열릴 때까지 두드렸다…은행 해킹 뭐가 달라졌나

딜사이트 차화영 기자 2026-10-07 16:38 원문 보기 ↗
기존 공격 수법에 AI 결합해 탐색·판단까지 자동화…외부 업무시스템까지 방어전선 확대



최근 신한·KB국민·하나은행 등을 겨냥한 해킹은 새로운 공격기법보다 기존 수법의 자동화에 특징이 있다는 게 보안업계의 분석이다. 다른 곳에서 유출된 계정정보를 로그인 화면에 넣어 보거나 외부에 노출된 시스템의 취약점을 찾는 기존 공격에 AI(인공지능)가 결합하면서 공격 대상과 속도가 크게 늘어날 수 있다는 것이다.

특히 공격 대상이 인터넷·모바일뱅킹과 같은 핵심 금융거래 시스템을 넘어 외부에서 접속할 수 있는 업무시스템으로 넓어지고 있다. 공격자가 여러 시스템을 동시에 탐색해 취약한 지점을 찾아낼 수 있는 만큼 은행으로서는 핵심 거래망뿐 아니라 외부와 연결된 접점 전체를 지켜야 하는 상황이 됐다.

7일 금융권에 따르면 최근 해킹으로 정보가 유출된 은행은 신한은행과 KB국민은행, 하나은행, BNK부산은행 등 4곳이다. 신한은행에서는 약 2만5000명, KB국민은행에서는 119명, 하나은행에서는 89명의 고객정보가 빠져나갔다. 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐다. 우리은행과 NH농협은행도 공격을 받았지만 현재까지 정보 유출은 확인되지 않았다.

공격받은 시스템에는 공통점이 있다. 신한은행은 대출모집인용 조회서비스, KB국민은행은 직원용 모바일 업무지원시스템, 하나은행은 영업지원시스템(ODS)이 침해됐다. 모두 인터넷·모바일뱅킹과 같은 핵심 금융거래 시스템과는 별도로 운영되는 업무시스템이다.

업무 특성상 외부 접속이 필요하다는 점도 같다. 대출모집인은 은행 밖에서 관련 시스템을 이용하고 직원용 모바일 업무지원시스템도 지점 밖 영업 현장에서 사용된다. 고객이나 외부 인력이 이용하는 조회서비스도 인터넷에서 접근할 수 있어야 한다. 핵심 거래망을 직접 뚫지 않더라도 외부에 노출된 업무시스템의 허점을 통해 정보를 빼낼 수 있는 셈이다.

비슷한 사례는 은행 밖에서도 나타났다. 현대캐피탈에서는 고객이 모집인의 공개 정보를 확인하도록 열어 둔 주택대출 모집인 조회페이지가 공격받아 모집인 146명의 개인정보가 유출됐다. 금융회사가 외부 이용자를 위해 열어 둔 서비스가 공격 통로가 될 수 있다는 점에서 은행권 사고와 맥이 닿는다.

보안업계에서는 공격자가 처음부터 대출모집인 서비스나 직원용 시스템을 특정해 공격했다기보다 여러 외부 시스템에 공격을 시도하는 과정에서 상대적으로 취약한 지점을 찾아냈을 가능성에 무게를 둔다. 실제 신한은행을 공격한 인터넷주소(IP)는 새마을금고중앙회에도 접근을 시도했다가 차단된 것으로 알려졌다.

보안업계 관계자는 "해킹 시도는 다른 시스템에도 계속했을 것"이라며 "그 가운데 가장 취약한 곳을 찾은 것"이라고 말했다.

여러 시스템을 두드리는 공격 자체는 새로운 수법이 아니다. 대표적인 방식 가운데 하나가 크리덴셜 스터핑이다. 공격자가 다른 사이트에서 유출된 아이디와 비밀번호 목록을 구한 뒤 이를 은행 업무시스템의 로그인 화면에 차례로 넣어 보는 방식으로 오래전부터 쓰였다. 여러 사이트에서 같은 아이디와 비밀번호를 쓰는 사람이 있으면 로그인에 성공할 수 있다.

외부에 노출된 시스템을 탐색해 취약점을 찾아내는 방식 역시 새롭지 않다. 기존에도 자동화 도구를 이용해 다수의 서버와 서비스를 탐색하고 알려진 웹 취약점이나 보안상 허점을 확인할 수 있었다. 이번 은행 공격에 크리덴셜 스터핑이 실제 활용됐는지는 확인되지 않았지만 여러 시스템을 동시에 탐색해 취약한 접점을 찾는 공격은 기존에도 가능했다.

신한은행 사고에서도 현재까지 확인된 공격의 핵심은 본인확인 절차의 허점이다. 공격자는 본인확인 절차를 거치지 않고 대출모집인용 조회서비스에 들어간 뒤 확보한 고객번호를 이용해 다른 고객정보까지 추가로 조회한 것으로 파악됐다.

최근 들어 달라진 부분은 이런 기존 공격 과정에 AI가 결합하면서 자동화할 수 있는 범위가 넓어졌다는 점이다. 기존에도 계정정보 대입이나 취약점 탐색 등에 자동화 도구가 활용됐지만 AI 에이전트를 활용하면 정보 수집과 취약점 분석, 공격 방법 선택 등 사람이 수행하던 작업의 일부까지 자동화할 수 있다. 탐색 결과에 따라 다른 공격 방법을 선택해 다시 시도하는 과정까지 자동화할 수 있어 같은 시간에 더 많은 시스템을 공격 대상으로 삼을 수 있다는 설명이다.

보안업계 관계자는 "사람은 시간 같은 물리적 제약이 있지만 AI는 쉬운 공격이라도 백만 번 시도할 수 있다"며 "계란 한 개로 바위를 치면 안 깨지지만 백만 개를 던지면 깨질 수 있다"고 말했다.

AI가 새로운 취약점을 만들어내거나 이전에는 불가능했던 공격을 가능하게 한 것은 아니다. 차이는 공격자가 취약점을 찾고 공격 방법을 선택하는 데 필요한 시간과 인력을 줄일 수 있다는 데 있다.

최근 신한은행 공격에서는 AI 기반 자율 침투테스트 도구인 ARTEX가 사용됐을 가능성도 제기됐다. ARTEX는 대규모언어모델(LLM)을 활용해 정보 수집과 취약점 탐색, 공격 경로 설정, 보안 도구 실행 등을 자동화할 수 있도록 만들어진 오픈소스 도구다. 다만 실제 공격 과정에서 ARTEX가 활용됐는지는 확인되지 않았다. 이번 사고에 AI가 실제 쓰였는지도 정부와 금융당국이 조사 중이며 은행별 공격이 같은 세력의 소행인지도 아직 밝혀지지 않았다.

공격 대상과 횟수가 늘면 관리해야 할 범위도 넓어진다는 점에서 은행들의 보안 부담은 한층 커지고 있다. 금융당국은 고객용 서비스인지와 관계없이 외부에서 접속할 수 있는 IT 자산과 서비스를 모두 파악하고 인증 절차를 점검하라고 금융사에 지시했다. 인터넷·모바일뱅킹 밖의 업무시스템까지 점검 대상에 들어갔다.

정해진 항목을 일정한 주기에 맞춰 확인하는 보안점검만으로 충분한지를 두고도 지적이 나온다. 공격자가 자동화 도구를 이용해 외부 시스템을 계속 탐색할 수 있다면 은행도 외부에 노출된 자산과 접근 경로를 상시 파악해야 한다는 설명이다.

특히 공격자는 수많은 외부 시스템 가운데 한 곳의 허점만 찾아내면 되지만 은행은 외부에 노출된 모든 접점을 막아야 한다. AI가 공격자의 탐색에 필요한 시간과 인력을 줄일수록 이런 부담은 더 커질 수 있다. 핵심 금융거래 시스템을 중심으로 방어하는 데서 벗어나 외부에 연결된 업무시스템까지 하나의 공격면으로 보고 관리해야 한다는 지적이 나오는 이유다.


차화영 기자 ckck@dealsite.co.kr

이 기사는 딜사이트 가 제공했습니다. 원문 바로가기 ↗

← 목록으로
휴림에이텍 레이저쎌 상지카일룸 에이루트 위닉스 더존비즈온 인텔리안테크 KB금융 현대증권 키움증권 유안타증권 한국금융지주 삼성증권