X

내 정보 털리기 2주 전 경고받고도…은행들, 털리고서야 돈 푼다

이 기사 AI가 핵심만 딱!
애니메이션 이미지
박종화 기자I 2026.10.11 14:03:00

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

금융보안원, 동시다발 공격 2주 전 보안 강화 요청
수백억 정보보호 예산 편성하고도 제대로 집행 안해
고객정보 털린 후에야 '사상 최대 보안예산' 추진

[이데일리 박종화 기자] 금융회사들이 인공지능(AI) 에이전트를 이용한 동시다발적 해킹 공격을 받기 직전 이미 유사 사례를 공유받고 대응 강화를 주문받은 것으로 밝혀졌다. AI 해킹으로 고객 불안이 커지면서 금융사들은 뒤늦게 보안 예산 증액에 나섰다.

AI생성 이미지.
AI생성 이미지.
11일 국회 정무위원회 소속 한창민 사회민주당 의원이 금융보안원에서 제출받은 자료에 따르면, 금융보안원은 지난달 17일 국내 금융사 보안 담당자를 대상으로 연 ‘금융 AI 보안 위협 대응 세미나’에서 지난달 국내 한 금융사가 AI 에이전트 공격을 받은 사례를 공유했다. 지난달 말 신한은행이 AI 에이전트 해킹을 인지하기 불과 2주 전이었다. 이 세미나엔 KB국민은행과 하나은행, 현대캐피탈, 웰컴저축은행 등 이번에 AI 에이전트 공격을 받았던 금융사 보안 담당자들이 다수 참석했다.

금융보안원, 딥시크 기반 AI 에이전트 공격 사례 공유

이 자리에서 금융보안원은 중국 AI 모델인 딥시크 기반 AI 에이전트가 금융권 내 오라클 웹로직(홈페이지·앱을 돌리는 서버 프로그램)을 스캔하고, 이를 기반으로 서버 소프트웨어의 원격 명령 실행 취약점을 악용해 악성프로그램인 웹쉘을 설치한 사례를 공유했다. 다행히 이때 공격을 받은 회사는 추가 악성코드를 다운받기 직전 공격을 탐지, 피해 확산을 막은 것으로 알려졌다. 최근 국내 금융사를 동시다발적으로 해킹한 공격자는 AI 침투테스트 도구 ‘아르텍스’(ARTEX)에 딥시크 등 여러 AI 모델을 결합해 공격을 수행한 것으로 알려졌다.

이런 사례를 공유하며 금융보안원은 금융사들에 공격 표면(보안 공격 취약·진입점)에 대한 상시 측정·검증을 주문했다. 만약 이 같은 당부대로 AI 에이전트 공격에 대한 보안 조치가 강화됐다면 이번 금융권 해킹 사태를 예방하거나, 피해를 줄일 수 있었을 것으로 판단되는 대목이다.

평소 정보 보호에 대한 금융권의 예산 집행도 저조한 것으로 나타났다. 금융당국이 박성훈 국민의힘 의원에게 제출한 자료를 보면, 전산장애 발생 횟수 기준 상위 20개 금융사는 지난해 정보보호 예산으로 4380억원을 편성했지만 실제 집행한 예산은 3050억원으로 집행률이 70%에 못 미쳤다.

이번에 은행 대출모집인 조회 페이지를 공격 당해 2만5000명 넘는 고객의 개인정보 유출 사고가 발생한 신한은행의 경우, 지난해 정보 보호 예산으로 약 453억원을 편성해 두고도 실제 집행된 금액은 317억원(69.9%)에 그쳤다. 그나마도 올해는 정보 보호 예산은 406억원으로 지난해보다 10% 넘게 줄었다. 모바일 업무지원시스템 공격으로 고객 119명의 개인정보가 해킹된 KB국민은행의 경우 지난해 정보 보호 예산으로 676억원을 편성했지만 집행액은 393억원(58.1%)뿐이었다.

박 의원은 “보안 투자 부실은 경영 효율화 차원으로 해석할 수 없으며 금융시스템 신뢰의 문제”라면서 “당국도 사고가 터질 때마다 뒷북 대책을 내놓을 것이 아니라, 보안투자 실태를 전면 점검하고 부실이 확인된 곳에 책임을 물어야 한다”고 했다.

소 도둑 맞은 후 외양간 고치는 금융권

최근 동시다발적 해킹으로 고객 불안이 커지고 보안 문제가 전면에 부각되면서 금융사들은 뒤늦게 투자 확대를 계획하고 있다. 국민은행은 내년도 정보 보호 예산 규모를 1000억원 이상으로 증액하는 걸 검토하고 있다. 또한 AI 해킹 공격에 AI로 대응하기 위해 침입·침입 차단 시스템과 웹 방화벽을 고도화하는 사업도 추진한다. 신한은행도 정보 보안 예산을 업계 최대 규모로 편성하고 AI 보안 전문가와 화이트해커(사전 허가를 받아 시스템을 해킹, 보안 취약점을 찾아내는 보안 전문가) 등을 영입할 계획이다. 하나은행도 수백억원을 투자해 보안체계를 강화하고 제로트러스트 보안체계(모든 것을 믿지 않고 원점에서 보안을 적용하는 체계)를 구축하는 것을 검토하고 있다.

이번 해킹 사태를 계기로 금융사 망 분리(내부 업무망과 외부 인터넷망을 분리하도록 한 것) 규제 완화에 대한 찬반 논쟁도 다시 불붙고 있다. 보안 강화를 위해 망 분리 규제를 유지해야 한다는 주장과 AI나 클라우드 등을 보안에 활용하려면 오히려 규제를 완화해야 한다는 목소리가 맞서고 있다. 이에 대해 이억원 금융위원장은 지난주 국정감사에서 “금융권의 혁신과 보안 역량 강화를 지원하기 위해 보안을 전제로 망 분리 규제 해제를 추진하고 있다”고 밝힌 바 있다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지