금융권 곳곳에서 해킹과 침해사고가 잇따르자 금융당국이 금융회사 전반에 최고 수준의 보안 경계를 주문했다. 주요 시중은행뿐 아니라 저축은행과 캐피탈 등 제2금융권에서도 단기간에 사고가 이어진 만큼, 인공지능(AI)을 활용한 새로운 형태의 공격 가능성까지 염두에 둬야 한다는 지적이다.
이억원 금융위원장은 4일 정부서울청사에서 금융권 사이버 보안 긴급 점검회의를 열고 최근 금융회사에서 발생한 침해사고 현황과 대응 상황을 점검했다.
이 위원장은 “주요 시중은행뿐 아니라 저축은행, 캐피탈 등 여러 금융권에서 침해사고가 단기간에 여러 건 발생했다”며 “AI를 활용한 공격 가능성도 배제할 수 없는 만큼 최고 수준의 경각심을 가져야 한다”고 말했다.
최근 공격은 금융회사의 핵심 전산망뿐 아니라 외부 웹페이지와 서버 등 상대적으로 관리가 소홀할 수 있는 영역을 통해 이뤄진 사례가 확인된 것으로 전해졌다. 금융회사가 업무 편의를 위해 사용하는 외부 시스템이 내부 보안망으로 연결되거나 고객 정보와 연동될 경우 예상보다 큰 피해로 이어질 수 있다는 우려가 나온다.
이 위원장은 “업무상 편의를 위해 사용하는 외부 웹페이지와 서버 등 상대적으로 관리의 관심이 덜했던 영역이 공격 대상으로 활용된 사례가 확인됐다”고 지적했다.
금융당국은 금융회사들이 내부 전산망뿐 아니라 외부 협력업체와 위탁 시스템, 홈페이지, 서버 등 전체 정보기술 환경을 다시 점검해야 한다고 보고 있다. 단순히 사고가 발생한 시스템만 복구하는 데 그치지 않고, 유사한 취약점이 다른 계열사나 금융회사에도 존재하는지 확인해야 한다는 취지다.
현재까지 이번 침해사고와 관련해 민감한 금융정보가 외부로 유출된 정황은 확인되지 않은 것으로 전해졌다. 그러나 해킹 사실이 알려진 뒤 금융회사나 고객을 사칭한 보이스피싱과 스미싱이 늘어날 가능성은 남아 있다.
공격자가 유출 여부와 관계없이 금융회사 이름이나 사고 내용을 악용해 고객에게 악성 링크를 보내거나 개인정보를 요구할 수 있기 때문이다. 금융당국은 금융회사와 관계기관에 고객 안내를 강화하고 의심스러운 문자메시지와 전화에 대한 주의를 당부할 것을 주문했다.
이 위원장은 “현재까지 민감한 정보가 유출된 정황은 확인되지 않았지만 보이스피싱과 스미싱 등 2차 피해로 이어질 가능성도 배제할 수 없다”며 “긴장의 끈을 놓지 않고 선제적으로 대응해야 한다”고 말했다.
금융권의 사이버 공격은 한 금융회사의 문제가 전체 금융 시스템에 대한 불안으로 번질 수 있다는 점에서 일반 기업의 정보 유출 사건과 다르게 다뤄져야 한다. 특히 AI를 활용한 공격은 기존 보안 체계의 허점을 빠르게 분석하거나 악성코드와 피싱 문구를 정교하게 만들어 피해자를 속일 가능성이 있어 대응 체계 고도화가 필요하다.
금융당국은 금융회사별 사고 대응 체계와 외부 시스템 관리 수준을 점검하고, 사고 발생 시 금융회사와 감독기관 간 정보 공유와 공동 대응도 강화할 방침이다. 금융권이 이번 연쇄 침해사고를 계기로 보안 투자를 늘리고, 고객 정보 보호와 2차 피해 예방에 실질적인 대책을 내놓을 수 있을지 주목된다.
최예원 선임기자