[AI프리즘] 은행 줄줄이 뚫은 AI 에이전트…해킹 자동화의 그림자(종합)

신한은행 정보유출서 AI 침투도구 흔적…고객 2만5천명 피해

국민·하나·부산은행 등 연쇄적 해킹 사고에 우려 커져

취약점 탐색·공격·수정까지 자동화…보안체계 전환 필요

신한은행서 고객정보 유출, 금융당국 긴급 현장조사
(서울=연합뉴스) 김주형 기자 = 1일 신한은행에서 대규모 해킹 사고가 발생해 약 2만5천명의 고객 정보가 유출된 것으로 알려졌다. 금융권과 금융당국에 따르면, 신한은행은 전날 대출 관련 고객 정보가 유출되는 해킹 사고 발생을 확인했다. 사진은 같은 날 서울 중구 신한은행 본사. 2026.10.1 kjhpress@yna.co.kr

(서울=연합뉴스) 권하영 기자 = 보안이 가장 철저한 곳으로 꼽히는 은행마저 인공지능(AI) 에이전트를 활용한 해킹의 사정권에 들어오는 시대가 현실로 다가오고 있다.

신한은행에서 시작된 고객 정보 유출 사고가 복수의 은행으로 잇따라 번지면서 AI가 사이버 공격의 속도와 범위를 크게 넓힐 수 있다는 우려가 커지고 있다.

생성형 AI가 공격 방법을 알려주는 '조력자' 수준을 넘어 AI 에이전트가 흩어진 정보를 조합해 취약점을 찾고, 공격을 실행한 뒤 결과에 따라 방법을 수정하는 단계로 발전하면서 해킹의 기술적 진입장벽도 낮아지고 있다는 분석이다.

보안업계에서는 개별 시스템의 침입을 차단하는 기존 '경계형 보안'만으로는 이런 공격에 대응하기 어려운 만큼 AI 기반 상시 감시와 제로트러스트를 중심으로 보안 체계 자체를 전환해야 한다는 지적이 나온다.

◇ 신한은행 정보유출서 AI 도구 흔적…'해킹 자동화' 현실로

2일 보안업계에 따르면 최근 신한은행과 KB국민은행, 하나은행, BNK부산은행 등 금융권에서 잇따라 발생한 정보 유출 사고를 계기로 AI를 활용한 사이버 공격 고도화에 대한 우려가 커지고 있다.

금융당국에 따르면 신한은행은 지난달 30일 대출모집인 서비스의 본인 확인 절차를 우회한 외부 비인가자에 의해 고객 약 2만5천명의 개인정보가 유출된 사실을 확인했다.

유출된 정보에는 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건을 비롯해 고객명, 전화번호, 연 소득, 대출 한도 등이 포함됐다.

외부 비인가자는 조회 입력값을 무작위로 대입해 허점을 노리는 '크리덴셜 스터핑' 기법으로 접근한 것으로 파악됐다. 공격에 이용된 것으로 추정되는 서버에서는 중국어 기반 오픈소스 AI 침투테스트 도구 'ARTEX AI'와 관련한 흔적도 발견됐다.

KB국민은행에서도 지난달 30일 밤 외부 침입으로 고객 119명의 개인(신용)정보가 유출된 사실이 드러났다.

유출된 정보는 고객명, 전화번호, 주소, 암호화된 주민등록번호 등으로 고객별로 차이가 있었으며, 해킹 공격은 직원용 모바일 업무 지원 시스템을 대상으로 이뤄진 것으로 파악됐다.

BNK부산은행에서도 지난 1일 밤 9시께 AI 에이전트를 활용한 것으로 추정되는 외부의 웹서버 공격 시도가 있었다.

주요 공격은 차단했지만 후속 점검 과정에서 외주 개발직원 11명의 성명과 전화번호, 생년월일, 이메일 주소 등 개인정보가 노출된 정황이 확인됐고, 고객 정보 유출은 없었다고 전했다.

하나은행에서도 외부 해킹 세력을 통해 고객 89명의 주민등록번호, 성명, 주소, 이메일주소, 전화번호, 휴대전화번호, 직장명 등 정보가 유출된 것으로 파악됐다.

우리은행과 NH농협은행에서도 해킹 공격이 있었으나 정보 유출은 없었던 것으로 전해졌다.

최근 며칠 새 복수의 은행에서 잇따라 유사한 해킹 공격이 발생하면서 금융권 전반의 보안 공백에 대한 우려가 확산하고 있다.

◇ 취약점 찾고 공격·수정까지…AI 에이전트가 낮춘 해킹 문턱

이번 은행권 해킹 사고에서 화두가 된 크리덴셜 스터핑은 그 자체가 새로운 공격 기법이 아니다.

공격자가 미리 확보한 아이디와 비밀번호 등의 조합을 여러 시스템에 무차별 대입하는 방식으로, 다크웹과 같은 정보 암시장에서 특정 사이트에 사용되는 계정 정보를 불법 거래·수집한 뒤 여러 사이트에서 동일한 아이디와 비밀번호를 사용하는 이용자를 노린다.

문제는 여기에 AI가 결합할 경우 서로 다른 경로에서 흩어진 정보를 자동으로 수집하고 조합할 수 있다는 점이다. 개별적으로는 위험성이 낮아 보이는 정보라도 AI가 이를 연결해 분석하면 공격에 활용할 수 있는 정보로 바뀔 수 있다는 것이다.

김혁준 나루씨큐리티 대표는 "AI가 특히 잘 찾아내는 것은 기존 취약점 점검으로는 발견하기 어려운 정보 간 연결 관계"라며 "개별적으로는 문제가 없어 보이는 정보라도 서로 연결되면 새로운 공격 경로가 될 수 있다"고 설명했다.

김 대표는 "은행의 보안팀은 로그인 화면이나 서버의 개별 취약점만 확인하는데, 실제 업무에선 모집인 조회부터 고객 식별, 대출 심사·상담 등 여러 기능이 하나의 서비스로 연결된다"며 "전체 과정을 함께 살펴보지 않으면 각각 정상적으로 보이는 상태 값이 어떻게 정보 탈취로 이어지는지 알기 어렵다"고 지적했다.

AI 에이전트가 취약점을 탐색하고 공격을 반복하면서 필요한 정보를 스스로 조합하는 수준에 이르면, 공격의 속도뿐 아니라 공격에 필요한 기술적 진입장벽도 낮아질 수 있다는 점도 더 큰 문제로 지목된다.

과거에는 대규모 공격을 수행하려면 조직을 갖춘 전담 인력이 공격을 기획하고 소프트웨어와 인프라까지 갖춰야 했지만, 이제는 관련 기술이 없는 사람도 AI를 활용해 공격을 수행할 수 있다는 것이다.

공격 의도는 있지만 실행 능력이 없어 실제 공격으로 이어지지 않았던 이들까지 AI를 통해 필요한 능력을 확보할 경우, 상대적으로 낮은 비용으로 공격이 전방위적으로 확산할 수 있다는 분석이다.

특히 AI 에이전트는 단순히 공격 방법을 제시하는 데 그치지 않고 취약점을 찾은 뒤 공격을 실행하고 결과에 따라 다시 방법을 수정하는 작업까지 수행할 수 있어 기존의 자동화 도구와도 차이가 있다는 지적이 나온다.

◇ "AI 공격은 AI로 막아야"…제로트러스트·상시감시로 전환

전문가들은 AI 기반 공격에 대응하기 위해 방어체계 역시 AI를 활용한 상시 감시 방식으로 전환해야 한다고 강조한다.

한 보안 전문가는 "공격자는 공격 시간과 타깃을 선택할 수 있지만 방어자 입장에서는 항시 모든 지점을 사람 힘으로 지킬 수 없다"며 "AI 기반 방어체계는 쉬지 않고 넓어진 공격 표면을 지속적으로 감시할 수 있는 사실상 유일한 대안"이라고 말했다.

특정 업종이나 기관에 특화된 보안 기술만으로는 한계가 있는 만큼, 어느 조직에서든 적용할 수 있는 보편적인 수준의 방어체계를 갖추는 것도 중요하다는 지적이다.

KB국민은행
(서울=연합뉴스) 윤동진 기자 = 사진은 이날 국민은행 신관. 2026.8.13 mon@yna.co.kr

공격자가 내부망에 진입하더라도 핵심 자산까지 접근하지 못하도록 하는 '제로트러스트' 체계로 전환할 필요성도 제기된다.

제로트러스트는 단순히 모든 침입을 원천적으로 차단하는 개념을 넘어, 침입이 발생하더라도 비즈니스에 실질적인 피해로 이어지지 않도록 내부망의 가시성을 확보하고 접근 통제를 원점에서 관리하는 보안 원칙이다.

보안업계에서는 AI를 활용한 공격이 일상화할수록 개별 시스템의 취약점만 찾아 막는 방식에서 벗어나 조직 전체의 업무 흐름과 데이터 연결 구조를 함께 살펴야 한다고 강조한다.

업계 한 관계자는 "결국 공격 표면을 최소화하기 위해 조직 내 결합 정보가 위협이 될 수 있는 지점을 전사적으로 파악하고, 보안 책임자가 개별 시스템 점검을 넘어 비즈니스 전반의 맥락에서 위협을 들여다볼 수 있어야 한다"고 말했다.

kwonhy@yna.co.kr

핫 뉴스

뉴스 view