전체기사

금융권 해킹 IP, 인터넷은행 3사도 접근 시도…피해 없이 차단

최근 시중은행을 포함한 금융권 해킹 사고에 활용된 공격자의 인터넷주소(IP)가 인터넷전문은행 서버에도 접근을 시도한 것으로 확인됐다. 다만 인터넷은행의 보안 체계를 통해 차단되면서 실제 피해는 발생하지 않았다. 6일 금융권에 따르면 최근 발생한 주요 금융사 해킹 사고에 활용된 IP 중 일부가 토스뱅크와 카카오뱅크, 케이뱅크 서버에도 접근을 시도한 것으로 파악됐다. 해당 IP는 올해 1월과 7~8월 총 14차례에 걸쳐 토스뱅크 서버에 접근을 시도한 것으로 확인됐다. 해당 접속 시도는 모두 차단됐고, 개인정보 유출 등 관련 피해는 없는 것으로 나타났다. 토스뱅크 관계자는 “최근 침해 사고에서 확인된 IP와 당행이 과거 차단한 IP 일부가 일치하더라도 IP 일치만으로 동일 공격자의 행위라고 단정하기는 어렵다"며 “은행에는 일상적으로 허용되지 않은 네트워크 접근이 다수 발생하고 있으며, 토스뱅크는 이를 상시 탐지·차단하고 있다"고 설명했다. 이어 “이번에 확인된 건 역시 이런 보안체계에 따라 정상적으로 차단됐으며, 당행 시스템 침해나 고객정보 유출 등 피해는 발생하지 않았다"고 말했다. 카카오뱅크에도 1월부터 해당 IP가 수차례 접근을 시도한 정황이 포착됐다. 접근 시도는 차단됐으며 별다른 피해는 발생하지 않았다. 카카오뱅크 관계자는 “카카오뱅크에도 외부에서 취약점을 탐색하는 접근 시도가 있었으나 보안체계를 통해 탐지·차단했으며 현재까지 특이사항은 확인되지 않았다"며 “앞으로도 새로운 보안 위협에 대해 상시 점검하고 대응해 나가겠다"고 말했다. 케이뱅크 또한 같은 IP로 서버 접속을 시도한 사실이 확인됐으며, 선제적인 차단 조치를 완료해 관련 피해로 이어지지는 않았다. 앞서 신한은행, KB국민은행, 하나은행, BNK부산은행과 예가람저축은행, 웰컴저축은행, 현대캐피탈 등에서 해킹 피해가 발생하자 금융당국은 공격자 IP를 금융권에 공유하고 점검을 지시했다. 이 과정에서 인터넷은행에서도 해당 IP의 접근 시도가 있었던 것으로 확인됐다. 송두리 기자 dsk@ekn.kr

거래소 “실질심사 상폐, 소송으로 뒤집힌 사례 없어”…시총·동전주 후속책은 ‘조만간’

법원이 상장폐지 효력정지 가처분을 받아들이면서 '부실기업 신속 퇴출' 기조가 시험대에 올랐다. 한국거래소는 시가총액 요건과 동전주 규정에 대한 후속 조치를 조만간 내놓겠다고 밝혔다. 실질심사를 통한 상장폐지는 소송 끝에 결론이 뒤바뀐 사례가 아직 없다는 점도 강조했다. 진입 문턱에서는 기술특례 상장의 평가 체계와 업종별 심사 기준을 손질해 심사의 질을 높이겠다는 방침이다. 한국거래소 코스닥시장본부는 6일 서울 여의도 한국거래소 서울사옥에서 '코스닥데이'를 열고 상장폐지 제도와 기술특례 상장 고도화 방향 등을 설명했다. 형식심사 상장폐지는 상장 규정이 정한 요건에 해당하면 다른 사정을 따지지 않고 퇴출하는 제도다. 거래 기반이 갖춰지지 않은 경우가 첫째 유형이다. 거래량 미달이나 주식분산 미달이 여기에 해당하며, 거래소는 이런 기업을 관리종목으로 지정한 뒤 1년간 개선 기회를 준다. 그래도 해소하지 못하면 상장 폐지한다. 최종 부도나 감사의견 거절처럼 회복이 어렵다고 판단되는 경우는 곧바로 퇴출 절차에 들어간다. 거래소는 최근 시가총액 요건을 강화하고 동전주 요건을 새로 만들어 형식 기준 자체를 높였다. 그런데 최근 법원이 이 요건에 따른 상장폐지 결정의 효력을 정지하는 가처분을 인용했다. 이에 따라 정리매매가 중단된 기업이 나왔다. 비슷한 처지의 기업들이 줄줄이 법적 대응에 나서면 신속 퇴출이라는 정책 목표와 충돌할 수 있다는 지적이 나온다. 김성찬 공시부 팀장은 “후속 조치는 상장부에서 추진하고 있지만 아직 내부 보고 중이라 말씀드리기 어렵다"고 말했다. 이어 “조만간 구체적인 사항을 설명이 있을 것"이라고 덧붙였다. 2009년 도입된 실질심사는 형식 기준을 교묘히 피해 가며 부실해지는 기업을 걸러내는 장치다. 횡령·배임 혐의, 주된 영업 정지 등 약 20개 사유가 있다. 오재화 상장관리부 팀장은 사유 발생이 심사를 시작하는 '방아쇠'일 뿐이라고 설명했다. 횡령 금액이 전액 회수되거나 영업 허가가 다시 갱신되더라도 사유가 사라지지는 않는다. 심사는 그 이후에 영업 지속성, 재무 건전성, 경영 투명성을 종합적으로 따져 상장폐지 여부를 정한다. 외부 전문가로 구성된 기업심사위원회와 시장위원회가 두 단계에 걸쳐 심의한다. 오 팀장은 “최근에는 거의 대부분 기업이 가처분 소송을 제기한다"면서도 “현재까지 소송으로 결론이 뒤바뀌어 상장폐지된 기업이 다시 살아난 경우는 없었다"고 말했다. 진입 측면에서는 기술특례 상장 고도화가 과제로 제시됐다. 2005년 바이오 기업을 대상으로 도입된 기술특례 상장은 21년 만에 누적 300사를 넘어섰다. 기술특례 기업의 누적 시가총액은 도입 당시 약 2600억원에서 지난해 말 70조원 이상으로 늘었다. 거래소는 연말까지 전문평가제도 개선안을 마련할 계획이다. 지난 5월 외부 연구용역에 착수했고 9월에는 공청회를 열었다. 개선안의 골자는 표준 기술평가 모델의 지표를 첨단 업종에 맞게 재정비하고 평가기관 관리를 강화하는 것이다. 업종별 맞춤형 질적 심사 기준도 넓혀 왔다. 2019년 바이오를 시작으로 지난해 말 AI·에너지·우주항공, 올해 6월 말 첨단로봇·사이버보안·K콘텐츠가 추가됐다. 연말까지 방산 등 3개 업종이 더해진다. 상장 이후 관리도 조였다. 이석우 기술기업상장부 팀장은 “기술력과 영업실적 시현 사이에는 일정한 시차가 존재할 수밖에 없다"며 투자자 보호 장치가 필요하다고 강조했다. 거래소는 지난 7월부터 매출액 미달·대규모 손실에 따른 상장폐지 유예를 마일스톤을 공시한 기업에만 적용하고 있다. 기술특례 기업이 상장 때 내세운 기술 분야와 무관한 사업으로 주력을 바꾸면 실질심사 대상에 오르도록 규정도 바꿨다. 최태현 기자 cth@ekn.kr

“19개 IP 찍힌 해킹, 배후 추적”…12개국 경유에 AI 흔적까지

금융권을 파고든 해킹 공격의 흔적이 속속 드러나고 있다. 금융당국이 공격에 활용된 것으로 추정되는 인터넷주소(IP) 19개를 특정해 전 금융회사에 공유한 데 이어, 경찰도 28명 규모의 전담수사팀을 꾸리고 정식 수사에 착수했다. 개별 금융회사의 업무지원 시스템 등을 거쳐 고객정보에 접근한 정황이 드러나면서 금융권 전체를 대상으로 한 보안 점검도 속도를 내고 있다. 6일 금융당국과 금융권에 따르면 금융감독원 디지털리스크분석팀은 최근 금융회사 해킹 사고에 사용된 것으로 추정되는 IP 19개를 파악해 금융권에 전달했다. 확인된 IP는 미국·일본·홍콩(중국)·싱가포르·베트남·태국·말레이시아·스페인·라트비아·스웨덴·독일 등 12개국에 걸쳐 있다. 국내 IP도 1개 포함됐다. 미국 소재 IP가 5개로 가장 많았고 일본과 스웨덴, 독일에서 각각 2개씩 확인됐다. 공격자가 여러 국가의 IP를 거쳐 접속하면서 실제 공격 주체와 출발지를 감추려 했을 가능성이 제기된다. 금융회사 시스템에 접속한 뒤 내부에서 이용 가능한 서비스를 훑어 취약한 지점을 찾아 공격을 이어가는 방식이었던 것으로 당국은 보고 있다. 이번 공격은 금융회사마다 서로 다른 업무 시스템을 통로로 삼았다는 점에서도 특징적이다. 신한은행에서는 대출모집인 서비스가, KB국민은행에서는 직원들이 사용하는 모바일 업무지원 시스템이 공격 경로로 활용됐다. 하나은행에서는 영업지원시스템을 통한 정보 유출이 발생했다. 유출 규모도 회사별로 크게 엇갈렸다. 신한은행에서 확인된 유출 정보는 2만5727건에 달했고 KB국민은행은 119명, 하나은행은 89명 수준으로 파악됐다. 저축은행권에서도 예가람저축은행은 4만여건의 정보가 유출된 반면 웰컴저축은행은 약 2200건으로 집계됐다. 증권·보험·카드사에서도 공격 시도가 포착됐지만 현재까지 개인정보가 실제로 빠져나간 사례는 신고되지 않은 것으로 전해졌다. 금감원은 특정 금융회사에서 발생한 개별 사고로만 보지 않고 전 금융권을 대상으로 방어선을 다시 점검하고 있다. 공격에 사용된 것으로 파악된 IP 목록을 금융회사에 배포하면서 오는 8일까지 자체 점검을 끝내고 취약점이 발견될 경우 보완하도록 요구했다. 점검 대상에는 외부에서 접근할 수 있는 정보기술(IT) 자산과 서비스가 빠짐없이 파악돼 있는지, 외부 시스템의 인증·인가·검증 과정에 허점이 없는지 등이 포함됐다. 당국은 공유된 IP를 차단했는지 여부와 해당 IP를 통한 침해 시도 및 실제 피해 발생 여부, 사이버 위협을 실시간으로 탐지하고 대응할 수 있는 보안관제 체계 운영 여부 등 12개 항목으로 구성된 자체 점검표도 금융회사에 전달했다. 금융회사들의 확인 작업도 당국이 제시한 기간에만 국한되지 않는 분위기다. 토스뱅크의 경우 올해 7~8월 발생한 접속 기록뿐 아니라 1월에도 당국이 특정한 일부 IP를 통한 비정상적인 접근 시도가 있었던 것으로 파악하면서 과거 기록까지 범위를 넓혀 살펴보고 있다. 경찰 수사도 본격적인 단계로 넘어갔다. 경찰청 국가수사본부는 최근 금융기관 해킹 사건에 대한 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 사건을 입건했다. 사이버테러수사대를 전담수사팀으로 지정했으며, 사이버테러대응과장을 중심으로 4개 팀 28명이 수사에 투입된다. 경찰은 이번 사건을 중대범죄수사청에 통보할 필요가 있는지도 함께 들여다보고 있다. 중수청법상 다른 수사기관이 수사 과정에서 중대범죄를 인지하면 중수청장에게 통보해야 한다. 다만 경찰은 현재까지 확인된 금융기관들이 국가핵심기반에 해당하지 않아 국가핵심기반 해킹에 따른 정보통신망법 위반 유형의 통보 대상에는 해당하지 않는 것으로 판단하고 있다. 전자금융기반시설에 대한 해킹으로 전자금융거래법 위반에 해당하는지 여부도 추가 검토 대상이다. 해킹의 출발점과 배후를 특정하기까지는 아직 넘어야 할 단계가 많다. 일부 보안업계에서는 지난 7월 공개된 중국어 기반 AI 침투 테스트 도구와 유사한 흔적을 근거로 중국발 공격 가능성을 제기하고 있지만, 금융당국은 특정 국가를 지목하지 않고 있다. 여기에 AI 에이전트가 공격 과정에 활용된 것으로 의심되는 정황도 확인된 만큼 실제 공격 주체와 침투 경로가 어디까지 연결되는지는 향후 당국 분석과 경찰 수사를 통해 밝혀질 전망이다. 송재석 기자 mediasong@ekn.kr

하나생명은 ‘킥스’, 하나손보는 ‘적자’...남궁원·배성완 재연임 시험대

하나금융그룹 보험형제를 이끄는 수장들의 임기 만료가 다가오고 있다. 남궁원 하나생명 대표와 배성완 하나손해보험 대표 모두 지난해 연임에 성공했고 성과를 냈으나, 재연장을 위해서는 넘어야 할 산이 있다는 평가다. 6일 금융권에 따르면 하나금융지주는 하나생명을 포함한 관계회사 6곳의 최고경영자 경영승계 절차를 진행하고 있다. 그룹 임원후보추천위원회는 이달 말 전후로 최종 후보군(3인 이내), 오는 12월 초 최종 후보자를 선정한 뒤 회사별 임추위에 추천할 예정이다. 하나손해보험 등 7곳은 관계회사경영관리위원회가 승계 절차를 맡을 것으로 보인다. 금융당국 차원에서 자회사의 의견 반영을 요구한 영향으로 풀이된다. 하나생명은 남궁 대표 취임 이후 펀더멘탈 강화가 이뤄지고 있다. 올 상반기 보험손익은 약 193억원으로 전년 동기 대비 21.4% 확대됐다. 6개월 만에 2023년 연간 기록을 뛰어넘고, 2024년(203억원)과도 비슷한 수준을 시현한 것이다. 투자손익도 상승세를 그리면서 영업이익(254억원)도 20% 이상 증가했으나, 법인세 등의 영향으로 당기순이익(134억원)은 감소했다. 보험계약마진(CSM) 잔액은 올 6월말 기준 8087억원으로 건강보험 중심의 성장세를 보였다. 일부 종신·저축성보험 상품군에서 해약이 발생했지만, 지난해 상반기 보다 대폭 늘어난 보장성보험 신계약(6745억원→1조1356억원)에 힘입어 상쇄한 셈이다. 지난해 출범한 하나더넥스트라이프를 필두로 시니어케어 사업에도 진출했다. 경쟁사 보다 출발이 늦었지만, 아직 시장 초기단계인 만큼 향후 지속가능성을 높일 수 있는 신사업으로 점찍은 것으로 보인다. 남궁 대표의 약점은 건전성 지표다. 6월말 경과조치 적용 후 기준 신지급여력제도(K-ICS·킥스) 비율은 138.3%로 전분기 대비 16.9%포인트(p) 하락했다. 경과조치 적용 전은 120.1%로 11.3%p 낮아졌다. 기본자본 킥스 비율은 14.26%에 그쳤다. 이는 내년부터 도입되는 제도로, 내년 3월말 50%를 밑돌면 분기별 최저 이행 기준이 부과된다. 금융당국은 내년 3월말 기본자본 킥스 비율이 50%를 하회하는 보험사를 대상으로 분기별 최저 이행기준을 부과할 예정이다. 해당 수치를 충족하지 못하는 상태가 1년간 지속되면 경과조치 대신 적기시정조치가 적용될 수 있다. 업계 안팎에서 늘어난 CSM을 실제 이익으로 전환할 필요성이 커졌다고 강조하는 것도 기본자본 킥스 비율과 관련이 있다. 기존 킥스 비율은 하나생명이 1500억원의 신종자본증권을 발행했던 것처럼 보완자본으로 만회할 수 있지만, 새로운 지표는 이익잉여금을 늘리거나 유상증자를 통해 높일 수 있기 때문이다. 하나손해보험은 배 대표의 지휘 하에 고수익 상품군 의존도를 높였다. 장기손해보험이 전체 보험료에서 차지하는 비중은 2023년 상반기 33.6%에서 1년 만에 40.9%로 상승했다. 지난해 상반기는 47.1%, 올 상반기는 48.0%로 더욱 확대됐다. 치매간병보험을 비롯한 장기손해보험이 '터줏대감' 역할을 수행하던 자동차보험을 뛰어넘은 것도 특징이다. 내년 흑자전환을 기치로 내건 만큼 포트폴리오 전환에 주력한 셈이다. 자보는 손해율 증가를 비롯한 이유로 '사회공헌 사업 아니냐'는 자조 섞인 비판을 받고 있는 반면, 건강보험은 IFRS17 도입 이후 보험업계의 주력 상품으로 자리잡았다. 하나손보는 이를 위해 대면 영업조직 확대를 추진하고 있다. 국내 보험영업 환경에서 대면의 비중이 압도적이고, 상품 내용이 복잡한 건강보험을 판매하는 데 적합하기 때문이다. 하나금융파인드의 네트워크 확장을 목적으로 150억원을 출자하는 등 법인보험대리점(GA) 채널에도 힘을 쏟고 있다. 그러나 이 과정에서 사업비가 불어나면서 보험서비스 비용이 보험수익 보다 빠르게 커졌다. 하나손보의 올 상반기 당기순손실(711억원)이 전년 동기(161억원) 대비 대폭 악화된 원인이다. 하나금융이 유상증자를 단행하면서 기본자본 킥스 비율이 22.43%에서 50%대로 높아졌으나, '지원사격'이 지속되고 있다는 점도 지적을 받는다. 업계 관계자는 “하나금융은 연임하는 CEO가 많은 편이지만, 보험사에서 임기를 늘린 것은 두 대표가 처음"이라며 “하반기 실적·체질 개선 성과가 재신임을 결정짓는 요소가 될 것"이라고 말했다. 나광호 기자 spero1225@ekn.kr

[특징주] HLB, 간암 신약 허가 ‘청신호’에 급등

HLB 그룹주가 6일 장 초반 일제히 급등하고 있다. 간암 신약 '리보세라닙'의 미국 허가를 가로막았던 핵심 제조·품질(CMC) 이슈에 가까워졌다는 소식 영향으로 풀이된다. 한국거래소에 따르면, 이날 11시 8분 HLB 주가는 전 거래일보다 17.31%(7050원) 오른 4만7500원에 거래되고 있다. 같은 시간 HLB제약(+29.97%), HLB바이오스텝(+29.91%), HLB생명과학(+26.01%), HLB글로벌(+23.66%) 등도 급등했다. 이날 HLB는 리보세라닙 완제 의약품 제조시설에 대한 FDA의 우수의약품 제조 및 품질관리기준(cGMP) 정기 실사가 '자발적 시정조치 권고(VAI)'로 최종 마무리됐다고 밝혔다. 미국 자회사 엘레바 테라퓨틱스는 3일 중국 파트너사 항서제약으로부터 실사종료서한을 전달받아 이 같은 결과를 확인했다. VAI는 일부 지적사항이 있지만 회사가 자발적으로 시정할 수 있어 별도의 공식적인 규제 조치가 필요하지 않을 때 부여되는 분류다. 최태현 기자 cth@ekn.kr

[특징주] LG전자, 북미 AIDC 냉각 솔루션 공급…강세

2일 장 초반 LG전자가 강세다. 북미 인공지능(AI) 데이터센터 냉각 솔루션 사업 확대 소식에 투자심리가 활성화된 것으로 보인다. 한국거래소에 따르면 이날 오전 10시 45분 현재 LG전자는 전 거래일 대비 1만3500원(6.25%) 오른 22만9500원에 거래되고 있다. 앞서 LG전자 미국법인은 북미 인프라 플랫폼 기업 에어컨트롤콘셉트(Air Control Concept)와 AI 데이터센터용 칠러(Chiller) 장기 공급계약을 체결했다고 밝혔다. LG전자는 총 5기가와트(GW) 규모의 AI 데이터센터에 열 관리를 위한 냉각 솔루션을 순차적으로 공급하게 된다. 양승수 메리츠증권 연구원은 “올해 LG전자 주가를 AI 데이터센터향 냉각 솔루션과 로보틱스 두 축이 이끌고 있다"며 “특히 AI 데이터센터향 냉각 솔루션은 연말까지 약 3조원의 수주 잔고를 확보하며 빠르게 성과가 나타날 것으로 보인다"고 말했다. 김태환 기자 kth@ekn.kr

“해킹은 금융사가 당했는데”...2차 피해 막는 계정 보안법 [뚫려버린 금융망]

인공지능(AI)을 활용한 해킹 공격이 주요 시중은행을 비롯해 저축은행과 캐피탈까지 잇달아 발생하면서 금융소비자들의 불안도 커지고 있다. 금융회사의 보안망을 소비자가 직접 막을 수는 없지만 개인정보 유출 이후 발생할 수 있는 2차 피해를 줄이기 위해서는 평소 계정 보안을 강화하는 것이 중요해지고 있다. 5일 금융권 및 보안업계에 따르면 최근 금융회사 해킹 사고가 잇따르면서 유출된 개인정보를 활용한 계정 공격과 피싱·스미싱 등에 대비해야 한다는 목소리가 커지고 있다. 이번 사고는 은행의 핵심 거래망이 아닌 대출모집인 서비스나 직원용 업무지원 시스템 등 주변 시스템을 통해 개인정보가 유출됐다는 점에서 개인이 직접 공격을 막기 어려운 측면이 있다. 다만 유출된 정보가 다른 계정 공격이나 2차 범죄로 이어지는 것을 막기 위한 대응은 가능하다. 보안업계가 가장 먼저 강조하는 것은 사이트마다 다른 비밀번호를 사용하는 것이다. 해킹 사고 이후 가장 우려되는 공격 중 하나가 '크리덴셜 스터핑'이다. 한 사이트에서 확보한 아이디와 비밀번호를 다른 사이트에 자동으로 대입해 로그인을 시도하는 방식이다. 여러 사이트에서 같은 비밀번호를 사용하면 피해가 연쇄적으로 발생할 수 있다. 개인정보 유출 통지를 받았다면 해당 사이트뿐 아니라 같은 비밀번호를 사용했던 다른 사이트까지 찾아 변경해야 한다. 이메일 계정도 별도로 관리하는 것이 좋다. 이메일은 비밀번호 재설정이나 본인확인 수단으로 활용되는 경우가 많아 탈취될 경우 다른 서비스까지 공격받을 수 있다. 다중인증(MFA)도 설정해야 한다. 아이디와 비밀번호가 유출되더라도 추가 인증을 거치도록 하면 무단 접근을 막는 데 도움이 된다. 생체인증이나 인증 앱, 일회용 비밀번호(OTP) 등을 활용할 수 있다. 본인이 로그인을 시도하지 않았는데 인증번호나 승인 요청이 반복해서 온다면 승인하지 말고 비밀번호를 변경해야 한다. 개인정보 유출 직후에는 이를 악용한 피싱과 스미싱도 주의해야 한다. 공격자는 '개인정보 유출 확인', '피해 보상 신청', '계정 보호' 등을 내세워 악성 링크 클릭을 유도할 수 있다. 출처가 불분명한 문자나 이메일의 링크는 누르지 않는 것이 안전하다. 금융회사 서비스를 이용할 때도 문자 속 링크 대신 공식 앱을 직접 실행하거나 금융회사 주소를 직접 입력하는 방식이 좋다. 계정 접속 기록도 확인해야 한다. 낯선 지역이나 기기에서 로그인한 흔적이 발견되면 모든 기기에서 로그아웃한 뒤 비밀번호를 다시 설정하는 것이 좋다. 계정 복구용 전화번호나 보조 이메일이 임의로 변경됐는지도 확인할 필요가 있다. 공용 PC에서는 자동 로그인과 비밀번호 저장 기능을 사용하지 않고 이용 후 반드시 로그아웃해야 한다. 스마트폰과 PC의 운영체제와 보안 프로그램도 최신 상태로 유지하는 것이 좋다. 다만 개인의 보안수칙만으로 금융권 해킹 피해를 모두 막을 수는 없다. 이번 사고처럼 공격자가 금융회사의 내부 업무지원 시스템이나 외부 노출 서비스를 파고들 경우 고객이 공격 사실을 알아채기 어렵기 때문이다. 보안업계는 기업 역시 고객용 홈페이지와 모바일 앱뿐 아니라 응용프로그램 인터페이스(API), 내부 관리자 시스템, 외부 업체와 연결된 업무망까지 보안 점검 범위를 넓혀야 한다고 지적한다. 비정상적인 반복 접속이나 대량 정보조회 등을 실시간으로 탐지하고 고객정보도 필요 이상으로 보관하지 않는 관리가 필요하다는 설명이다. 업계는 AI를 활용한 공격이 여러 금융업권으로 확산하는 만큼 금융소비자도 비밀번호 분리와 다중인증 설정, 의심스러운 문자 차단 등 기본적인 보안수칙을 생활화해야 한다고 강조한다. 박지성 기자 captain@ekn.kr

“4만건 털린 곳, 89건 그친 곳”...피해 규모 가른 ‘보안 격차’ [뚫려버린 금융망]

금융권을 겨냥한 인공지능(AI) 활용 해킹 공격이 시중은행을 넘어 저축은행과 캐피탈, 온라인투자연계금융업(온투업)까지 확산하고 있다. 같은 금융권을 대상으로 한 공격이 이어지는 가운데 금융회사별 피해 규모가 크게 엇갈리면서 평소 보안 시스템을 어떻게 관리했는지가 주요 변수로 떠오르고 있다. 5일 금융권과 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7곳에 이어 온투업체 PFCT와 모우다도 해킹 사실을 알렸다. 이번 공격은 인터넷뱅킹 등 핵심 거래망보다는 상대적으로 관리가 덜 이뤄진 업무지원 시스템을 중심으로 이뤄졌다. 신한은행은 대출모집인 서비스, KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템에서 정보 유출이 발생했다. 피해 규모는 회사별로 상당한 차이를 보였다. 신한은행에서는 2만5727건의 정보가 유출됐지만 KB국민은행은 119명, 하나은행은 89명 수준이었다. 저축은행에서도 예가람저축은행은 4만여건의 정보가 유출된 반면 웰컴저축은행은 약 2200건으로 집계됐다. 증권·보험·카드업권에서도 공격 시도가 있었지만 현재까지 정보 유출 피해 신고는 없는 상태다. 금융당국과 보안업계에서는 이처럼 피해 규모가 달라진 배경으로 금융회사별 보안 관리 수준의 차이를 꼽고 있다. 다중인증 적용 여부와 외부에 공개된 시스템에 대한 관리, 직원별 접근권한 설정 등이 실제 피해 확산 여부에 영향을 미쳤다는 분석이다. 공격자의 인터넷주소(IP)도 사고 간 연관성을 판단할 수 있는 단서로 떠올랐다. 금융당국에 따르면 일부 시중은행에서 동일 공격자의 IP가 발견됐지만 저축은행과 캐피탈사에서 확인된 IP는 서로 다른 것으로 파악됐다. 다만 전반적인 공격 방식은 유사한 것으로 알려져 금융권을 상대로 한 유사 공격이 반복됐을 가능성도 제기된다. 유출된 정보의 성격도 회사별로 차이가 있다. 현재까지 확인된 정보는 이름과 연락처, 생년월일, 주민등록번호 등 개인정보가 중심이다. 계좌 비밀번호나 카드 비밀번호처럼 즉시 금전거래에 활용될 수 있는 정보가 직접 유출된 것은 아닌 것으로 파악되고 있다. 다만 유출된 개인정보가 보이스피싱이나 스미싱 등 2차 범죄에 악용될 가능성은 남아 있다. 금융당국이 실제 피해가 발생한 금융회사뿐 아니라 전 금융권을 대상으로 추가 점검에 나선 배경이다. 금융당국은 이번 사고를 계기로 외부에 공개된 IT 자산과 부가 시스템에 대한 점검도 강화하고 있다. 인증 절차가 빠진 정보조회 서비스는 전수조사를 거쳐 보완하거나 차단하고 직원용 업무지원 시스템은 모바일 단말기 접근통제를 강화하도록 했다. 취약한 웹서비스에 대해서는 즉각적인 개선도 주문했다. 전날 열린 전 금융권 긴급 점검 회의에서도 AI를 활용한 공격 자체보다 내부통제와 보안관리 과정에서 발생한 빈틈이 침해사고로 이어질 수 있다는 지적이 나온 것으로 알려졌다. 이억원 금융위원장은 외부 노출 IT 자산 및 서비스와 인증·접근 통제, 침해 활동 탐지체계 등을 점검 대상으로 언급하며 “보안 체계 전반에 공백이 없도록 점검해야 한다"고 강조했다. 금융당국은 은행과 카드업권은 6일까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 완료하도록 했다. 박지성 기자 captain@ekn.kr

“해커는 본체를 안 노렸다”...은행권, 수백억 투자도 ‘무용지물’ [뚫려버린 금융망]

연간 수백억원씩 정보보호에 투자하고 각종 인증과 최고등급 평가를 받아온 대형 은행들이 정작 업무지원용 시스템을 파고든 해킹에 잇따라 속수무책 당했다. 은행의 핵심 전산망이 아니라 대출모집인 서비스나 직원용 업무지원 시스템 등 상대적으로 관리가 느슨했던 '사각지대'가 공격 통로가 됐다. 5일 금융권에 따르면 이번 해킹 공격에는 인공지능(AI) 에이전트를 활용한 자동화 공격 정황까지 포착되면서 보안 수준을 끌어올리는 근본적인 대책이 필요하다는 목소리가 커지고 있다. 최근 개인정보 유출 사고가 발생한 신한·KB국민·하나은행은 평소 최고 수준의 정보보호 체계를 갖추고 있다는 점을 강조해왔다. 신한은행은 금융위원회 주관 개인신용정보 관리·보호 실태 점검에서 6년 연속 S등급을 받았다고 공시했다. ISMS·ISMS-P와 국제표준 정보보호 인증인 ISO27001 등 국내외 인증을 확보했고 전문 조직을 통한 상시 대응과 금융보안원 연계 훈련도 진행해왔다. 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터가 주관하는 사이버방어 훈련에도 참여하는 등 외부 위협에 대한 대응 역량을 꾸준히 강화해왔다. KB국민은행도 고객정보 접근 과정에서 추가 인증을 적용하고 인가된 직원만 개인정보에 접근할 수 있도록 관리한다고 밝혔다. 개인정보 수집부터 파기까지 전 과정을 모니터링하고 외부 수탁업체에 대해서도 현장 점검을 실시하고 있다. 올해 1월에는 KB금융지주 차원에서 그룹사이버보안센터를 출범시켜 공격자의 시각에서 취약점을 찾는 레드팀과 상시 관제를 담당하는 블루팀을 함께 운영하기 시작했다. AI를 비롯한 신기술이 만들어내는 새로운 보안 위협에도 선제적으로 대응하겠다는 취지였다. 하나은행 역시 통합 보안관제센터를 24시간·365일 운영하면서 업무에 필요한 경우에만 개인정보에 접근할 수 있도록 권한을 관리해왔다. 정보 이용 목적과 사유를 등록·관리하는 절차도 마련했다. 보안에 투입한 비용도 상당했다. 금융감독원이 이양수 국민의힘 의원에게 제출한 자료를 보면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원이었다. 세 은행이 한 해 정보보호에 집행한 금액만 1239억7400만원에 이른다. 하지만 이번 사고에서 공격자는 은행의 '본체'가 아닌 주변부를 노렸다. 신한은행에서는 대출모집인용 정보조회 서비스가 공격 대상이 됐다. 본인확인 절차가 제대로 작동하지 않는 틈을 타 외부 비인가자가 접근하면서 고객 2만5727건의 정보가 유출됐다. KB국민은행에서는 직원용 모바일 업무지원 시스템을 통해 고객정보 119명의 정보가 유출됐다. 하나은행에서도 영업지원시스템(ODS)을 통한 외부 접근으로 89명의 개인정보가 빠져나갔다. 핵심 거래 시스템이 직접 뚫린 것은 아니지만 주변 업무 시스템이 고객정보 유출의 통로가 된 셈이다. 은행들이 수년간 쌓아온 인증과 보안 체계가 무의미했다기보다 보안의 범위를 어디까지로 설정했느냐가 문제였다는 분석이 나오는 이유다. 이번 사고가 더욱 심각하게 받아들여지는 것은 AI를 활용한 공격 가능성이 제기됐기 때문이다. 기존 해킹은 공격자가 직접 취약점을 찾고 공격 경로를 설계하는 데 상당한 시간과 전문성이 필요했다. 반면 AI 에이전트는 외부에 노출된 시스템을 자동으로 탐색하고 취약점을 찾아낸 뒤 공격 결과에 따라 다음 행동을 선택하는 방식으로 활용될 수 있다. 공격자가 일일이 개입하지 않아도 대규모 시스템을 빠르게 훑을 수 있다는 의미다. 실제 최근 금융권 사고에서도 대출모집인·직원용 시스템처럼 인터넷과 연결돼 있으면서 상대적으로 보안 관리가 어려운 시스템이 잇따라 공격받았다. 금융당국은 지난 4일 전 금융권 긴급 점검회의를 열고 AI를 활용한 공격 가능성을 배제할 수 없다며 금융회사들의 최고 수준 경각심을 주문했다. 특히 외부에 노출된 IT 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등을 전반적으로 점검하도록 했다. 문제는 이런 변화가 대형 은행에만 필요한 것이 아니라는 점이다. 이미 이번 공격은 시중은행을 넘어 지방은행, 저축은행과 캐피탈, 온라인투자연계금융업 등으로 확산됐다. BNK부산은행에서도 해킹으로 외주 직원의 신상정보 11건이 유출됐다. 예가람저축은행에서는 4만여건, 웰컴저축은행에서는 약 2200건의 정보 유출이 확인됐고 현대캐피탈과 함께 온투업체 PFCT와 모우다에서도 침해 사실이 알려졌다. 대형 은행조차 업무지원 시스템에서 보안 공백이 발생한 만큼 전문인력과 예산이 상대적으로 부족한 중소 금융회사에는 부담이 더 클 수밖에 없다. 금융회사 간 시스템과 업무가 연결돼 있다는 점도 변수다. 한 금융사의 취약점이 공격자에게 노출되면 유사한 구조를 가진 다른 금융회사에 대한 공격으로 이어질 가능성이 있기 때문이다. 금융권에서는 개별 금융회사의 취약점 관리뿐 아니라 외부에 노출된 시스템에 대한 공동 점검과 위협정보 공유, AI 기반 탐지·차단 역량을 강화해야 한다는 목소리가 나온다. AI를 활용한 공격이 고도화될수록 기존 인증과 정기적인 보안 점검만으로는 한계가 있는 만큼 금융권의 보안 대응 체계 전반을 재점검해야 한다는 지적이다. 박지성 기자 captain@ekn.kr

“은행이 촘촘히 연결될수록”...AI시대, 넓어진 금융권 해킹 [뚫려버린 금융망]

은행권을 겨냥한 해킹이 잇따르면서 금융회사의 보안 전략을 다시 짜야 한다는 경고음이 커지고 있다. 과거 해킹은 공격자가 직접 정보를 모으고 취약점을 찾아야 했지만, 인공지능(AI)이 등장하면서 공격에 필요한 시간과 인력이 크게 줄어들 수 있게 됐다. 여기에 은행 업무가 외부 플랫폼과 협력사, 직원용 시스템 등으로 촘촘하게 연결되면서 공격자가 노릴 수 있는 접점도 넓어졌다. 금융권을 둘러싼 해킹공격 환경 자체가 달라지고 있다는 분석에 힘이 실리는 대목이다. 5일 금융권에 따르면 지난달 30일 신한은행에서 대출모집인 서비스를 통해 약 2만5000명의 고객 정보가 유출된 데 이어 KB국민은행과 하나은행, BNK부산은행에서도 외부 침해 사고가 잇따라 파악됐다. 우리은행과 NH농협은행에서도 유사한 공격 시도가 있었던 것으로 알려졌지만 실제 정보 유출로 이어지지는 않은 것으로 전해졌다. 은행별 사고 경로는 달랐다. KB국민은행에서는 직원용 모바일 업무 시스템을 거쳐 고객 119명의 정보가 외부로 노출됐고, 하나은행에서는 영업지원시스템을 통해 89명의 고객 정보가 유출됐다. 부산은행은 외부 웹서버 공격 과정에서 세션 검증이 충분하지 않았던 페이지를 통해 외주 개발인력 11명의 정보가 노출된 것으로 파악됐다. 짧은 기간 여러 은행에서 비슷한 공격이 이어지면서 개별 금융회사의 보안 허점만으로는 설명하기 어려운 금융권 공통의 취약점에 시선이 쏠리고 있다. 특히 주목되는 부분은 해킹공격에 AI가 활용될 가능성이 커지고 있다는 점이다. 생성형 AI가 질문에 답하고 자료를 정리하는 기능에서 나아가 일정한 목표를 받아 여러 작업을 이어서 처리하는 '에이전트' 형태로 발전하면서 사이버 공격에 활용될 여지도 커지고 있다. AI 에이전트는 사람이 일일이 명령을 입력하지 않아도 정해진 목표를 달성하기 위해 필요한 작업을 순차적으로 수행할 수 있다. 공격자가 목표를 제시하면 인터넷이나 공개 자료에서 정보를 수집하고, 공격 대상의 취약점을 찾아내며, 결과에 따라 다음 행동을 선택하는 식의 자동화가 가능해진 것이다. 공격자의 기술 장벽이 낮아질 수 있다는 점도 문제로 꼽힌다. 과거에는 대규모 정보를 수집하거나 특정 조직에 맞춘 공격을 준비하려면 상당한 시간과 전문성이 필요했지만 AI를 이용하면 이런 준비 작업을 빠르게 진행할 수 있기 때문이다. 국내 보안업계에서도 AI가 사이버 공격의 여러 단계에 활용되면서 과거에는 전문 해커 조직에 국한됐던 공격 방식이 일반 공격자에게까지 확산될 가능성을 제기하고 있다. AI가 정보 수집부터 공격 대상 선정, 메시지 작성, 취약점 탐색 등에 폭넓게 사용될 경우 공격의 규모와 속도가 지금보다 크게 달라질 수 있다는 것이다. 금융권의 디지털화가 이런 변화의 파급력을 키우는 요인으로 지목된다. 은행의 보안 대상이 내부 서버나 금융 애플리케이션에만 머물지 않고 외부 결제 플랫폼, 협력업체 시스템, 직원용 업무 도구 등으로 넓어졌기 때문이다. 서로 다른 시스템과 서비스가 연결될수록 공격자가 파고들 수 있는 접점도 많아진다. 최근 발생한 은행권 사고 역시 이런 연결 구조에서 취약점이 드러났다는 점에서 개별 시스템의 보안 문제만으로 바라보기 어렵다는 지적이 나온다. 다만 실제 사고에서 AI의 활용 여부와 범위, 구체적인 공격 기법은 각 기관과 금융당국의 조사를 통해 확인할 필요가 있다. AI를 이용한 공격이 확대될수록 피해의 후속 위험도 커질 수 있다. 이름과 전화번호 정도의 정보가 유출되는 데 그치지 않고 소득이나 대출한도, 상담 내용 같은 금융정보가 결합되면 공격자가 실제 은행 직원이나 금융회사 관계자인 것처럼 접근할 수 있기 때문이다. 이미 알고 있는 개인정보를 제시하며 신뢰를 만든 뒤 추가 정보를 빼내거나 금융거래를 유도하는 정교한 피싱으로 이어질 가능성이 있다. 이에 따라 보안업계에서는 금융회사의 방어 방식이 달라져야 한다고 강조한다. 외부에서 내부로 들어오는 길목을 막는 전통적인 경계형 보안만으로는 AI를 이용해 빠른 속도로 공격 지점을 찾는 환경에 대응하기 어렵다는 이유에서다. 침입 여부만 확인하는 방식에서 벗어나 내부에서 발생하는 이상 행위를 지속적으로 감시하고 접근 권한을 세분화하는 체계가 필요하다는 것이다. 특히 외부 침입이 발생하더라도 중요 정보와 핵심 시스템까지 이동하지 못하도록 내부 접근을 단계별로 제한하는 제로트러스트 방식의 보안 체계를 강화해야 한다는 의견이 나온다. 이억원 금융위원장은 “아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다"며 “정부는 AI보안체계 전환을 위해 망분리 규제 긴급 완화 시행과 전면해제 검토 등 근본적 제도 개선을 추진 중"이라고 밝혔다. 이어 금융사들도 AI보안테스트에 적극 참여하고 AI보안체계 전환에 박차를 가해야 한다고 강조했다. 송재석 기자 mediasong@ekn.kr

배너