최근 금융권에서 발생한 잇딴 해킹 사고에 AI(인공지능) 기반 공격 도구가 쓰인 정황까지 제기됐다. 사이버 위협이 금융을 넘어 국가 시스템 전반으로 번질 수 있다는 우려가 커진다./사진=클립아트코리아


최근 금융권에서 발생한 잇딴 해킹 사고에 AI(인공지능) 기반 공격 도구가 쓰인 정황까지 제기되면서 사이버 위협이 금융을 넘어 국가 시스템 전반으로 번질 수 있다는 우려가 커지고 있다.

5일 금융권에 따르면 AI 도구 사용 정황은 보안업계에서 제기됐다. 문종현 지니언스 시큐리티 센터장은 최근 국내 여러 곳을 겨냥한 공격에 쓰인 웹서버(C2)에서 'ARTEX(아르텍스)'라는 문자열이 확인됐다고 밝혔다. 아르텍스는 중국어 중심으로 깃허브에 공개된 AI 자율 침투테스트 시스템으로 외부의 AI 모델을 연결해 정보 수집부터 취약점 탐색과 공격 경로 계획, 검증까지 자동화하도록 설계됐다.



현재까지 피해가 확인된 곳은 신한·KB국민·하나·부산은행 등 은행 4곳과 예가람·웰컴 등 저축은행 1곳에 현대캐피탈까지 총 7곳으로 정보유출 피해 건수는 6만6000명이 넘는다. 이 중 은행 4곳에 대한 공격에 활용된 IP주소는 동일한 것으로 파악됐다. 핵심망을 직접 침투하지 않고 인터넷에 연결돼 있지만 관리가 소홀한 직원 업무지원 서비스 등 시스템의 허점을 노려 침투한 점, AI를 활용해 대량으로 정보를 조회해 긁어가는 방식으로 정보를 빼간 점 등이 공통점으로 지목됐다.

저축은행 등의 공격에 쓰인 IP는 달랐지만 수법은 같았다는 게 금융당국의 설명이다. 보안업계에서는 타깃이 된 시스템을 공략하는 방법도 달랐을 것으로 추정한다. 아르텍스 자체가 타깃 시스템에 대한 맞춤형 침투 전략까지 구성할 수 있도록 설계됐다는 이유에서다.

당국은 1일까지 금융회사 약 500곳에 공격 인터넷주소(IP)와 보안 유의사항을 공유하고, 2일 긴급 상황대응 회의에서는 12개 항목의 보안점검 체크리스트를 배포했다. 하지만 이같은 조치가 충분한 지에 대해서는 의문이 제기된다. IP주소를 우회할 수 있는 방법은 VPN(가상사설망)을 활용하는 등 다양하기 때문에 임시방편에 불과할 수 있다는 이유에서다.



문제는 위협이 금융 이외의 영역으로까지 확산될 수 있다는 점이다. 이번에는 아르텍스라는 프로그램이 오픈소스로 공개돼 공격자가 악의적으로 활용했고 마침 그 타깃을 한국의 금융사로 잡았을 뿐, 공격자의 의도에 따라 얼마든지 다양한 영역의 기업·기관이 타깃이 될 수 있다는 것이다. 문 센터장은 [시대]에 "아르텍스의 소스가 공개돼 있어 국가별 해킹 조직이 얼마든지 고도화해 쓸 수 있다. 이번엔 금융정보를 노린 것으로 보이지만 공격 대상만 바뀌면 군·공공·기업 등으로 퍼지는 것은 시간문제"라고 했다.

그는 "국가배후 해킹 조직들이 AI를 이용해 해킹을 자행하고 있다. 대표적으로 북한 해킹조직들도 이미 AI를 적극 활용하고 있다"며 "사이버 위협도 기존에 경험하지 못했던 상황을 초래할 수 있다. AI해킹에 대한 대응도 안보 차원에서 접근해야 한다"고 했다.

황석진 동국대 국제정보보호대학원 교수도 "공격은 집단화·자동화 되고 있는데 방어는 개별기업단위로 가선 안된다"며 "AI의 위협으로부터 어떻게 대응할지 체계적으로 만들어서 민간·공공이 실시간으로 대응할 수 있도록 해야 할 것"이라고 했다.

한편 강유정 청와대 수석대변인은 지난 4일 이재명 대통령이 금융기관과 공공기관의 개인정보 유출 사고 및 대응 현황을 보고받고, 사안에 대한 엄중한 인식을 갖고 철저한 조사와 대책 마련에 만전을 기할 것을 지시했다고 밝혔다.

이번 사태로 인한 금융사 경영진에 대한 책임 추궁은 국회로도 이어질 전망이다. 여당은 5대 시중은행장의 국정감사 증인 채택을 추진하고 있다. 오는 19일 금감원 국감이나 22일 금융 분야 종합감사에 출석할 경우 사고 원인과 사전 예방조치, 경영진의 보안관리 실태에 질문이 집중될 것으로 보인다. 증인 채택과 출석 요구는 여야 협의를 거쳐 국회 정무위원회 의결로 결정된다.