인공지능을 활용한 해킹이 전방위로 확산하고 있습니다.
은행뿐만 아니라 저축은행과 캐피탈까지 피해가 확인됐고, 공격 대상이 금융권을 넘어 공공기관과 대학으로까지 빠르게 퍼지고 있는데요.
정부와 경찰이 긴급 대응에 나섰지만, 정작 금융회사의 정보보호 책임을 강화하기 위한 법안은 수개월째 국회에 묶여 있습니다.
정치경제부 김예원 기자와 자세히 짚어보겠습니다. 김 기자, 우선 금융권 피해 상황부터 살펴보겠습니다.
<기자>
네, 현재까지 은행 네 곳과 저축은행 두 곳, 캐피탈 한 곳 등 모두 7개 금융회사에서 침해 사고가 확인됐습니다.
신한은행에서는 고객 2만 5천여 명의 개인정보가 유출됐고, KB국민은행과 하나은행, 부산은행에서도 정보 유출이 확인됐습니다.
예가람·웰컴저축은행과 현대캐피탈 등 2금융권까지 공격 대상이 됐습니다.
여기에 온라인투자연계금융업체 두 곳도 현재 침해 여부를 확인하고 있습니다.
유출된 정보는 성명, 전화번호, 주민등록번호 같은 개인정보뿐만 아니라 연소득과 대출 한도, 직장명 등 실제 금융거래 과정에서 활용되는 민감한 정보까지 포함됐습니다.
특히, 유출 범위가 컸던 신한은행 공격에 사용된 미국 IP 2개는 올해 초부터 토스뱅크 서버에도 모두 14차례 접근을 시도한 것으로 확인됐는데요.
토스뱅크가 이를 차단해 실제 정보 유출로 이어지지는 않았지만, 특정 금융회사 한 곳이 아니라 여러 곳의 취약점을 광범위하게 탐색해왔다는 의미입니다.
문제는 공격 범위가 금융권에 그치지 않는다는 겁니다.
한국전력에서는 직원 약 2만 4천 명의 개인정보가 유출됐고, 일부 대학에서도 피해가 발생했는데요.
이들 사례에서 AI를 활용한 공격 정황은 아직 확인되지 않았지만, 이처럼 금융권을 넘어 사회 전반에서 해킹 사고가 잇따르고 있습니다.
<앵커>
이제 단순한 개별 금융사의 보안사고로만 보기는 어려울 것 같습니다. 정부와 수사 당국도 대응 수위를 높이고 있죠?
<기자>
네. 윤석열 대통령은 오늘 국무회의에서 인공지능 시대에 맞게 보안 역량을 강화해달라고 주문했는데요.
직접 들어보시죠.
[이재명 / 대통령: 공격을 사전에 탐지하고 선제적으로 차단하는 보안 역량을 갖춰 나가야 합니다. 우리 사회 보안 패러다임을 인공지능 시대에 맞게 전면 혁신해야 할 때입니다.]
경찰청 국가수사본부도 이번 사건을 정식 수사로 전환하고 28명 규모의 전담 수사팀을 꾸렸습니다.
금융당국도 공격에 활용된 IP를 추적해 관련 정보를 금융권에 공유하고, 오는 8일까지 자체 보안 점검과 미흡 사항에 대한 조치를 마치도록 했습니다.
당국에 따르면 해킹을 시도한 IP 주소는 33개에 달합니다.
IP 소재 지역도 미국과 일본, 홍콩, 싱가포르 등 12개국에 걸쳐 있는 것으로 전해졌는데요.
여러 국가의 IP를 경유해 추적을 피하는 동시에, 다수 금융사의 시스템 취약점을 광범위하게 탐색한 것으로 파악됩니다.
특히 이 과정에서 AI 도구를 활용해 공격을 자동화한 정황까지 포착되면서 기존 해킹과는 차원이 다른 위협이라는 우려가 나옵니다.
<앵커>
이번 해킹이 특히 우려되는 건 인공지능이 공격에 활용된 정황 때문이죠. 기존 해킹과 어떤 부분이 달라졌다고 봐야 할까요?
<기자>
가장 큰 차이는 공격의 속도와 범위입니다.
기존에는 해커가 직접 시스템을 탐색해 취약점을 찾아야 했다면,
AI를 활용하면 여러 기관의 시스템을 동시에 탐색하고 취약점을 발견해 자동으로 공격하는 것이 가능해집니다.
해커들이 뛰는 속도라면, AI는 페라리급으로 달린다고 비유할 수 있는데요.
실제로 이번 금융권 침해 사고에서도 AI 도구를 활용해 다수의 금융사를 상대로 대량·자동화된 공격을 벌인 정황이 포착됐습니다.
여기에 금융회사들이 인터넷·모바일뱅킹 같은 핵심 시스템은 비교적 철저하게 관리했지만,
대출모집인용 조회 서비스나 임직원 업무 시스템 등 외부에 노출된 부가 시스템은 상대적으로 관리가 느슨했던 점이 공격의 틈을 제공했습니다.
AI가 사람이 일일이 찾기 어려웠던 이런 '보안의 약한 고리'를 빠르게 찾아내 공격할 수 있게 된 겁니다.
<앵커>
그런데 기술이 빠르게 발전하는 동안 제도는 따라가지 못하고 있다는 지적도 나온다고요?
<기자>
네, 맞습니다.
지난해 롯데카드에서 대규모 정보 유출 사고가 발생한 이후 금융회사의 정보보호 책임을 강화하기 위한 전자금융거래법 개정안이 발의됐습니다.
금융회사의 보안을 단순한 전산 부서의 문제가 아닌 경영진의 책임으로 끌어올리는 게 핵심입니다.
하지만 지난해 11월 발의된 법안은 지난 3월 국회 정무위원회에 상정된 이후 추가 논의가 한 차례도 이루어지지 않았습니다.
더 큰 문제는 법안이 통과되더라도 빠르게 진화하는 AI 해킹에 대응하기에는 한계가 있다는 점입니다.
CEO의 책임을 강화하고 정보보호 투자를 늘리는 것도 필요하지만,
AI가 실시간으로 취약점을 찾아 공격하는 상황에서는 사고가 발생한 뒤 책임을 강화하는 것만으로는 부족하다는 지적입니다.
전문가들은 공격에 AI가 활용되는 만큼 방어 역시 AI를 활용해 이상 접근을 실시간으로 탐지하고 차단하는 체계로 전환해야 한다고 강조합니다.
직접 들어보시죠.
[임종인 / 고려대 정보보호대학원 교수: 과징금 때리면 무슨 소용이 있어요. 우리가 새로운 사이버 위협에 시달리게 된 거니까... 사람이 막는 거는 한계가 있고, AI는 AI로 막아야 된다. AI 기술 발전에 비례해서 내부 통제라든지 보안 기술을 계속 발전시켜 나가야 되겠죠.]
결국 해킹 사고가 터진 뒤 책임을 묻는 '사후 규제'를 넘어,
AI로 공격보다 먼저 취약점을 찾아내고 차단하는 '선제 방어' 체계를 갖추는 게 중요한 과제로 떠올랐습니다.
<앵커>
네, 잘 들었습니다.
영상취재: 김재원
영상편집: 장윤선
CG: 박종서
관련뉴스






