‘전산망 빈틈’ 직원용앱 통로로 무차별 정보탈취 [AI發 금융권 동시다발 해킹]
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
금융권 전반으로 확산한 개인정보 유출 사태는 대고객 창구가 아닌 내부 직원용 애플리케이션(앱)과 같은 보안 사각지대를 집중 공략한 결과로 파악됐다. 동일 공격자가 인공지능(AI) 도구를 활용해 인터넷주소(IP)를 수시로 바꾸며 다수 금융사를 상대로 대량의 자동화된 무차별 침투를 벌인 것으로 나타났다.
이 공격자는 수시로 IP를 변경해 가며 AI 도구를 악용해 전 금융권을 대상으로 자동화된 무차별 공격을 지속한 것으로 전해졌다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
중국어 기반 AI 침투 도구 악용
전 금융권 대상 자동화 공격 지속
추적 피하려 해외IP 경유해 침투
금감원, 공격 IP 전파 긴급 점검
금융권 전반으로 확산한 개인정보 유출 사태는 대고객 창구가 아닌 내부 직원용 애플리케이션(앱)과 같은 보안 사각지대를 집중 공략한 결과로 파악됐다. 동일 공격자가 인공지능(AI) 도구를 활용해 인터넷주소(IP)를 수시로 바꾸며 다수 금융사를 상대로 대량의 자동화된 무차별 침투를 벌인 것으로 나타났다.

실제 신한은행 해킹 사고는 모바일 홈페이지 내 ‘대출상담사 접수 대출 진행현황 조회’ 서비스가 공격을 받으면서 고객 이름과 전화번호는 물론 일부 주민등록번호(66건)까지 유출됐다. KB국민은행 역시 직원용 모바일 업무지원 시스템인 ‘RM 에이전트’와 ‘PB 에이전트’가 뚫려 임직원과 고객 정보 153건이 빠져나갔고, 하나은행은 영업지원시스템(ODS)을 통해 고객 89명의 주민등록번호와 주소, 직장명 등이 노출됐다.
제2금융권의 피해 경로도 비슷하다. 예가람저축은행은 외부 솔루션 프로그램의 원격 취약점을 공격당해 고객 약 4만명의 성명과 생년월일이 새나갔고, 현대캐피탈은 인터넷에 노출된 주택대출 모집인 조회 페이지가 뚫렸다. 웰컴저축은행도 자체 점검 과정에서 법인명과 담당자 이름 등 최대 2200건의 정보 유출을 확인했으며, BNK부산은행에서는 외주 개발 직원 11명의 개인정보가 유출됐다.
해커는 추적을 피하고자 한국과 미국, 일본, 홍콩을 비롯한 8개국 IP를 경유해 이들 시스템의 빈틈을 파고들었다. 불법 확보한 계정 정보를 바탕으로 로그인에 성공할 때까지 반복 접속을 시도하는 ‘크리덴셜 스터핑’ 기법을 동원했을 가능성도 제기된다. 보안업계 분석 결과 공격 과정에서 중국어 중심의 대규모언어모델(LLM) 자율형 침투 테스트 도구인 ‘아르텍스’가 사용된 흔적도 발견됐다. AI가 보안 업데이트가 누락되거나 인증이 헐거운 서버를 단숨에 찾아 무작위 공격을 가한 것이다.
금융감독원은 전 금융권 약 500개사에 공격 IP를 전파하고 긴급 점검을 지시했다. 이들은 외부 노출 자산 식별 등 12개 항목을 점검해야 한다. 당국은 본인 확인 절차가 누락된 정보조회 서비스를 전수조사해 즉각 조치하고, 직원용 앱은 사전 등록된 단말기로만 접속하도록 각 금융사에 통제 강화를 주문했다.
이종민 기자 jngmn@segye.com
Copyright © 세계일보. 무단전재 및 재배포 금지.
- 단지 내 이사만 두 번 했더니…서강준 통장에 24억이 꽂힌 이유
- ‘가왕은 없다’ 조용필이 무대 뒤에서 58년간 버린 것들
- “통통하고 운동신경 없다”며 방출…오기 하나로 버텨 연 570억 슈퍼스타 됐다
- “그걸 왜 압수합니까?”…‘스시자로’ 부른 비싼 마운자로, ‘에페’가 대안될까 [의사소통]
- 265억 빌딩 왜 던졌나…하정우가 털어놓은 진짜 이유
- ‘노산’은 옛말? 보편화된 고령 임신 들여다보니
- 29억 건물 매입 홍진경, ‘연예인 착각’ 버리자 50층 아파트가 보였다
- 5년 만에 68억 빌딩 대박 터뜨린 악뮤 이찬혁의 부동산 성공 공식
- 깜빡이 안 켰다고 벌점 폭탄? 10월부터 바뀌는 교통단속 팩트
- 월급 20만원이던 무명 송은이 33년 뒤…은행 경고 무시하고 버틴 결과