티스토리 뷰
목차
솔직히 이건 예상 밖이었습니다. 저도 처음엔 은행 앱에 비밀번호 입력하고, 추가 인증까지 거치면 충분히 안전하다고 믿었습니다. 그런데 최근 신한은행·KB국민은행·하나은행 등 국내 주요 시중은행에서 잇따라 해킹 시도와 고객 정보유출 사고가 터졌습니다. 이번 사건에서 제가 특히 눈여겨본 건 핵심 금융거래 시스템이 아니라 주변의 작은 시스템이 뚫렸다는 점입니다. AI가 취약점을 자동으로 탐색하는 시대, 은행 보안에 대한 저의 믿음이 조금씩 흔들리기 시작했습니다.

정보유출, 실제로 어디서 얼마나 새어 나왔나
제가 직접 기사를 하나하나 찾아봤는데, 이번 사고의 규모가 생각보다 넓었습니다. 신한은행에서는 약 2만 5천 명의 고객 정보가 유출됐고, KB국민은행에서는 고객 정보 100여 건, 하나은행의 영업지원시스템(ODS)에서는 89명의 정보가 빠져나갔습니다. BNK부산은행에서도 외주직원 11명의 신상 정보 11건이 유출된 것으로 확인됐습니다. 우리은행과 NH농협은행은 해킹 시도가 있었으나 자체 침입 방지 시스템이 작동해 현재까지 정보 유출은 없다고 밝혔습니다.
여기서 눈길을 끄는 건 각 은행에서 공격받은 지점이 달랐다는 사실입니다. 신한은행은 대출모집인 전용 서비스, KB국민은행은 직원용 모바일 업무 지원 시스템이 타깃이 됐습니다. 일반적으로 해킹이라고 하면 가장 큰 서버를 직접 공격하는 방식을 떠올리기 쉽지만, 제 경험상 이건 좀 다릅니다. 이번 공격은 그보다 훨씬 조용하고 분산된 방식으로 이루어졌습니다.
이번 사건의 배경에는 해킹 자동화(Automated Hacking)의 현실화가 있습니다. 해킹 자동화란 사람이 일일이 취약점을 찾는 대신, AI 에이전트가 수많은 시스템을 빠르게 스캔하며 보안이 허술한 진입점을 자동으로 찾아내는 공격 방식을 의미합니다. 쉽게 말해 사람이 수백 개의 문을 직접 두드려보는 대신, AI가 수천 개의 문을 순식간에 확인하는 방식입니다. 국민대 정보보안암호수학과 김환국 교수는 "AI 기반 공격이 고도화하는 만큼 대응 시스템도 AI 기반 방어체계를 갖추는 등 패러다임을 전환해야 한다"고 강조했습니다(출처: 연합뉴스).
이번에 공격 대상이 된 시스템들의 공통점을 정리해보면 이렇습니다.
- 핵심 금융거래 시스템이 아닌 주변부 업무 시스템
- 직원용·대출모집인 전용 등 상대적으로 관리 밀도가 낮은 서비스
- 외부 업체나 외주직원과 연결된 접점 시스템
- AI 에이전트가 반복 탐색하기 쉬운 소규모 시스템
핵심 금융거래 시스템 자체가 뚫리지 않은 건 그나마 다행이지만, 고객 정보가 실제로 외부로 나간 이상 보안 체계에 허점이 있었다는 사실은 부정하기 어렵습니다.
보안취약점과 AI방어, 이제는 패러다임이 바뀌었다
제가 이 뉴스를 보며 가장 크게 느낀 건 '은행이니까 안전하겠지'라는 저의 믿음이 얼마나 단순한 가정이었는가 하는 점입니다. 일반적으로 금융회사는 높은 수준의 보안 시스템을 갖추고 있다고 알려져 있지만, 제 경험상 이번 사건은 그 믿음이 얼마나 특정 조건에만 유효한지를 보여줬습니다. 은행 내부에는 고객용 앱 외에도 직원용 시스템, 대출 관련 서비스, 외부 협력업체와 연결된 API(Application Programming Interface) 등 수많은 접점이 존재합니다. API란 서로 다른 시스템이 데이터를 주고받을 수 있도록 연결해주는 통로를 의미하는데, 이 연결 지점 하나하나가 모두 잠재적인 보안취약점이 될 수 있습니다.
이번 사건 이후 금융권에 요구되는 변화는 크게 두 가지 방향으로 보입니다. 첫 번째는 제로 트러스트(Zero Trust) 아키텍처의 도입입니다. 제로 트러스트란 내부 시스템이든 외부에서 접속하든 모든 접근 요청을 기본적으로 신뢰하지 않고 매번 검증하는 보안 원칙을 의미합니다. 지금까지는 내부 직원이 사용하는 시스템이면 어느 정도 신뢰하는 방식이었다면, 앞으로는 그 전제 자체를 버려야 한다는 뜻입니다. 두 번째는 AI 기반 위협 탐지 시스템의 구축입니다. 공격자가 AI를 사용해 취약점을 자동 탐색한다면, 방어하는 쪽도 AI를 활용해 이상 행동 패턴을 실시간으로 감지해야 합니다. 금융보안원에 따르면 금융권 사이버 위협은 매년 증가 추세에 있으며, AI를 활용한 공격 자동화가 새로운 과제로 떠오르고 있습니다(출처: 금융보안원).
저도 이번 사건을 계기로 몇 가지 행동을 바꾸기로 했습니다. 은행에서 오는 문자나 전화를 예전보다 훨씬 꼼꼼하게 확인하게 됐습니다. 개인정보가 유출된 이후에는 실제 금융기관을 사칭한 스미싱(Smishing), 즉 문자 메시지를 이용한 피싱 공격이 더 정교해질 수 있기 때문입니다. 스미싱이란 SMS와 피싱(Phishing)의 합성어로, 문자 메시지에 악성 링크를 심어 개인정보나 금융정보를 탈취하는 수법을 말합니다.
국회 차원에서도 이 문제를 그냥 넘기지 않는 분위기입니다. 국회 정무위원회 박상혁 더불어민주당 의원은 시중 은행장들을 국감 증인으로 불러 보안 사고가 반복되는 원인과 책임을 묻겠다고 밝혔습니다. 저는 이번 국정감사가 단순히 책임 추궁에 그치지 않고 실질적인 보안 체계 개편으로 이어지기를 기대하는 쪽입니다. 사고가 터진 뒤 수습하는 방식이 아니라, AI가 취약점을 찾기 전에 금융회사가 먼저 찾아 막는 예방 중심의 보안이 정착되어야 한다고 생각합니다.
자주 묻는 질문
Q. 이번에 은행 핵심 계좌 시스템도 뚫린 건가요?
A. 현재까지 확인된 내용으로는 핵심 금융거래 시스템 자체가 뚫린 것은 아닙니다. 공격 대상이 된 곳은 대출모집인 전용 서비스, 직원용 모바일 업무 지원 시스템 등 주변부 시스템이었습니다. 다만 실제 고객 정보가 외부로 유출된 사례가 발생했기 때문에 보안 체계 전반을 재점검해야 하는 상황인 건 분명합니다.
Q. 내 정보가 유출됐는지 어떻게 확인하나요?
A. 각 은행은 유출 사실이 확인된 고객에게 개별 안내를 진행하고 있습니다. 본인이 해당 은행의 대출모집인 서비스 이용자이거나 직원용 시스템 접근 권한이 있었다면 해당 은행 고객센터에 직접 문의하는 것이 가장 확실합니다. 일반적으로 은행이 알아서 연락해줄 것이라고 알려져 있지만, 제 경험상 직접 확인하는 편이 훨씬 빠릅니다.
Q. AI 해킹이 기존 해킹과 다른 점이 뭔가요?
A. 기존 해킹은 해커가 특정 시스템을 목표로 직접 취약점을 탐색하는 방식이었습니다. AI를 활용한 해킹 자동화는 짧은 시간 안에 수많은 시스템을 동시에 스캔해 보안이 느슨한 지점을 자동으로 찾아냅니다. 한 명의 공격자가 훨씬 넓은 범위를 커버할 수 있게 된다는 점에서 금융회사 입장의 방어 부담이 크게 늘어났습니다.
Q. 정보가 유출되면 어떤 피해가 생길 수 있나요?
A. 유출된 개인정보는 단독으로 쓰이기보다 다른 정보와 결합돼 악용될 가능성이 있습니다. 특히 금융 관련 정보가 포함된 경우 보이스피싱이나 스미싱, 금융사기에 활용될 수 있습니다. 실제 금융기관을 정교하게 사칭하는 방식으로 접근하는 경우가 많아 유출 이후에는 평소보다 훨씬 주의가 필요합니다.
결론
이번 사건을 들여다보면서 제가 내린 결론은 하나입니다. 은행 보안에 대한 믿음은 유지하되, 그 믿음의 근거를 바꿔야 한다는 것입니다. '은행이니까 당연히 안전하다'는 막연한 신뢰가 아니라, 은행이 어떤 보안 체계를 실제로 운용하고 있는지를 따져보는 방향으로 말입니다.
AI가 공격 도구로 쓰이는 시대라면, 방어하는 쪽도 AI 기반 위협 탐지 시스템을 갖추고 모든 연결 지점을 촘촘하게 관리해야 합니다. 그리고 저 개인적으로는 은행 관련 문자나 전화를 받을 때 한 번 더 확인하는 습관을 이미 실천하고 있습니다. 사고는 예고 없이 찾아오지만, 2차 피해만큼은 스스로 경계하는 것으로 줄일 수 있다고 생각합니다.