|
금융보안원, 딥시크 기반 AI 에이전트 공격 사례 공유
이 자리에서 금융보안원은 중국 AI 모델인 딥시크 기반 AI 에이전트가 금융권 내 오라클 웹로직(홈페이지·앱을 돌리는 서버 프로그램)을 스캔하고, 이를 기반으로 서버 소프트웨어의 원격 명령 실행 취약점을 악용해 악성프로그램인 웹쉘을 설치한 사례를 공유했다. 다행히 이때 공격을 받은 회사는 추가 악성코드를 다운받기 직전 공격을 탐지, 피해 확산을 막은 것으로 알려졌다. 최근 국내 금융사를 동시다발적으로 해킹한 공격자는 AI 침투테스트 도구 ‘아르텍스’(ARTEX)에 딥시크 등 여러 AI 모델을 결합해 공격을 수행한 것으로 알려졌다.
이런 사례를 공유하며 금융보안원은 금융사들에 공격 표면(보안 공격 취약·진입점)에 대한 상시 측정·검증을 주문했다. 만약 이 같은 당부대로 AI 에이전트 공격에 대한 보안 조치가 강화됐다면 이번 금융권 해킹 사태를 예방하거나, 피해를 줄일 수 있었을 것으로 판단되는 대목이다.
평소 정보 보호에 대한 금융권의 예산 집행도 저조한 것으로 나타났다. 금융당국이 박성훈 국민의힘 의원에게 제출한 자료를 보면, 전산장애 발생 횟수 기준 상위 20개 금융사는 지난해 정보보호 예산으로 4380억원을 편성했지만 실제 집행한 예산은 3050억원으로 집행률이 70%에 못 미쳤다.
이번에 은행 대출모집인 조회 페이지를 공격 당해 2만5000명 넘는 고객의 개인정보 유출 사고가 발생한 신한은행의 경우, 지난해 정보 보호 예산으로 약 453억원을 편성해 두고도 실제 집행된 금액은 317억원(69.9%)에 그쳤다. 그나마도 올해는 정보 보호 예산은 406억원으로 지난해보다 10% 넘게 줄었다. 모바일 업무지원시스템 공격으로 고객 119명의 개인정보가 해킹된 KB국민은행의 경우 지난해 정보 보호 예산으로 676억원을 편성했지만 집행액은 393억원(58.1%)뿐이었다.
박 의원은 “보안 투자 부실은 경영 효율화 차원으로 해석할 수 없으며 금융시스템 신뢰의 문제”라면서 “당국도 사고가 터질 때마다 뒷북 대책을 내놓을 것이 아니라, 보안투자 실태를 전면 점검하고 부실이 확인된 곳에 책임을 물어야 한다”고 했다.
소 도둑 맞은 후 외양간 고치는 금융권
최근 동시다발적 해킹으로 고객 불안이 커지고 보안 문제가 전면에 부각되면서 금융사들은 뒤늦게 투자 확대를 계획하고 있다. 국민은행은 내년도 정보 보호 예산 규모를 1000억원 이상으로 증액하는 걸 검토하고 있다. 또한 AI 해킹 공격에 AI로 대응하기 위해 침입·침입 차단 시스템과 웹 방화벽을 고도화하는 사업도 추진한다. 신한은행도 정보 보안 예산을 업계 최대 규모로 편성하고 AI 보안 전문가와 화이트해커(사전 허가를 받아 시스템을 해킹, 보안 취약점을 찾아내는 보안 전문가) 등을 영입할 계획이다. 하나은행도 수백억원을 투자해 보안체계를 강화하고 제로트러스트 보안체계(모든 것을 믿지 않고 원점에서 보안을 적용하는 체계)를 구축하는 것을 검토하고 있다.
이번 해킹 사태를 계기로 금융사 망 분리(내부 업무망과 외부 인터넷망을 분리하도록 한 것) 규제 완화에 대한 찬반 논쟁도 다시 불붙고 있다. 보안 강화를 위해 망 분리 규제를 유지해야 한다는 주장과 AI나 클라우드 등을 보안에 활용하려면 오히려 규제를 완화해야 한다는 목소리가 맞서고 있다. 이에 대해 이억원 금융위원장은 지난주 국정감사에서 “금융권의 혁신과 보안 역량 강화를 지원하기 위해 보안을 전제로 망 분리 규제 해제를 추진하고 있다”고 밝힌 바 있다.




![‘암살자(들)' 이민호 사는 70억 빌라…알고 보니 육영수 아파트 터[누구집]](https://image.edaily.co.kr/images/vision/files/NP/S/2026/10/PS26101000224t.jpg)
