134 읽음
시중은행 및 2금융권 해킹 확산, 외부 업무시스템 취약점 노출
IT조선
0
금융권이 해킹으로 쑥대밭이 됐다. 신한은행에 이어 KB국민은행, 하나은행 등 내로라 하는 시중은행은 물론이고, 부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 지방은행과 2금융까지 해킹의 파장은 갈수록 확산하고 있다.

해커들은 은행의 핵심 금융거래망 대신 대출모집인과 임직원이 사용하는 외부 업무시스템을 노렸다. 견고한 정문을 두고 상대적으로 허술한 쪽문을 공략한 것이다. 금융감독원이 파악한 공격자 인터넷주소(IP)만 12개국 19개에 달한다. 일부 IP는 올해 초부터 금융회사 서버에 접근을 시도한 것으로 드러났다. 금융권 전체가 해커들의 표적이 된 셈이다.

우리은행과 NH농협은행, 새마을금고중앙회, 농협상호금융에도 비슷한 유형의 공격이 있었던 것으로 파악됐지만, 정보 유출은 확인되지 않았다. 토스뱅크 등 일부 인터넷전문은행에서도 비정상적인 접근 시도가 포착됐다. 우리은행은 지정된 업무용 단말기에서만 대출정보를 조회하도록 했고, 농협은행은 대출모집인의 내부망 접근을 제한했다. 기본적인 접근통제 원칙이 방어에 도움이 됐다는 평가다.

그렇다고 해서 이정도 결과로 은행들의 보안 수준에 우열을 매길 수는 없다. 아무리 많은 돈을 들여 보안체계를 구축하더라도 작은 원칙 하나를 소홀히 하면 전체 시스템이 위험해질 수 있다는 사실은 분명하다.

실제 은행들은 보안에 적지 않은 투자를 해왔다. 한국인터넷진흥원(KISA) 공시에 따르면 지난해 국민은행의 정보보호 투자액은 433억원, 하나은행 372억원, 신한은행 369억원, 우리은행 364억원이었다. 4개 은행이 투입한 돈만 1538억원이다. 하지만 이번 결과에서 보듯 투자 규모가 실제 방어 능력을 보장하지는 못했다.

금융권은 그동안 너나 할 것 없이 '디지털 퍼스트'에 매달렸다. 하지만 우선순위는 보안이 아닌 영업이었다. 모바일뱅킹과 비대면 대출을 확대하고 외부 플랫폼과의 연결을 늘렸다. 최근에는 인공지능(AI)을 활용한 금융서비스 경쟁에도 열을 올리고 있다. 영업의 편의성을 높이기 위해 열어둔 통로가 해커들에게는 침입 경로가 될 수 있다는 사실을 간과했다.

더욱 우려스러운 것은 앞으로다. AI가 사이버 공격에 악용될 수 있다는 경고는 오래전부터 있었다. 이번 공격에서도 AI 기반 침투 도구가 사용된 정황이 포착됐다. 실제 활용 범위는 추가 확인이 필요하지만, AI가 취약점 탐색과 공격을 자동화하면 해킹의 속도와 범위는 과거와 비교하기 어려울 정도로 확대될 수 있다.

금융권에는 돈이 있고, 여기에 개인정보와 신용정보가 집중돼 있다. 공격자는 수많은 시스템 가운데 취약한 곳 하나만 찾아내면 되지만 금융회사는 모든 접점을 지켜야 한다. 디지털 금융이 발전할수록 공격 대상과 경로도 늘어난다.

이제 금융회사들의 진짜 실력이 드러날 것이다. 평소 보안에 꾸준히 투자하고 원칙을 지켜온 곳과 영업 확대에만 치중한 곳, 외부 협력업체까지 철저히 관리한 곳과 핵심 전산망만 안전하면 된다고 믿었던 곳의 차이가 나타날 수밖에 없다. 보안은 사고가 터진 뒤 예산을 늘린다고 하루아침에 완성되는 것이 아니다.

금융당국도 보안 인증이나 투자액 같은 외형적 지표에 안주해서는 안 된다. 실제 공격 상황에서 방어체계가 작동하는지 점검에 나서야 한다. 금융회사 경영진 역시 보안을 전산부서의 업무나 비용 문제로만 여겨서는 곤란하다. 고객의 돈과 정보를 지키는 것은 금융업의 가장 기본적인 책무다.

AI 기술이 발전할수록 공격은 정교해지고 금융회사들이 감당해야 할 위험도 커질 것이다. 앞으로는 누가 고객을 많이 유치하느냐 못지않게 누가 고객의 자산과 정보를 끝까지 지켜내느냐가 경쟁력을 가를 것이다.

이번 금융권 해킹 사태는 어쩌면 서막에 불과할지 모른다. 진짜 시험은 이제부터다. 준비할 시간이 없었던 것도 아니다. 경고도 이미 나올만큼 나왔다. 앞으로 닥칠 공격 앞에 우리 금융권은 준비돼 있는가. 변명이 아니라 실력으로 보여줄 때다.

손희동 금융부장 

sonny@chosunbiz.com
0 / 300