티스토리 뷰

카테고리 없음

금융권 해킹 확산 (공격 IP, 인터넷전문은행, AI 보안)

다온스토리17 2026. 10. 7. 00:27

목차


    솔직히 저는 인터넷전문은행이 시중은행보다 보안이 더 철저할 거라고 막연하게 믿어왔습니다. 지점도 없고 온라인 하나로 승부하는 곳이니 거기에 더 공을 들이지 않겠냐는 생각이었습니다. 그런데 이번 뉴스를 읽으면서 그 믿음이 꽤 단순한 착각이었다는 걸 깨달았습니다. 카카오뱅크와 케이뱅크까지 같은 공격 IP에 노출됐고, 금융감독원이 확인한 해킹 시도 IP만 28개, 피해 또는 공격 대상 금융사는 최소 12곳에 달합니다. 이 숫자를 보는 순간 '내가 쓰는 은행도 괜찮은 걸까'라는 생각이 자연스럽게 들었습니다.

     

    금융권 해킹 확산 (공격 IP, 인터넷전문은행, AI 보안)

    28개 공격 IP가 말해주는 것

    제가 이 뉴스에서 가장 먼저 눈을 멈춘 숫자가 바로 28이었습니다. 금융감독원은 이번 침해사고에 사용된 인터넷주소(IP)를 28개 확인해 금융권 전체에 공유했다고 밝혔습니다(출처: 금융감독원). 여기서 IP란 인터넷에 연결된 기기에 부여되는 고유 주소를 의미합니다. 쉽게 말해 공격자가 어느 '문'을 통해 들어왔는지를 특정하는 단서가 되는 정보입니다.

    이 28개 IP의 소재지가 미국, 일본, 홍콩, 싱가포르, 베트남, 태국, 말레이시아, 스페인 등 12개 국가에 걸쳐 있었습니다. 처음 이 부분을 읽었을 때는 '그럼 여러 나라가 동시에 공격한 건가?' 싶었는데, 그게 아니라는 걸 이해하는 데 잠깐 시간이 걸렸습니다.

    금감원도 직접 "국가가 특정돼도 우회 가능성이 있어 해석에 유의해야 한다"고 설명했습니다. 여기서 우회란 프록시(Proxy) 서버, 즉 실제 공격자의 위치를 숨기기 위해 중간에 다른 나라의 서버를 경유하는 방식을 말합니다. 결국 IP 소재지가 싱가포르라고 해서 공격자가 싱가포르에 있다는 보장이 전혀 없는 셈입니다.

    제가 이 대목에서 느낀 건, 공격의 흔적은 남아도 공격자의 정체를 특정하기가 얼마나 어려운 일인지였습니다. 방어하는 쪽은 모든 문을 지켜야 하고, 공격하는 쪽은 단 하나의 허점만 찾으면 된다는 비대칭의 현실이 이 숫자들 속에 그대로 담겨 있었습니다.

    요약: 28개 IP, 12개국 소재지라는 숫자는 공격의 광범위함을 보여주지만, IP 소재지만으로 공격자를 특정할 수 없다는 점이 핵심입니다.

     

    인터넷전문은행도 예외가 없었다

    카카오뱅크는 올해 1월부터 여러 차례 공격을 받았고, 케이뱅크는 지난 7월 첫 공격 이후 총 네 차례 공격을 받은 것으로 확인됐습니다. 두 곳 모두 현재까지 실제 정보 유출 피해는 없다고 밝혔지만, 저는 이 소식 자체가 꽤 의미 있는 신호라고 생각했습니다.

    제 경험상, 보안 문제는 '뚫렸느냐'보다 '계속 두드렸느냐'가 더 무서운 경우가 많습니다. 케이뱅크가 넉 달도 안 되는 기간 동안 네 차례나 같은 공격 IP로부터 접근 시도를 받았다는 건, 이게 일회성 테스트가 아니라 끈질기게 반복되는 탐색이라는 뜻이기 때문입니다.

    이로써 정보 유출이 확인된 금융사는 7곳, 공격을 받은 사실이 확인된 곳까지 합치면 최소 12곳에 이릅니다. 금융당국이 전체 금융권을 대상으로 추가 조사를 진행하고 있기 때문에 이 숫자는 앞으로 더 늘어날 가능성이 있습니다.

    이번에 공격 대상이 된 금융회사를 정리해보면 그 범위가 얼마나 넓었는지 한눈에 보입니다.

    • 시중은행: 신한·국민·하나은행 등, 실제 정보 유출 확인
    • 저축은행 및 상호금융: 추가 공격 사실 확인
    • 인터넷전문은행: 카카오뱅크(1월~), 케이뱅크(7월~, 총 4회), 유출 피해 없음
    • 전체 공격 또는 유출 확인 금융사: 최소 12곳

    저는 인터넷전문은행이 이 명단에 올랐다는 사실 자체가 이번 사건의 성격을 바꿔놓는다고 봅니다. 전통 금융과 디지털 금융을 가리지 않고, 금융이라는 카테고리 전체가 표적이 됐다는 뜻이니까요.

    요약: 카카오뱅크·케이뱅크까지 공격 대상으로 확인되며, 금융 해킹은 특정 업권을 넘어 금융 전체를 겨냥한 구조적 문제가 됐습니다.

     

    왜 하필 업무지원 시스템이 뚫렸나

    제가 이번 보도에서 가장 뼈아프게 읽은 대목은 공격의 통로가 된 곳이 어디냐는 부분이었습니다. 실제 정보 유출이 발생한 신한·국민·하나은행에서 해커들이 노린 건 고객이 직접 쓰는 앱이나 인터넷뱅킹이 아니었습니다. 대출모집인이나 임직원이 사용하는 외부 노출 업무지원 시스템, 즉 상대적으로 관리가 소홀했던 이른바 '취약 고리'가 출발점이었습니다.

    여기서 외부 노출 업무지원 시스템이란 본사 내부 네트워크 안에만 존재하는 게 아니라 인터넷을 통해 외부에서도 접속 가능한 업무용 포털이나 관리 도구를 말합니다. 쉽게 말해 대출 담당자가 재택근무 중 외부에서 로그인해 사용하는 시스템이 이에 해당합니다.

    금융당국 관계자도 "메인 고객망이 아닌 업무지원 시스템 쪽의 보안 관리가 소홀했던 게 원인이 아닌가 보고 있다"고 직접 언급했습니다. 이 말이 저한테는 굉장히 솔직한 자기 진단처럼 들렸습니다.

    집에 비유하자면, 현관 보안 도어록은 최신형으로 바꿔놨는데 다용도실 창문은 몇 년째 잠금 장치가 헐거운 채로 뒀던 셈입니다. 침입자는 굳이 현관을 건드릴 필요가 없었던 거죠. 저는 이 구조적 허점이 이번 사건의 핵심이라고 생각합니다.

    금융당국은 이에 따라 외부에 노출된 업무지원 시스템 전반으로 보안 점검 범위를 확대하는 방안을 검토 중이라고 밝혔습니다. 이 방향은 맞다고 봅니다. 다만 검토에서 실제 적용까지의 속도가 문제일 것입니다.

    요약: 이번 해킹의 출발점은 고객망이 아닌 임직원·대출모집인용 외부 노출 업무지원 시스템이었으며, 보안의 사각지대를 노린 공격이었습니다.

     

    AI가 무기가 된 시대, 금융 보안의 판이 달라졌다

    이번 보도에서 전문가 발언 하나가 계속 머릿속에 맴돌았습니다. 국민대 윤명근 교수는 "해커들은 생성형 인공지능을 일반인보다 훨씬 잘 활용하기 때문에 높은 수준의 공격을 쉬지 않고 반복할 수 있다"고 경고했습니다(출처: 한겨레). 솔직히 이건 예상 밖이었습니다. 생성형 AI가 해킹 도구로 이렇게 직접적으로 언급되는 맥락을 뉴스에서 본 게 처음이었거든요.

    여기서 생성형 AI란 텍스트나 코드를 스스로 만들어내는 인공지능 기술을 말합니다. 해커 입장에서는 이 기술로 공격 코드를 자동으로 생성하거나, 여러 시스템의 취약점을 빠르게 스캔하는 스크립트를 손쉽게 만들 수 있습니다. 예전에는 공격 하나를 설계하는 데 상당한 전문 지식과 시간이 필요했지만, 이제는 그 진입 장벽이 낮아졌다는 의미입니다.

    제 경험상, 어떤 기술이든 방어보다 공격에 먼저 활용되는 경향이 있습니다. 규제와 절차를 따르는 방어자보다 그것을 무시할 수 있는 공격자가 신기술을 더 빨리, 더 과감하게 쓰기 때문입니다. 이번 사건이 그 현실을 보여주는 사례가 될 수 있다고 봅니다.

    결국 해커가 AI를 쓴다면 금융회사도 AI 기반의 이상징후 탐지 시스템, 즉 평소와 다른 접속 패턴이나 데이터 흐름을 자동으로 감지하는 체계를 더 빨리 갖춰야 합니다. 그렇지 않으면 공격의 속도와 방어의 속도 사이 격차는 계속 벌어질 수밖에 없습니다.

    소비자인 저 역시 이 흐름을 가만히 지켜보기만 할 수는 없다고 느꼈습니다. 출처 불명의 문자 링크를 누르지 않는 것, 금융 앱 비밀번호를 정기적으로 바꾸는 것, 이상 거래 알림을 반드시 켜두는 것. 제가 당장 할 수 있는 건 이 정도지만, 그것조차 안 하고 있었다면 이번이 점검 계기가 될 수 있을 것 같습니다.

    요약: 생성형 AI를 활용한 자동화 공격이 현실화되면서 금융 보안은 일회성 점검이 아닌 상시적 대응 체계로 전환이 필요한 시점입니다.

     

    자주 묻는 질문

    Q. 카카오뱅크·케이뱅크에서 내 정보가 유출된 건가요?

    A. 현재까지 두 인터넷전문은행에서는 실제 정보 유출 피해가 확인되지 않았습니다. 공격 시도는 있었지만 차단된 것으로 파악됐습니다. 다만 금융당국이 전체 금융권 조사를 진행 중이므로, 앞으로 추가 사실이 확인될 가능성을 완전히 배제하기는 어렵습니다.

     

    Q. 공격 IP가 미국·일본에서 왔다면 그 나라 해커가 한 건가요?

    A. 그렇게 단정할 수 없습니다. 해커들은 프록시 서버나 해외 서버를 경유해 자신의 실제 위치를 숨기는 방식을 흔히 사용합니다. 금감원도 "IP 소재지가 특정돼도 우회 가능성이 있어 해석에 유의해야 한다"고 밝혔습니다. IP 소재지는 단서일 뿐, 공격자의 국적이나 위치와 다를 수 있습니다.

     

    Q. 이번 해킹은 왜 메인 앱이 아니라 업무지원 시스템을 노렸나요?

    A. 고객이 직접 사용하는 메인 뱅킹 시스템은 보안 투자가 집중되는 반면, 대출모집인이나 임직원용 외부 업무지원 시스템은 상대적으로 관리가 소홀한 경우가 많습니다. 해커들은 가장 강한 문이 아닌 가장 약한 고리를 찾아 들어오기 때문에, 이런 주변 시스템이 공격의 출발점이 되는 경우가 생깁니다.

     

    Q. 소비자 입장에서 지금 당장 할 수 있는 대비가 있나요?

    A. 제가 직접 점검해본 기준으로 말씀드리면, 금융 앱의 이상 거래 알림을 켜두는 것, 출처 불명의 문자·이메일 링크를 클릭하지 않는 것, 금융사를 사칭한 전화나 문자가 오면 공식 앱이나 고객센터를 통해 재확인하는 습관이 현실적으로 가장 효과적입니다. 개인정보 유출 여부는 한국인터넷진흥원(KISA)의 개인정보 침해 신고센터에서도 확인할 수 있습니다.

     

    결론

    이번 사건을 들여다보면서 제가 정리하게 된 생각은 하나입니다. 금융 보안에서 '중요한 시스템만 잘 지키면 된다'는 논리는 이미 유효기간이 지났다는 것입니다. 핵심 고객망 바깥에 연결된 업무지원 시스템, 협력업체 접속 경로, 외부 노출 포털 하나하나가 모두 잠재적인 침입 통로가 될 수 있습니다. 어느 하나가 약하면 결국 전체가 위험해지는 구조입니다.

    해커가 생성형 AI를 활용해 공격을 자동화하고 반복하는 시대가 됐다면, 금융회사도 AI 기반 이상징후 탐지 체계를 갖추는 방향으로 빠르게 움직여야 한다고 봅니다. 그리고 저처럼 이 은행 저 은행 앱을 편하게 쓰는 소비자들도, 이번 사건을 그냥 뉴스 한 줄로 넘기기보다는 자기 계정 보안 설정을 한 번 더 들여다보는 계기로 삼으면 어떨까 생각합니다.

    참고: https://www.hani.co.kr/arti/economy/finance/1281127.html