
지난달 28일 은행권에서 보고되기 시작한 해킹 공격이 제2금융권으로 번진 데 이어 한국전력에서도 직원의 일부 개인정보가 노출되는 등 피해 범위가 확대되고 있다. 아직은 공격자가 누군지, 어디까지가 동일 해커의 소행인지조차 단정하기 어렵다. 하지만 인공지능(AI)을 활용해 시스템 취약점을 찾아내는 등 비슷한 방법으로 다수 기업을 동시다발로 공격했다는 점에서 우리 사회가 경험한 적 없는 새로운 차원의 해킹 사태로 보인다.
확인된 공격 대상은 신한, KB국민, 하나, 우리, NH농협은행 등 5대 시중은행을 비롯해 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 금융권이 다수로, 약 7만 건의 개인정보가 유출됐다. 여기에 한전이 중국산 AI를 활용한 것으로 추정되는 해커 공격을 받아 직원 2만4000여 명의 이름, 소속, 전화번호 등이 노출된 사실을 4일 밝히면서 다른 분야로 사태가 번질 가능성도 제기됐다.
금융 당국은 해킹의 도구로 중국산 AI인 아르텍스(ARTEX)가 쓰인 것으로 보고 있다. 누구나 사용할 수 있는 오픈소스 AI 모델 중 하나다. 지금까진 기업 등의 보안 상황을 점검하는 데 많이 사용됐는데, 이번엔 역으로 해커의 침투 수단으로 쓰인 것으로 추정된다. 해킹 방식도 특정 회사 서버에 악성코드를 심어 정보를 빼가던 예전과 크게 달라졌다.
해킹한 AI는 인터넷·모바일 뱅킹 등 핵심 금융망이 아니라 대출모집인, 직원 업무지원 시스템 등 외부와 연결된 약점을 찾아 개인정보를 빼냈다고 한다. 비밀번호를 5번 틀리게 입력할 경우 계정이 잠기는 걸 피하기 위해 4번까지만 시도하는 등 '지능적'인 행태가 확인됐다. 24시간 반복 작업을 수행할 수 있는 AI여서 가능한 방식이다.
금융회사들이 보안 인력을 총동원해 대응하고 있지만, 개별 대응으로 확산을 막을 수 있을지 의문이다. 보안 인력과 투자가 많은 시중은행이 쉽게 뚫린 상황에서 방어능력에 한계가 있는 기관, 기업들이 제대로 대응하길 기대하기 어렵다. 자칫 전력망을 운영하는 한전을 비롯한 기간산업 부문으로 피해가 크게 번질 경우, 이번 사태가 한국 경제의 전반을 위협하는 '국가시스템 위기'로 번질 가능성도 있다.
해킹 피해를 본 금융회사, 기업에 무거운 제재를 가하는 건 이런 상황을 오히려 악화시킬 우려가 있다. 보안망이 뚫린 금융회사들이 처벌에 대한 염려 때문에 피해를 신속히 보고하는 걸 꺼릴 수 있어서다. 특히 해킹 방어에 성공한 금융회사, 기업의 노하우는 더 빠르게 다른 기업에 전파돼야 한다.
미국 AI 기업들이 첨단제품 출시를 주저할 정도로 해킹 수단으로서 AI의 위험성은 현실이 됐다. 북한 등 적대세력이 중국산 AI 등을 무기로 한국 정부와 공공기관, 금융 시스템을 노릴 가능성은 이미 우리 눈앞에 닥친 실존적 위협이다. 금융당국을 비롯해 과학기술정보통신부, 국가정보원, 군 정보사령부 등 책임과 역량을 갖춘 정부 기관들이 힘을 모아 철저하고 정교한 AI 해킹공격 방어 체계를 서둘러 구축해야 한다.
![[시대포럼] AI 대전환의 시대, AI 풀스택 대한민국의 도약](https://i.ytimg.com/vi/VcbpSJtXg6o/maxresdefault.jpg?width=1920&quality=75)
