동일 공격자·AI 활용 여부 등 원인 규명

연휴 뒤 국감서 감독·보안 책임 공방 전망

박상혁 의원 시중은행장 국감증인 소환 입장

오후 서울 시내의 시중은행들이 모여있는 ATM기기의 모습. [헤럴드DB]
오후 서울 시내의 시중은행들이 모여있는 ATM기기의 모습. [헤럴드DB]

[헤럴드경제=박혜림·서상혁 기자] 은행권에서 해킹과 정보유출 사고가 잇따르자 금융당국과 금융보안원이 사고 원인과 공격 수법, 동일 공격자 여부 등에 대한 조사에 속도를 내고 있다. 금융회사별 보안의무 이행 여부도 함께 들여다보는 만큼 조사 결과에 따라 제재 여부가 결정될 전망이다. 이런 가운데 연휴 직후 국정감사에서도 관련 책임 공방이 이어질 가능성이 크다.

금융당국 사고 대응 관련 인력은 3일 출근해 최근 은행권에서 발생한 해킹 사고의 경위와 대응 방안을 논의하고 있다. 금융보안원이 사고 분석을 맡는 가운데 금융위원회와 금융감독원도 피해 금융회사에 대한 현장조사와 보안체계 점검을 병행 중이다.

현재 조사의 가장 큰 쟁점은 이번 공격의 주체와 수법이다. 헤럴드경제 취재 결과 당국은 짧은 기간 여러 은행에서 비슷한 방식의 공격이 이어진 점을 토대로 동일·연관 공격 주체가 개입했을 가능성을 염두에 두고 있다. 아울러 당국은 신한은행을 공격한 세력의 IP 일부가 KB국민은행 공격에 사용된 IP와 일치하는 사실도 파악했다.

금융위 관계자는 “여러 은행들이 한번에 비슷한 문제를 겪는 게 굉장히 이례적인 경우라고 보고 있다”다“며 “동일범 소행 여부는 현재 상황을 규명하면 어느 정도 윤곽이 드러날 것으로 보인다”고 말했다. IT 분야 전문가들에 따르면 공격에 사용된 IP가 동일하다는 사실만으로 동일범의 소행이라고 단정할 수는 없지만, 공격 간 연관성을 보여주는 정황은 될 수 있다.

서울 종로구 정부서울청사내 금융위원회 모습[연합]
서울 종로구 정부서울청사내 금융위원회 모습[연합]

이와 함께 검사 과정에서 관련 법규나 내부통제 의무 위반이 확인되면 금융회사와 관련 임직원에 대한 제재로도 이어질지 주목된다. 금융기관 제재 기준은 위반행위의 정도와 사고 규모뿐 아니라 고의·중과실 여부, 사고 이후 수습과 손실 경감 노력 등도 함께 고려하도록 하고 있다. 유출된 정보의 성격과 안전조치 위반 여부에 따라 신용정보법이나 개인정보보호법상 과징금·과태료 부과 문제도 뒤따를 수 있다. 개인정보보호법상 과징금 산정에서도 유출 규모와 안전조치 이행, 피해 확산 방지 노력 등이 고려된다.

정치권에서도 이번 사고에 대한 책임을 따져 묻겠다는 움직임이 본격화하고 있다. 금융위는 오는 8일 국회 정무위원회 국정감사를 받는다. 이와 관련 은행권 해킹 사고는 금융당국의 보안 감독과 사고 대응체계를 둘러싼 주요 현안으로 꼽히고 있다.

은행장들의 직접 출석 여부도 변수다. 박상혁 더불어민주당 의원은 최근 은행권 정보유출 사고와 관련해 5대 시중은행장을 국정감사 증인으로 불러 원인과 책임을 확인하겠다는 입장을 밝혔다. 이에 따라 오는 19일 금감원 국감이나 22일 금융위·금감원 종합감사에서 시중은행장들이 증인으로 추가 채택될 가능성도 제기된다.

한편 신한은행에서는 약 2만5000명의 고객정보가 유출됐고, KB국민은행과 하나은행에서도 각각 고객정보 유출 피해가 확인됐다. BNK부산은행에서도 외주 개발인력의 개인정보가 빠져나갔으며 우리은행과 NH농협은행에서는 유사한 공격 시도가 있었지만 현재까지 확인된 고객정보 유출 피해는 없는 것으로 알려졌다.

[단독] 은행 연쇄 해킹 도구는 중국 ‘아르텍스 AI’…해커가 사용했다

[단독] 은행 연쇄 해킹 도구는 중국 ‘아르텍스 AI’…해커가 사용했다

[헤럴드경제=정호원·서상혁 기자] 최근 주요 은행에서 잇따라 발생한 개인정보 유출 사고에 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX) AI’가 실제로 쓰인
https://biz.heraldcorp.com/article/10892496

rim@heraldcorp.com
hyuk@heraldcorp.com