정되는 대로 고객 보상안을 마련할 계획이다. 온투업체는 투자자에게 모은 돈으로 대출을 내주고, 차주가 갚은 원리금을 투자자에게 돌려주는 방식으로 운영된다. 대형 금융사보다 규모가 작아 보안에 투입할 자금과 인력이 제한적이다. 소규모 핀테크의 보안 취약점을 노린 AI 해킹이 확산할 수 있다는 우려가 나온다. 다른 온투업체인 모우다도 지난달 27~28일 제3자의 웹사이트 불법 접근을 통한 개인정보 유출 가능성을 확인했다고 29일 공지했다.
  • 한국 경제지표 ‘호황’… 국민 살림살이 ‘불황’

    한국 경제지표 ‘호황’… 국민 살림살이 ‘불황’

    수출 첫 1조달러·성장률 3.7% 전망물가 상승에 실질임금 넉 달째 하락“내수 산업의 경쟁력·회복력 높여야” 한국 경제가 때아닌 호황을 맞았다. 수출액은 사상 첫 1조 달러 돌파가 가시화했고, 세수는 풍년 수준을 넘어 별도의 돈주머니(미래대응기금)를 만들 정도로 넘쳐흐를 전망이다. 올해 경제성장률은 기초체력(잠재성장률)의 두 배를 웃도는 수준(3.7%)까지 오를 거란 전망이 나왔다. 그런데 국민의 살림살이는 전혀 나아지지 않은 모습이다. 물가가 올라 쓸 돈은 없고, 고금리 기조 속에 대출 갚는 데 허리가 휘고 있다. 국가는 호황인데 국민은 불황인 성장의 괴리 시대가 도래한 것이다. 경제협력개발기구(OECD)는 올해 한국의 실질 국내총생산(GDP) 성장률을 3.7%로 전망했다. 앞서 한국의 올해 잠재성장률은 1.66%로 추정했다. 한국이 올해 모든 노동·자본·기술을 총동원해 물가 상승을 유발하지 않고 창출할 수 있는 것보다 2배 이상 많은 국부를 창출할 거란 전망이다. 원동력은 반도체 호황이다. 전 세계적인 인공지능(AI) 수요 급증으로 반도체 수출이 역대 최대를 기록하면서 11월이면 꿈의 수출 1조 달러 시대가 열릴 것으로 보인다. 경제 대국 일본도 가 보지 못한 세계 4위 수출 대국에 한국이 먼저 이름을 올리게 되는 것이다. 수출 증가는 세수 확대로 이어지며 나라를 세금 부자로 만들었다. 올해 초과 세수만 63조 2000억원으로 전망됐다. 정부는 넘치는 세수로 내년 200조원에 이르는 미래대응기금을 신설한다. 많이 걷힌 세금을 별도로 떼어 내 아껴 두고 쓰려는 것이다. 경제 지표는 호황을 가리키지만 국민 체감 경기는 바닥이다. 경제가 살아나도 팍팍한 국민의 삶은 전혀 개선되지 않고 있다. 먹고살 만하다는 걸 보여 주는 지표는 ‘소비’다. 지난 8월 소매판매액지수는 전월보다 1.8% 감소하며 2개월 연속 마이너스를 기록했다. 국민이 지갑을 열지 않은 이유는 가처분소득 즉, 여윳돈이 줄어서다. 지난 7월 1인당 실질임금(물가를 반영한 임금)은 360만 4000원으로 지난해 같은 달보다 1만 2000원(0.3%) 감소했다. 지난 4월부터 넉 달 연속 ‘마이너스’로, 2023년 3월부터 8월까지 6개월 연속 하락한 이후 3년 만에 가장 긴 하락세다. 소비자물가 상승률은 지난 9월 전년 동월 대비 2.9%를 기록하며 3% 아래로 내렸다. 하지만 한국은행은 “SK텔레콤의 요금 50% 감면 기저효과를 고려하면 물가 오름세는 오히려 확대됐다”며 “10월 물가 상승률은 3% 내외의 높은 수준을 이어갈 것”이라고 밝혔다. 임금이 오르는 속도보다 물가가 더 빨리 올라 가계의 구매력이 떨어진 것이다. 경제 지표와 체감 경기에 괴리가 발생하는 건 경제를 지탱하는 두 날개인 ‘수출과 내수’ 중 수출이 나 홀로 성장을 이끌었기 때문이다. 국민이 피부로 겪는 건 내수 경기인 만큼 전문가들도 내수 활성화 정책이 필요하다고 제언한다. 우석진 명지대 경제학과 교수는 “수출 호황이 내수로 확산하는 연결고리가 과거보다 약해졌다”면서 “수출 호황의 과실을 단순히 나눠 주는 방식보다 생산성 향상을 목표로 한 재정사업을 통해 내수 산업의 경쟁력과 회복력을 높여야 한다”고 강조했다.
  • 뱅킹망 막히자 직원용 시스템 뚫어… 은행 자율점검 허점 노렸다

    뱅킹망 막히자 직원용 시스템 뚫어… 은행 자율점검 허점 노렸다

    신한·국민·하나 등 영업 통로 침투정보보호 투자 비중은 10%도 안 돼 금융권 정보 유출사고는 해커가 특정 회사를 겨냥한 것이 아니라 ‘인공지능(AI) 에이전트’로 무차별 공격을 가하며 금융사 보안의 빈틈을 찾아낸 결과로 보인다. 고객의 거래·신용 정보를 관리하는 핵심 금융업무 시스템보다 상대적으로 관리가 소홀했거나 자율 점검 대상인 직원용·업무 지원 시스템이 공격의 통로가 된 것이다. 4일 금융당국에 따르면 지난달 28일부터 이어진 공격으로 대출모집인용 간편 조회서비스(신한은행), 직원용 모바일 업무지원시스템(KB국민은행·부산은행), 영업지원시스템(하나은행) 등에서 고객과 외주 직원의 개인정보가 유출됐다. 현대캐피탈에서도 주택대출 모집인 조회 페이지가 공격받았다. 일부 금융사는 휴대전화 인증 등 본인 확인 없이 대출 신청 내역과 기업 대표 정보를 조회할 수 있도록 서비스를 개발한 것으로 파악됐다. 직원용 모바일 서비스를 누구나 접근할 수 있게 열어둔 경우도 있었다. 홈페이지의 취약점을 이용해 서버에 악성 코드를 설치한 사례도 발견됐다. 기본적인 인증과 보안 시스템이 제대로 작동하지 않은 셈이다. 이억원 금융위원장은 이날 ‘전 금융권 긴급 점검회의’에서 “상대적으로 관리의 관심이 덜 했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다”며 인증 조치 미흡과 업무에 필요한 범위를 넘는 정보 보관·조회 등을 사각지대로 지목했다. 금융감독원의 연례 전자금융기반시설 취약점 점검과 과학기술정보통신부의 주요 정보통신기반시설 점검은 인터넷뱅킹 등 고객의 거래·신용 정보 관련 시스템에 초점을 맞춘다. 이번에 공격받은 외부·업무 지원 시스템 일부는 점검 대상에서 빠져 있다. 금융당국과 은행권 관계자들은 상대적으로 중요도가 낮은 시스템의 보안 점검은 대부분 금융회사 자율에 맡겨져 있다고 설명했다. AI에이전트를 활용한 공격 수법은 빠르게 고도화되지만 금융회사의 보안 투자는 이를 따라가지 못한다는 지적도 나온다. 한국인터넷진흥원(KISA) 정보보호 공시에 따르면 지난해 KB국민·신한·하나·우리은행의 IT 투자액 중 정보보호 투자 비중은 각각 8.15%, 7.96%, 9.02%, 9.06%로 모두 10%를 밑돌았다. 우리은행의 정보보호 투자액은 444억원에서 364억원으로 1년 새 약 18% 줄었다. 신한은행도 IT 투자액은 늘렸지만 정보보호 투자액은 제자리걸음해 비중이 0.67% 포인트 낮아졌다. 한편 경찰청 사이버테러대응수사대는 지난 2일 신한은행 등 해킹 피해가 확인된 금융사를 대상으로 입건 전 조사에 착수했다.
  • 뱅킹망 막히자 직원용 시스템 뚫어…은행 자율점검 허점 노렸다

    뱅킹망 막히자 직원용 시스템 뚫어…은행 자율점검 허점 노렸다

    최근 금융권 연쇄 정보 유출은 해커가 특정 회사를 겨냥한 것이 아니라 ‘인공지능(AI) 에이전트’로 무차별 공격을 가하며 금융사 보안의 빈틈을 찾아낸 결과로 추정된다. 고객의 거래·신용 정보를 관리하는 핵심 금융업무 시스템보다 상대적으로 관리가 소홀했거나 자율 점검 대상인 직원용·업무 지원 시스템이 공격의 통로가 된 것이다. 4일 금융당국에 따르면 지난달 28일부터 이어진 공격으로 대출모집인용 간편 조회서비스(신한은행), 직원용 모바일 업무지원시스템(KB국민은행·부산은행), 영업지원시스템(하나은행) 등에서 고객과 외주 직원의 개인정보가 유출됐다. 현대캐피탈에서도 주택대출 모집인 조회 페이지가 공격받았다. 고객이 직접 이용하는 인터넷뱅킹이나 모바일뱅킹 대신 업무를 지원하는 서비스가 침투 경로가 됐다. 조사 결과 일부 금융사는 휴대전화 인증 등 본인 확인 없이 대출 신청 내역과 기업 대표 정보를 조회할 수 있도록 서비스를 개발한 것으로 파악됐다. 직원용 모바일 서비스를 누구나 접근할 수 있게 열어둔 경우도 있었다. 홈페이지의 취약점을 이용해 서버에 악성 코드를 설치한 사례도 확인됐다. 기본적인 인증과 접근 제한이 제대로 작동하지 않은 셈이다. 이억원 금융위원장은 이날 ‘전 금융권 긴급 점검회의’에서 “상대적으로 관리의 관심이 덜 했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다”며 인증 조치 미흡과 업무에 필요한 범위를 넘는 정보 보관·조회 등을 사각지대로 지목했다. 금융감독원의 연례 전자금융기반시설 취약점 점검과 과학기술정보통신부의 주요 정보통신기반시설 점검은 인터넷뱅킹 등 고객의 거래·신용 정보 관련 시스템에 초점을 맞춘다. 이번에 공격받은 외부·업무 지원 시스템 일부는 점검 대상에서 빠져 있다. 금융당국과 은행권 관계자들은 상대적으로 중요도가 낮은 시스템의 보안 점검은 대부분 금융회사 자율에 맡겨져 있다고 설명했다. 이번 해킹 사고로 노출된 허점과 관련해서 금감원은 인증절차가 누락된 서비스를 전수 조사해 오류를 수정할 예정이다. 또 직원용 업무지원서비스에서는 사전에 등록된 단말기로만 접속할 수 있도록 통제를 강화한다. AI에이전트를 활용한 공격 수법은 빠르게 고도화되지만 금융회사의 보안 투자는 이를 따라가지 못한다는 지적도 나온다. 한국인터넷진흥원(KISA) 정보보호 공시에 따르면 지난해 KB국민·신한·하나·우리은행의 IT 투자액 중 정보보호 투자 비중은 각각 8.15%, 7.96%, 9.02%, 9.06%로 모두 10%를 밑돌았다. 우리은행의 정보보호 투자액은 444억원에서 364억원으로 1년 새 약 18% 줄었다. 신한은행도 IT 투자액은 늘렸지만 정보보호 투자액은 제자리걸음해 비중이 0.67% 포인트 낮아졌다. 디지털 서비스를 확대하는 만큼 이를 보호하는 투자도 함께 늘려야 한다는 지적이 나오는 배경이다. 금감원은 재발 방지를 위한 유의사항을 금융권에 전달하고 긴급 점검에 나섰다. 지난 7월부터 IT 기본 통제 준수 여부를 점검하고 금융사가 스스로 미비점을 고치는 ‘자율 시정’을 진행 중인 만큼, 유사 사고가 발생하면 엄중 조치할 방침이다. 경찰청 사이버테러대응수사대도 지난 2일 신한은행 등 해킹 피해가 확인된 금융사를 대상으로 입건 전 조사에 착수했다.
  • [단독] 온투업도 털렸다…PFCT 302명 개인정보 유출

    [단독] 온투업도 털렸다…PFCT 302명 개인정보 유출

    은행·저축은행·캐피털 등 금융권 전반으로 개인정보 탈취 시도가 확산하는 가운데, 중신용자를 위한 ‘1.5금융’을 표방하는 온라인투자연계금융업(P2P·온투업)계에서도 해킹 피해가 확인됐다. 4일 금융권에 따르면 국내 1호 등록 온투업체인 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 지난달 27일 오전 3시 30분쯤 외부의 무단 접근으로 고객 302명의 정보가 유출됐다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함된 것으로 전해졌다. 다른 금융사와 마찬가지로 인공지능(AI)을 활용한 공격으로 추정된다. 대응이 느슨해질 수 있는 추석 연휴 새벽에 발생했다. PFCT 관계자는 “대출정보는 유출되지 않은 것으로 파악하고 있다”며 “실시간 대응으로 추가 피해를 막았으며 금융감독원에 보고한 뒤 조사 중”이라고 밝혔다. 온투업체는 대형 금융사보다 규모가 작아 보안에 투입할 자금과 인력이 제한적이다. 소규모 핀테크의 보안 취약점을 노린 AI 해킹이 확산할 수 있다는 우려가 나온다. 온투업체는 투자자에게 모은 돈으로 대출을 내주고, 차주가 갚은 원리금을 투자자에게 돌려주는 방식으로 운영된다. 최근 시중은행 대출한파와 빚투(빚내서 투자) 수요 증가 등으로 누적 대출금액도 증가하는 추세다. 온투업 중앙기록관리기관에 따르면 지난 9월 말 기준 46개 업체의 누적 대출액은 22조 8440억원으로 집계됐다.
  • [단독]‘동일 해커’, 중국 AI로 최소 6개 은행 공격…“증권·카드·보험까지 시도”

    [단독]‘동일 해커’, 중국 AI로 최소 6개 은행 공격…“증권·카드·보험까지 시도”

    KB국민·신한은행 등의 고객 정보 유출로 이어진 연쇄 해킹과 관련해 최소 6개 은행이 중국 인공지능(AI) 침투 플랫폼을 활용한 ‘동일 주체’의 공격을 받은 것으로 추정됐다. 금융당국은 공격이 당국의 취약점 점검 대상에서 빠져 금융사 자율점검에 맡겨진 직원용·업무 지원 시스템의 보안 허점을 노린 것으로 보고 있다. 4일 금융당국에 따르면 지난달 28일부터 이달 3일까지 신한·하나·KB국민·부산·NH농협·우리은행 등 최소 6곳에서 같은 해커의 공격이 확인됐다. 신한은행에서는 약 2만 5000명, KB국민은행에서는 119명, 하나은행에서는 89명의 고객 정보가 유출됐다. 부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐다. NH농협·우리은행은 공격을 막아 정보 유출로 이어지지 않았다. 당국이 동일 주체의 공격으로 보는 근거는 6개 은행에서 공통으로 발견된 중국 AI 해킹 도구의 흔적이다. 앞서 문종현 지니언스 시큐리티센터장은 지난 2일 중국어 기반 AI 자율 침투 테스트 플랫폼 ‘아르텍스(ARTEX)’의 흔적이 발견됐다고 밝혔다. AI 자율 침투는 AI가 시스템의 보안 약점을 찾고, 공격 결과에 따라 다음 침입 방법을 선택하는 방식이다. 당국은 국제 공조 등을 통해 공격 주체를 확인할 예정이다. 공격은 직원들이 영업과 업무 지원에 사용하는 시스템에 집중됐다. 이들 시스템은 인터넷뱅킹 등 핵심 금융거래 시스템과 달리 금융감독원과 과학기술정보통신부의 취약점 점검 대상에서 제외돼 금융사가 자체 점검해 왔다. 핵심 시스템에 점검이 집중된 사이 고객 정보가 담긴 주변 시스템이 유출 통로가 된 셈이다. 제2금융권에서도 예가람·웰컴저축은행과 현대캐피탈의 해킹 피해가 발생했다. 다만 은행권을 공격한 주체와 같은지는 조사 중이다. 예가람저축은행에서는 고객 4만명의 정보가 유출됐다. 현대캐피탈에서는 주택대출 모집인 조회 페이지가 공격받아 모집인 146명의 개인정보가 새어 나갔다. 증권·카드·보험사에도 공격이 시도된 것으로 나타났다. 다만 이들 업권에서 추가 피해는 아직 확인되지 않았다. IBK기업은행·한국수출입은행 등 국책은행에서도 현재까지 공격 흔적이 발견되지 않았다. 금융위원회는 지난 2일 긴급 상황 대응회의를 연 데 이어 이날 오후 2시 ‘침해위협 대응 전 금융권 긴급 점검회의’를 개최한다. 이억원 금융위원장과 이찬진 금융감독원장이 함께 참석해 금융권의 해킹 대응 상황을 점검한다. 금융당국은 자율점검에 맡겨진 시스템의 보안 관리·감독을 보완하는 제도 개선도 논의할 방침이다.
  • 스마트스토어 방문자도 ‘신용’ 된다… 은행권 ‘사장님 평가’ 데이터 경쟁

    스마트스토어 방문자도 ‘신용’ 된다… 은행권 ‘사장님 평가’ 데이터 경쟁

    매출·상권 넘어 플랫폼 정보도 대출심사 활용SCB 적용 10곳… 연말 16곳·2조2000억원 확대담보 부족해도 ‘장사 성적’으로 상환능력 평가개인사업자의 대출 문턱을 가르는 잣대가 달라지고 있다. 스마트스토어 방문자 수와 판매금액처럼 영업 과정에서 쌓인 데이터까지 대출 심사에 활용되면서 은행권 경쟁도 금리에서 ‘누가 상환능력을 더 정확히 찾아내느냐’로 넓어지고 있다. 30일 금융권에 따르면 은행들은 개인사업자의 사업 성과를 대출 심사에 반영하기 위해 비금융정보 활용을 늘리고 있다. 케이뱅크는 이날 ‘사장님 신용대출’ 등에 소상공인 특화 신용평가(SCB)를 도입했다. 연간 약 1500억원을 공급할 계획으로, 성장등급이 높은 사업자는 최대 3억원 범위에서 한도를 우대받는다. 이런 변화의 배경에는 담보 중심의 대출 구조가 있다. 2025년 개인사업자 대출의 79.8%가 담보대출인 반면 신용대출은 9.6%에 그쳤다. 금융당국은 매출·업종·상권 등 비금융정보로 성장성을 평가하는 AI 기반 SCB의 적용 대상을 넓히고 있다. 적용 은행은 케이뱅크까지 10곳으로 늘었다. 연말까지 카카오뱅크·토스뱅크 등을 포함한 16곳, 2조 2000억원 규모로 확대할 계획이다. 평가에 쓰이는 데이터의 범위도 넓어진다. 금융위원회가 지난달 지정대리인으로 선정한 네이버파이낸셜은 스마트스토어 방문자 수와 판매금액 등으로 개인사업자의 신용을 평가하고, 케이뱅크와 웰컴저축은행은 이를 토대로 대출 여부와 한도를 결정한다. 단순한 데이터 제공을 넘어 플랫폼이 금융회사의 대안신용평가 업무를 위탁받는 단계로 확장된 것이다. 금융사별 자체 평가도 고도화되고 있다. 카카오뱅크는 음식업·온라인셀러 등 업종 특성을 반영한 개인사업자 신용평가모형을 운영하고 있다. 은행권 관계자는 “기존 금융정보만으로는 실제 영업 성과가 충분히 드러나지 않는 소상공인이 있다”며 “매출이나 상권 같은 데이터를 함께 보면 상환능력을 더 세밀하게 평가할 수 있다”고 말했다. 담보나 금융거래 이력이 부족했던 사업자에게는 ‘장사 성적’ 자체를 평가받을 길이 넓어지는 셈이다.
  • “독자적 국가 DB 구축… 세계 최초 ‘소버린 데이터’ 완성 지원”

    “독자적 국가 DB 구축… 세계 최초 ‘소버린 데이터’ 완성 지원”

    ‘모두의 AI’ 위한 데이터 지능 기반부처마다 DB 구축 정책 활용 추진‘통계 메타데이터 체계’ 내년 완성AI가 통계를 찾고 해석 가능해져비만치료제 소비지출 포함 검토위고비·마운자로 등 월 30만~70만원의료?미용? 지출 항목 따져 검토정보 유출 막을 암호기술 도입 추진안형준 국가데이터처장은 “내년까지 독자적인 메타데이터 체계를 개발해 생성형 인공지능(AI)이 국가 통계 수치를 인식하지 못하는 문제를 해결하겠다”고 강조했다. ‘메타데이터’란 통계를 설명해 주는 부가 정보로, 누구나 AI를 통해 통계를 쉽게 찾을 수 있는 시스템을 구축해 데이터 활용도를 높이려는 것이다. 안 처장은 지난 16일 데이터처 출범 1주년을 맞아 정부대전청사에서 진행한 서울신문과의 인터뷰에서 향후 핵심 과제로 ‘통계 메타데이터 체계’ 구축을 꼽으며 이렇게 밝혔다. 이어 그는 “정부가 생산한 모든 자료를 AI가 활용할 수 있게 하는 시스템을 구축하고 각 부처로 확산하겠다”며 “이른바 ‘소버린 데이터’로 부를 수 있는 ‘모두의 AI를 위한 데이터 지능 기반’(MODI)도 구축하겠다”고 소개했다. 아울러 안 처장은 최근 소비가 급증한 위고비, 마운자로 등 비만치료제를 가계지출 조사 항목에 포함하는 방안도 검토하겠다고 밝혔다. 다음은 일문일답. -AI가 국가 통계를 활용해 분석하는 시스템은 언제쯤 완성되나. “생성형 AI는 텍스트를 기반으로 해 통계 수치를 읽지 못한다. 데이터처는 이를 해결하기 위해 내년까지 ‘통계 메타데이터 체계’를 개발하려고 한다. 특정 데이터가 무엇인지 설명하는 ‘메타데이터’를 정교하게 구축하면 AI가 통계를 찾고 해석할 수 있다. 지금은 가계동향조사 등 5개 통계에 대해 시범 운용 중이다. 통계 메타데이터 체계는 지난해 6월 경제협력개발기구(OECD) 통계청장 회의에서 세계 최초로 발표했다. 지금 스위스와 경쟁 중인데, 우리가 먼저 개발해 세계 표준 모델로 만들겠다.” -‘MODI’ 구축이 필요한 이유는. “공무원 개인이 AI를 비서처럼 활용하는 초기 단계의 AI는 부처마다 도입했다. 하지만 부처 전체의 업무 내용을 DB로 구축해 고도의 정책적 판단에 활용할 수 있어야 AI를 ‘진짜 쓴다’고 할 수 있다. 부처마다 데이터를 DB로 구축해 관리하고 클라우드로 연결하면 국가 DB가 된다. 정부가 국가 DB를 활용하고 민간에도 필요한 수준에서 개방하면 국가 차원의 범용 AI DB, 즉 ‘소버린 데이터’가 될 수 있다. 국가 DB 구축은 세계 최초 사례다.” -‘융합 데이터’는 어떻게 활용할 수 있나. “융합 데이터는 공공·민간 데이터를 결합한 것으로 데이터를 기반으로 한 의사 결정을 돕는 역할을 한다. 주택소유통계에 부채 데이터를 연계하면 부채를 어떻게 조달해서 집을 여러 채 샀는지 알 수 있다. 특히 대출이 주택담보대출인지 신용대출인지도 분류할 수 있다. 한 사람이 여러 채를 가진 게 문제라면 대출 정책 방향을 잡을 수 있고, 지역별 차이를 바탕으로 시군구별 주택 정책을 원포인트로 추진할 수 있다.” -AI로 물가를 모니터링하는 시스템은 어떻게 운영되나. “데이터처는 소비자물가 동향을 한 달에 한 번 발표한다. 물가 발표가 세계에서 가장 빠른 나라 중 하나다. 다만 최근에는 물가 변동이 워낙 심해 AI로는 생필품 위주로 모니터링하려 한다. 가공식품 13개, 공산품 8개 정도를 대상으로 AI가 매일 가격을 체크하고 자료를 작성해 정책 부서에 제공할 계획이다.” -비만치료제를 소비지출 항목에 포함하는 방안은 검토하나. “한 번 들여다보겠다. 비만치료제 가격이 단계별로 한 달에 최소 30만~40만원에서 70만원에 이르면서 지출 비중이 커지고 있다. 다만 당장 반영하기는 쉽지 않다. 항목 하나를 별도로 떼거나 바꾸면 과거 자료와 현재 자료의 연속성이 깨진다. 비만치료제가 의료비 지출인지 미용 지출인지도 따져봐야 한다.” -AI가 일자리에 영향을 미치는지 통계적으로 포착할 방법이 있나. “매월 발표되는 고용동향으로는 AI가 고용에 미치는 영향을 알 수 없다. 산업·직업 분류가 최신 산업 트렌드를 반영하지 못하고 있어서다. 그래서 AI를 특수 분류로 구분해 공표하려고 한다. 그러면 AI와 관련된 산업을 묶어서 고용이 얼마나 늘고 줄었는지, 고용 이동이 어떻게 됐는지 볼 수 있을 것이다. 내년 상반기까지 마무리해 적용할 계획이다.” -AI가 데이터를 유출할 우려도 있다. “통계 당국은 정보 보호를 통계 작성만큼 중요하게 생각한다. 동형암호 기술 도입을 추진하고 있다. 주민등록번호를 암호화한 상태에서 자료를 연결하는 방식이다. 원자료를 동형암호 형태로 보관하면 해킹으로 알 수 없다. 관련 예산도 확보했다. 수치를 다르게 해 개인정보를 드러내지 않으면서도 전체 통계 수치는 유지하는 ‘재현 자료’도 내년부터 본격적으로 제공할 계획이다.” -통계가 잘못 인용된 기사를 AI가 자동 식별하는 시스템 개발 상황은. “내부적으로 초기 단계 검증을 했고 꽤 진전이 있었다. 통계 관련 기사 스크리닝은 1시간 안에 가능했다. 다음 단계인 통계의 진위를 판별하는 시스템을 개발하고 있다. 아마 내년 말까지 도입할 수 있을 것 같다.” [용어 클릭] ●소버린 데이터 ‘데이터 주권’과 연결된 개념으로 국가가 데이터를 관리·통제·활용할 수 있는 권한과 체계를 의미한다.
위로