최근 금융권을 덮친 해킹 공격은 DB(데이터베이스)를 직접 탈취하기보다 웹페이지나 서버에서 고객정보를 조회해 긁어가는 방식이었던 것으로 파악됐다. 수법이 유독 빠르고 반복적이어서 금융당국은 공격자가 AI(인공지능) 도구를 활용해 많은 양의 자동화된 공격을 해낸 것으로 보고 있다. 공격을 받고도 다중인증 체계를 갖추거나 알려진 취약점을 미리 보완한 금융회사는 침해를 막아낸 것으로 나타났다.
박상원 금융보안원장은 4일 오후 '전 금융권 긴급 점검회의'가 끝난 뒤 "공격 형태가 정보를 탈취하는 방식이 아니라 조회해서 긁는 방식으로 똑같다"며 "DB에서 인젝션 방식으로 탈취하는 게 아니었다"고 말했다.
DB에 악성 명령어를 주입해 정보를 직접 빼내기보다 외부 웹페이지나 서버에서 조회되는 데이터를 읽어 가져가는 형태라는 의미다. 최근 침해사고가 발생한 KB국민·신한·하나·부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사에서 유사한 형태의 공격수법이 확인됐다.
금융당국은 이같이 빠르고 반복적인 공격수법을 토대로 AI 도구가 활용됐을 가능성을 보고 있다. 박 원장은 "수법을 봤을 때 AI를 활용했다고 보고 있다"며 "공격 방식이 신속해서 그런 추정을 하는 거지 에이전트를 직접 본 건 아니니까 확정할 순 없다"고 말했다.
공격에 사용된 IP(인터넷프로토콜)는 은행과 저축은행에서 각각 공통점이 나타났다. 4개 은행에서는 거의 동일한 IP가 확인됐고, 2개 저축은행에서도 서로 유사한 IP가 발견됐지만 두 그룹 간 IP에는 차이가 있는 것으로 파악됐다.
공격 IP에서는 중국에서 개발된 오픈소스 AI 침투테스트 도구 아르텍스(ARTEX)와 관련된 흔적도 확인됐다. 박 원장은 "IP에 아르텍스 흔적이 있었다"며 "아르텍스는 오픈소스이기 때문에 모델 자체는 전 세계적으로 오픈돼 있는 것"이라고 했다.
실제 공격을 받았지만 침해사고로 이어지지 않은 금융회사도 있다. NH농협은행과 우리은행에서도 침입 시도가 있었던 것으로 파악됐다. 금융당국은 공격을 막아낸 금융회사와 피해를 본 회사의 차이로 다중인증 체계와 보안 취약점에 대한 사전 조치 여부를 주목하고 있다.
공격자는 이미 알려진 고위험 취약점을 이용해 서버 관리자 권한을 얻거나 악성코드를 설치한 뒤 로그파일 등을 내려받는 공격도 시도한 것으로 파악됐다. 해당 취약점을 미리 보완했거나 다중인증을 적용한 경우 침입을 차단할 가능성이 높았다는 설명이다.
문제는 공격자가 아직 특정되지 않았다는 점이다. 금융당국은 공격 주체가 확인되지 않은 만큼 추가적인 침입을 시도할 가능성을 염두에 두고 전 금융권에 긴급 보안조치를 주문했다.
보안 취약점을 즉시 해소하기 어렵다면 서비스를 우선 차단하라는 게 당국의 핵심 주문이다. 인증절차 없이 접근할 수 있는 외부 서비스를 전수조사해 오류를 바로잡고 즉시 개선하기 어려운 서비스는 일단 차단하라는 것이다. 이미 알려진 고위험 취약점도 조치하거나 당장 안전성을 확보하기 어렵다면 해당 서비스를 차단하도록 했다.
당국은 이미 공격 IP와 공격수법 등 위협정보가 금융권에 공유된 만큼 이를 제대로 반영하지 않아 추가 사고가 발생할 경우 엄정 대응하기로 했다.
이억원 금융위원장은 이날 "필요한 보안패치와 대응조치가 신속하게 이루어졌는지를 재차, 삼차 확인해달라"며 "이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"고 말했다.