수십만건 공격 시도 고객접점 ‘코어뱅킹’은 멀쩡
상대적으로 취약한 업무지원시스템 집중 타깃
금융당국, 관리 미흡 확인 시 엄정 조치 방침
“이번 유출 고객정보로 부정 대출 가능성 낮아”
[헤럴드경제=서상혁·박혜림 기자] 은행권에 가해진 잇따른 해킹 공격이 모집인 조회 서비스 등 업무지원 영역에 집중되면서 관련 업계에서는 그간 누적돼 온 보안 취약점이 드러났다는 평가가 나온다. 소비자들이 직접 이용하는 채널의 보안에는 많은 자원을 투입했지만, 상대적으로 눈에 잘 띄지 않는 후단 업무지원시스템의 보안이 취약했다는 지적이다. 이번에 유출된 정보가 실제 금전적 피해로 이어질 가능성은 낮은 것으로 파악되지만, 금융당국은 이와 별개로 시스템 관리와 보안 수준에 문제가 없었는지 집중적으로 들여다본다는 방침이다.
3일 금융권과 관계 당국에 따르면 9월말부터 이어진 은행권 해킹 공격은 ‘업무지원시스템’에 집중됐다. 신한은행의 경우 대출모집인용 간편조회 서비스에서 약 2만5000명의 고객 정보가 유출됐다. KB국민은행과 하나은행에서도 지원시스템에서 각각 119명, 89명의 정보가 빠져나갔다. 정부 당국은 인공지능 기반의 침투 플랫폼 아르텍스(ARTEX)에 의한 공격에 무게를 두고 추가 조사를 이어가고 있다.
금융권에서는 해커들이 업무지원시스템을 집중적으로 노린 것을 두고 “터질 게 터졌다”는 반응도 나온다. 대(對)고객 접점인 ‘코어뱅킹’ 시스템의 보안에는 막대한 자원을 투입해 왔지만, 외부에 잘 드러나지 않는 업무지원 영역에는 상대적으로 투자가 부족했다는 것이다.
한 은행 관계자는 “아무래도 고객들이 주로 사용하는 서비스에 더 많은 신경을 썼던 것은 사실”이라며 “상대적으로 중요도가 낮다고 여겨졌던 영역인 것도 맞다”고 말했다.
실제 이번 은행권 공격은 AI 도구가 활용됐다는 점을 제외하면 기존에 발생했던 해킹 공격과 크게 다르지 않은 것으로 전해졌다.
일반적으로 은행권을 대상으로 한 해킹은 시스템 스캔·변조·무작위 대입 등의 과정을 거쳐 이뤄진다. 먼저 은행 시스템 전반을 스캔해 취약한 지점을 찾은 뒤 IP 등을 변조해 내부 시스템에 침투한다. 이후 숫자값 등을 무작위로 대입하는 방식으로 정보를 빼내는 식이다. 이번 공격에서는 이 같은 과정을 AI 도구를 활용해 한번에 수만건의 값을 대입하는 등 사람이 직접하는 것보다 손쉽게 수행한 것으로 파악된다.
금융권 관계자는 “하루에도 이와 같은 패턴의 공격 시도가 수십만 건씩 발생한다”며 “금융소비자가 직접 이용하는 코어뱅킹 시스템은 상대적으로 보안 수준이 높아 서버 침투를 막아냈지만, 그렇지 않은 영역은 뚫린 것으로 보고 있다”고 말했다.
이번 공격으로 유출된 정보는 고객 정보와 전화번호, 연소득, 대출한도, 주민등록번호 등이다. 금융당국과 금융권은 유출된 정보만으로 부정 대출이 발생할 가능성은 낮은 것으로 보고 있다. 고객의 신용정보나 비밀번호 등 핵심 금융정보는 유출되지 않았기 때문이다.
한 은행 관계자는 “최근에는 대출 심사 절차가 까다로워져 이름이나 휴대전화번호, 주민등록번호만으로 대출을 받는 것은 불가능하다”며 “카드론이나 신용대출을 통한 부정 대출, 예금 인출 등의 피해가 발생할 가능성은 낮다”고 말했다.
다만 금융당국은 은행별 보안 수준에 차이가 있었던 점에 대해서는 엄정하게 들여다본다는 방침이다. 당국 관계자는 “금전적인 피해가 발생했는지 여부와 업무지원시스템을 허술하게 관리했는지는 별개의 문제”라며 “조사 결과 미흡한 부분이 확인된다면 그에 상응하는 조치를 할 것”이라고 말했다.
이번 사고를 계기로 은행권의 정보보호 관련 예산도 도마 위에 오를 전망이다. 김재섭 국민의힘 의원이 금융감독원으로부터 제출받은 자료에 따르면 2022년부터 지난해까지 5대 은행의 전체 예산 가운데 정보보호 관련 예산이 차지하는 비중은 약 10% 수준에 불과한 것으로 전해졌다.
hyuk@heraldcorp.com
rim@heraldcorp.com

