전체기사

“19개 IP 찍힌 해킹, 배후 추적”…12개국 경유에 AI 흔적까지

금융권을 파고든 해킹 공격의 흔적이 속속 드러나고 있다. 금융당국이 공격에 활용된 것으로 추정되는 인터넷주소(IP) 19개를 특정해 전 금융회사에 공유한 데 이어, 경찰도 28명 규모의 전담수사팀을 꾸리고 정식 수사에 착수했다. 개별 금융회사의 업무지원 시스템 등을 거쳐 고객정보에 접근한 정황이 드러나면서 금융권 전체를 대상으로 한 보안 점검도 속도를 내고 있다. 6일 금융당국과 금융권에 따르면 금융감독원 디지털리스크분석팀은 최근 금융회사 해킹 사고에 사용된 것으로 추정되는 IP 19개를 파악해 금융권에 전달했다. 확인된 IP는 미국·일본·홍콩(중국)·싱가포르·베트남·태국·말레이시아·스페인·라트비아·스웨덴·독일 등 12개국에 걸쳐 있다. 국내 IP도 1개 포함됐다. 미국 소재 IP가 5개로 가장 많았고 일본과 스웨덴, 독일에서 각각 2개씩 확인됐다. 공격자가 여러 국가의 IP를 거쳐 접속하면서 실제 공격 주체와 출발지를 감추려 했을 가능성이 제기된다. 금융회사 시스템에 접속한 뒤 내부에서 이용 가능한 서비스를 훑어 취약한 지점을 찾아 공격을 이어가는 방식이었던 것으로 당국은 보고 있다. 이번 공격은 금융회사마다 서로 다른 업무 시스템을 통로로 삼았다는 점에서도 특징적이다. 신한은행에서는 대출모집인 서비스가, KB국민은행에서는 직원들이 사용하는 모바일 업무지원 시스템이 공격 경로로 활용됐다. 하나은행에서는 영업지원시스템을 통한 정보 유출이 발생했다. 유출 규모도 회사별로 크게 엇갈렸다. 신한은행에서 확인된 유출 정보는 2만5727건에 달했고 KB국민은행은 119명, 하나은행은 89명 수준으로 파악됐다. 저축은행권에서도 예가람저축은행은 4만여건의 정보가 유출된 반면 웰컴저축은행은 약 2200건으로 집계됐다. 증권·보험·카드사에서도 공격 시도가 포착됐지만 현재까지 개인정보가 실제로 빠져나간 사례는 신고되지 않은 것으로 전해졌다. 금감원은 특정 금융회사에서 발생한 개별 사고로만 보지 않고 전 금융권을 대상으로 방어선을 다시 점검하고 있다. 공격에 사용된 것으로 파악된 IP 목록을 금융회사에 배포하면서 오는 8일까지 자체 점검을 끝내고 취약점이 발견될 경우 보완하도록 요구했다. 점검 대상에는 외부에서 접근할 수 있는 정보기술(IT) 자산과 서비스가 빠짐없이 파악돼 있는지, 외부 시스템의 인증·인가·검증 과정에 허점이 없는지 등이 포함됐다. 당국은 공유된 IP를 차단했는지 여부와 해당 IP를 통한 침해 시도 및 실제 피해 발생 여부, 사이버 위협을 실시간으로 탐지하고 대응할 수 있는 보안관제 체계 운영 여부 등 12개 항목으로 구성된 자체 점검표도 금융회사에 전달했다. 금융회사들의 확인 작업도 당국이 제시한 기간에만 국한되지 않는 분위기다. 토스뱅크의 경우 올해 7~8월 발생한 접속 기록뿐 아니라 1월에도 당국이 특정한 일부 IP를 통한 비정상적인 접근 시도가 있었던 것으로 파악하면서 과거 기록까지 범위를 넓혀 살펴보고 있다. 경찰 수사도 본격적인 단계로 넘어갔다. 경찰청 국가수사본부는 최근 금융기관 해킹 사건에 대한 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 사건을 입건했다. 사이버테러수사대를 전담수사팀으로 지정했으며, 사이버테러대응과장을 중심으로 4개 팀 28명이 수사에 투입된다. 경찰은 이번 사건을 중대범죄수사청에 통보할 필요가 있는지도 함께 들여다보고 있다. 중수청법상 다른 수사기관이 수사 과정에서 중대범죄를 인지하면 중수청장에게 통보해야 한다. 다만 경찰은 현재까지 확인된 금융기관들이 국가핵심기반에 해당하지 않아 국가핵심기반 해킹에 따른 정보통신망법 위반 유형의 통보 대상에는 해당하지 않는 것으로 판단하고 있다. 전자금융기반시설에 대한 해킹으로 전자금융거래법 위반에 해당하는지 여부도 추가 검토 대상이다. 해킹의 출발점과 배후를 특정하기까지는 아직 넘어야 할 단계가 많다. 일부 보안업계에서는 지난 7월 공개된 중국어 기반 AI 침투 테스트 도구와 유사한 흔적을 근거로 중국발 공격 가능성을 제기하고 있지만, 금융당국은 특정 국가를 지목하지 않고 있다. 여기에 AI 에이전트가 공격 과정에 활용된 것으로 의심되는 정황도 확인된 만큼 실제 공격 주체와 침투 경로가 어디까지 연결되는지는 향후 당국 분석과 경찰 수사를 통해 밝혀질 전망이다. 송재석 기자 mediasong@ekn.kr

하나생명은 ‘킥스’, 하나손보는 ‘적자’...남궁원·배성완 재연임 시험대

하나금융그룹 보험형제를 이끄는 수장들의 임기 만료가 다가오고 있다. 남궁원 하나생명 대표와 배성완 하나손해보험 대표 모두 지난해 연임에 성공했고 성과를 냈으나, 재연장을 위해서는 넘어야 할 산이 있다는 평가다. 6일 금융권에 따르면 하나금융지주는 하나생명을 포함한 관계회사 6곳의 최고경영자 경영승계 절차를 진행하고 있다. 그룹 임원후보추천위원회는 이달 말 전후로 최종 후보군(3인 이내), 오는 12월 초 최종 후보자를 선정한 뒤 회사별 임추위에 추천할 예정이다. 하나손해보험 등 7곳은 관계회사경영관리위원회가 승계 절차를 맡을 것으로 보인다. 금융당국 차원에서 자회사의 의견 반영을 요구한 영향으로 풀이된다. 하나생명은 남궁 대표 취임 이후 펀더멘탈 강화가 이뤄지고 있다. 올 상반기 보험손익은 약 193억원으로 전년 동기 대비 21.4% 확대됐다. 6개월 만에 2023년 연간 기록을 뛰어넘고, 2024년(203억원)과도 비슷한 수준을 시현한 것이다. 투자손익도 상승세를 그리면서 영업이익(254억원)도 20% 이상 증가했으나, 법인세 등의 영향으로 당기순이익(134억원)은 감소했다. 보험계약마진(CSM) 잔액은 올 6월말 기준 8087억원으로 건강보험 중심의 성장세를 보였다. 일부 종신·저축성보험 상품군에서 해약이 발생했지만, 지난해 상반기 보다 대폭 늘어난 보장성보험 신계약(6745억원→1조1356억원)에 힘입어 상쇄한 셈이다. 지난해 출범한 하나더넥스트라이프를 필두로 시니어케어 사업에도 진출했다. 경쟁사 보다 출발이 늦었지만, 아직 시장 초기단계인 만큼 향후 지속가능성을 높일 수 있는 신사업으로 점찍은 것으로 보인다. 남궁 대표의 약점은 건전성 지표다. 6월말 경과조치 적용 후 기준 신지급여력제도(K-ICS·킥스) 비율은 138.3%로 전분기 대비 16.9%포인트(p) 하락했다. 경과조치 적용 전은 120.1%로 11.3%p 낮아졌다. 기본자본 킥스 비율은 14.26%에 그쳤다. 이는 내년부터 도입되는 제도로, 내년 3월말 50%를 밑돌면 분기별 최저 이행 기준이 부과된다. 금융당국은 내년 3월말 기본자본 킥스 비율이 50%를 하회하는 보험사를 대상으로 분기별 최저 이행기준을 부과할 예정이다. 해당 수치를 충족하지 못하는 상태가 1년간 지속되면 경과조치 대신 적기시정조치가 적용될 수 있다. 업계 안팎에서 늘어난 CSM을 실제 이익으로 전환할 필요성이 커졌다고 강조하는 것도 기본자본 킥스 비율과 관련이 있다. 기존 킥스 비율은 하나생명이 1500억원의 신종자본증권을 발행했던 것처럼 보완자본으로 만회할 수 있지만, 새로운 지표는 이익잉여금을 늘리거나 유상증자를 통해 높일 수 있기 때문이다. 하나손해보험은 배 대표의 지휘 하에 고수익 상품군 의존도를 높였다. 장기손해보험이 전체 보험료에서 차지하는 비중은 2023년 상반기 33.6%에서 1년 만에 40.9%로 상승했다. 지난해 상반기는 47.1%, 올 상반기는 48.0%로 더욱 확대됐다. 치매간병보험을 비롯한 장기손해보험이 '터줏대감' 역할을 수행하던 자동차보험을 뛰어넘은 것도 특징이다. 내년 흑자전환을 기치로 내건 만큼 포트폴리오 전환에 주력한 셈이다. 자보는 손해율 증가를 비롯한 이유로 '사회공헌 사업 아니냐'는 자조 섞인 비판을 받고 있는 반면, 건강보험은 IFRS17 도입 이후 보험업계의 주력 상품으로 자리잡았다. 하나손보는 이를 위해 대면 영업조직 확대를 추진하고 있다. 국내 보험영업 환경에서 대면의 비중이 압도적이고, 상품 내용이 복잡한 건강보험을 판매하는 데 적합하기 때문이다. 하나금융파인드의 네트워크 확장을 목적으로 150억원을 출자하는 등 법인보험대리점(GA) 채널에도 힘을 쏟고 있다. 그러나 이 과정에서 사업비가 불어나면서 보험서비스 비용이 보험수익 보다 빠르게 커졌다. 하나손보의 올 상반기 당기순손실(711억원)이 전년 동기(161억원) 대비 대폭 악화된 원인이다. 하나금융이 유상증자를 단행하면서 기본자본 킥스 비율이 22.43%에서 50%대로 높아졌으나, '지원사격'이 지속되고 있다는 점도 지적을 받는다. 업계 관계자는 “하나금융은 연임하는 CEO가 많은 편이지만, 보험사에서 임기를 늘린 것은 두 대표가 처음"이라며 “하반기 실적·체질 개선 성과가 재신임을 결정짓는 요소가 될 것"이라고 말했다. 나광호 기자 spero1225@ekn.kr

“해킹은 금융사가 당했는데”...2차 피해 막는 계정 보안법 [뚫려버린 금융망]

인공지능(AI)을 활용한 해킹 공격이 주요 시중은행을 비롯해 저축은행과 캐피탈까지 잇달아 발생하면서 금융소비자들의 불안도 커지고 있다. 금융회사의 보안망을 소비자가 직접 막을 수는 없지만 개인정보 유출 이후 발생할 수 있는 2차 피해를 줄이기 위해서는 평소 계정 보안을 강화하는 것이 중요해지고 있다. 5일 금융권 및 보안업계에 따르면 최근 금융회사 해킹 사고가 잇따르면서 유출된 개인정보를 활용한 계정 공격과 피싱·스미싱 등에 대비해야 한다는 목소리가 커지고 있다. 이번 사고는 은행의 핵심 거래망이 아닌 대출모집인 서비스나 직원용 업무지원 시스템 등 주변 시스템을 통해 개인정보가 유출됐다는 점에서 개인이 직접 공격을 막기 어려운 측면이 있다. 다만 유출된 정보가 다른 계정 공격이나 2차 범죄로 이어지는 것을 막기 위한 대응은 가능하다. 보안업계가 가장 먼저 강조하는 것은 사이트마다 다른 비밀번호를 사용하는 것이다. 해킹 사고 이후 가장 우려되는 공격 중 하나가 '크리덴셜 스터핑'이다. 한 사이트에서 확보한 아이디와 비밀번호를 다른 사이트에 자동으로 대입해 로그인을 시도하는 방식이다. 여러 사이트에서 같은 비밀번호를 사용하면 피해가 연쇄적으로 발생할 수 있다. 개인정보 유출 통지를 받았다면 해당 사이트뿐 아니라 같은 비밀번호를 사용했던 다른 사이트까지 찾아 변경해야 한다. 이메일 계정도 별도로 관리하는 것이 좋다. 이메일은 비밀번호 재설정이나 본인확인 수단으로 활용되는 경우가 많아 탈취될 경우 다른 서비스까지 공격받을 수 있다. 다중인증(MFA)도 설정해야 한다. 아이디와 비밀번호가 유출되더라도 추가 인증을 거치도록 하면 무단 접근을 막는 데 도움이 된다. 생체인증이나 인증 앱, 일회용 비밀번호(OTP) 등을 활용할 수 있다. 본인이 로그인을 시도하지 않았는데 인증번호나 승인 요청이 반복해서 온다면 승인하지 말고 비밀번호를 변경해야 한다. 개인정보 유출 직후에는 이를 악용한 피싱과 스미싱도 주의해야 한다. 공격자는 '개인정보 유출 확인', '피해 보상 신청', '계정 보호' 등을 내세워 악성 링크 클릭을 유도할 수 있다. 출처가 불분명한 문자나 이메일의 링크는 누르지 않는 것이 안전하다. 금융회사 서비스를 이용할 때도 문자 속 링크 대신 공식 앱을 직접 실행하거나 금융회사 주소를 직접 입력하는 방식이 좋다. 계정 접속 기록도 확인해야 한다. 낯선 지역이나 기기에서 로그인한 흔적이 발견되면 모든 기기에서 로그아웃한 뒤 비밀번호를 다시 설정하는 것이 좋다. 계정 복구용 전화번호나 보조 이메일이 임의로 변경됐는지도 확인할 필요가 있다. 공용 PC에서는 자동 로그인과 비밀번호 저장 기능을 사용하지 않고 이용 후 반드시 로그아웃해야 한다. 스마트폰과 PC의 운영체제와 보안 프로그램도 최신 상태로 유지하는 것이 좋다. 다만 개인의 보안수칙만으로 금융권 해킹 피해를 모두 막을 수는 없다. 이번 사고처럼 공격자가 금융회사의 내부 업무지원 시스템이나 외부 노출 서비스를 파고들 경우 고객이 공격 사실을 알아채기 어렵기 때문이다. 보안업계는 기업 역시 고객용 홈페이지와 모바일 앱뿐 아니라 응용프로그램 인터페이스(API), 내부 관리자 시스템, 외부 업체와 연결된 업무망까지 보안 점검 범위를 넓혀야 한다고 지적한다. 비정상적인 반복 접속이나 대량 정보조회 등을 실시간으로 탐지하고 고객정보도 필요 이상으로 보관하지 않는 관리가 필요하다는 설명이다. 업계는 AI를 활용한 공격이 여러 금융업권으로 확산하는 만큼 금융소비자도 비밀번호 분리와 다중인증 설정, 의심스러운 문자 차단 등 기본적인 보안수칙을 생활화해야 한다고 강조한다. 박지성 기자 captain@ekn.kr

“4만건 털린 곳, 89건 그친 곳”...피해 규모 가른 ‘보안 격차’ [뚫려버린 금융망]

금융권을 겨냥한 인공지능(AI) 활용 해킹 공격이 시중은행을 넘어 저축은행과 캐피탈, 온라인투자연계금융업(온투업)까지 확산하고 있다. 같은 금융권을 대상으로 한 공격이 이어지는 가운데 금융회사별 피해 규모가 크게 엇갈리면서 평소 보안 시스템을 어떻게 관리했는지가 주요 변수로 떠오르고 있다. 5일 금융권과 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7곳에 이어 온투업체 PFCT와 모우다도 해킹 사실을 알렸다. 이번 공격은 인터넷뱅킹 등 핵심 거래망보다는 상대적으로 관리가 덜 이뤄진 업무지원 시스템을 중심으로 이뤄졌다. 신한은행은 대출모집인 서비스, KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템에서 정보 유출이 발생했다. 피해 규모는 회사별로 상당한 차이를 보였다. 신한은행에서는 2만5727건의 정보가 유출됐지만 KB국민은행은 119명, 하나은행은 89명 수준이었다. 저축은행에서도 예가람저축은행은 4만여건의 정보가 유출된 반면 웰컴저축은행은 약 2200건으로 집계됐다. 증권·보험·카드업권에서도 공격 시도가 있었지만 현재까지 정보 유출 피해 신고는 없는 상태다. 금융당국과 보안업계에서는 이처럼 피해 규모가 달라진 배경으로 금융회사별 보안 관리 수준의 차이를 꼽고 있다. 다중인증 적용 여부와 외부에 공개된 시스템에 대한 관리, 직원별 접근권한 설정 등이 실제 피해 확산 여부에 영향을 미쳤다는 분석이다. 공격자의 인터넷주소(IP)도 사고 간 연관성을 판단할 수 있는 단서로 떠올랐다. 금융당국에 따르면 일부 시중은행에서 동일 공격자의 IP가 발견됐지만 저축은행과 캐피탈사에서 확인된 IP는 서로 다른 것으로 파악됐다. 다만 전반적인 공격 방식은 유사한 것으로 알려져 금융권을 상대로 한 유사 공격이 반복됐을 가능성도 제기된다. 유출된 정보의 성격도 회사별로 차이가 있다. 현재까지 확인된 정보는 이름과 연락처, 생년월일, 주민등록번호 등 개인정보가 중심이다. 계좌 비밀번호나 카드 비밀번호처럼 즉시 금전거래에 활용될 수 있는 정보가 직접 유출된 것은 아닌 것으로 파악되고 있다. 다만 유출된 개인정보가 보이스피싱이나 스미싱 등 2차 범죄에 악용될 가능성은 남아 있다. 금융당국이 실제 피해가 발생한 금융회사뿐 아니라 전 금융권을 대상으로 추가 점검에 나선 배경이다. 금융당국은 이번 사고를 계기로 외부에 공개된 IT 자산과 부가 시스템에 대한 점검도 강화하고 있다. 인증 절차가 빠진 정보조회 서비스는 전수조사를 거쳐 보완하거나 차단하고 직원용 업무지원 시스템은 모바일 단말기 접근통제를 강화하도록 했다. 취약한 웹서비스에 대해서는 즉각적인 개선도 주문했다. 전날 열린 전 금융권 긴급 점검 회의에서도 AI를 활용한 공격 자체보다 내부통제와 보안관리 과정에서 발생한 빈틈이 침해사고로 이어질 수 있다는 지적이 나온 것으로 알려졌다. 이억원 금융위원장은 외부 노출 IT 자산 및 서비스와 인증·접근 통제, 침해 활동 탐지체계 등을 점검 대상으로 언급하며 “보안 체계 전반에 공백이 없도록 점검해야 한다"고 강조했다. 금융당국은 은행과 카드업권은 6일까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 완료하도록 했다. 박지성 기자 captain@ekn.kr

“해커는 본체를 안 노렸다”...은행권, 수백억 투자도 ‘무용지물’ [뚫려버린 금융망]

연간 수백억원씩 정보보호에 투자하고 각종 인증과 최고등급 평가를 받아온 대형 은행들이 정작 업무지원용 시스템을 파고든 해킹에 잇따라 속수무책 당했다. 은행의 핵심 전산망이 아니라 대출모집인 서비스나 직원용 업무지원 시스템 등 상대적으로 관리가 느슨했던 '사각지대'가 공격 통로가 됐다. 5일 금융권에 따르면 이번 해킹 공격에는 인공지능(AI) 에이전트를 활용한 자동화 공격 정황까지 포착되면서 보안 수준을 끌어올리는 근본적인 대책이 필요하다는 목소리가 커지고 있다. 최근 개인정보 유출 사고가 발생한 신한·KB국민·하나은행은 평소 최고 수준의 정보보호 체계를 갖추고 있다는 점을 강조해왔다. 신한은행은 금융위원회 주관 개인신용정보 관리·보호 실태 점검에서 6년 연속 S등급을 받았다고 공시했다. ISMS·ISMS-P와 국제표준 정보보호 인증인 ISO27001 등 국내외 인증을 확보했고 전문 조직을 통한 상시 대응과 금융보안원 연계 훈련도 진행해왔다. 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터가 주관하는 사이버방어 훈련에도 참여하는 등 외부 위협에 대한 대응 역량을 꾸준히 강화해왔다. KB국민은행도 고객정보 접근 과정에서 추가 인증을 적용하고 인가된 직원만 개인정보에 접근할 수 있도록 관리한다고 밝혔다. 개인정보 수집부터 파기까지 전 과정을 모니터링하고 외부 수탁업체에 대해서도 현장 점검을 실시하고 있다. 올해 1월에는 KB금융지주 차원에서 그룹사이버보안센터를 출범시켜 공격자의 시각에서 취약점을 찾는 레드팀과 상시 관제를 담당하는 블루팀을 함께 운영하기 시작했다. AI를 비롯한 신기술이 만들어내는 새로운 보안 위협에도 선제적으로 대응하겠다는 취지였다. 하나은행 역시 통합 보안관제센터를 24시간·365일 운영하면서 업무에 필요한 경우에만 개인정보에 접근할 수 있도록 권한을 관리해왔다. 정보 이용 목적과 사유를 등록·관리하는 절차도 마련했다. 보안에 투입한 비용도 상당했다. 금융감독원이 이양수 국민의힘 의원에게 제출한 자료를 보면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원이었다. 세 은행이 한 해 정보보호에 집행한 금액만 1239억7400만원에 이른다. 하지만 이번 사고에서 공격자는 은행의 '본체'가 아닌 주변부를 노렸다. 신한은행에서는 대출모집인용 정보조회 서비스가 공격 대상이 됐다. 본인확인 절차가 제대로 작동하지 않는 틈을 타 외부 비인가자가 접근하면서 고객 2만5727건의 정보가 유출됐다. KB국민은행에서는 직원용 모바일 업무지원 시스템을 통해 고객정보 119명의 정보가 유출됐다. 하나은행에서도 영업지원시스템(ODS)을 통한 외부 접근으로 89명의 개인정보가 빠져나갔다. 핵심 거래 시스템이 직접 뚫린 것은 아니지만 주변 업무 시스템이 고객정보 유출의 통로가 된 셈이다. 은행들이 수년간 쌓아온 인증과 보안 체계가 무의미했다기보다 보안의 범위를 어디까지로 설정했느냐가 문제였다는 분석이 나오는 이유다. 이번 사고가 더욱 심각하게 받아들여지는 것은 AI를 활용한 공격 가능성이 제기됐기 때문이다. 기존 해킹은 공격자가 직접 취약점을 찾고 공격 경로를 설계하는 데 상당한 시간과 전문성이 필요했다. 반면 AI 에이전트는 외부에 노출된 시스템을 자동으로 탐색하고 취약점을 찾아낸 뒤 공격 결과에 따라 다음 행동을 선택하는 방식으로 활용될 수 있다. 공격자가 일일이 개입하지 않아도 대규모 시스템을 빠르게 훑을 수 있다는 의미다. 실제 최근 금융권 사고에서도 대출모집인·직원용 시스템처럼 인터넷과 연결돼 있으면서 상대적으로 보안 관리가 어려운 시스템이 잇따라 공격받았다. 금융당국은 지난 4일 전 금융권 긴급 점검회의를 열고 AI를 활용한 공격 가능성을 배제할 수 없다며 금융회사들의 최고 수준 경각심을 주문했다. 특히 외부에 노출된 IT 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등을 전반적으로 점검하도록 했다. 문제는 이런 변화가 대형 은행에만 필요한 것이 아니라는 점이다. 이미 이번 공격은 시중은행을 넘어 지방은행, 저축은행과 캐피탈, 온라인투자연계금융업 등으로 확산됐다. BNK부산은행에서도 해킹으로 외주 직원의 신상정보 11건이 유출됐다. 예가람저축은행에서는 4만여건, 웰컴저축은행에서는 약 2200건의 정보 유출이 확인됐고 현대캐피탈과 함께 온투업체 PFCT와 모우다에서도 침해 사실이 알려졌다. 대형 은행조차 업무지원 시스템에서 보안 공백이 발생한 만큼 전문인력과 예산이 상대적으로 부족한 중소 금융회사에는 부담이 더 클 수밖에 없다. 금융회사 간 시스템과 업무가 연결돼 있다는 점도 변수다. 한 금융사의 취약점이 공격자에게 노출되면 유사한 구조를 가진 다른 금융회사에 대한 공격으로 이어질 가능성이 있기 때문이다. 금융권에서는 개별 금융회사의 취약점 관리뿐 아니라 외부에 노출된 시스템에 대한 공동 점검과 위협정보 공유, AI 기반 탐지·차단 역량을 강화해야 한다는 목소리가 나온다. AI를 활용한 공격이 고도화될수록 기존 인증과 정기적인 보안 점검만으로는 한계가 있는 만큼 금융권의 보안 대응 체계 전반을 재점검해야 한다는 지적이다. 박지성 기자 captain@ekn.kr

“은행이 촘촘히 연결될수록”...AI시대, 넓어진 금융권 해킹 [뚫려버린 금융망]

은행권을 겨냥한 해킹이 잇따르면서 금융회사의 보안 전략을 다시 짜야 한다는 경고음이 커지고 있다. 과거 해킹은 공격자가 직접 정보를 모으고 취약점을 찾아야 했지만, 인공지능(AI)이 등장하면서 공격에 필요한 시간과 인력이 크게 줄어들 수 있게 됐다. 여기에 은행 업무가 외부 플랫폼과 협력사, 직원용 시스템 등으로 촘촘하게 연결되면서 공격자가 노릴 수 있는 접점도 넓어졌다. 금융권을 둘러싼 해킹공격 환경 자체가 달라지고 있다는 분석에 힘이 실리는 대목이다. 5일 금융권에 따르면 지난달 30일 신한은행에서 대출모집인 서비스를 통해 약 2만5000명의 고객 정보가 유출된 데 이어 KB국민은행과 하나은행, BNK부산은행에서도 외부 침해 사고가 잇따라 파악됐다. 우리은행과 NH농협은행에서도 유사한 공격 시도가 있었던 것으로 알려졌지만 실제 정보 유출로 이어지지는 않은 것으로 전해졌다. 은행별 사고 경로는 달랐다. KB국민은행에서는 직원용 모바일 업무 시스템을 거쳐 고객 119명의 정보가 외부로 노출됐고, 하나은행에서는 영업지원시스템을 통해 89명의 고객 정보가 유출됐다. 부산은행은 외부 웹서버 공격 과정에서 세션 검증이 충분하지 않았던 페이지를 통해 외주 개발인력 11명의 정보가 노출된 것으로 파악됐다. 짧은 기간 여러 은행에서 비슷한 공격이 이어지면서 개별 금융회사의 보안 허점만으로는 설명하기 어려운 금융권 공통의 취약점에 시선이 쏠리고 있다. 특히 주목되는 부분은 해킹공격에 AI가 활용될 가능성이 커지고 있다는 점이다. 생성형 AI가 질문에 답하고 자료를 정리하는 기능에서 나아가 일정한 목표를 받아 여러 작업을 이어서 처리하는 '에이전트' 형태로 발전하면서 사이버 공격에 활용될 여지도 커지고 있다. AI 에이전트는 사람이 일일이 명령을 입력하지 않아도 정해진 목표를 달성하기 위해 필요한 작업을 순차적으로 수행할 수 있다. 공격자가 목표를 제시하면 인터넷이나 공개 자료에서 정보를 수집하고, 공격 대상의 취약점을 찾아내며, 결과에 따라 다음 행동을 선택하는 식의 자동화가 가능해진 것이다. 공격자의 기술 장벽이 낮아질 수 있다는 점도 문제로 꼽힌다. 과거에는 대규모 정보를 수집하거나 특정 조직에 맞춘 공격을 준비하려면 상당한 시간과 전문성이 필요했지만 AI를 이용하면 이런 준비 작업을 빠르게 진행할 수 있기 때문이다. 국내 보안업계에서도 AI가 사이버 공격의 여러 단계에 활용되면서 과거에는 전문 해커 조직에 국한됐던 공격 방식이 일반 공격자에게까지 확산될 가능성을 제기하고 있다. AI가 정보 수집부터 공격 대상 선정, 메시지 작성, 취약점 탐색 등에 폭넓게 사용될 경우 공격의 규모와 속도가 지금보다 크게 달라질 수 있다는 것이다. 금융권의 디지털화가 이런 변화의 파급력을 키우는 요인으로 지목된다. 은행의 보안 대상이 내부 서버나 금융 애플리케이션에만 머물지 않고 외부 결제 플랫폼, 협력업체 시스템, 직원용 업무 도구 등으로 넓어졌기 때문이다. 서로 다른 시스템과 서비스가 연결될수록 공격자가 파고들 수 있는 접점도 많아진다. 최근 발생한 은행권 사고 역시 이런 연결 구조에서 취약점이 드러났다는 점에서 개별 시스템의 보안 문제만으로 바라보기 어렵다는 지적이 나온다. 다만 실제 사고에서 AI의 활용 여부와 범위, 구체적인 공격 기법은 각 기관과 금융당국의 조사를 통해 확인할 필요가 있다. AI를 이용한 공격이 확대될수록 피해의 후속 위험도 커질 수 있다. 이름과 전화번호 정도의 정보가 유출되는 데 그치지 않고 소득이나 대출한도, 상담 내용 같은 금융정보가 결합되면 공격자가 실제 은행 직원이나 금융회사 관계자인 것처럼 접근할 수 있기 때문이다. 이미 알고 있는 개인정보를 제시하며 신뢰를 만든 뒤 추가 정보를 빼내거나 금융거래를 유도하는 정교한 피싱으로 이어질 가능성이 있다. 이에 따라 보안업계에서는 금융회사의 방어 방식이 달라져야 한다고 강조한다. 외부에서 내부로 들어오는 길목을 막는 전통적인 경계형 보안만으로는 AI를 이용해 빠른 속도로 공격 지점을 찾는 환경에 대응하기 어렵다는 이유에서다. 침입 여부만 확인하는 방식에서 벗어나 내부에서 발생하는 이상 행위를 지속적으로 감시하고 접근 권한을 세분화하는 체계가 필요하다는 것이다. 특히 외부 침입이 발생하더라도 중요 정보와 핵심 시스템까지 이동하지 못하도록 내부 접근을 단계별로 제한하는 제로트러스트 방식의 보안 체계를 강화해야 한다는 의견이 나온다. 이억원 금융위원장은 “아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다"며 “정부는 AI보안체계 전환을 위해 망분리 규제 긴급 완화 시행과 전면해제 검토 등 근본적 제도 개선을 추진 중"이라고 밝혔다. 이어 금융사들도 AI보안테스트에 적극 참여하고 AI보안체계 전환에 박차를 가해야 한다고 강조했다. 송재석 기자 mediasong@ekn.kr

“점포 줄고 업무 단축하고”…금융권 고객 서비스 어쩌나

은행권 점포가 꾸준히 줄어드는 가운데 영업시간까지 단축될 전망이어서 금융소비자들의 불편이 커질 수 있다는 우려가 나온다. 비대면 금융 확산과 비용 절감 등을 이유로 대면 채널 축소가 이어지는 상황에서 영업점 이용 시간마저 줄어들 경우 고령층과 디지털 금융 취약계층을 중심으로 금융 접근성이 더 낮아질 수 있다는 지적이다. 5일 금융권에 따르면 은행권 노사는 내년 4월부터 영업 시작 시간을 오전 9시30분으로 늦추는 방안에 잠정 합의하면서 고객 서비스 논란도 확대될 전망이다. 점포와 현금자동입출금기(ATM)가 감소하는 상황에서 대면 금융서비스의 이용 가능 시간까지 줄어드는 만큼 금융권이 디지털 전환에 따른 서비스 공백을 어떻게 보완할지가 과제로 떠오르고 있다. 전국금융산업노동조합과 금융산업사용자협의회는 지난달 28일 산별 중앙교섭을 잠정 타결했다. 지난 4월 교섭을 시작한 이후 약 5개월 만에 합의안을 마련한 것이다. 이번 합의에 따라 내년 4월부터 은행 점포 영업시간은 30분 단축된다. 현행 오전 9시인 개점 시간을 오전 9시30분으로 늦추고 폐점 시간은 기존 오후 4시를 유지하는 방식이다. 오전 9시 영업을 위해 직원들이 9시 이전 출근을 해야 하는 점 등을 고려한 조치다. 노사는 총액임금 인상률을 3.0%로 결정하는 한편 청년 신규 채용 등을 위한 재원을 사측이 부담하기로 했다. 일과 생활의 균형을 위한 자율 출근제를 신설하고 금요일 고객 마감 제도인 라스트콜과 보상휴가안도 마련하기로 했다. 은행권에서는 이미 오프라인 점포 감소가 이어지고 있다. 은행연합회에 따르면 국내 16개 은행의 점포 수는 올해 2분기 말 기준 5505곳으로 3년 전보다 235곳 줄었다. 가까운 은행을 찾기 어려워진 상황에서 이용 가능한 시간까지 짧아지는 셈이다. 창구 업무를 일부 대신할 수 있는 ATM도 감소세다. 금융감독원에 따르면 전국 16개 은행이 운영하는 ATM은 2020년 3만7537개에서 지난해 2만9810개로 약 5년간 20.6% 감소했다. 문제는 ATM이나 모바일뱅킹이 모든 창구 업무를 대체할 수 없다는 점이다. ATM은 현금 입출금 등 단순 업무에 한정되고 출금 한도도 제한돼 있다. 대출 상담이나 각종 금융상품 가입, 복잡한 거래 등은 여전히 직원과의 대면 상담이 필요한 경우가 많다. 영업시간 단축에 따른 불편은 고령층이나 디지털 취약계층에만 국한되지 않을 것으로 보인다. 출근 전 은행을 이용해왔던 직장인들의 불편도 예상된다. 특히 오전 시간대에 창구 업무를 처리해온 고객들은 개점 시간이 늦어지면서 점심시간이나 퇴근 이후로 은행 방문을 미뤄야 하는 상황이 생길 수 있다. 실제 은행 이용자들 사이에서도 “간단한 업무는 출근 전에 처리했는데 영업시간이 늦어지면 시간을 내기가 쉽지 않다"는 반응이 나온다. 자영업자들의 사정도 비슷하다. 매장 영업을 시작하기 전 은행을 찾아 현금 입출금이나 창구 업무를 처리해온 경우 영업시간 조정에 따라 은행 방문 시간을 다시 맞춰야 하기 때문이다. 특히 현금 거래가 많은 자영업자에게는 모바일이나 ATM으로 대체하기 어려운 업무가 적지 않다. 영업시간이 짧아지면서 특정 시간대에 고객이 몰릴 수 있다는 우려도 나온다. 은행을 찾을 수 있는 시간이 줄어들면서 점심시간이나 오후 업무 마감 전후로 고객이 집중될 경우 창구 대기시간이 길어질 수 있다는 것이다. 은행 입장에서는 영업시간 전체가 줄어들더라도 특정 시간대의 업무 부담이 오히려 커질 수 있는 셈이다. 금융권의 디지털 전환이 빨라지면서 은행들이 비대면 채널 중심으로 업무 구조를 재편하는 것은 자연스러운 흐름이라는 평가도 있다. 모바일뱅킹을 통한 계좌 개설과 이체, 대출 등 비대면 금융서비스가 확대되면서 과거처럼 모든 금융업무를 영업점에서 처리할 필요성이 낮아졌기 때문이다. 다만 디지털 금융에 익숙하지 않은 고객까지 같은 속도로 비대면 금융으로 이동하기는 어렵다는 점이 과제로 꼽힌다. 단순히 점포 수와 영업시간을 줄이는 데 그칠 경우 금융 취약계층의 접근성이 떨어질 수 있는 만큼 고령층 등을 위한 상담 창구와 디지털 교육, 거점 점포 확대 등 보완책이 필요하다는 것이다. 인터넷 커뮤니티에서는 영업시간 단축을 두고 불만이 이어지고 있다. “퇴근할 때도 갈 수 없는데 출근할 때도 갈 수 없게 됐다", “은행에 가려면 연차를 쓰라는 것이냐"는 등의 반응이 나온다. 또 “점포도 줄이고 영업시간도 줄이면 직접 은행에 가야 하는 사람은 어떻게 하느냐", “모든 업무를 모바일로 처리할 수 있는 것도 아닌데 대면 창구까지 줄어드는 건 불편하다"는 의견도 나온다. 특히 대출이나 금융상품 상담처럼 비대면으로 처리하기 어려운 업무가 있는 만큼 영업시간 단축과 점포 감소가 동시에 진행되는 데 대한 우려가 이어지는 모습이다. 박지성 기자 captain@ekn.kr

가계대출 꺾였다지만…실상은 “대출문 막히고 이자 부담 무서워서”

지난달 주요 시중은행의 가계대출 잔액이 감소세로 돌아섰다. 6개월 만에 대출 증가세가 수그러들었지만 시장에선 꾸준히 이어진 정부의 대출 관리 기조와 은행권의 금리 조절책에 의해 일시적으로 눌린 것이란 평가가 나온다. 5일 금융권에 따르면 5대 은행(KB국민·신한·하나·우리·NH농협)의 지난달 말 가계대출 잔액(정책성대출 포함)은 780조8340억원으로 한 달 전인 8월 말(782조1192억원)대비 1조2852억원 줄었다. 가계대출 잔액은 지난 3월 1364억원 소폭 감소세를 보인 뒤 9월 들어 6개월 만에 다시 축소됐다. 대출 잔액은 앞서 △4월 1조5670억원 △5월 3조5269억원 △6월 4조1378억원 △7월 4조183억원 △8월 3조401억원이 늘어나는 등 꾸준히 가파른 상승세를 보여왔다. 지표상 가계부채 증가세가 잡히는 것처럼 보이지만 시장에선 차주의 자발적 선택에 의한 감소세가 아니라는 평가가 나온다. 돈을 빌릴 수 없는 환경으로 인해 위축되면서 영향을 받은 것이란 반응이다. 종류별로 살펴보면 지난달 집단대출을 제외한 일반 주택담보대출(주담대)과 신용대출 등에서의 대출폭이 하락을 견인했다. 개인신용대출은 전월보다 1조3415억원 줄어든 108조2303억원으로, 8월(-1815억원)에 이어 2개월 연속 감소세를 보였다. 개인사업자대출은 8월 2398억원 증가했다가 9월엔 1740억원 감소로 돌아섰다. 전세자금대출 잔액도 119조2980억원을 나타내면서 전월보다 6903억원 줄어들었다. 이는 지난 2024년 3월(-1조7877억원) 이후 2년 6개월 만에 가장 큰 폭의 감소세다. 주담대 잔액은 621조3983억원으로 8월 말(621조2730억원)보다 1252억원 증가하는 데 그쳤다. 8월 증가액이 3조3319억원이었던 것과 비교하면 4%에도 미치지 못하는 수준으로, 증가 폭이 급격히 둔화된 것이다. 반면 개인집단대출은 149조7521억원으로 8월 말보다 4551억원 늘었다. 다만 6개월 연속 증가세인 가운데 증가 폭은 8월(+1조544억원)대비 절반 이하로 줄었다. 앞서 금융당국이 주거 관련 대출을 앞둔 실수요자의 불안 해소를 위해 집단대출을 가계대출 총량에서 별도로 관리하는 조치를 취하면서 은행권의 집단대출 취급이 확대된 바 있다. 그러나 청년층과 무주택 실수요자 등 정책 지원 대상을 중심으로 제한적 대출이 이뤄졌고, 주담대와 신용대출 등 일반 차주의 가계대출은 여전히 관리 기조를 유지하면서 전체 대출이 감소세를 보인 것으로 풀이된다. 당국은 앞서 8월 말 은행권의 가계대출 총량 목표치를 늘렸지만 불과 한 달 만에 사실상 곧바로 총량 한도에 도달한 상태다. 아울러 8·9월 기준금리 인상 및 시장금리 인상 환경과 은행권의 대출 수요 억제를 위한 대출 금리 유지 기조도 가계부채가 늘어나지 못하도록 억누르고 있는 것으로 분석된다. 실제로 최근 주담대와 신용대출 금리가 상승해 가계의 이자 상환 부담이 눈덩이처럼 불어나고 있다. 한국은행에 따르면 시중은행이 지난 8월 신규로 취급한 가계대출 중 53.6%는 금리가 4.5% 이상이었다. 1년 전(10.9%)의 다섯 배로, 5% 이상 대출도 20%에 달한다. 주담대와 신용대출이 각각 0.18%p, 0.36%p 상승하면서 가계대출 평균금리는 4.76%로 전월 대비 0.12%p 올랐다. 5대 은행의 5년 고정형 주담대 하단은 지난 9월 초 4.74%에서 이달 2일 기준 4.91%로 올랐다. 신용대출 금리는 이미 6%를 넘어섰다. 기준금리 변화와 별개로 은행 내부 정책에 의해 대출금리가 밀어 올려지는 구조 또한 이어지고 있다는 평가다. 은행권이 가계대출 총량 관리를 위해 우대금리를 줄이고 가산금리를 높여 온 영향이란 것이다. 은행 예금 조달비용을 반영하는 신규취급액 기준 코픽스는 7월과 8월 3.18%로 동일해 조달 비용이 유지됐지만 주담대 금리는 8월 4.66%로 0.18%p 올랐다. 대출금리 산정 기준이 되는 은행채 금리의 경우 지난 한 달 동안 1년물과 5년물이 각각 0.37%p 0.14%p씩 오른 상태로, 대출금리에 반영된다면 대출 금리를 더 올릴 여지 또한 남아있다. 결국 차주들이 자발적으로 빚을 줄이기 시작했다기보다 정부의 대출 문턱 높이기와 은행권의 금리 조절책 등에 빌리고 싶어도 빌릴 수 없는 상황에 놓인 것이다. 은행권 관계자는 “집단대출을 제외하면 사실상 은행 자체 대출 여력이 넉넉치 않고, 지표만으로 실제 가계부채 증가세가 꺾였다고 판단하지 않는다"며 “은행이 전반적으로 연말까지 신규 대출을 크게 늘리지 않고 일반 차주 대상 대출 취급을 조절할 가능성이 높다"고 설명했다. 박경현 기자 pearl@ekn.kr

우리은행, 최고 연 9% ‘우리금융 다함께 적금2’ 출시

우리은행이 최고 연 9.0% 금리를 제공하는 '우리금융 다함께 적금2'를 출시했다. 우리은행은 우리금융그룹의 금융축제인 '2026 우리금융 다함께 페스타' 개막에 맞춰 해당 상품을 선보였다고 5일 밝혔다. '우리금융 다함께 적금2'는 지난해 출시한 '우리금융 다함께 적금'의 후속 상품이다. 기존 상품이 우리금융그룹 계열사 거래 실적을 중심으로 우대금리를 제공했다면 이번 상품은 '거래 우대'와 '신규 우대'를 추가해 금리 혜택 대상을 확대했다. 기본금리는 연 3.5%이며 우대금리는 최대 5.5%포인트다. 조건을 모두 충족하면 최고 연 9.0%의 금리를 받을 수 있다. 계열사 이용 실적에 따른 '계열사 우대'는 최대 연 2.0%포인트다. 우리카드와 동양생명·ABL생명, 우리투자증권 이용 실적에 따라 우대금리가 적용된다. 우리WON모바일과 삼성월렛 머니, 투더문 이용 고객에게는 '거래 우대'로 최대 연 0.5%포인트가 추가된다. 신규 고객을 대상으로 한 '신규 우대'는 최대 연 3.0%포인트다. 상품은 12개월 만기의 비대면 전용 자유적립식 적금으로 우리WON뱅킹을 통해 가입할 수 있다. 월 최대 납입금액은 30만원이다. 우리은행은 기존 계열사 이용 고객뿐 아니라 신규 고객도 거래 방식에 따라 추가 금리 혜택을 받을 수 있도록 상품을 구성했다. 박지성 기자 captain@ekn.kr

신한은행, 자본재공제조합과 기업 생산자금 지원

신한은행이 자본재 기업의 수주 이후 생산자금 확보를 지원하고 해외시장 진출을 위한 금융지원에도 나선다. 신한은행은 자본재공제조합과 '자본재 산업 상생발전을 위한 플랫폼 기반 금융지원 업무협약'을 체결했다고 5일 밝혔다. 이번 협약은 수주 이후 제품 제작과 생산에 필요한 자금 확보에 어려움을 겪는 자본재 기업에 금융지원을 제공하고 안정적인 사업 운영과 해외시장 진출을 돕기 위해 마련됐다. 양 기관은 자본재공제조합의 '매출채권신용공제'와 신한은행 지급결제플랫폼을 연계해 조합원 기업의 제조·생산자금을 지원한다. 조합원 기업은 제품을 수주한 뒤 납품대금을 받기 전까지 필요한 자금을 대출로 확보할 수 있다. 이후 납품대금이 입금되면 사전에 정해진 조건에 따라 대출금이 자동 상환되는 방식이다. 신한은행은 대상 기업에 우대금리도 제공해 금융비용 부담을 낮출 예정이다. 해외시장 진출을 위한 금융지원도 추진한다. 신한은행은 자본재공제조합이 발급한 지급보증서를 담보로 해외 수출에 필요한 보증서를 신속하게 발급해 조합원 기업의 원활한 수출 거래를 지원할 계획이다. 박지성 기자 captain@ekn.kr

배너