은행권을 겨냥한 해킹이 잇따르면서 금융회사의 보안 전략을 다시 짜야 한다는 경고음이 커지고 있다. 과거 해킹은 공격자가 직접 정보를 모으고 취약점을 찾아야 했지만, 인공지능(AI)이 등장하면서 공격에 필요한 시간과 인력이 크게 줄어들 수 있게 됐다. 여기에 은행 업무가 외부 플랫폼과 협력사, 직원용 시스템 등으로 촘촘하게 연결되면서 공격자가 노릴 수 있는 접점도 넓어졌다. 금융권을 둘러싼 해킹공격 환경 자체가 달라지고 있다는 분석에 힘이 실리는 대목이다. 5일 금융권에 따르면 지난달 30일 신한은행에서 대출모집인 서비스를 통해 약 2만5000명의 고객 정보가 유출된 데 이어 KB국민은행과 하나은행, BNK부산은행에서도 외부 침해 사고가 잇따라 파악됐다. 우리은행과 NH농협은행에서도 유사한 공격 시도가 있었던 것으로 알려졌지만 실제 정보 유출로 이어지지는 않은 것으로 전해졌다. 은행별 사고 경로는 달랐다. KB국민은행에서는 직원용 모바일 업무 시스템을 거쳐 고객 119명의 정보가 외부로 노출됐고, 하나은행에서는 영업지원시스템을 통해 89명의 고객 정보가 유출됐다. 부산은행은 외부 웹서버 공격 과정에서 세션 검증이 충분하지 않았던 페이지를 통해 외주 개발인력 11명의 정보가 노출된 것으로 파악됐다. 짧은 기간 여러 은행에서 비슷한 공격이 이어지면서 개별 금융회사의 보안 허점만으로는 설명하기 어려운 금융권 공통의 취약점에 시선이 쏠리고 있다. 특히 주목되는 부분은 해킹공격에 AI가 활용될 가능성이 커지고 있다는 점이다. 생성형 AI가 질문에 답하고 자료를 정리하는 기능에서 나아가 일정한 목표를 받아 여러 작업을 이어서 처리하는 '에이전트' 형태로 발전하면서 사이버 공격에 활용될 여지도 커지고 있다. AI 에이전트는 사람이 일일이 명령을 입력하지 않아도 정해진 목표를 달성하기 위해 필요한 작업을 순차적으로 수행할 수 있다. 공격자가 목표를 제시하면 인터넷이나 공개 자료에서 정보를 수집하고, 공격 대상의 취약점을 찾아내며, 결과에 따라 다음 행동을 선택하는 식의 자동화가 가능해진 것이다. 공격자의 기술 장벽이 낮아질 수 있다는 점도 문제로 꼽힌다. 과거에는 대규모 정보를 수집하거나 특정 조직에 맞춘 공격을 준비하려면 상당한 시간과 전문성이 필요했지만 AI를 이용하면 이런 준비 작업을 빠르게 진행할 수 있기 때문이다. 국내 보안업계에서도 AI가 사이버 공격의 여러 단계에 활용되면서 과거에는 전문 해커 조직에 국한됐던 공격 방식이 일반 공격자에게까지 확산될 가능성을 제기하고 있다. AI가 정보 수집부터 공격 대상 선정, 메시지 작성, 취약점 탐색 등에 폭넓게 사용될 경우 공격의 규모와 속도가 지금보다 크게 달라질 수 있다는 것이다. 금융권의 디지털화가 이런 변화의 파급력을 키우는 요인으로 지목된다. 은행의 보안 대상이 내부 서버나 금융 애플리케이션에만 머물지 않고 외부 결제 플랫폼, 협력업체 시스템, 직원용 업무 도구 등으로 넓어졌기 때문이다. 서로 다른 시스템과 서비스가 연결될수록 공격자가 파고들 수 있는 접점도 많아진다. 최근 발생한 은행권 사고 역시 이런 연결 구조에서 취약점이 드러났다는 점에서 개별 시스템의 보안 문제만으로 바라보기 어렵다는 지적이 나온다. 다만 실제 사고에서 AI의 활용 여부와 범위, 구체적인 공격 기법은 각 기관과 금융당국의 조사를 통해 확인할 필요가 있다. AI를 이용한 공격이 확대될수록 피해의 후속 위험도 커질 수 있다. 이름과 전화번호 정도의 정보가 유출되는 데 그치지 않고 소득이나 대출한도, 상담 내용 같은 금융정보가 결합되면 공격자가 실제 은행 직원이나 금융회사 관계자인 것처럼 접근할 수 있기 때문이다. 이미 알고 있는 개인정보를 제시하며 신뢰를 만든 뒤 추가 정보를 빼내거나 금융거래를 유도하는 정교한 피싱으로 이어질 가능성이 있다. 이에 따라 보안업계에서는 금융회사의 방어 방식이 달라져야 한다고 강조한다. 외부에서 내부로 들어오는 길목을 막는 전통적인 경계형 보안만으로는 AI를 이용해 빠른 속도로 공격 지점을 찾는 환경에 대응하기 어렵다는 이유에서다. 침입 여부만 확인하는 방식에서 벗어나 내부에서 발생하는 이상 행위를 지속적으로 감시하고 접근 권한을 세분화하는 체계가 필요하다는 것이다. 특히 외부 침입이 발생하더라도 중요 정보와 핵심 시스템까지 이동하지 못하도록 내부 접근을 단계별로 제한하는 제로트러스트 방식의 보안 체계를 강화해야 한다는 의견이 나온다. 이억원 금융위원장은 “아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다"며 “정부는 AI보안체계 전환을 위해 망분리 규제 긴급 완화 시행과 전면해제 검토 등 근본적 제도 개선을 추진 중"이라고 밝혔다. 이어 금융사들도 AI보안테스트에 적극 참여하고 AI보안체계 전환에 박차를 가해야 한다고 강조했다. 송재석 기자 mediasong@ekn.kr