로이터 연합뉴스
로이터 연합뉴스
광고

금융권을 전방위로 노린 해킹 사태로 고객정보가 유출되기 불과 2주 전, 금융보안원이 금융사들에 인공지능(AI) 에이전트를 활용한 실제 공격 사례를 공유하며 보안 점검을 촉구했던 것으로 나타났다. 인공지능 에이전트를 활용한 해킹 위협이 이미 현실화했다는 경고에도 유사 피해가 잇따르면서 금융권의 사전 대응이 부실했다는 지적이 나온다.

11일 국회 정무위원회 소속 한창민 사회민주당 의원이 금융보안원에서 받은 자료를 보면, 금융보안원은 지난달 17일 금융사 보안 담당자들을 대상으로 ‘금융 인공지능 보안 위협 대응 세미나’를 열었다. 이 자리에는 최근 침해사고가 발생한 금융사 7곳 중 비엔케이(BNK)부산은행·예가람저축은행을 제외한 케이비(KB)국민은행·하나은행·현대캐피탈·웰컴저축은행·신한금융지주(해킹은 신한은행에서 발생) 담당자 등 160여명이 참석했다.

이날 금융보안원은 지난달 국내 금융권 ㄱ사를 겨냥한 인공지능 에이전트 공격 사례를 소개했다. 발표 자료에 따르면, 공격자는 중국 인공지능 모델 딥시크를 기반으로 한 인공지능 에이전트에 ‘금융권 내 오라클 웹로직(누리집·앱을 구동하는 서버 프로그램) 자산을 스캔(탐색)하라’고 지시했다. 이후 보안 취약점을 악용해 해커가 외부에서 서버에 명령을 내릴 수 있는 악성프로그램 ‘웹셸’을 설치했다. 공격자는 이렇게 확보한 서버를 발판으로 다른 서버들까지 탐색했다. ㄱ사는 공격자가 침입 서버에 추가 악성코드를 내려받도록 하기 직전에 이를 탐지하고 차단해 피해 확산을 막았다고 한다.

광고

이는 인공지능 에이전트를 활용해 국내 금융권을 공격한 것으로 확인된 첫 사례다. 최근 금융권 연쇄 해킹 공격자도 중국산 인공지능 침투테스트 도구 ‘아텍스’(ARTEX)에 딥시크 등 여러 인공지능 모델을 결합해 국내 금융사를 공격한 것으로 파악되고 있다. 금융사들이 금융보안원의 경고 이후 시스템 취약점을 철저히 점검했다면 피해를 줄일 수 있었던 것 아니냐는 지적이 제기된다.

이번 사태를 계기로 금융사의 보안 관련 의사결정 구조도 점검해야 한다는 목소리도 나온다. 보안 담당자가 위험을 인지했더라도 필요 인력과 예산을 확보하거나 시스템 개선 권한이 없다면 발빠른 대응이 어렵다. 권헌영 고려대 정보보호대학원 교수는 “보안 책임자를 임원으로 만들어 놨지만, 실질적으로 금융사의 경영에 참여하느냐가 중요하다”며 “실질적 권한을 가지고 책임 있게 일할 수 있도록 했는지 따져야 한다”고 말했다. 전자금융거래법상 일정 규모 이상 금융사는 정보보호최고책임자(CISO)를 임원으로 둬야 한다.

광고
광고

안태호 기자 eco@hani.co.kr