국가 안보 위협하는 금융권 AI 해킹, 범국가적 민·관 합동 방어 체계로 맞서야

    칼럼 / 시민일보 / 2026-10-05 14:26:23
    • 카카오톡 보내기

     
    박근종 전 서울특별시자치구공단이사장협의회 회장



    최근 대한민국 금융권 전반이 인공지능(AI)을 악용한 초유의 동시다발적 해킹 공격을 받으며 굳건했던 보안망에 심각한 구멍이 뚫렸다. 지난 1~2일을 기점으로 신한은행, KB국민은행, 하나은행, 우리은행, NH농협은행 등 국내 5대 시중은행은 물론 BNK부산은행 등 1금융권의 대형 은행 보안망이 연이어 타격을 받았다.

     

    이러한 사이버 공습은 여기서 멈추지 않고 예가람저축은행, 웰컴저축은행, 현대캐피탈, 새마을금고중앙회, 일부 상호금융 등 제2금융권으로까지 도미노처럼 확산되며 금융권 전체에 심각한 보안 위기를 불러오고 있다. 이번 사태로 인하여 신한은행의 고객 약 2만 5,727명을 비롯해 국민은행 119명, 하나은행 89명, 부산은행 11명, 예가람저축은행 약 4만 명, 웰컴저축은행 2,200명, 현대캐피탈 대출모집인 146명 등의 막대한 개인정보가 유출되는 뼈아픈 피해가 발생했다. 

     

    이는 과거 내부 직원의 일탈 및 외부 업체의 부주의에 기인하거나 특정 회사의 서버에 몰래 악성코드를 심어 정보를 빼내던 전통적인 표적 공격 수법과는 근본적으로 궤를 달리하는 전방위적 신개념 위협이다.

    이번 해킹 사태에서 우리가 가장 엄중하게 경계해야 할 대목은 단연 공격의 주체와 한층 고도화된 침투 수법이다. 해커가 직접 공격 대상을 정하고 취약점을 분석해 수많은 변수를 일일이 대입하던 수동적인 과거 방식에서 진화하여, 이번 공격에는 목표만 정해주면 AI가 스스로 작업을 수행하는 '에이전트' 형태의 자율형 해킹이 동원되었다. 

     

    실제로 해킹에 활용된 서버 일부에서는 대규모 언어모델(LLM)과 멀티에이전트 구조를 활용하여 정보 수집부터 취약점 탐색, 공격 실행까지의 전 과정을 자율적으로 분담해 수행하는 중국어 기반 오픈소스 AI 침투 테스트 도구인 ‘아르텍스(ARTEX) AI’의 흔적이 발견되기도 했다. AI는 인간에 비하여 수백, 수천 배 빠른 속도로 무차별적인 대입 공격인 ‘크리덴셜 스터핑(Credential Stuffing)’을 반복할 수 있다. 

     

    더욱이 이번 공격자들은 비밀번호 5회 오류 시 접속을 원천 차단하는 방어 시스템을 우회하기 위해 지능적으로 4차례씩만 시도하는 영악함마저 보였다. 불과 6개월 전 앤트로픽의 AI '미토스'가 스스로 취약점을 찾아내며 세계적인 충격을 안겼던 이른바 '미토스 쇼크'가 한국 금융권에서 현실화된 것이다.

    불행 중 다행으로 고객의 핵심 금융거래와 예금, 잔액 등을 관리하는 주 전산망은 외부 인터넷과 차단된 강력한 망 분리 시스템 덕분에 해커의 침투를 허용하지 않았다. 이들 AI 해커는 보안이 철저하게 유지되는 인터넷 및 모바일 뱅킹 같은 정문을 직접 타격하는 대신, 대출모집인용 간편조회 서비스나 직원용 모바일 업무지원 시스템, 영업지원시스템(ODS) 등 외부와의 접점이 많고 상대적으로 보안 관리가 느슨한 ‘옆문’과 ‘뒷문’인 주변부 시스템을 집중적으로 노렸다. 

     

    그러나 비록 핵심망이 무사했다 하더라도 이번에 유출된 피해의 여파를 결코 가볍게 넘길 수는 없다. 유출된 이름, 전화번호, 생년월일, 주민등록번호 등 민감한 고객 개인정보가 SK텔레콤, 쿠팡, 티빙 등 대형 플랫폼이나 ‘강남 언니’ 등 미용 의료 정보 플랫폼에서 과거 유출되었던 파편화된 정보들과 결합할 경우, 은행 직원을 사칭한 극도로 정교한 맞춤형 보이스피싱 및 스미싱 등 치명적인 2차 범죄 피해로 이어질 우려가 크기 때문이다.

    이러한 전방위적인 AI 발(發) 지능형 사이버 위협을 극복하기 위해서는 기존 금융 보안 시스템과 방어 정책 전반의 근본적인 패러다임 전환이 화급한 급선무다. 첫째, ‘완벽한 방어막은 존재하지 않는다.’라는 냉혹한 현실을 인정하고 ‘제로 트러스트(Zero Trust)’ 기반의 방호망을 전면 구축해야 한다. 만에 하나 침입이 발생하더라도 핵심 정보에는 결코 접근할 수 없도록 응용프로그램 인터페이스(API) 및 내부 직원, 협력사 업무시스템의 접근 권한을 최소화하고 다중 인증(MFA)을 필수적으로 도입해 내부망 흐름을 철저히 통제해야 한다. 둘째, 진화하는 AI의 공격에는 최신 보안기술을 활용한 AI 방어로 맞불을 놓는 대응 체계 마련이 시급하다. 공격용 AI를 역으로 활용해 자사 시스템의 취약점을 선제적으로 찾아내는 ‘모의 해킹’ 검증 체계를 상시화하고, AI를 통한 실시간 감시 및 이상 징후 포착 시스템을 신속히 구축해야 한다.

    제도적 쇄신과 더불어 국가 차원의 공조 대응 능력 강화 또한 간과할 수 없다. 지난 9월 11일부터 시행된 개정 「개인정보보호법」은 중대 침해 행위에 대해 전체 매출액의 최대 10%에 달하는 막대한 과징금을 부과하고 최고경영자(CEO)를 최종 책임자로 명시함으로써, 정보 보안이 단순한 실무 부서의 소모성 비용이 아니라 기업의 생존을 담보하는 경영진의 핵심 책임이자 투자임을 법적으로 천명했다. 

     

    아울러 올해 5월부터 정부가 명분을 내세워 추진 중인 ‘망 분리 규제 완화’ 정책 역시, 금융사들의 자율보안 기초체력과 AI 신종 해킹 방어 능력이 철저히 검증된 후 신중하게 그 속도를 조절해야 한다. 어설픈 외부망 연결 해제는 고도화된 AI 해커들에게 대문을 활짝 열어주는 참사로 직결될 수 있기 때문이다. 

     

    세계 최고 수준의 디지털 금융 인프라를 갖추고 온라인 의존도가 높은 한국은 자칫 AI 해킹 세력의 거대한 글로벌 시험 무대가 될 위험성을 안고 있다. 주 전산망이 뚫린다면 단순한 기업 피해를 넘어 정상적인 가계 경제 활동이 마비되고 국가 실물 경제가 무너지는 중대한 안보 위기인 만큼, 금융당국과 정보기관, 보안업계가 실시간으로 위협 정보를 공유하고 이상 징후 발생 시 즉각 관련 계좌 접속을 멈추는 ‘사이버 서킷 브레이커(Cyber Circuit Breaker)’ 같은 범국가적 민관 합동 공동 방어 체계를 즉시 도입해야 한다.

    결국 인공지능이 주도하는 이 무자비한 사이버 전장에서 최후의 방어선을 지켜내고 승패를 좌우하는 핵심은 역설적이게도 ‘사람과 조직의 역량’이다. 세계적인 AI 석학 22명이 경고했듯, 스스로 진화하는 AI의 폭발적 지능은 ‘통제력 상실’이라는 치명적 위협을 내포하고 있으며 과거 미군의 오인 군사작전 사례가 증명하듯 AI 역시 언제든 치명적 오판의 위험성을 내포하고 있다. 이러한 AI 시스템을 최종적으로 검증하고 보완하는 주체는 다름 아닌 고도로 훈련된 인간의 판단력이다. 

     

    금융권은 첨단 방어 AI 시스템을 도입하는 것에 그쳐 안도할 것이 아니라, 고도화된 AI의 한계를 꿰뚫어 보고 효율적으로 통제할 수 있는 전문 인력, 즉 ‘휴먼 캐피털(Human Capital)’을 양성하는 데 전사적인 투자를 집중해야 한다. 고도화된 기술력, 실효성 있는 법제도, 그리고 굳건한 인간의 통제력이 삼위일체를 이루어 견고한 방어선을 구축할 때 비로소 우리는 AI 해킹 공습으로부터 도미노처럼 흔들리는 금융 보안의 잃어버린 신뢰를 되찾을 수 있을 것이다.

    ※ 외부 필자의 원고는 본지의 편집방향과 일치하지 않을 수도 있습니다.

    [ⓒ 시민일보. 무단전재-재배포 금지]