나흘 새 은행 4곳 ‘동시다발 해킹’…금융권 넘어 정부 공격 우려까지

신한·국민·하나·부산 정보 유출, 우리·농협 공격 감지
여러 은행 상대 동시다발 공격 ‘AI 악용’ 가능성 커
“드러난 것만 이 정도” 기업·기관·정부 해킹 우려도
신한은행을 시작으로 국민·하나·부산은행까지 나흘 사이 4개 은행에서 잇따라 해킹 공격으로 인한 개인정보 유출 사고가 터졌다. 우리·농협은행도 비슷한 시기 해킹 공격을 받은 것으로 확인됐다. 주요 은행을 겨냥한 공격이 동시다발적으로 이뤄지면서 개별 금융회사의 보안 사고를 넘어선 양상이다. 인공지능(AI)을 활용한 공격 가능성까지 제기되는 가운데, 민간 기업과 공공부문을 상대로도 전방위적인 공격이 이뤄졌을 수 있다는 우려가 나온다.
2일 금융권에 따르면 전날 신한은행이 고객 2만5천여명의 정보 유출 사실을 밝힌 데 이어 이날 국민·하나·부산은행에서도 고객 또는 직원 정보가 유출된 것으로 나타났다. 지난달 29일 이후 나흘 사이 4개 은행에서 개인정보 유출이 확인된 것이다. 우리은행과 농협은행도 외부 해킹 공격을 받았지만 현재까지 정보 유출은 확인되지 않았다고 밝혔다.
국민은행과 하나은행에서는 직원들이 업무 과정에서 사용하는 시스템이 공격받아 각각 고객 119명과 89명의 대출 정보 등 개인정보가 유출됐다. 국민은행에서는 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이, 하나은행에서는 주민등록번호와 이름, 주소, 이메일 주소, 전화번호, 직장명 등이 빠져나갔다. 부산은행에서는 외주 개발직원 11명의 이름과 전화번호, 이메일 주소, 생년월일 등이 노출됐다.
잇따른 사고는 외부에서 접근할 수 있는 업무지원·조회 시스템이 공격 통로가 됐다는 공통점이 있다. 신한은행에서는 대출 모집인용 조회 서비스가 공격의 출발점이 됐고, 국민·하나·부산은행에서는 모두 직원들이 이용하는 업무지원시스템이 공격받았다.
실제 공격 내용을 보면 해킹 집단의 공격은 집요했다. 국회 정무위원회 소속 손명수 더불어민주당 의원이 확보한 신한은행 보고서를 보면, 해커들은 지난달 28일 오후 6시4분께 처음 침투한 것으로 추정된다. 이후 고객번호 등을 무작위로 대입하며 서비스를 탐색한 뒤 오후 7시11분부터 대출 신청 결과 등 6개 서비스를 집중적으로 조회했다. 신한은행은 이튿날 오전 9시30분 공격을 처음 인지하고 일본·미국 등에서 접속한 인터넷주소를 잇달아 차단했지만, 홍콩·싱가포르·베트남·태국·영국 등 다른 국가의 인터넷주소를 통한 공격이 계속됐다. 공격은 30일 0시15분 마지막 인터넷주소를 차단한 뒤에야 멈췄다.
이번 공격이 여러 은행을 상대로 동시다발적으로 이뤄진 만큼 인공지능(AI) 에이전트를 활용했을 가능성도 제기된다. 인공지능 에이전트는 사람이 일일이 명령하지 않아도 주어진 목표에 따라 필요한 작업을 스스로 판단하고 실행하는 인공지능을 말한다. 하나은행과 부산은행은 각각 인공지능 에이전트를 활용한 공격으로 추정된다고 밝혔다.
금융권을 넘어 민간 기업과 공공기관, 정부까지 전방위적인 공격이 이뤄졌을 가능성도 제기된다. 최경진 가천대 교수(법학)는 “지금 발견된 것이 이 정도이고, 소규모 업체까지 전방위적으로 공격했을 가능성이 있다”며 “똑같은 공격을 굳이 한두 군데만 몰아서 할 필요는 없다”고 말했다. 현재 드러난 사고가 공격 범위의 전부라고 단정하기 어렵다는 것이다.
금융위원회는 이날 금융감독원·금융보안원과 은행·카드사 등의 보안 담당자를 불러 긴급 상황대응 회의를 열고 외부에 노출된 전산시스템 전반에 대한 자체 보안점검을 지시했다. 다만 공격이 은행권 전반에 동시다발적으로 이뤄진 데다 인공지능 활용 가능성까지 제기되면서 금융권 자체 점검만으로 충분한지를 두고도 우려가 나온다. 해킹 공격이 금융권 밖 기업, 공공기관까지 이어졌는지 확인하기 위한 범정부 차원의 점검 필요성도 제기될 것으로 보인다.