금융권 AI 해킹, 정문 말고 '쪽문' 노렸다…API 공격, 뭐길래 속수무책

금융권 AI 해킹, 정문 말고 '쪽문' 노렸다…API 공격, 뭐길래 속수무책

김소연 기자
2026.10.06 16:36
구글 선호 매체 등록 구글에서 머니투데이 추가하기

AI 확대로 비용·시간 대비 해킹 공격 효율성 ↑…아무도 찾지 않는 오래된 API가 공격 포인트 급부상

신한은행과 KB국민은행, 하나은행 등 시중은행에 이어 BNK부산은행, 웰컴저축은행, 예가람저축은행, 현대캐피탈 등 제2금융권에서도 해킹에 따른 정보 유출 사고가 잇따르자 경찰이 전담수사팀을 지정하고 정식 수사에 나섰다. 경찰청 국가수사본부(국수본)는 6일 금융기관 해킹 사건과 관련해 객관적인 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 입건해 정식 수사에 착수했다고 밝혔다. 사진은 이날 서울 시내에 설치된 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.6/사진=뉴스1
신한은행과 KB국민은행, 하나은행 등 시중은행에 이어 BNK부산은행, 웰컴저축은행, 예가람저축은행, 현대캐피탈 등 제2금융권에서도 해킹에 따른 정보 유출 사고가 잇따르자 경찰이 전담수사팀을 지정하고 정식 수사에 나섰다. 경찰청 국가수사본부(국수본)는 6일 금융기관 해킹 사건과 관련해 객관적인 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 입건해 정식 수사에 착수했다고 밝혔다. 사진은 이날 서울 시내에 설치된 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.6/사진=뉴스1

국내 금융사에 대한 대규모 해킹 공격은 정문이 아닌 쪽문, 즉 API(응용프로그램인터페이스)를 노렸다. FDS(이상금융거래탐지시스템)를 깔아두고 경계가 삼엄한 핵심 전산망 대신 대출모집인 등이 이용하는 외곽 시스템의 API를 공격 대상으로 삼은 것이다. 보안업계는 전통적으로 취약한 고리였던 API 공격이 AI 시대에 더욱 늘어날 것으로 보고, 관리되지 않은 IT 자산까지 전방위적인 점검이 필요하다고 지적한다.

6일 보안업계에 따르면 최근 API 공격이 늘면서 관리되지 않은 IT 자산, '섀도 IT'에 대한 관리 필요성이 대두된다. KB국민·신한·하나·BNK부산은행을 비롯해 예가람·웰컴저축은행, 현대캐피탈, PFCT·모우다 등 금융사에서 발생한 해킹 피해의 공통점은 임직원이나 대출모집인이 이용하는 웹페이지 등 상대적으로 관리가 모호한 외곽 시스템의 API를 노렸다는 점이다. 이에 금융권뿐 아니라 해킹 피해를 겪은 이커머스·이통업계도 외부에 노출된 IT 자산을 재점검하고 있다.

API 보안의 취약성은 이미 알려졌다. 대표적으로 API가 객체별 권한을 제대로 확인하지 않아 다른 이용자의 정보에 접근할 수 있는 BOLA(객체 수준 권한 검증 미흡) 취약점 등이 있다. 그러나 그동안 대규모 공격이 나타나지 않았던 것은 노력 대비 효율이 적었기 때문이다. API마다 접근 가능한 정보와 권한이 달라 해커가 일일이 취약점을 확인해야 했다.

조학수 정보통신기획평가원(IITP) 정보보안 PM은 "그동안 해커가 API별 공격 유효성을 판단하기 위해 시간과 노력을 쓰는 것 대비 얻는 소득이 적었지만, AI 공격 도구가 나오면서 해커 입장에선 채산성이 나오게 된 것"이라고 설명했다. 실제 이번 금융권 해킹에서 가장 큰 피해를 입은 신한은행의 피해 규모는 약 2만5000명이다. 수천만명 규모의 개인정보 유출 사례와 비교하면 적지만, AI를 통해 1달러 비용으로 이 정도 정보를 탈취할 수 있다면 공격해볼 만한 대상이 된다는 설명이다.

API 공격은 앞으로 더욱 늘어날 전망이다. 글로벌 보안업체 아카마이의 '2026년 인터넷 현황(SOTI) 보고서'에 따르면 2025년 일평균 API 공격은 전년 대비 113% 증가했다. API를 활용하는 기업이 늘면서 관리 주체가 불분명하거나 방치된 API도 증가하고 있어서다. 따라서 상대적으로 관리 우선 순위에서 밀려났거나, 오래돼 관리 주체 등이 명확하지 않은 IT 자산 '섀도 IT'를 명확히 파악하고, 이를 AI를 통해 가려내는 것이 중요해졌다. 또 모든 것을 믿지 않고 원점에서 보안을 적용하는 '제로 트러스트' 보안 전략의 중요성도 대두된다.

김승주 고려대 정보보호대학원 교수는 "우리 회사가 보유한 PC 대수부터 안 쓰는 API까지 IT 자산을 식별하는 것이 최우선"이라며 "그 다음 AI로 방어할 수 있는지 점검하고, 그래도 뚫릴 수 있으니 제로 트러스트 전략으로 확산을 막아야 한다"고 강조했다.

최대선 숭실대 소프트웨어학부 교수 역시 "외부에 노출된 자산 목록을 점검하고 퇴사자·미사용 계정을 삭제하며 다중인증과 보안 패치를 적용해야 한다"면서 "다만 AI 공격은 사람이 따라갈 수 없는 속도로 빈틈을 찾는 만큼 중소기업도 AI 기반 상시 점검을 도입해야 한다"고 말했다.

<저작권자 © ‘돈이 보이는 리얼타임 뉴스’ 머니투데이. 무단전재 및 재배포, AI학습 이용 금지>

관련 기사

김소연 기자

정보미디어과학부 김소연입니다.

공유