AI, 비밀번호 5번 틀리면 잠기는 것 알고 4번씩만 시도

유준호 기자 2026. 10. 5. 00:53
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

금융사 빈틈 파고든 AI 해킹
인공지능(AI)을 활용한 해킹 공격에 따른 금융회사 개인·법인 고객 정보 유출 사고가 잇따르자 금융위원회가 4일 정부서울청사에서 긴급 점검회의를 열었다. 이날까지 고객 정보가 유출된 것으로 확인된 금융회사는 신한은행, KB국민은행, 하나은행, BNK부산은행, 현대캐피탈, 예가람저축은행, 웰컴저축은행 등이다. 회의 참석자들이 이억원 금융위원장의 발언을 들으며 굳은 표정을 하고 있다. /김지호 기자

최근 금융권에 대한 인공지능(AI) 해킹은 은행의 핵심 전산망을 정면으로 뚫은 공격이 아니었다. 해커들은 인터넷·모바일뱅킹처럼 보안이 강한 ‘정문’ 대신 대출모집인이나 직원 등이 사용하는 주변 업무 시스템을 집중적으로 노렸다. AI를 활용해 여러 금융사의 시스템을 광범위하게 훑고, 상대적으로 보안이 약한 곳을 찾아낸 것이다.

4일 금융권에 따르면, 신한은행에서는 대출모집인이 고객의 대출 진행 상황을 확인하는 시스템이 공격받았다. KB국민은행은 직원용 모바일 업무 지원 시스템, 하나은행은 영업 지원 시스템이 표적이 됐다. 현대캐피탈에서도 주택 대출 모집인이 사용하는 시스템에서 개인정보가 유출됐다.

금융당국 고위 관계자는 “고객이 직접 사용하는 인터넷·모바일뱅킹보다 대출모집인이나 외부 영업 직원이 쓰는 주변 시스템에 공격이 집중됐다”며 “모든 시스템에 같은 수준의 보안을 적용하기 어려운 틈을 파고든 것으로 보고 있다”고 했다.

◇AI, 기존 보안 규칙 피해 공격

기존 보안 시스템의 ‘규칙’을 피하는 방식도 동원됐다. 비밀번호를 일정 횟수 이상 틀리면 계정이 잠기고 시스템에 ‘경보’ 상황이 뜨는 기준을 파악해, 차단 직전까지만 입력을 시도한 뒤 다른 계정으로 넘어가 탐지를 피했다. 한 금융사 IT 관계자는 “비밀번호를 5번 틀리면 계정이 잠긴다면, 4번까지만 시도하고 다른 계정으로 넘어가는 방식”이라며 “AI를 활용하면 이런 작업을 수많은 계정에 빠르게 반복할 수 있다”고 했다.

유출된 아이디와 비밀번호를 다른 사이트에 넣어보거나 자주 쓰이는 비밀번호를 무작위로 대입하는 공격은 예전에도 있었다. 달라진 것은 속도와 범위다. 사람이 직접 하면 많은 시간과 인력이 필요한 작업을 AI가 대신하면서 수많은 계정과 시스템을 동시에 두드릴 수 있게 됐다. 김승주 고려대 교수는 “AI를 활용한 취약점 분석과 공격 자동화 도구가 빠르게 대중화하면서 해커들이 이를 손쉽게 활용할 수 있는 시대가 된 것”이라고 했다.

그래픽=김성규

◇누가 공격했나… 동일 조직인지도 불분명

공격자 실체는 아직 불분명하다. 여러 금융사에서 유사한 수법이 사용됐지만, 같은 해커나 조직의 소행인지는 확인되지 않았다. 금융당국 고위 관계자는 “일부 공격에서 동일한 인터넷주소(IP)가 확인된 만큼 동일인 소행일 가능성을 배제할 수는 없다”면서도 “해커의 국적이나 배후는 경찰 수사를 통해 밝혀야 할 사안으로, 특정 국가나 조직을 지목할 단계는 아니다”라고 했다.

해킹에 쓰인 것으로 추정되는 웹서버 일부 페이지에서 ‘AI 자율 침투’를 뜻하는 중국어 문구가 발견되기도 했다. 하지만 금융당국과 금융보안원은 이런 정황만으로 공격자의 국적을 특정하기 어렵다고 보고 있다. 공격자는 여러 국가의 서버와 IP를 우회해 쓸 수 있는 데다, 이번 공격에 사용된 것으로 거론되는 중국산 AI 해킹 도구도 공개돼 있어 누구나 사용할 수 있기 때문이다. 신한은행 해킹에선 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등의 IP가 동원됐다.

공격 방식만 놓고 보면 국가 배후 조직이나 대형 기업형 해킹 조직의 전형적인 수법과는 다르다는 분석도 나온다. 서버 깊숙이 침투해 정보를 통째로 빼내거나 금융 시스템을 마비시키기보다 여러 금융사의 주변 시스템을 돌아다니며 비교적 적은 양의 개인정보를 빼냈기 때문이다. 금융보안원 관계자는 “투입되는 노력에 비해 얻는 정보가 많지 않은 방식이라 수준 높은 해커들이 통상 선호하는 공격과 거리가 있다”고 했다.

◇“기존 대응 방식만으론 한계”

이번 공격으로 금융권에는 개천절 연휴 내내 비상이 걸렸다. 보안 인력들은 조를 나눠 출근하거나 원격으로 전산망에 접속해 수상한 접속이나 추가 공격이 없는지 살펴보고 있다.

다만 금융사들이 아무리 대비해도 모든 공격을 사전에 차단하기는 어려울 수 있다. 지금까지 알려진 해킹 수법을 토대로 취약점을 찾을 수밖에 없는데, AI를 활용하면 기존 방식과 다른 공격을 더 빠르게 만들어낼 수 있기 때문이다.

한 금융회사 IT 관계자는 “모의 훈련을 해도 결국 알려진 공격법을 기준으로 점검하는 것”이라며 “새로운 유형의 공격이 발생하면 결국 사고 후 대책을 세우는 ‘사후약방문’에 그칠 수 있다”고 했다.

해킹 전문가 박찬암 스틸리언 대표는 “금융사들이 핵심 시스템 보안에 집중하면서 협력사나 외부 직원이 쓰는 주변 시스템은 상대적으로 후순위로 밀렸다”며 “AI로 해킹의 속도와 범위가 커진 만큼 주변 시스템의 보안 수준도 함께 끌어올려야 한다”고 했다.

Copyright © 조선일보. 무단전재 및 재배포 금지.