[시선집중] 김승주 "금융권 해킹, 정문 아닌 관리 부실한 '쪽문' 뚫린 것...AI, 취약점 빨리 탐색"

MBC라디오 2026. 10. 5. 09:57
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

☏ 진행자 > 제1금융권은 물론 제2금융권까지 해킹 사고가 잇따라 발생을 했는데요. ☏ 김승주 > 은행 중에서 확정된 게 아니니까 특정 은행을 제가 보기로 하긴 뭐하지만, '이건 AI에 의한 건 아니고 어떤 사람에 의한 해킹 같은데?' 이렇게 추정되는 것도 있습니다. ☏ 김승주 > 'AI다, 중국이다' 이런 걸로 프레임을 잡으시는 것 같습니다. ☏ 김승주 > 이때도 사실은 정문·쪽문 이런 것들이 다 중요한데 제대로 '시스템 파악들이 안 됐다', '자산 파악이 안 됐다' 이런 얘기들은 나왔거든요.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

<김승주 고려대 정보보호대학원 교수>
- 아르텍스(ARTEX), 중국어 기반 해킹 취약점 탐지 도구
- 클로드·오픈AI 등 여러 AI 연결
- 현재로선 아르텍스로 해킹 공격 추정일 뿐
- 때문에 ‘중국산 AI가 해킹’ 표현 잘못된 것
- 사람이 공격한 걸로 보이는 은행도 있어
- 반복되는 해킹? ‘시스템과 자산 파악’ 안 되고 있단 것
- AI 때문에 불가항력? 과거 대처 소홀 드러난 것

■ 방송 : MBC 라디오 표준FM 95.9MHz <김종배의 시선집중>(07:05~08:30)
■ 진행 : 김종배 시사평론가
■ 대담 : 김승주 고려대 정보보호대학원 교수

☏ 진행자 > 제1금융권은 물론 제2금융권까지 해킹 사고가 잇따라 발생을 했는데요. ‘이거 AI에 의한 해킹이다’ 이런 추정이 나오고 있다고 합니다. 전문가의 도움 말씀이 필요한데요. 김승주 고려대 정보보호대학원 교수 연결하겠습니다. 나와 계시죠?

☏ 김승주 > 네, 안녕하십니까.

☏ 진행자 > ‘AI 해킹’ 얘기가 왜 나오는 걸까요?

☏ 김승주 > 지금 확정된 건 아닙니다만 일단 중국어 기반의 해킹 취약점 탐지도구라고 해서 아르텍스(ARTEX)라고 하는 게 있습니다. 그런데 이것은 보통 어디다 쓰냐면 ‘우리 회사에 어떤 해킹 취약점이 없을까’ 이런 것들을 사전 분석하는 데 쓰입니다. 그런데 이번에 이것이 악용됐다고 보시면 되고요. 그런데 이 아르텍스라고 하는 취약점 분석 도구, 탐지 도구의 특징이 뭐냐 하면 AI를 연결시킬 수가 있습니다. 그래서 전체 분석 과정 중에 일부를 AI가 담당할 수 있도록 할 수 있거든요. 그러다 보니까 ‘AI 해킹 도구다’라는 표현이 나오는 건데요. 지금 사실은 언론 보도 중에는 조금 잘못된 표현도 있습니다.

☏ 진행자 > 어떤 건데요?

☏ 김승주 > 뭐냐 하면 ‘중국 AI에 뚫렸다’, ‘중국 AI가 은행을 공격한다’ 이런 표현을 쓰시는 언론들이 있어요. 이건 좀 잘못된 겁니다. 왜 그러냐면 이 아르텍스라고 하는 도구가 여러 AI를 연결시킬 수가 있습니다. 그래서 기본적으로 앤트로픽의 클로드라든가 오픈AI 같은 것들은 기본으로 연결할 수 있고요. 그 외에도 여러 가지 AI들을 골라서 연결시킬 수가 있기 때문에 ‘중국산 AI가 해킹했다’ 이 표현은 잘못된 겁니다.

☏ 진행자 > 그래요. 그러니까 아르텍스 것과 AI가 연결이 될 수 있는 건데 AI에 의한 해킹이라고 하더라도 그 AI가 특정 어떤 AI인지는 아직은 확인이 안 된 겁니까, 그러면

☏ 김승주 > 그렇죠. 그리고 아르텍스라고 하는 것이 실제로 공격에 사용됐는지는 아직 확인이 안 됐습니다.

☏ 진행자 > 아, 그것도 추정입니까?

☏ 김승주 > 정황만 있는 겁니다.

☏ 진행자 > 그래요. 그럼 자꾸 중국하고 연결 짓는 것은 너무 나간 얘기네요. 지금.

☏ 김승주 > 아르텍스라고 하는 게 중국어가 나오는 해킹 탐지 도구다 보니까 자꾸 중국이랑 연결되는 것 같습니다. 아직은 확인된 바 없습니다.

☏ 진행자 > 근데 아무튼 아르텍스라고 하는 것들을 통해서 해킹이 이루어졌다는 것이 현재로서는 가장 강력한 추정인 건 맞다.

☏ 김승주 > 그건 맞습니다.

☏ 진행자 > 여기까지만.

☏ 김승주 > 네, 네.

☏ 진행자 > 그런데 지금 해킹 규모를 보면 은행별로는 몇만 이 정도 되는데 이건 왜 이런 현상이 발생하는 걸까요?

☏ 김승주 > 이게 잘 보면 은행의 메인사이트, 그러니까 정문이 뚫린 게 아니라 어떻게 보면 쪽문들이 뚫리고 있는 겁니다. 예를 들어 신한은행 같은 경우에는 대출 모집인용 조회서비스 사이트가 뚫린 거고요. KB은행은 직원용 모바일 업무 시스템이 뚫린 거고요. 하나은행은 직원용 영업지원 시스템이 뚫린 겁니다. 그다음에 현대캐피탈은 주택대출 모집인 조회 페이지가 뚫린 거고요. 메인사이트가 아니라 어떻게 보면 쪽문이거든요. AI 기반의 해킹도구가 사용됐을 경우에 이 AI 특징이 매일 정문 쪽문 할 것 없이 취약한 것들을 굉장히 빨리 탐색한다는 특징이 있습니다. 사람이 하는 것보다 압도적인 속도로 찾아내거든요. 그런데 사실 우리 은행들이 자기가 관리하는 모든 사이트를 제대로 파악하고 있고 그것에 대해서 동등한 수준으로 관리한다면 좋을 텐데 문제는 정문을 잘 지키는 것에 비해서 쪽문들은 관리가 부실한 경우가 많거든요. 또는 쪽문이 있다는 걸 모르는 경우도 많습니다. 이런 것들이 집중적으로 노출된다 이렇게 보시면 됩니다.

☏ 진행자 > 그걸 AI가 잘 찾아낸다.

☏ 김승주 > 그렇죠.
☏ 진행자 > 그래서 뚫린 거 아니냐.

☏ 김승주 > 그래서 많은 분들이 ‘AI가 사용됐으니까 불가항력 아니야’ 이런 얘기를 하시는 분도 있는데 그거하고는 상관이 없습니다. 과거에 소홀히 했던 것이 AI로 인해서 드러난 것뿐입니다.

☏ 진행자 > 이게 동일인의 소행이라고 봐야 되는 겁니까?

☏ 김승주 > 지금 아르텍스가 가동되는 곳, 또 공격이 들어온 IP주소가 겹치는 부분이 있어서 ‘동일인이 아닌가?’ 이런 얘기가 나오고 있는데요. 그건 조사를 좀 더 해봐야 되고요. 그리고 지금 언론 보도에 나오는 것들 중에는 아르텍스하고는 조금 무관해 보이는 것들도 있습니다.

☏ 진행자 > 예를 들면?

☏ 김승주 > 은행 중에서 확정된 게 아니니까 특정 은행을 제가 보기로 하긴 뭐하지만, ‘이건 AI에 의한 건 아니고 어떤 사람에 의한 해킹 같은데?’ 이렇게 추정되는 것도 있습니다.

☏ 진행자 > 그래요?

☏ 김승주 > 동시다발적으로 기사들이 올라오고 있으니까

☏ 진행자 > 그렇죠.

☏ 김승주 > ‘AI다, 중국이다’ 이런 걸로 프레임을 잡으시는 것 같습니다.

☏ 진행자 > 해킹이 금요일 오후에 갑자기 막 줄줄줄 계속 나왔던 거잖아요.

☏ 김승주 > 왜 그러냐 하면 어떤 사고가 터지고 금융위에서 ‘빨리 조사해 봐’ 이러면 촘촘하게 조사하기 시작하거든요. 그러면 놓치는 것들이 나오기 시작하고 그러면서 한꺼번에 ‘이렇게 많이 뚫리고 있어?’ 이런 어떤 착시 현상을 불러일으킵니다.

☏ 진행자 > 아무튼 진상을 규명해야 되는데 전문가로서 조언을 주신다면 진상 규명에서 지금 키가 되는 게 이거다, 이것부터 알아봐야 된다고 한다면 뭐가 될까요?

☏ 김승주 > 지금 아르텍스라고 하는 어떤 정황 증거는 찾았고 그걸 매개로 해서 조사를 하고 있으니까 아마 진상 규명은 될 것 같습니다. 그런데 지금 더 문제는 뭐냐 하면 대책 부분이에요. 사실 우리가 대책이 없어서 이런 게 아니고 과거에 대책들은 다 나왔는데 그 대책들을 대충대충 정부가 실행하다 보니까 이게 막 수면 위로 드러나는 거거든요. 실제로 제가 아까 ‘이번에 쪽문이 뚫린 것 같다’ 이런 말씀드렸잖아요. 근데 작년에 통신사들 무차별적으로 해킹당한 거 기억나시죠?

☏ 진행자 > 그럼요.

☏ 김승주 > 이때도 사실은 정문·쪽문 이런 것들이 다 중요한데 제대로 ‘시스템 파악들이 안 됐다’, ‘자산 파악이 안 됐다’ 이런 얘기들은 나왔거든요.

☏ 진행자 > 운영하는 쪽에서?

☏ 김승주 > 그렇죠. 그래서 작년에 전문가들은 뭐라고 그랬냐 하면 국가 차원에서 모든 전산 시스템을 전수 조사할 필요가 있다.

☏ 진행자 > 그때 그 말씀하셨잖아요, 교수님이.

☏ 김승주 > 그래서 어떤 게 인터넷과 연결돼 있고 보안패치가 제대로 안 된 건 뭔지를 전수조사할 필요가 있다고 얘기했음에도 이번 상황을 보니까 그런 것들이 제대로 이루어지지 않은 것 같고요. 또 우리나라 같은 경우에는 2019년에 ‘K-사이버 시큐리티 챌린지’라고 해서 ‘AI 해킹이 들어올 경우에 방어를 어떻게 하지?’ 이런 대회도 열었습니다. 그런데 그런 것들이 그냥 어떤 형식적인 측면에서 머물렀다 이렇게 볼 수 있을 것 같습니다.

☏ 진행자 > 교수님 말씀은 사후약방문도 못 했기 때문에 이런 게 또 터진 거다 이 말씀이시네요.

☏ 김승주 > 그렇죠. 그래서 예전에 제대로 안 한 숙제들을 이번에 제대로 해야지 안 그러면 AI 기술이 계속 발전하고 있잖아요.

☏ 진행자 > 그렇죠. 그렇죠.

☏ 김승주 > 그럼 AI 기반의 해킹 도구들의 성능이 자꾸 좋아질 겁니다.

☏ 진행자 > 그렇죠.

☏ 김승주 > 그러면 또 뚫릴 가능성이 존재하기 때문에 과거에 우리가 했던 정책 중에 제대로 집행 안 된 거, 형식적으로만 한 것들을 찾아내서 그것들을 제대로 할 필요가 있어요.

☏ 진행자 > 맞는 말씀이신 것 같습니다. 알겠습니다. 말씀 잘 들었어요, 교수님.

☏ 김승주 > 네, 감사합니다.

☏ 진행자 > 김승주 고려대 정보보호대학원 교수였습니다.

[내용 인용 시 MBC <김종배의 시선집중>과의 인터뷰 내용임을 밝혀주시기 바랍니다.]

Copyright © MBC&iMBC 무단 전재, 재배포 및 이용(AI학습 포함)금지