
은행과 저축은행, 캐피탈 등 주요 금융사에서 해킹 침해사고가 잇따르자 금융당국이 전 금융권 수장들을 긴급 소집했다. AI(인공지능)를 악용한 동시다발적 공격 가능성이 제기된 가운데, 금융당국은 이미 공유된 공격정보를 제대로 반영하지 않아 유사 사고가 발생하면 금융사에 엄정한 책임을 묻는다는 방침이다.
금융위원회는 4일 오후 이억원 금융위원장 주재로 '전 금융권 긴급 점검회의'를 개최했다. 금융당국과 금융보안원, 전 금융업권 협회 대표가 참석한 가운데 침해사고가 발생한 KB국민·신한·하나·부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사의 CEO(대표이사)들이 전원 자리했다.
이번 회의는 최근 금융사에서 사이버공격이 잇따라 발생해 7개 금융사의 정보유출 피해로 이어지면서 금융권 전체 대응체계를 점검하기 위해 마련됐다. 금융위와 금감원, 금보원은 지난달 30일 신한은행 침해사고 접수 직후 현장조사에 착수했고 이후 추가로 접수된 금융회사들의 침해신고에 대해서도 사고조사를 진행하고 있다.

금융당국은 공경자는 AI 도구를 활용해 여러 금융회사를 상대로 대량의 자동화 공격을 동시다발적으로 감행한 것으로 드러났다. 해커는 동일한 공격자 IP(인터넷프로토콜) 주소를 수시로 바꿔가며 방화벽을 우회해 지속적인 침투를 시도했다.
피해는 주로 본사 내부망이 아닌 외곽 보안 취약지대에 집중됐다. 대출모집인이나 프라이빗뱅커(PB), 기업영업담당자(RM) 등 일선 임직원이 외부에서 접속하는 웹페이지와 연계 서버처럼 상대적으로 관리가 느슨했던 지점이 표적이 됐다. 기본적 인증 절차와 접근 통제가 허술했던 데다, 업무 범위를 초과하는 고객 정보가 서버에 장기간 보관·조회되도록 방치된 점도 화를 키웠다.
다만 계좌 비밀번호나 일회용비밀번호(OTP) 등 직접 부정결제를 일으킬 수 있는 핵심 금융정보가 빠져나간 정황은 아직 확인되지 않았다. 당국은 이름과 연락처 등 유출된 기본 정보를 조합한 보이스피싱과 스미싱 등 2차 피해 가능성까지 대비하기로 했다.
이 위원장은 모두발언에서 "우리 금융권에서 가장 높은 신뢰를 갖춘 주요 시중은행뿐 아니라 저축은행, 캐피탈 등 여러 금융업권에서 침해사고가 단기간에 다수 발견되고 있다"며 "금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점"이라고 말했다.
독자들의 PICK!
그러면서 "AI를 활용한 해킹공격의 가능성도 배제할 수 없다"며 "새로운 유형의 빈도 높은 사이버 공격이 앞으로도 이어질 수 있는 만큼 'AI공격은 AI로 방어하는' 보안체계 마련도 서둘러 나가야 한다"고 밝혔다.

금융당국은 전 금융권에 외부에 노출된 IT자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등을 전면 재점검하도록 했다. 공격 IP와 공격수법 등 이미 공유된 위협정보가 실제 탐지 체계에 반영됐는지와 보안패치가 이뤄졌는지도 재확인하도록 주문했다. 외부접점에 대한 접근 통제도 강화한다.
당국은 이미 공유된 공격 IP와 수법을 전산 탐지망에 제때 반영하지 않거나 패치 작업을 게을리해 사고를 낸 금융회사에 대해서는 관련 법령에 따라 엄정히 책임을 묻기로 했다.
침해사고가 발생한 금융회사에는 유출정보 범위와 피해 가능성을 신속히 파악해 추가 정보유출이나 금전피해를 막기 위한 보호조치를 시행하도록 했다. 실제 소비자 피해가 확인되면 피해구제와 보상도 신속하게 진행해야 한다.
금융당국은 지난 1일까지 약 500개 금융회사에 공격 IP 및 보안 유의사항을 전파했다. 지난 2일 공격 IP 차단 및 피해 조사 여부 등 12개 항목을 담은 체크리스트를 배포했다. 권역별로 은행과 카드사는 오는 6일까지, 증권·보험·저축은행·전금업자는 오는 8일까지 긴급점검 이행 여부를 확인해야 한다.