1. 공격 표적의 전환 — '정문'이 아니라 '옆문'

이번 사고의 가장 중요한 특징은 표적의 성격이다. 공격자는 인터넷뱅킹·모바일뱅킹 같은 핵심 거래망을 노리지 않았다. 대신 다음 세 종류의 시스템을 집중적으로 파고들었다.

" 대출모집인 전용 포털 — 신한은행, 현대캐피탈

" 직원용 모바일 업무지원 시스템 — KB국민은행

" 영업지원시스템(ODS) — 하나은행

이 세 시스템에는 공통점이 있다. 인터넷에 노출되어 있으면서, 동시에 내부 고객정보에 접근할 수 있고, 인증·모니터링 수준은 고객용 시스템보다 낮다. 보안 업계에서 오래전부터 지적해 온 '경계망의 사각지대'가 그대로 현실화된 것이다.

2. AI 기반 자율 침투 도구의 등장

금융보안원은 신한은행의 로그와 공격자 IP를 역추적한 결과, AI 기반 자율 침투도구 'ARTEX' 관련 흔적을 확인했다. 당초 공격에 사용된 것으로 추정되는 서버에서 중국어 문자열이 발견되면서 사용 가능성이 제기됐고, 이후 조사에서 관련 흔적이 확인된 것이다.

다만 ARTEX의 AI 에이전트가 실제 공격 과정에서 어떤 기능을 수행했는지는 아직 확인되지 않았다. 이 점은 균형 있게 짚어야 한다. AI가 공격의 '주체'였다는 서술은 현재로서는 과잉 해석이며, 확인된 사실은 'AI 침투 도구가 사용된 흔적이 있다'는 수준이다.

그럼에도 이 발견이 갖는 의미는 크다. 과거에는 숙련된 공격자가 수작업으로 취약점을 찾았다. AI 에이전트를 쓰면 취약점 탐색, 파라미터 변조, 인증 우회 경로 탐색, 디렉터리 순회를 자율적으로·실시간으로·무작위 간격으로 수행할 수 있다. 규칙 기반 웹방화벽(WAF)과 침입탐지시스템(IDS)이 패턴의 변형 속도를 따라가지 못하는 이유가 여기에 있다.

이억원 금융위원장의 발언은 이 상황을 정확히 요약한다. "AI 활용 해킹 공격 가능성을 배제할 수 없다", "AI 공격은 AI로 방어하는 보안을 서둘러야 한다."

3. 대외 노출 업무지원 시스템의 구조적 취약성

금융보안원은 이번 사고가 "시스템 자체를 장악한 형태라기보다, 취약한 직원·협력사용 시스템에 접근해 정보를 조회하고 가져가는 방식"이라고 설명했다. 이는 매우 중요한 진단이다. 공격자는 서버를 점령하지 않았다. 정상적인 조회 기능을, 정상적이지 않은 방식으로 사용했을 뿐이다.

이 지점에서 세 가지 결함이 드러난다.

" 불충분한 입력값 검증 — 파라미터를 변조해 다른 고객의 식별자를 넣으면 그 고객의 정보가 반환되는 객체 참조 취약점(IDOR)

" 세션·소유권 검증 누락 — URL을 직접 호출하면 권한 확인 없이 내부 DB가 응답

" 과도한 데이터 반환 — 조회 목적에 비해 지나치게 많은 항목을 한 번에 반환

4. 인증과 접근통제의 실패

MFA(다중인증) 적용 여부가 피해 규모를 갈랐다는 점은 여러 경로에서 확인된다. 대출모집인·외부 파트너·외주 인력이 사용하는 포털 중 일부는 단일 계정·비밀번호 체계로 운영됐다. 공격자는 외주 인력의 자격증명을 피싱이나 무차별 대입으로 선제 탈취한 뒤, 합법적인 사용자로 위장해 내부 시스템에 접속했다.

이것이 '크리덴셜 스터핑(Credential Stuffing)'과 '공급망 공격'의 결합이다. 비밀번호 하나가 뚫리면 그 뒤의 모든 권한이 함께 넘어간다. 그리고 그 계정에 고객정보 조회 권한이 붙어 있으면, 인증 하나가 곧 대량 유출로 직결된다.

5. 공급망·외주 생태계의 취약성

BNK부산은행 사례는 외주 인력 정보 관리의 허점을 드러냈다. 금융회사 본체의 보안 수준과 외주 개발사·대출모집 법인의 보안 수준 사이에는 상당한 격차가 존재한다. 공격자 입장에서 가장 약한 고리부터 공략하는 것은 합리적 전략이며, 실제로 그렇게 됐다.

문제는 위탁 구조가 편의를 위해 설계됐다는 점이다. 계정은 계약 종료 후에도 회수되지 않고 남고, 권한은 업무 범위를 넘어 부여되며, 접근 기록은 감사되지 않는다.

6. 업권 간 보안 격차

피해는 시중은행 → 지방은행 → 저축은행·캐피탈 순으로 확산됐다. 이는 우연이 아니라 자원 배분의 결과다. 시중은행은 정보 보호 전담 조직과 예산을 갖췄지만, 제2금융권은 인력과 예산 모두 열악하다.

웰컴저축은행 사례는 이 격차를 상징적으로 보여준다. 외부 공격을 탐지해서 잡아낸 것이 아니라, 자체 점검 과정에서 뒤늦게 유출 사실을 발견했다. 탐지 체계가 작동하지 않았다는 뜻이다.

7. 종합 — 여섯 개의 구조적 결함

Table 1: 표 1. 이번 사고를 가능하게 한 여섯 개의 구조적 결함

이 여섯 결함 중 어느 하나만 막혔어도 피해는 지금보다 훨씬 작았을 것이다. 역으로 말하면, 어느 하나를 고치는 것으로는 충분하지 않다. 이것이 다음 회차에서 다룰 대책 설계의 출발점이다.

벤처투데이 이상권 기자 sangkummk@gmail.com