최신 뉴스
당신을 위한 선택

한국, AI 해킹 방지를 위해 은행 보안 규정 완화했다가 AI 해킹 발생

작성자한나 콜리모어한나 콜리모어 3분 읽기
한국, AI 해킹 방지를 위해 은행 보안 규정 완화했다가 AI 해킹 발생
  • 한국 금융위원회(FSC)는 10월 7일로 예정된 네트워크 분리 규제 완화의 두 번째 단계를 중단했다.
  • 이 유예 조치는 AI를 활용한 해커들이 중국 오픈소스 도구 ARTEX를 사용해 7개 금융기관을 침해한 데 따른 것이다.
  • 유출된 데이터에는 신한, KB국민, 하나, 예가람저축은행 등 은행, 저축은행 및 대출업체의 내부 직원 시스템이 포함됐다.

한국 금융위원회는 은행 보안 규제를 완화하기 위한 프로그램의 다음 단계를 일시 중단했다. 당국자는 다음 단계의 은행 선정 하루 직전에 이 조치를 취했다.

취소 이유는 최근 7개 금융기관을 강타해 수만 건의 고객 기록이 노출된 AI 지원 해킹 연쇄 사건 때문이다.

AI가 한국 은행을 더 안전하게 만들고 있는가?

한국 금융위원회는 일련의 AI 지원 해킹에 이어 은행 규제 완화 프로그램의 다음 단계를 중단했다. 은행 보안 규제를 완화하려는初衷은 AI가 방어력을 강화할 것이라는 전제에 기반했지만, 최근 공격은 가장 안전한 등급을 받은 기관들까지도 타격했다.

금융사가 내부 업무 시스템을 인터넷과 물리적으로 격리해야 하는 한국의 네트워크 분리 규정은 완화될 예정이었습니다.

이 규정은 2000년대 후반 사이버 공격을 계해 도입되었으며, 공공기관은 2007년부터, 은행은 2014년부터 적용되었습니다. 장기간 이 규정은 효과를 발휘했습니다. 예를 들어 2017년 WannaCry 사태 당시 한국 금융권은 악성코드가 격리된 네트워크에 접근하지 못해 큰 피해 없이 무사히 넘겼습니다.

그러나 생성형 AI의 등장으로 인해 규제당국은 사실과 다른 이 규정이 은행들이 위협을 탐지하는 데 필요한 AI 도구 를 사용하는 것을 차단한다고 주장하며, 금융위원회(FSC)는 예외 조항을 마련하기 시작했습니다.

권대영 부위원장은 5월 고급 AI 보안 위험에 관한 원탁회의를 주재했으며, 첫 번째 완화 단계에서는 자산 규모 10조 원 이상, 직원 수 1,000명 이상의 49개 기업에 대해 AI 기반 방어 체계를 테스트할 수 있는 1년 면제가 부여되었습니다.

두 번째 단계에서는 자격 요건을 자산 기준 2조 원, 인원 기준 300명으로 낮추어 대상 기업을 75개로 확대할 예정이었으며, 선정 기업 수도 기존 10곳에서 최대 15곳으로 증가할 계획이었습니다. 선정 일정은 10월 7일로 잡혀 있었습니다.

FSC는 현재 위반 사항이 포함되어 있는 상황에서 금융감독원과 추가 검토가 필요하다고 밝히고 있다. 규제 당국은 원칙적으로 규제 완화를 여전히 지지하고 있다고 고수한다.

어떤 해킹이 AI의 도움을 받았는가?

위반 사건은 9월 30일 신한은행에서 시작되었다. 외부 당사자가 대출 대리인 서비스의 신원 확인을 우회하여 약 25,000명의 고객 개인정보를 유출했다.

위반 사실이 발견된 후, FSC는 공격자의 IP 주소를 배포했으며, 이로 인해 다른 기업들이 자체 로그를 확인한 결과 시스템도 침해당한 사실을 발견했다.

보고에 따르면 신한은행에서 25,727건의 기록이 유출되었으며, KB국민은행에서는 119건, 하나은행에서는 89건, BNK부산은행에서는 11명의 외주 개발자가 관련됐다.

피해는 여객저축은행과 같은 2차 대출 기관까지 확대되어, 약 40,000명의 고객에게 영향을 미치는 위반 사례를 발표했으며 이는 지금까지 가장 큰 단일 수치다. 웰컴저축은행은 최대 2,200건의 기업 기록을 잃었고, 현대캐피탈은 146명의 주택담보대출 대리인의 데이터를 노출했다.

신한은행은 자신의 위반 사실을 발견하는 데 15시간 이상 걸렸고, 하나은행은 거의 42시간, KB국민은행은 약 68시간이 소요됐다.

한국금융보안연구소는 말한다 이러한 해킹의 공통된 요소는 ARTEX AI입니다.이는 GitHub를 통해 주로 중국어권에서 배포되는 오픈소스 대규모 언어 모델 기반 침투 테스트 시스템입니다.

분석가들은 신한 공격과 관련된 서버에서 'ARTEX — Autonomous Penetration Testing Console'이라는 문자열을 처음 발견했다고 보고했습니다. 이 도구는 올해 바이두 보안 대응 센터가 주최한 공격적 보안 컨테스트에서도 우승했습니다.

연구소 관계자는 이 도구가 단독으로 작동한 것이 아니라, 해커가 내부 직원 및 파트너 시스템 데이터를 추출하는 데 도구로 사용했을 뿐이라고 밝혔으며, 해당 데이터는 공개 서비스에 비해 "덜 엄격하게 관리"되었었다고 말했습니다.

연구소는 또한 각 은행마다 두세 개의 IP가 중복되어 있으며, 한 IP를 차단하면 침입자가 다른 곳으로 이동할 뿐 활동은 여전히 진행 중이라고 덧붙였습니다.

FSC 의장 이오원은 10월 4일 긴급 회의에서 업계 관계자들에게 "최고 경계 태세"를 유지할 것을 촉구했습니다.

FSC, 금융감독원 및 연구소는 약 500개 기업을 대상으로 긴급 자체 점검을 지시했으며, 은행과 카드사는 먼저 보고해야 하고 저축은행, 보험사 및 전자금융 운영자는 10월 8일까지 보고해야 합니다.

연구소는 공격자가 계정을 장악하지 않았기 때문에 직접적인 금전적 절도는 발생하기 어려울 것으로 보고 있지만, 음성 피싱 사기 공격자들이 대출 및 신용 정보와 같은 정확한 민감한 정보를 확보하게 되면서 탐지가 훨씬 어려워질 전망이다.

이 글을 읽고 계신다면, 이미 앞서 나가고 있습니다. 뉴스레터로 그 위치를 유지하세요.

자주 묻는 질문

ARTEX AI란 무엇이며 한국 은행 해킹에서 어떻게 사용되었나요?

ARTEX AI는 GitHub를 통해 주로 중국어 사용자들에게 배포되는 오픈소스 대규모 언어 모델 기반 침투 테스트 도구로, 시스템 취약점을 자동으로 스캔하고 악용하도록 설계되었습니다. 한국금융보안연구원은 이 도구가 공격에 사용되었음을 확인했으나, AI가 자체적으로 행동한 것이 아니라 인간 해커가 이를 도구로 활용했다고 밝혔습니다.

어떤 은행들이 피해를 입었고, 얼마나 많은 사람의 데이터가 유출되었나요?

신한은행(약 2만 5천 명), KB국민은행(119명), 하나은행(89명), BNK부산은행(외주 개발자 11명), 예금보험공사(약 4만 명), 웰컴저축은행(최대 2,200건), 현대캐피탈(대출 대리점 146명) 등 총 7개 기관이 침해당했습니다.

금융감독원이 네트워크 분리 규제 완화를 중단한 이유는 무엇인가요?

FSC는 10월 7일 예정된 선정 일정을 연기했습니다. 이는 보안 위반 사태를 수습하는 데 대응 역량이 모두 소모되었고, 첫 번째 규제 완화 단계에 참여한 기업들이 해킹을 당해 AI 기반 공격에 대한 노출 우려가 깊어졌기 때문입니다.

이 기사 공유하기
한나 콜리모어

한나 콜리모어

한나는 암호화폐 분야에서 거의 10년 간의 블로그 작성 및 이벤트 리포팅 경험을 가진 작가이자 편집자입니다. 크립토폴리탄에서 한나는 뉴스 페이지에 기여하며 DeFi, RWA, 암호화폐 규제, AI 및 프론티어 테크 산업의 최신 동향을 보도하고 분석합니다. 그녀는 아카디아 대학교에서 경영학 학위를 취득했습니다.

더 많은 뉴스 …