"AI가 은행을 뚫었다?"⋯금융권 연쇄 해킹이 남긴 경고

"AI가 은행을 뚫었다?"⋯금융권 연쇄 해킹이 남긴 경고

AI 침투도구 '아르텍스' 사용 정황⋯"해커 속도·공격 범위 키웠다"
비밀번호·OTP 유출은 미확인⋯"대출 빙자 스미싱·보이스피싱 주의"

[아이뉴스24 최효경 기자] 최근 국내 금융권을 겨냥한 연쇄 해킹에 인공지능(AI)이 개입된 정황이 드러나면서 AI 위험론이 커지고 있다. 해커가 AI를 이용해 취약한 서비스를 더욱 빠르게 찾고, 반복적인 공격을 대량으로 시도하면서 피해 범위와 속도를 키운다는 것이다.

AI가 은행을 뚫었다?…금융권 연쇄 해킹이 남긴 보안 경고 [사진=챗GPT]

AI는 '범행자'가 아니라 가속기였다

이번 사태에서 주목받은 것은 중국에서 개발된 오픈소스 AI 자율 침투테스트 도구 '아르텍스(ARTEX)'다. 원래 기업이 자체 시스템의 취약점을 점검할 때 쓸 수 있는 도구지만, 공격자가 악용하면 서비스 탐색과 반복 조회 같은 작업을 더 빠르고 넓게 수행할 수 있다.

글로벌 보안기업 크라우드스트라이크는 공격자가 아르텍스와 대규모언어모델(LLM)을 함께 활용해 국내 금융기관을 겨냥했다고 분석했다. 핵심은 AI가 새로운 취약점을 마법처럼 만들어낸 것이 아니라, 사람이 하던 탐색·반복 작업의 시간을 크게 줄였다는 데 있다.

문제는 공격의 출발점이 꼭 핵심 뱅킹 시스템일 필요가 없다는 점이다. 대출 조회나 직원·모집인 업무지원처럼 외부와 연결된 부가 서비스 중 하나라도 권한 검증이 느슨하면, 공격자는 이를 발판으로 고객정보에 접근할 수 있다. 로그인에 성공했는지만 확인할 게 아니라, 해당 이용자가 특정 고객정보를 볼 권한이 있는지까지 촘촘히 따져야 한다는 뜻이다.

"내 정보 유출됐나"보다 더 조심할 것은

AI를 활용한 자동화 공격은 IP 주소 차단만으로 막기 어렵다. 공격자가 국가와 서버를 바꾸며 접속 경로를 바꾸면, 이미 알려진 악성 IP 목록만으로는 대응이 늦을 수밖에 없다. 결국 금융사는 짧은 시간에 고객 번호를 바꿔가며 대량 조회하거나, 평소와 다른 방식으로 서비스에 접근하는 이상 행위를 실시간으로 잡아내야 한다.

국내 보안기업 S2W도 이번 사태 분석 자료에서 공격자가 해외 임대 서버와 상용 프록시, 일부 국내 IP를 섞어 사용했고, 상당수 공격 주소는 기존 글로벌 위협정보 데이터베이스에 신고 이력이 거의 없었다고 분석했다. 알려진 악성 IP를 차단하는 방식만으로는 대응에 한계가 있는 만큼, 짧은 시간에 고객번호를 바꿔가며 대량 조회하는 등 비정상적인 '행동'을 함께 탐지해야 한다는 설명이다.

이용자에게 더 현실적인 위험은 유출 정보를 노린 2차 금융 사기다. 금융당국은 현재까지 비밀번호나 OTP 등 직접적인 금융거래 정보가 유출된 정황은 확인되지 않았다고 밝혔다. 다만 이름·연락처·대출 관련 정보를 조합한 뒤 "대출 조건이 좋아졌다", "정보 유출 확인이 필요하다"고 접근하는 맞춤형 스미싱과 보이스피싱은 충분히 가능하다.

이번 사건은 'AI가 위험하다'는 막연한 공포를 넘어 공격자가 AI를 손발처럼 쓰는 시대가 이미 시작됐다는 점을 보여준다. AI를 공격에 쓰는 쪽만 빨라지는 것이 아니라, 금융사와 당국도 AI를 활용해 취약점을 먼저 점검하고 이상 행위를 탐지하는 경쟁으로 대응 방식을 바꿔야 할 때가 왔다는 제언이 나오는 이유다.

보안 업계 관계자는 "금융회사 유출 여부를 확인한다는 문자나 전화가 와도 링크를 누르거나 앱을 설치해서는 안 된다"며 "문자에 적힌 번호 대신 해당 금융회사의 공식 앱·홈페이지·대표번호로 직접 확인하는 것이 안전하다"고 말했다.

/최효경 기자(hyomirror@inews24.com)