메뉴 글로벌이코노믹 로고 검색
검색버튼

[AI해킹 일파만파] 은행 망분리 완화 제동…금융권 규제 완화 '속도조절'

금감원, 공격 IP 28개 전 금융권 공유…8일까지 자체점검·보완 요구
‘ARTEX AI’ 관련 서버 600여 개 확인…안전조치 수준·배상책임도 쟁점
금융권 AI 해킹 사태로 보안 규제 완화를 둘러싼 논의가 한층 신중해지는 분위기다. 이미지=GPT생성이미지 확대보기
금융권 AI 해킹 사태로 보안 규제 완화를 둘러싼 논의가 한층 신중해지는 분위기다. 이미지=GPT생성
인공지능(AI)을 활용한 해킹 공격이 은행권을 잇달아 덮치면서 금융당국의 2차 망분리 규제 완화도 제동이 걸렸다. 신한·KB국민·하나은행 등에서 연달아 침해 사고가 발생하자 당국이 보안 점검과 사고 대응에 우선순위를 두면서 규제완화 신중론이 힘을 얻었다. 또 추가 공격을 우려해 금융권 AI 활용 확대와 보안 규제 완화를 둘러싼 논의도 당분간 수면 아래로 가라앉을 전망이다.
6일 금융권과 금융당국 등에 따르면 금융위원회는 당초 7일 예정했던 2차 망분리 규제완화 대상 금융기관 선정을 잠정 연기했다. 최근 금융권 해킹 사태 대응에 관련 부서가 투입된 데다 사고 추이와 보안 상황을 추가로 살펴볼 필요가 있다는 판단에서다. 다만 금융위는 망분리 완화 기조 자체를 철회한 것은 아니며 여건이 되는 대로 선정 절차를 재개할 방침이다.

최근 신한은행에서는 약 2만5000명의 고객정보가 유출됐고 KB국민은행과 하나은행에서도 각각 119명, 89명의 정보가 빠져나갔다. 일부 저축은행과 여신전문금융사에서도 유사한 침해 정황이 확인됐다.

이번 공격에서는 중국어 기반 오픈소스 AI 침투테스트 도구 ‘ARTEX AI’가 활용됐을 가능성을 보여주는 흔적이 발견됐다. 안랩 분석에서는 관련 인스턴스가 전 세계 약 600개 IP에서 확인됐고, 일부 서버에서는 또 다른 AI 기반 공격 플랫폼 ‘CyberStrikeAI’가 함께 운용된 정황도 포착됐다.
공개 오픈소스인 만큼 모든 서버를 실제 공격 인프라로 볼 수는 없지만 AI가 해킹의 진입장벽을 낮추고 공격 속도와 범위를 키울 수 있다는 우려가 커지고 있다.

금융감독원도 대응 범위를 넓혔다. 최근 금융권을 상대로 해킹을 시도한 IP 33개 가운데 중복을 제외한 28개를 특정해 전 금융권에 공유하고, 8일까지 외부 노출 IT 자산과 서비스의 취약점 및 접근통제 상태를 자체 점검하도록 했다. 공격자 IP 차단 여부와 침해 시도, 실시간 보안관제 체계 운용 여부도 점검 대상이다.

한편 향후 법적 책임을 둘러싸고는 금융사가 당시 요구되는 안전조치를 충분히 했는지가 쟁점이 될 전망이다. 기본적인 보안조치를 소홀히 하고 실제 피해까지 발생했다면 손해배상 책임이 인정될 수 있지만, 모든 시스템과 API에 동일한 수준의 방어체계를 적용하기 어려운 현실도 함께 고려될 것으로 보인다.

금융권 관계자는 “최근 사고로 보안 취약점에 대한 점검 필요성이 다시 커진 만큼 규제완화도 안전성을 확인하면서 추진할 필요가 있다”면서 “외부 노출 시스템과 접근통제, 실시간 관제체계를 함께 점검해 AI 기반 공격에 대응할 수 있는 보안 수준을 끌어올려야 한다”고 말했다.

홍석경 글로벌이코노믹 기자 hong@g-enews.com
맨위로 스크롤