공격 수법·피해 규모 달라도 핵심 고객거래망 밖에서 정보 유출
AI 침투도구 활용 가능성 제기됐지만 실제 사용 여부는 미확인
![]() |
| ▲ KB국민은행 신관 전경./사진=KB국민은행 제공 |
[소셜밸류=변호인 기자] 신한은행에 이어 KB국민은행에서도 고객정보 유출 사고가 발생하면서 은행권 정보보안 체계가 다시 시험대에 올랐다.
두 사고의 공격 수법과 피해 규모는 다르지만, 현재까지 확인된 경로를 보면 인터넷·모바일뱅킹 등 핵심 고객거래 시스템이 아닌 별도 업무채널에서 고객정보가 빠져나갔다는 공통점이 있다.
KB국민은행은 2일 직원용 모바일 업무지원시스템에 대한 외부 침해로 고객 119명의 개인·신용정보가 유출됐다고 밝혔다.
유출 항목은 고객별로 차이가 있으며 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐다. 해당 시스템은 인터넷뱅킹이나 모바일뱅킹 등 고객의 금융거래와는 무관한 직원용 시스템이다.
KB국민은행은 지난달 30일 밤 비정상적인 외부 접근에 따른 정보유출 가능성을 인지한 뒤 해당 서버와 접근경로를 차단했다. 정보가 유출된 고객에게는 사고 사실과 2차 피해 예방 방법을 개별 안내했으며, 피해가 발생할 경우 전액 보상하기로 했다.
하루 앞서 공개된 신한은행 사고에서는 약 2만5000명의 고객정보가 유출됐다. 외부 비인가자가 정상적인 본인확인 절차를 우회하는 방식으로 일부 서비스에 접근한 것으로 파악됐다. 공격 대상에는 대출모집인이 자신이 모집한 고객의 대출 진행상황 등을 조회하는 서비스가 포함됐다.
신한은행 관계자에 따르면 이와 유사한 기능의 서비스 5~6개가 공격 대상에 포함됐다. 유출 정보에는 이름과 전화번호, 연소득, 대출 산출한도 등이 포함됐으며 일부 고객의 주민등록번호도 빠져나갔다. 신한은행 역시 인터넷·모바일뱅킹 등 고객의 직접적인 금융거래 시스템이 침해된 것은 아니라고 밝혔다.
두 사고를 동일한 유형의 침해로 단정하기는 이르다. 신한은행은 본인확인 절차를 우회한 비정상 접근이 확인된 반면, KB국민은행은 현재 직원용 모바일 업무지원시스템에 외부 침해가 발생했다는 사실까지만 공개했다.
다만 사고가 발생한 지점은 닮았다. 고객이 직접 사용하는 핵심 뱅킹 시스템이 아니라 직원이나 대출모집인 등이 업무 과정에서 사용하는 별도 시스템에서 고객정보가 유출됐다. 비대면 금융과 모바일 업무가 확대되면서 은행의 보안 점검 범위 역시 핵심 거래망뿐 아니라 외부와 맞닿은 각종 업무채널까지 넓어져야 한다는 지적이 나오는 배경이다.
이번 신한은행 사고와 관련해서는 인공지능(AI) 기반 공격 자동화 도구가 활용됐을 가능성도 제기됐다. 문종현 지니언스 시큐리티센터장은 이날 링크드인을 통해 최근 국내에서 발생한 공격에 활용된 일부 웹서버의 HTML 타이틀에서 ‘ARTEX — 自主渗透测试控制台’라는 문자열이 확인됐다고 밝혔다. 문 센터장은 이를 토대로 AI 기반 공격 자동화 도구가 활용됐을 가능성을 제기했다.
ARTEX AI는 대규모언어모델(LLM)과 멀티에이전트 구조를 활용해 정보 수집과 취약점 탐색, 공격 경로 계획, 보안도구 실행 등을 자동화하는 오픈소스 침투테스트 시스템이다. 다만 ARTEX AI가 신한은행 공격에 실제 사용됐는지는 확인되지 않았다. 신한은행 측도 이날 관련 내용은 공식적으로 확인된 바 없으며, 금융당국과 함께 정확한 사고 원인과 경위를 파악 중이라고 설명했다.
금융당국은 신한은행과 KB국민은행에서 잇따라 정보유출 사고가 발생하자 은행권 보안 상황에 대한 긴급 점검에 나섰다. 주요 은행의 외부 접속 경로와 자체 점검 현황 등을 확인하고 추가 대응 방안을 논의할 예정이다.
[저작권자ⓒ 사회가치 공유 언론-소셜밸류. 무단전재-재배포 금지]










































































































































