국책은행도 해킹 위협…올해 공격 시도 100만건 돌파

  • 금융보안원, 사고 약 2주 전 보안 위험 경고에도

  • 금융사 해킹 시도 잇따라…"기본 보안 재검토해야"

서울 영등포구 소재 한국산업은행 본점 전경 사진산업은행
서울 여의도 소재 한국산업은행 본점 [사진=산업은행]
시중은행에 이어 국책은행을 겨냥한 해킹 시도가 매년 급증하고 있다. 인공지능(AI)을 활용한 공격이 고도화되면서 대응 체계와 보안 투자의 실효성을 점검해야 한다는 목소리가 커진다.

11일 국회 재정경제기획위원회 소속 강민국 국민의힘 의원이 한국은행·한국수출입은행·한국산업은행·IBK기업은행으로부터 제출받은 자료에 따르면 2020년부터 올해 9월까지 4개 은행을 대상으로 한 해킹 시도는 총 498만6964건으로 집계됐다. 

연도별 해킹 시도 건수는 2020년 35만8800건에서 2021년 56만4430건, 2022년 58만5563건, 2023년 73만8312건으로 증가했다. 2024년에는 78만524건, 2025년에는 93만4858건으로 늘었다. 올해는 9월까지 102만4478건을 기록해 이미 지난해 연간 건수를 넘어섰다.

은행별로는 기업은행에 대한 해킹 시도가 458만4000여건으로 전체의 91.9%를 차지했다. 산업은행은 39만9379건, 한국은행은 3076건, 수출입은행은 510건으로 집계됐다.

그동안 해킹에 따른 침해사고는 발생하지 않았지만 공격 시도는 해마다 늘어나고 있는 것으로 분석된다. 국책은행 역시 시중은행 수준의 개인, 기업고객 대상 인터넷 및 모바일 서비스를 제공하고 있는 만큼 해킹에 노출되고 있는 것으로 풀이된다. 

최근 국책은행을 비롯한 금융사에서 잇따라 정보 유출 사고가 발생하면서 금융권 전반의 보안 우려도 커지고 있다. 지난달 말부터 이달 초까지 신한·KB국민·하나·BNK부산은행 등 시중은행과 저축은행, 캐피탈을 포함한 7개 금융사에서 해킹에 따른 정보 유출이 확인됐다.

신한은행에서는 대출 신청 고객 2만5000여명의 정보가 유출됐고 예가람저축은행에서도 약 4만명의 정보가 빠져나갔다. 카카오뱅크 등 인터넷전문은행 3사에서도 동일 인터넷 프로토콜 주소(IP)를 통한 접근 시도가 있었지만 실제 정보 유출로 이어지지는 않았다. 

금융권 해킹 과정에서 AI 도구가 활용된 정황은 이번과 같은 사태가 얼마든지 재발될 수 있다는 우려를 키운다. 국내 보안업체 지니언스 시큐리티센터는 이번 금융기관 대상 사이버공격에 중국어 기반 오픈소스 에이전틱 침투테스트 도구 '아르텍스'(ARTEX)가 사용된 정황을 제기했다. AI를 활용하면 숙련도가 높지 않은 공격자도 짧은 시간에 여러 기관을 공격할 수 있다는 설명이다. 

이에 금융사들이 공격 유형별 대응 체계와 정보보호 투자, 모의훈련의 실효성까지 점검해야 한다는 지적이 나온다. 실제 금융보안원이 해킹 사고가 발생하기 약 2주 전 금융사에 외부 노출 자산의 보안 위험을 알렸지만 정보 유출 사고가 잇따른 점이 문제로 떠오르고 있다.  

국회 정무위원회 소속 한창민 사회민주당 의원이 금융보안원에서 제출받은 자료에 따르면 금융보안원은 지난달 17일 금융사 보안 담당자 대상 '금융 AI 보안 위협 대응 세미나'에서 AI 에이전트의 공격 사례를 공개했다. 당시 금융보안원은 외부에 노출된 자산의 공격 표면을 지속적으로 관리해야 한다고 강조했다. 보안원은 "연 1∼2회 진단으로는 잡히지 않는다. 상시 측정과 검증이 필요하다"고 밝힌 바 있다. 

금융권 관계자는 "해킹 공격 기법이 정교해지는 것과는 별개로 외부에 노출된 시스템의 기본기부터 다시 점검해야 한다"고 말했다.