메뉴 글로벌이코노믹 로고 검색
검색버튼

[금융권 해킹 일파만파] 대출모집인·직원용 업무 시스템 뚫려… 고객 민감정보 대거 유출

은행·저축은행·캐피탈 7곳 정보 유출…업무지원 시스템 공략
접근통제 누락·웹 취약점 방치…다중인증 여부에 피해 갈려
전 금융권 500개사 긴급 점검…보이스피싱 등 2차 피해 우려
이억원 금융위원회 위원장이 지난 4일 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에서 발언하고 있다. 사진=연합뉴스이미지 확대보기
이억원 금융위원회 위원장이 지난 4일 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에서 발언하고 있다. 사진=연합뉴스
은행에서 시작된 해킹 피해가 저축은행과 캐피탈사로 번지면서 금융권 보안관리의 사각지대가 드러나고 있다. 공격자는 대출모집인과 임직원이 사용하는 업무지원 시스템 등을 파고들었다. 인공지능(AI)을 활용한 자동화 공격 정황이 확인된 가운데 인증과 접근통제 등 기본적인 보안 조치가 미흡했던 점도 피해 원인으로 지목됐다.
5일 금융권과 금융당국 등에 따르면 정보 유출이 확인된 금융사는 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사다. 새마을금고중앙회와 농협 상호금융에서도 유사한 침입 시도가 있었지만 정보 유출로 이어지지는 않은 것으로 파악됐다.

예가람저축은행에서는 약 4만명의 고객명과 생년월일, 연락처 등이 유출됐다. 웰컴저축은행은 법인명과 담당자 이름, 이메일, 전화번호 등 최대 2200건으로 추정되는 법인고객 관련 정보가 빠져나갔다. 현대캐피탈에서도 대출모집인 146명의 이름과 연락처, 이메일, 주민등록번호 등이 유출됐다.

은행권에서는 동일한 공격 IP와 AI 자율형 침투테스트 시스템인 ‘ARTEX AI’의 흔적이 확인됐다. 저축은행·캐피탈사를 공격한 IP는 은행권과 달랐지만 수법은 유사했다. 다만 동일 공격자인지는 확정되지 않았다. 공개된 오픈소스 도구와 여러 국가의 IP가 사용돼 특정 국가를 배후로 단정하기도 어려운 상황이다.
당국이 확인한 보안 허점은 크게 세 가지다. 정보조회 서비스는 본인 확인 없이 대출신청 내역이나 기업대표정보를 조회할 수 있도록 잘못 개발됐다. 직원 업무지원 서비스는 모바일 단말기 접근통제가 누락되거나 권한 없는 접근을 허용하는 웹 취약점이 방치됐다. 홈페이지에서는 이미 알려진 취약점을 이용해 악성코드를 설치하고 고객정보가 담긴 로그파일을 탈취한 것으로 파악됐다.

주요 금융서비스보다 관리의 관심이 덜했던 외부 웹페이지와 서버가 공격 통로가 된 셈이다. 다른 금융사에서도 침입 시도가 있었지만 다중인증체계 도입과 취약점 선제 조치 여부에 따라 피해가 갈렸다. AI 공격 대응과 함께 기본적인 인증·접근통제부터 재점검해야 한다는 과제가 드러났다.

공격을 인지한 뒤에도 침입이 이어진 사례도 있다. 신한은행은 지난달 29일 공격을 파악하고 IP 차단과 일부 서비스 중단에 나섰지만 다른 조회 서비스를 겨냥한 공격이 계속됐다. 전체 공격은 약 30시간 지속됐다. 국민은행의 직원용 ‘RM 에이전트’와 ‘PB 에이전트’를 통한 공격도 42시간41분간 이어졌다.

현재까지 인터넷·모바일뱅킹 등 대고객 서비스 영향이나 금전 피해는 없는 것으로 파악됐다. 다만 유출 정보를 악용한 보이스피싱·스미싱 등 2차 피해 가능성은 남아 있다. 당국은 아직 보고되지 않은 추가 피해가 드러날 가능성도 배제하지 않고 있다.
금감원은 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했다. 은행·카드는 6일, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 마쳐야 한다. 당국은 불필요한 외부 접근을 차단하고 인증 누락·우회 경로를 확인하는 한편 AI 공격을 AI로 방어하는 보안체계 마련도 주문했다.

금융권 관계자는 “AI를 활용한 해킹은 개별 금융사의 대응 역량만으로 막는 데 한계가 있다”며 “금융당국과 업권이 함께 대응체계를 강화할 필요가 있다”고 말했다.


홍석경 글로벌이코노믹 기자 hong@g-enews.com
맨위로 스크롤