인공지능(AI)를 동원한 초유의 동시다발적 해킹으로 은행과 저축은행, 캐피털사 등 7곳에서 수만 명의 개인 정보가 유출되는 사태가 발생했다. 보험사, 증권사, 인터넷은행 등에서도 외부인의 시스템 접근 흔적이 발견되면서 금융권 전반이 비상 점검에 들어갔다. 개별 금융사에 대한 해킹 시도는 종종 있었지만 이번 사태는 AI가 동원돼 동시 다발적으로 여러 금융사를 공격했다는 점에서 충격적이다. 금융은 물론 통신·전력망 등 국가 핵심 인프라의 보안 패러다임을 새롭게 정립해야 할 때다.

금융보안원에 따르면 신한·KB국민·하나은행을 공격한 인터넷주소(IP)가 거의 같았고, 중국에서 개발된 중국어 기반 AI 해킹 도구가 사용된 흔적이 발견됐다. 공격자들은 보안이 강한 인터넷·모바일뱅킹이 아니라 대출 모집인용 조회서비스(신한은행), 직원용 모바일 업무지원 시스템(KB국민은행), 영업지원 시스템(하나은행)을 노렸다. 이들 3개 은행이 지난 1년간 1239억원이 넘는 자금을 보안 분야에 투입했고, 각각 6년 연속 정보보호 S등급(100점), 국내 최초 ‘개인정보보호 국제인증’, 정보보호 유공자 표창을 자랑했지만 보안 사각지대의 허점을 노출한 것이다.

금융기관을 동시다발적으로 타격한 이번 공격 양상은 곧 전 산업군으로 번질 가능성이 크다. 한국인터넷진흥원(KISA)에 따르면 스스로 공격을 수행하는 자율형 ‘AI 에이전트’가 보편화된 올해 상반기 침해 사고 신고는 1236건으로 1년 전보다 19.5% 늘었다. 하루 평균 7건꼴이다. 연간 신고도 2023년 1277건에서 지난해 2383건으로 2년 새 두 배 가까이로 증가했다. 코딩을 돕던 ‘보조자’ 수준의 AI가 해킹 전 과정을 주도하는 ‘사령관’으로 바뀌면서다. AI 해킹이 더 진화해 이번처럼 주변 시스템이 아니라 주전산망까지 뚫고 들어온다면 결제와 송금, 대출이 한꺼번에 멈추는 ‘금융 블랙아웃’이 벌어질 수 있다. 금융권 AI 해킹 사태를 국가 경제를 무너뜨릴 수 있는 중대한 안보 문제로 다뤄로 하는 이유다.

6개월 전 AI가 보안 취약점을 찾아 공격 코드까지 만들어내는 ‘미토스 쇼크’가 전 세계를 강타했다. 이에 금융위·금감원 등 우리 당국도 금융권 대응 가이드라인을 배포하는 등 나름의 대응책을 폈지만 금융권 연쇄 해킹을 막는데 역부족이었다. 정보보호 투자를 강화하도록 하는 전자금융거래법 개정 논의가 10개월 넘게 국회에 계류 중인 것도 안이한 대처의 단면이다. AI 해킹의 규모와 속도를 볼 때 이번 사태는 개별 금융사에 맡겨둘 문제가 아니다. 시스템의 ‘약한 고리’를 집중 공략하는 AI의 공세에 맞서려면 방벽에 한 치의 빈틈도 없어야 한다. 민관의 모든 역량을 집결해 국가 사이버보안 전략의 기본 구조 자체를 다시 설계해야 한다.


mhj@heraldcorp.com