금융정보 유출의 위험성은 1차 피해보다 이를 이용한 추가 피싱 범죄 등에 있다. '현재 연소득을 기준으로 저금리 대환이 가능합니다'라는 식의 대출 광고에 속아 넘어가기가 쉽다. 보안 점검이나 피해 확인을 명목으로 악성 앱 설치를 유도해 스마트폰을 장악한 뒤 수백만원에서 수억 원의 금전 피해로 이어질 수 있다고 보안 전문가들은 경고했다. /사진=클립아트코리아


금융권을 잇따라 공격한 인공지능(AI) 해킹 사태에서 보안 전문가들이 지적한 금융 소비자의 피해는 정보유출 자체보다 개인정보 파편들이 결합해 만들어내는 '정밀 표적형 범죄'다. 이미 국내 금융 소비자의 개인정보는 통신사와 OTT(온라인동영상서비스), 플랫폼 등을 통해 대량 노출된 상태다. 기존에 노출된 정보들에 추가 해킹으로 획득한 소득·대출 정보가 결합되면 더 정교한 2차 범죄의 위험도 커진다.

김호광 보이드소프트 대표(전 싸이월드 대표)는 "피싱 범죄가 과거에는 무작위로 접근했다면 이제는 소득과 대출 한도, 직장 정보를 이용해 피해자의 금융 상황을 정확히 꿰뚫고 접근하는 경향이 있다"고 주의를 당부했다. 중장기적 피해도 예상할 수 있다. 김 대표는 "명의도용과 표적 리스트화가 수년간 지속되고 개인정보를 결합한 비대면 계좌 개설과 대출 신청 시도 등 명의도용 위험성이 커진다"고 설명했다. 다만 "국내는 신분증 진위 확인과 스마트폰 본인인증 등 다단계 절차가 있어 개인정보만으로 즉시 대출이 실행되지는 않는다"고 덧붙였다.



유출된 데이터가 범죄 조직에 판매돼 수년간 표적 명단으로 악용될 위험도 남아있다. 황석진 동국대 사이버포렌식학과 교수는 "실제 은행 직원이나 대출상담사처럼 접근하는 피싱이 훨씬 정교해지고 있다. 상대가 자신의 소득과 대출 정보를 알고 있는 경우 소비자는 정상적인 금융회사 연락으로 오인할 가능성이 커 경계해야 한다"고 조언했다.

2011년 4월에 발생한 NH농협은행의 전산 중단사태와 같은 사고의 재발 위험은 낮다고 전문가들은 예상했다. 당시 협력업체 직원의 노트북을 경유해 서버 관리 권한이 탈취당하면서, 불과 약 5분 만에 275개 서버의 데이터가 통째로 삭제됐다. 완전 정상화까지는 무려 18일이 소요됐다. 수수료 면제와 카드대금 청구 지연 기회비용 등으로 은행 측은 80억원 이상의 경제적 피해가 발생했다.

당시 사고 원인에 대해 전문가들은 외주 인력 경유와 과도한 관리자 권한, 미흡한 백업 복구 체계를 지목했다. 황 교수는 "2011년 사고 이후 금융권의 보안체계가 대폭 강화돼 당시와 같은 형태의 금융서비스 장기간 마비 위험성은 낮아졌다"고 진단했다. 김 대표도 "핵심 거래시스템이 한번에 꺼지는 구조적 위험은 줄었으나 공격 표면이 업무 지원 시스템 등 외부 접점, 클라우드 등으로 넓어졌다"고 설명했다.



황 교수는 "실제 장애가 발생했느냐보다 금융권 전체의 백업, 재해 복구와 업무연속성 체계가 동시다발 공격에도 제대로 작동하는지를 선제 점검하는 것이 중요하다"고 말했다. 이어 "금융회사 입장에선 사고 수습이나 보상 비용도 문제지만 더 큰 문제는 금융기관에 대한 신뢰 훼손"이라고 지적했다.

전문가들은 AI와 자동화 도구를 활용한 해킹 공격은 금융회사의 외부시스템 등을 24시간 탐색할 수 있는 것으로 추정했다. 과거 금융사 핵심 인프라를 뚫고 들어가서 시스템을 마비시키거나 대규모로 정보를 빼가는 대형 사고보다 여러 곳이 동시에 조금씩 뚫리고 해당 정보로 수년간 사기 범행이 계획되는 사고가 오늘날의 더욱 현실적이고 거대한 위협이라는 것이다.