[뉴스토마토 이진희 기자] 은행은 물론 보험·증권·캐피탈·저축은행·상호금융까지 금융권이 동시다발적인 해킹 공격에 사실상 속수무책으로 노출됐습니다. 공격 시간대와 수법이 유사하고 반복·자동화된 공격이 이뤄졌다는 점에서 인공지능(AI)을 활용한 동일 세력의 공격 가능성까지 제기되는데요. 금융당국도 AI 활용 가능성을 배제하지 않고 전 금융권에 최고 수준의 경계 태세를 주문했습니다.
특히 이번 공격은 보안이 집중된 핵심 금융거래망보다 대출모집인이나 임직원 등이 사용하는 외부 접점의 빈틈을 파고들었다는 공통점이 있습니다. 상대적으로 관리가 느슨했던 ‘주변부’가 공격에 뚫린 셈입니다. 이재명 대통령이 개인정보 유출 기업에 강력한 책임을 묻겠다고 경고한 직후 사고가 금융권 전반으로 확산하면서 기존 보안체계를 전면 재점검해야 한다는 목소리가 커지고 있습니다.
1·2금융권 가리지 않은 무차별 해킹
5일 금융권에 따르면 지난달 말부터 은행과 캐피탈, 저축은행, 상호금융 등 금융권 전반에서 외부 침입에 따른 정보유출과 해킹 시도가 잇따라 확인됐습니다. 은행권에서는 신한은행·KB국민은행·하나은행·BNK부산은행에서 정보유출 피해가 발생했고, 우리은행과 NH농협은행도 유사한 공격을 받은 것으로 알려졌습니다. 2금융권에서도 예가람저축은행·현대캐피탈·웰컴저축은행에서 정보유출이 확인됐고, 새마을금고중앙회와 농협 상호금융에도 비슷한 침입 시도가 있었던 것으로 전해졌습니다.
공교롭게도 이 대통령이 지난달 30일 개인정보 취급 사업자를 향해 정보보호 인력과 시스템을 제대로 갖출 것을 주문한 시점과 맞물렸습니다. 이 대통령은 당시 개인정보 유출 사고가 발생하면 “감당하기 어려운 수준의 과징금 부과, 강력한 형사처벌은 물론, 집단소송을 통해 민사배상도 쉽게 받을 수 있도록 하겠다”고 밝혔습니다. 개인정보 유출을 적당히 무마하던 시대는 끝났다는 취지의 강한 경고였습니다.
이번 공격의 특징은 특정 금융회사나 업권에 국한되지 않았다는 점입니다. 공격 시간대와 수법도 유사한 것으로 파악되면서 동일 세력이 여러 금융회사의 취약점을 동시에 탐색했을 가능성이 제기됩니다. 당국은 특히 AI를 활용해 금융회사들의 취약점을 찾고 자동화된 공격을 가했을 가능성도 들여다보고 있습니다.
이억원 금융위원장은 지난 4일 전 금융권 긴급 점검회의에서 “주요 시중은행뿐 아니라 저축은행, 캐피탈 등 여러 업권에서 침해사고가 단기간에 다수 발견되고 있다”며 “AI를 활용한 공격 가능성도 배제할 수 없다”고 밝혔습니다. 이어 “금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점”이라고 강조했습니다.
실제 은행권에서 피해 규모가 가장 컸던 신한은행에서는 대출모집인이 사용하는 모바일 조회서비스가 공격받아 고객 약 2만5000명의 정보가 유출됐습니다. KB국민은행과 하나은행에서도 각각 직원용 모바일 업무지원시스템과 영업지원시스템(ODS)이 뚫리면서 119명과 89명의 고객정보가 빠져나갔습니다. BNK부산은행에서는 외부 웹서버 공격 과정에서 외주 개발직원 11명의 개인정보가 노출됐습니다.
공격은 2금융권으로도 번졌습니다. 예가람저축은행에서는 약 4만명의 고객정보가 유출됐고 현대캐피탈과 웰컴저축은행에서도 정보유출 피해가 확인됐습니다. 반면 우리은행과 NH농협은행, 새마을금고중앙회, 농협 상호금융 등은 비슷한 침입 시도를 받았지만 현재까지 정보유출로 이어지지는 않은 것으로 알려졌습니다.
서울 시내의 한 KB국민은행 모습. (사진=연합뉴스)
핵심망 대신 주변부 노렸다
금융권이 주목하는 대목은 업권과 회사가 달라도 공격이 파고든 지점이 비슷했다는 점입니다. 인터넷·모바일뱅킹과 같은 핵심 금융거래망을 정면으로 공격하기보다 대출모집인이나 임직원, 외주·위탁업체 등이 업무상 사용하는 외부 시스템 등 상대적으로 보안 관리의 우선순위가 낮았던 접점을 노렸습니다. 핵심 전산망을 겹겹이 방어하는 사이 고객정보와 연결된 주변 시스템이 새로운 공격 통로가 된 셈입니다.
고객명과 전화번호, 주소, 직장명, 연소득, 이메일주소 등이 유출된 만큼, 대출상담이나 소득·직장 관련 정보가 다른 개인정보와 결합될 경우 실제 금융회사를 사칭한 보이스피싱 등 맞춤형 범죄에 악용될 가능성이 있다는 우려가 나옵니다.
금융권은 그동안 정보보호 조직과 최고정보보호책임자(CISO)를 두고 이상접속 탐지와 취약점 점검, 외부 침입 차단 등 보안체계를 강화해왔습니다. 하지만 이번처럼 공격 대상이 핵심 전산망을 넘어 각종 외부 접점으로 넓어지고 반복·자동화된 방식으로 취약점을 찾아내는 공격이 이뤄지면서 기존 보안체계만으로 모든 접점을 방어하는 데 한계가 드러났다는 평가가 나옵니다.
한 시중은행 관계자는 “은행은 망분리가 돼 있고 핵심 전산망은 지속적으로 보안을 강화하고 있다”면서 “다만 외부인이 접근할 수 있는 시스템의 경우 비교적 보안에 취약할 수 있고, 모니터링과 시스템 개선 작업을 해도 진화하는 해킹을 완전히 막아내기엔 한계가 있다”고 말했습니다.
당국 역시 이번 사태를 개별 금융회사의 사고가 아닌 금융권 전반의 취약점을 점검해야 할 사안으로 보고 있습니다. 금융회사들에 외부에 노출된 IT자산과 서비스부터 인증·접근통제, 침해활동 탐지체계까지 보안체계 전반을 다시 점검하도록 주문하는 한편, 과학기술정보통신부와 개인정보보호위원회, 경찰청 등 관계기관과의 공조도 강화한다는 방침입니다.
책임 어디까지…제재 수위 촉각
문제는 이 같은 주변부 시스템 역시 금융회사의 관리 책임에서 자유롭기 어렵다는 점입니다. 금융회사는 고객의 신용정보와 금융거래정보 등 민감한 정보를 대규모로 다루는 만큼 정보가 오가는 경로 전반에 걸쳐 높은 수준의 보안체계를 갖춰야 합니다. 외부 대출모집인이나 임직원만 이용하는 서비스라고 하더라도 고객정보에 접근할 수 있다면 보안상 취약점이 없는지 지속적으로 점검할 필요가 있다는 지적이 나오는 것도 이런 이유에서입니다.
금융회사의 고객정보 유출 사고는 전자금융거래법과 신용정보법 등에 따라 제재 대상이 될 수 있습니다. 당국은 금융회사가 안전성을 확보하기 위한 조치를 제대로 이행했는지와 개인신용정보를 보호하기 위한 보안대책을 충분히 갖췄는지 등을 따져 제재 여부를 결정할 수 있습니다.
이번 사태가 금융권 전반으로 확산하면서 당국의 시선도 한층 엄격해지는 모습입니다. 이 위원장은 “이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생한다면 관련 법령에 따라 엄정히 책임을 묻겠다”고 밝혔습니다. 위험 신호가 공유된 이후 각 금융회사가 얼마나 신속하게 취약점을 점검하고 보완했는지도 향후 책임을 가르는 기준이 될 수 있다는 의미로 풀이됩니다.
정부가 개인정보 유출에 대한 기업의 책임을 강화하겠다는 방침을 분명히 한 상황인 만큼 향후 제재 수위에도 관심이 쏠립니다. 단순히 외부 해킹의 피해를 입었다는 사실보다 사고 이전에 충분한 보안조치를 취했는지, 취약점을 사전에 파악하고도 방치하지 않았는지, 사고 정보가 공유된 이후 필요한 대응에 나섰는지 등 금융회사의 관리상 책임을 얼마나 엄격하게 따질지가 관건입니다.
이상복 서강대 법학전문대학원 교수는 “이번 정보유출이 핵심 뱅킹시스템이 아닌 별도 시스템에서 발생했다고 하더라도 은행이 관리 책임을 피하기는 어렵다”며 “최근 정부의 기조와 사안의 중대성을 고려하면 민·형사상 책임은 물론 행정제재까지 이전보다 높은 수위의 책임을 물을 가능성이 있다”고 말했습니다. 이어 “제재의 실효성을 높여야 금융회사들도 정보보호에 대한 경각심을 갖고 보다 적극적인 대응에 나설 수 있을 것”이라고 덧붙였습니다.
전문가들은 제재 강화와 함께 금융회사 내부의 정보보호 의사결정 구조 자체를 손볼 필요가 있다고 지적합니다. 이 교수는 “은행들은 전반적으로 CISO의 권한이 충분하지 않고 CEO의 정보보호에 대한 관심도 더 높아질 필요가 있다”며 “CISO의 권한을 확대하는 것은 물론 CEO가 정보보호와 내부통제 문제를 직접 챙기는 구조를 만드는 것이 중요하다”고 강조했습니다.
금융위원회. (사진=금융위원회)
이진희 기자 ljh@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지