X

AI 해킹은 24시간인데…금융권 보안은 '순찰식' 대응

이 기사 AI가 핵심만 딱!
애니메이션 이미지
정민주 기자I 2026.10.07 17:38:33

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

올해 1월부터 금융권 겨냥한 AI 해킹 시도
68시간 지나 공격 인지…실시간 대응 한계
개인정보 유출 등 2차 피해 방지 체계 필요성

[이데일리 정민주 기자] 금융권이 인공지능(AI)을 활용한 24시간 해킹 공격에 속수무책으로 당하면서 금융권의 보안체계에 한계가 드러났다는 지적이 나온다. 해커 침입을 막는 1차 방어선 구축에만 몰두하니 개인정보 유출이라는 후속 피해를 막지 못한 결과로 이어진 것이란 분석이다. 이에 대해 금융당국도 책임을 피하기 어렵다는 관측이 나온다. 모든 공격을 막지 못하는 실상을 알면서도 후속 피해를 염두에 둔 대응 체계 구축에는 미미했다는 지적이다.

금융권 연쇄 해킹 사고가 발생했다.(사진=뉴시스)
금융권 연쇄 해킹 사고가 발생했다.(사진=뉴시스)
7일 금융권에 따르면 금융권을 겨냥한 AI 해킹 시도는 올해 1월부터 지속됐다. 토스뱅크 등 인터넷전문은행 서버에 수차례 접근한 것으로 파악됐다. 다만 공격이 피해로 이어지진 않아서 추가 정보 공유가 이뤄지지 않았다. 현재 금융권은 금융사고가 발생했을 경우 금융당국에 피해 사실을 밝히고 금융권에 공격 인터넷 주소(IP) 정보를 공유한다. 해커의 접근 시도만으로는 정보를 공유하지 않는다.

공교롭게도 공격 시도 정보를 공유하지 않았던 게 이번 금융권 연쇄 해킹의 발단이 됐다. 인터넷전문은행을 공격했던 IP 중 일부가 다른 금융사 곳곳을 공격했고, 미리 걸러내지 않았던 이 IP가 약한 고리를 찾아내는 데 성공한 것이다. AI를 활용한 공격은 취약점을 찾는 속도가 사람보다 월등히 빠르기 때문에 미리 대비하지 않으면 뚫리는 건 한순간이라는 게 전문가들의 공통된 의견이다.

아울러 AI 공격은 실시간이지만, 점검은 시간 차를 두고 이뤄지기 때문에 공격을 알아채기까지 상당한 시간이 소요될 수밖에 없다는 지적이다. 실제 이번 금융사고에서도 신한은행은 공격 시작 후 약 15시간, KB국민은행은 최대 68시간이 지나서야 공격을 인지했다.

이를 두고 일각에서는 예견된 결과라는 해석도 나온다. AI를 활용한 공격은 사실상 사람 개입 없이 24시간 진행될 수 있기 때문에 기존처럼 외부 침입을 차단하는 1차 방어체계 구축에 몰두하는 방식으로는 언제든지 무너질 수 있다는 설명이다.

금융권 보안업에 오래 종사한 한 관계자는 “1000번 공격 중 999번을 막았다고 하더라도 1번 뚫리면 고객 정보 유출이라는 결과만 남게 되는 것”이라면서 “앞으로도 공격 횟수는 더 늘어날 텐데 지금처럼 공격을 막는 방식으로는 한계가 있을 것”이라고 지적했다.

그러면서 “지난해 SKT에서 발생한 고객정보 유출 사고 때도 원인을 특정하는 데 수개월이 걸렸고 이번에도 공격의 근원지를 찾는 건 한 달도 넘게 걸릴 수 있는데 언제까지 IP 공격 방어에만 몰두할 수는 없는 일”이라고 덧붙였다.

이번에 유출된 정보를 악용한 보이스피싱 등 2차 피해는 아직 발생하지 않았지만 가능성은 농후하다. 이 같은 우려는 AI를 활용한 범죄가 횡행하기 시작했을 무렵부터 금융당국에서도 우려했던 것으로 전해진다. 금융당국 내부에서는 1차 저지선을 100% 구축할 수 없으니, 고객 정보가 최대한 공개되지 않도록 하는 2차 저지선을 세우는 것이 더 중요하다는 공감대가 있었던 것으로 알려졌다. 개인정보를 암호화한다거나, 주민번호 사용을 최소화하는 금융거래 방식 등을 고민해야 한다는 제언이 나온다.

이번 연쇄 해킹을 계기로 전 금융권이 보안 강화에 나섰지만 아직 GA 등 사각지대가 남아있어 피해가 지속될 수 있다는 우려 또한 나오고 있다. 금융권 관계자는 “IP를 차단하는 것은 일시적인 해법에 불과하다”면서 “2차 피해를 줄일 수 있는 방안 마련을 금융당국 차원에서 추진해야 할 것”이라고 강조했다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지