AI 추천 뉴스
[취재수첩] AI 해킹에 시험대 오른 은행 보안
AI 활용한 개인정보 탈취 고도화
방어체계 전반 들여다봐야
장현주 금융부 기자
방어체계 전반 들여다봐야
장현주 금융부 기자
한 금융권 관계자는 최근 은행권에서 개인정보가 잇따라 유출된 일을 두고 이렇게 말했다. 2일 국민은행과 하나은행에서 각각 119명, 89명의 고객 개인정보가 유출된 사실이 확인됐다. 신한은행이 약 2만5000명의 개인정보가 유출된 사실을 공개한 지 하루 만이다.
티빙, 쿠팡 등에서 발생한 수천만 명 단위의 해킹 사태와 비교하면 피해 규모는 작아 보일 수 있다. 문제는 달라진 공격 방식이다. 국내 은행을 노린 해킹 공격에 처음으로 인공지능(AI)이 동원된 흔적이 발견됐기 때문이다.
아직 정확한 공격 경로에 대한 조사가 끝나지 않았지만 보안 전문가들은 ‘크리덴셜 스터핑’ 수법이 쓰였을 가능성을 높게 보고 있다. 유출된 아이디와 비밀번호 조합을 여러 금융 서비스 로그인 창에 무차별적으로 대입하는 방식이다. 사람이 일일이 시도하려면 상당한 시간과 인력이 필요하지만 AI 기반 자동화 도구를 활용하면 짧은 시간에 대량의 계정 정보를 조합해 공격할 수 있다.
국내 은행권은 AI 확산으로 사이버 공격 빈도와 강도가 높아졌다며 대응의 어려움을 토로하고 있다. 한 시중은행 최고정보보호책임자(CISO)는 “AI 대중화 이후 해킹 공격 빈도가 체감상 두세 배는 늘었다”며 “방어하는 입장에선 매일매일 전쟁”이라고 했다.
해외에서는 이미 AI를 통한 사이버 공격이 현실화했다. 지난해 중국계 해킹조직은 AI를 활용해 금융회사 등 약 30곳을 공격했다. 미국 증권가에서는 AI로 위조한 신분증과 딥페이크 음성을 이용해 가짜 계좌를 개설한 뒤 자산을 탈취한 사례가 보고됐다. AI가 공격 대상 탐색부터 침투까지 걸리는 시간과 비용을 크게 줄였다는 게 보안업계 분석이다.
공격자가 강해진 사실과 금융회사가 제 역할을 했는지는 별개 문제다. 오히려 공격 수법이 고도화할수록 금융사가 이상 신호를 얼마나 빨리 포착하고 차단하는지가 중요해진다. 국민은행과 하나은행이 다른 은행의 사고를 계기로 점검에 나선 뒤에야 유출 사실을 확인했다는 점은 이런 측면에서 뼈아프다.
그렇다고 개별 금융사의 책임을 묻는 데서 그쳐서도 안 된다. AI가 해킹 속도와 강도를 높이면서 기존 보안 체계만으로 대응하기 어려워졌다는 현장의 목소리에 귀를 기울일 필요가 있다. 금융사가 AI를 활용해 이상 접근을 실시간으로 탐지하고 차단할 수 있도록 관련 투자와 제도적 기반을 갖추는 것이 중요하다.
AI가 해킹 공격 패턴을 바꾼 만큼 금융권의 방어 체계도 달라져야 한다. 금융권의 보안 체계 전반을 AI 시대에 맞게 다시 들여다볼 때다.