은행, 저축은행, 캐피탈, 온투업 이어…보험, 금융투자업권까지 해킹 공격
보험·증권사 유출 피해는 아직 안 드러나…카드업권만 침투 흔적 없어

인공지능(AI)를 활용한 것으로 추정되는 최근 금융권 해킹 공격이 은행과 저축은행, 캐피탈, 온라인투자연계금융업을 넘어 보험·증권업권까지 뻗친 것으로 나타났다. 보험사와 증권사 각각 1~2곳에서 이번 공격과 관련한 침투 흔적이 추가로 확인됐다. 아직 이들 회사에서 정보가 유출된 정황은 발견되지 않았지만 특정 업권이 아닌 금융권 전반을 대상으로 광범위한 공격이 이뤄졌을 가능성이 커지고 있다.
5일 금융권에 따르면 업권별 금융협회가 최근 드러난 AI를 활용한 해킹 사고와 관련해 회원사를 대상으로 확인에 나선 결과 보험사 1~2곳과 증권사 1~2곳에서 공격자가 시스템에 접근한 흔적이 발견된 것으로 파악됐다.
금융당국은 확인된 회사들 외에 보험·금투업권에서 추가적인 침투 흔적이 있는지 점검하고 있다. 금융당국은 은행·카드업계는 오는 6일까지, 보험·증권사와 저축은행·전자금융업자 등은 8일까지 점검하도록 했다.
다만 현재까지 침투 흔적이 발견된 보험사와 증권사에서 개인정보 등 정보가 외부로 유출되거나 시스템이 실질적으로 침해된 정황은 확인되지 않았다. 아울러 금융업권 가운데 유일하게 카드업권에서는 현재까지 이와 같은 침투 흔적도 발견되지 않은 것으로 알려졌다.
이번에 보험·증권사에서도 침투 흔적이 발견되면서 최근 해킹 공격의 범위가 당초 알려진 것보다 넓어졌다. 앞서 KB국민·신한·하나·BNK부산은행 등 은행을 비롯해 예가람·웰컴 등 저축은행, 현대캐피탈, PFCT·모우다 등 온투업 등에서 공격 또는 정보유출이 잇따라 확인됐다.
특히 공격자가 특정 금융회사나 업권만을 목표로 삼기보다 금융권에 외부로 노출된 시스템을 광범위하게 탐색하면서 공격 가능한 취약점을 찾아다녔을 가능성에 무게가 실린다.
금융당국은 공격에 활용된 인터넷주소(IP)와 공격 수법 등도 금융권에 공유하고 유사한 접근 흔적이 있는지 확인하고 있다. 은행뿐 아니라 보험·증권·카드·저축은행·상호금융과 핀테크 등 전 금융권을 대상으로 점검 범위를 넓힌 상태다.
이번 공격은 핵심 전산망을 직접 노리기보다 임직원이나 대출모집인 등이 업무상 사용하는 외부 웹페이지와 서버 등 상대적으로 관리가 취약한 외부 접점을 파고드는 방식이 활용됐다. 금융당국은 이에 따라 금융회사에 외부에 노출된 정보기술(IT) 자산과 서비스, 임직원 등이 사용하는 시스템 접속 경로를 전수 점검하도록 했다.