인뱅에도 25차례 접근 시도…피해 없이 차단
IT 기반 비대면 은행, 보안 체계 강화에 심혈
“시중은행 보안 수준이 떨어지는 건 아냐”
핵심 전산망 아닌 직원용 시스템 노린 공격
보조업무서비스 등 보안 관리 범위 확대 주문
진화하는 AI 해킹 공격…“재점검 기회 삼아야”
▲시중은행을 비롯한 금융권 해킹 공격에 사용된 IP가 올해 초부터 인터넷은행 서버에도 접속을 시도한 것으로 파악됐다.
금융권 해킹 공격에 활용된 인터넷주소(IP)가 인터넷전문은행에도 접속을 시도했지만 보안 체계에 차단된 것으로 확인됐다. 앞서 신한은행, KB국민은행, 하나은행, BNK부산은행 등 주요 은행에서 해킹 사고가 발생한 것과 대조적이다.
다만 이번 결과만을 두고 인터넷은행 보안 시스템이 시중은행보다 우수하다고 단정하기는 어렵다. 같은 IP가 확인됐지만 같은 형태의 해킹 공격으로 이어졌을지 알 수 없는 데다, 공격자가 시중은행의 핵심 서버가 아닌 대출 모집인 등 외부 업무 시스템의 취약점을 노렸기 때문이다. 비대면 단일 채널로 운영되는 인터넷은행은 별도의 외부 시스템을 두지 않아 보안 관리의 사각지대가 발생할 가능성이 낮다는 분석이 나온다.
◇ “AI가 공격자가 된다면"...인터넷은행, 모의해킹부터 달랐다
7일 은행권에 따르면 시중은행을 비롯한 금융권 해킹 공격에 사용된 IP가 올해 초부터 인터넷은행 서버에도 접속을 시도한 것으로 파악됐다. 토스뱅크에는 올해 1월과 7~8월에 걸쳐 총 14차례의 접근 시도가 있었고, 케이뱅크는 7월부터 4차례 접근 시도가 확인됐다. 카카오뱅크는 1월과 3월 서로 다른 IP에서 6차례, 지난달 29일 취약점 탐색을 위한 것으로 추정되는 접근 1건이 탐지됐다. 하지만 인터넷은행은 방화벽과 침입방지시스템 등에서 이를 사전 차단하며 관련 피해가 발생하지 않았다.
▲카카오뱅크, 케이뱅크, 토스뱅크.
인터넷은행은 정보기술(IT) 기반으로 출발해 앱 하나에서 금융서비스를 제공해야 하는 만큼 보안 체계에 특히 심혈을 기울이고 있다. 외부 접근을 통제해 고객 정보를 보호하는 것이 영업의 핵심이기 때문이다. 예를 들어 카카오뱅크는 모든 사용자의 기기 접속을 지속적으로 검증하는 제로트러스트(Zero Trust) 기반의 보안 체계를 갖추고 있다. 스마트폰에 저장된 인증서 기반 인증 방식을 사용해 다른 경로에서 앱에 접근하기 어려우며, 서비스 개발과 배포 단계에서 인증 없이 접근할 수 있는 경로가 없는지 등을 꾸준히 확인한다.
인공지능(AI) 해킹 공격에 대비해 모의해킹과 취약점 점검도 강화하고 있다. 카카오뱅크는 연 3회 이상, 케이뱅크는 분기별 1회 이상 모의해킹을 실시한다. 토스뱅크는 외부 전문가가 내부의 보안 취약점을 찾아 신고하면 포상금을 주는 버그바운티 챌린지도 운영하고 있다. 특히 인터넷은행 3곳이 올해 진행한 모의해킹 8건 중 4건(50%)은 AI 에이전트를 활용한 것으로 나타났다. 시중은행의 경우 전체 모의해킹 44건 중 AI 에이전트를 활용한 사례는 4건(9%)에 불과했다. AI 에이전트는 AI가 목표 달성을 위해 스스로 판단하고 작업을 수행하는 것으로, 이번 해킹 과정에서 AI 에이전트를 활용한 자동화 공격이 이뤄졌을 가능성이 제기된다.
◇ 메인 서버 지키는 것만으론 부족...외부 시스템이 새 전선
인터넷은행이 IP 접속 시도를 막은 것은 내부 보안에 대한 노력과 투자를 강화한 결과지만, 그렇다고 시중은행의 보안 체계가 인터넷은행보다 뒤떨어진다고 보기는 어렵다는 해석도 나온다. 이번 해킹 사고는 시중은행의 앱·모바일뱅킹 등 핵심 전산망이 아닌 대출 모집인 등 영업 지원 시스템에서 발생한 만큼 시중은행의 핵심 보안 체계까지 취약하다고 볼 수는 없기 때문이다.
인터넷은행은 대면 영업 채널이 없어 별도의 외부 영업 시스템을 운영하지 않고 중앙에서 관리하는 시스템을 통해 일관된 보안 체계를 적용하고 있다. 반면 시중은행은 다양한 영업 지원 시스템을 운영해 보안 관리 대상이 넓고 복잡하다는 차이가 있다. 실제 신한은행은 대출모집인용 전용 서비스, 국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업 지원 시스템이 해킹 대상이 됐다. 금융권 한 관계자는 “시중은행은 영업 채널이 다양하다 보니 채널에 따라 보안 체제에 빈틈이 생겼고 그 점을 공격자들이 알아낸 것"이라며 “은행에서는 상시적으로 비정상적인 접근 시도가 발생하고 있고 이를 방어할 만한 수준의 보안 체계를 갖추고 있다"고 말했다.
▲신한은행, KB국민은행, 하나은행 등 주요 시중은행에서 전방위적인 인공지능(AI) 해킹 공격으로 고객정보가 유출되는 사고가 발생했다.
물론 보안 시스템에 허점이 드러난 만큼 은행권도 취약 지점 관리에 소홀했다는 비판을 피할 수는 없다. 은행의 정보 유출은 금융사기 등 2차 피해로 이어질 수 있는 데다, 금융시스템의 신뢰를 떨어뜨리고 금융소비자의 불안감을 키울 수 있다. 보안업계 한 관계자는 “금융권은 인터넷뱅킹과 대표 홈페이지, 직원용 시스템, 대출모집인용 사이트, 각종 조회 서비스와 연계 API(응용 프로그램 인터페이스) 등 서로 다른 시기와 개발 환경에서 구축된 서비스를 함께 운영한다"며 “핵심 서비스에 비해 주목도가 낮았던 보조 업무서비스가 공격 경로로 이용될 수 있어 외부에 노출된 웹서비스 전반으로 보호 범위를 확대해야 한다"고 했다.
갈수록 AI 해킹 시도가 진화할 것으로 예상되며 이번 사고를 금융권 전반의 보안 체계를 재점검하는 계기로 삼아야 한다는 지적도 나온다. 금융권 관계자는 “AI 에이전트를 활용해 더 빠르고 더 넓은 범위를 공격하는 이번과 같은 방식은 관련 업계에서는 새로운 형태의 해킹 방식으로 보지는 않는다"면서도 “앞으로 어떤 방식으로 AI 해킹 공격이 진화할지 모르기 때문에 금융사들이 더 철저히 보안시스템을 점검하고 전반적인 체계를 고도화해야 한다"고 말했다.

