신한·KB국민·하나은행 이어 BNK부산은행까지 해킹 공격에 정보 유출 ‘비상’
아이티데일리 (IT DAILY) ·
✦ AI 요약
하나은행은 외부 해킹 세력이 영업지원시스템(ODS)에 비정상 접근한 사실을 확인했고, 고객 89명의 개인정보 유출을 파악했다.
BNK부산은행에서는 외주 개발직원 11명 개인정보 유출이 확인됐고, 문제 웹페이지를 차단한 뒤 금융당국에 신고했다.
금융위는 외부 노출 IT자산과 개인정보 조회 과정의 인증 절차를 전수 점검하라고 주문했다.
신한은행·KB국민은행에 이어 하나은행·BNK부산은행에서도 개인정보 유출 사고가 확인되면서 금융권의 보안 대응에 비상이 걸렸다. 여러 은행에서 해킹과 개인정보 유출 사례가 잇따라 확인되며 금융권 전반의 경계 수위가 높아진 상황이다.
우리은행·NH농협은행에서도 해킹 공격이 발생했으나, 고객정보 등 외부 유출로 이어진 정황은 없는 것으로 확인됐다. 유출이 확인되지 않은 은행들까지 공격을 받은 데다 공격 과정에 AI 활용 가능성까지 제기되는 가운데, 보안 점검 범위를 고객정보에만 한정하지 말고 외주 인력의 개인정보 처리 업무지원 영역까지 넓혀야 할 과제가 부각되고 있다.
2일 하나은행은 외부 해킹 세력이 영업지원시스템(ODS)에 비정상 접근한 일이 발생했다고 발표했다. 하나은행은 이로 인해 고객 89명의 개인정보 유출을 파악했으며, 유출 항목은 이름·주민등록번호·주소·이메일 주소·전화번호·휴대전화 번호·직장명이라고 밝혔다.
앞선 은행은 해당 시스템이 인터넷·모바일뱅킹 거래 시스템과 별개 채널이라고 밝혔다. 은행 측은 해킹 시도를 인지했다.
은행 측은 금융당국에 관련 내용을 보고했다. 은행 측은 피해 고객을 대상으로 개별 통보를 진행했다. 또 침해 정황 포착 뒤 해당 IP를 긴급 차단했고, 침해 정황 포착 뒤 유사 시스템을 점검했다.
이어 BNK부산은행에서는 외주 개발직원 11명 개인정보 유출이 확인됐다. 확인 시점은 이날 오전 4시 30분께였다. 유출 정보는 이름·전화번호·생년월일·이메일 주소였고, 유출 정보 게시 위치는 웹페이지였다.
BNK부산은행에서는 직원용 모바일 영업지원시스템 등을 겨냥한 해킹 공격에 따른 사고 가능성이 제기됐다. BNK부산은행은 문제 웹페이지를 차단했고, 금융당국에 관련 내용을 신고했다. BNK부산은행은 유사 공격에 대비해 모니터링도 강화했다.
이번 사고들은 금융권 보호 대상이 고객 금융거래 정보에만 한정되지 않음을 제시했다. 업무·영업 지원 시스템에 저장·조회되는 고객정보와 외주 개발인력 개인정보도 점검 대상이다. 시스템 용도·보유 정보·접근 허용 대상 확인도 점검이 필요한 사항으로 제시됐다.
보안업계는 이번 금융권 공격에 AI 기반 자동화 도구가 활용됐을 가능성을 제기하고 있다. 이런 의심은 신한은행 표적 추정 공격과 관련한 웹서버 페이지 제목에서 'ARTEX AI' 관련 문자열이 확인된 데에 근거한다. 문종현 지니언스 시큐리티센터장은 해당 정황을 공개했고, AI 기반 공격 자동화 도구 활용 가능성을 제기했다.
다만 신한은행 사고에서 ARTEX AI가 실제로 사용됐는지는 금융당국·은행을 통해 미확인 상태다. 이에 따라 조사에서는 AI 도구 사용 여부 확인과 함께 실제 침해 경로를 확인할 필요가 있다.
구체적으로는 우회된 인증 절차와 업무지원 서비스의 고객정보 조회 가능 범위, 비정상 접근 탐지·차단 장치의 작동 여부를 확인할 필요가 있다. 이는 실제 사용 여부만이 아니라 공격이 어떤 방식으로 이뤄졌는지 점검하는 과정으로 함께 다뤄져야 한다.
대응 방안으로는 공격 자동화에 대비해 정보 조회 단계의 인증을 강화하고 권한 검증을 강화하며 반복적 비정상 요청을 신속히 차단할 필요가 있다. 이와 함께 AI 도구 사용 여부를 규명하는 작업과 정보 유출 경로를 개선하는 작업도 병행할 필요가 있다.
금융위원회는 이날 오후 긴급 상황대응 회의를 개최했다. 회의는 신진창 사무처장이 주재했으며, 금융감독원·금융보안원·주요 시중은행·카드사가 참석했다.
금융위는 금융권에 외부 노출 IT자산·서비스를 전수 파악하라고 주문했다. 또 보안 취약점·접근통제 현황을 점검하라고 했다. 점검 대상은 고객용 여부·서비스 종류와 무관한 외부 접근 가능 시스템 전반이다.
금융위는 개인정보·내부정보 조회 과정의 인증 절차 누락·미흡 적용 여부도 확인하라고 주문했다. 관계기관·금융회사는 공격 IP주소·수법·침해시도 내역을 신속 공유하기로 했다.
금융위는 취약점 체크리스트를 활용한 자체 점검 결과를 제출·보고받을 계획이다. 신진창 사무처장은 정보유출 등 사고 방지를 위한 철저한 대비태세가 최우선이라고 밝혔다.
신 사무처장은 사고 발생 시 신속 대응으로 소비자 피해 최소화 준비가 필요하다고 밝혔다. 이어 금융권 침해시도를 면밀히 모니터링하고 위협정보를 신속히 공유하는 등 긴밀한 협력을 추진하겠다고 했다. 아울러 침해사고 원인·공격 수법을 철저히 분석하고 필요한 제도 개선 방안을 신속히 마련하겠다고 밝혔다.
두 은행은 사고 이후 고객 피해가 현실화되는 경우의 대응 방침을 제시했다. 하나은행은 정보유출로 실제 피해가 발생할 시 관련 규정에 따라 전액 보상한다는 방침을 밝혔고, KB국민은행은 이번 사고로 고객 피해가 발생할 시 전액 보상한다는 방침과 함께 관련 프로세스 전체를 원점에서 점검할 계획이라고 밝혔다.
출처: 아이티데일리 (IT DAILY) · 이재영 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=242003
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.