은행을 비롯한 금융회사에서 고객정보가 새어 나가는 사고가 잇따랐다. 공격에 인공지능(AI)이 쓰였을 가능성도 제기됐다. 고객 입장에서는 ‘내 정보도 유출됐을까’, ‘AI가 은행을 해킹한 걸까’라는 걱정이 들 수 있다.
현재 확인된 정보유출과 AI 사용 의혹은 나눠서 봐야 한다. 고객정보가 유출된 사고는 발생했지만, AI가 실제로 공격을 수행했는지는 아직 확인되지 않았다. 또 공격 시도 흔적이 발견됐다고 해서 모두 정보유출 피해를 입었다는 뜻도 아니다.
은행 앱 밖의 업무 사이트가 공격 대상이 됐다
이번 사고에서 눈여겨볼 곳은 직원과 대출 상담 담당자가 쓰는 업무용 사이트다. 우리가 이용하는 은행 앱 외에도 금융회사에는 대출 상담이나 영업을 돕는 별도 서비스가 있다. 대출모집인은 은행과 계약을 맺고 대출 신청 등을 중개하는 사람을 말한다.
이런 서비스에서 고객정보를 조회하거나 보관한다면, 그곳도 정보가 새어 나갈 수 있는 통로가 된다. 은행의 정문을 단단히 잠가도 옆문을 제대로 관리하지 않으면 문제가 생길 수 있는 것과 비슷하다. 다만 이 비유가 은행의 핵심 거래 시스템이 뚫렸다는 뜻은 아니다.
금융위원회는 10월 2일 금융회사들에 외부에서 접속할 수 있는 시스템을 빠짐없이 점검하라고 요구했다. 고객이 쓰는 서비스뿐 아니라 직원용 사이트도 확인하라는 뜻이다. 4일에는 금융위원장 주재로 금융감독원과 금융보안원, 금융업권별 협회 등이 참여하는 긴급 점검회의가 열렸다.
5일에는 보험사와 증권사에서도 침투 시도 흔적이 발견됐다는 보도가 나왔다. 그러나 해당 보도에서 추가로 언급된 회사들의 정보유출이나 실제 시스템 침해가 확인된 것은 아니다. 누군가 문을 열려고 시도한 것과 안에 들어가 자료를 가져간 것은 다른 일이다.
AI가 해킹했다는 결론은 아직 이르다
보안업계에서는 공격에 활용된 것으로 추정되는 서버에서 AI 기반 침투 도구와 관련된 흔적이 발견됐다는 설명이 나왔다. 침투 도구는 시스템의 약한 부분을 찾거나 접근을 시험하는 프로그램이다. 보안 점검에 쓰일 수 있지만 공격에 악용될 가능성도 있다.
이 흔적만으로 ‘AI가 이번 해킹을 했다’고 결론 내릴 수는 없다. 도구가 그곳에 있었다는 사실과 실제 공격에 사용됐다는 사실은 다르기 때문이다. 어느 단계에 쓰였는지, 누가 사용했는지, 어떤 정보를 가져갔는지는 조사를 통해 확인해야 한다.
이억원 금융위원장도 4일 회의에서 AI를 활용한 공격 가능성을 배제할 수 없다는 취지로 말했다. 가능성을 경고한 것이며 AI 사용을 확정한 발표는 아니다. 도구에 표시된 언어나 이름만으로 공격자의 국적을 단정할 수도 없다.
AI가 공격 과정의 일부를 자동으로 처리할 수 있다는 우려는 있다. 그렇더라도 이번 사건에서 사람이 한 일과 프로그램이 한 일을 구분해야 정확한 대응이 가능하다. 기사 속 AI 로봇 이미지는 이런 위험을 표현한 개념 그림이며, 실제 로봇이 은행을 공격했다는 뜻은 아니다.
기업은 ‘누가 무엇을 볼 수 있는지’부터 확인해야 한다
이번 사례가 남긴 점검 과제는 금융회사 밖에도 적용된다. 회사에서 직원용 사이트나 협력사 서비스를 쓴다면, 그곳에 어떤 정보가 있고 누가 볼 수 있는지 알아야 한다. AI가 연결된 업무 도구도 같은 기준으로 살펴볼 필요가 있다.
예를 들어 고객 상담을 돕는 사이트가 있다고 하자. 상담 담당자가 자기 업무에 필요한 고객정보만 보는지, 다른 고객의 자료까지 볼 수 있는지에 따라 위험은 달라진다. 로그인 여부만 확인해서는 충분하지 않다. 로그인한 뒤 어떤 자료를 열거나 내려받을 수 있는지도 확인해야 한다.
이것이 ‘접근 권한 관리’다. 회사의 모든 서류를 모든 직원에게 보여주지 않는 것처럼, 업무용 계정도 필요한 정보만 볼 수 있도록 정하는 일이다. 퇴사자나 계약이 끝난 업체가 계속 접속할 수 있는지, 업무에 필요하지 않은 오래된 고객자료가 남아 있는지도 점검 대상이다.
어떤 계정이 언제 자료를 조회하고 내려받았는지 기록하는 것도 중요하다. 문제가 생겼을 때 어디에서 어떤 일이 벌어졌는지 살펴볼 수 있어야 하기 때문이다. 누가 사이트를 관리하고, 의심스러운 접근이 발견되면 누가 대응할지도 정해져 있어야 한다.
새로운 AI 보안 도구를 들여오는 것만으로 이런 문제가 해결되지는 않는다. 불필요한 접속 경로를 정리하고, 정보 조회 범위를 줄이고, 이상한 접근에 대응하는 기본 관리가 함께 필요하다. 이는 이번 사고의 원인이 모두 밝혀졌다는 설명이 아니라, 외부 업무 사이트 문제에서 얻을 수 있는 점검 방향이다.
소비자에게 알릴 때도 확인된 사실이 먼저다. 금융회사는 어떤 정보가 누구에게서 유출됐는지, 해당 고객에게 어떤 대응 절차를 안내하는지 구체적으로 설명해야 한다. ‘AI 해킹’이라는 이름보다 중요한 것은 실제 피해 범위를 정확히 확인하고 고객정보가 빠져나가는 통로를 막는 일이다.






댓글 0
이름을 비우면 익명으로 등록됩니다. 삭제할 때 사용할 비밀번호를 입력해 주세요.