AI가 바꾼 건 공격의 종류가 아니라 옆문을 찾는 비용이다

은행을 노리는 해킹을 표현한 이미지

KB국민은행은 직원용 모바일 업무지원시스템, 하나은행은 영업지원시스템(ODS). 최근 개인·신용정보가 빠져나간 은행들에서 뚫린 곳을 나란히 놓으면 공통점이 보입니다. 고객이 돈을 보내고 받는 핵심 거래망이 아니라, 그 옆에 붙어 있는 업무용 시스템이었다는 점이에요. 신한은행도 외부인이 비정상적인 방법으로 '일부 서비스'에 접근해 대출 신청 관련 정보가 새어 나갔습니다. 유출 규모는 국민은행 119명, 하나은행 89명, 신한은행 2만5000여 명이었고 신한 쪽에는 주민등록번호 66건과 CI 97건도 섞여 있었습니다.

금융감독원은 6일 해킹에 쓰인 IP 33개, 중복을 빼면 28개를 전 금융권에 공유하고 자체 점검을 지시했습니다. 우리은행과 NH농협은행에서는 아직 침해가 확인되지 않았는데, 우리은행은 티오리의 AI 취약점 점검 솔루션 '진트'와 자체 도구로 공격이 오기 전에 취약점을 찾고 있다고 밝혔어요.

보안업계의 진단은 차분합니다. 한 관계자는 이번 사고를 두고 "새로운 공격 기법이 등장했다기보다 기존 공격을 더 효율적으로 수행할 수 있게 된 것으로 봐야 한다"고 말했습니다. 저도 이 해석에 동의합니다. AI가 공격자에게 준 건 새 무기가 아니라 싸진 정찰이에요. 예전엔 시간과 전문지식이 들어 웬만하면 건너뛰던 주변 시스템을 이제는 하나하나 두드려볼 수 있게 된 겁니다.

그렇다면 방어하는 쪽도 같은 비용을 낮춰야 균형이 맞습니다. 망분리에만 기대지 말고 모의해킹과 능동적 방어를 강화하자는 업계 제안이 나오는 이유죠. 저는 은행 밖의 개발팀에게도 같은 질문이 유효하다고 봐요. 직원과 협력사가 쓰는 내부 도구 중 인터넷에서 닿는 게 몇 개인지, 그 목록을 지금 바로 뽑을 수 있는가. AI 보안 솔루션을 고르는 일은 그 목록이 생긴 다음이어도 늦지 않습니다.