 |
| 최근 은행과 저축은행 등 금융권에 무작위로 발생한 해킹 피해 사태로 제조업을 비롯한 전 산업계가 연휴에도 만약의 사태에 대비해 긴급 보안 점검에 착수했다. 사진은 5일 서울 시내 한 건물 안에 은행 ATM이 설치돼 있는 모습. 연합뉴스 |
- AI 모의해킹 활용 취약점 분석
- 거래소·예결원 “특이사항 없다”
- 전자·항공·車업계도 보안 강화
- 공격IP 차단 등 12개 항목 체크
범금융권을 대상으로 한 해킹 사태 파장이 확산하면서 증권업계와 산업계도 휴일임에도 긴급 비상 점검에 돌입하는 등 예의주시한다. 금융당국은 다수의 금융사를 상대로 동일한 공격자가 AI 도구를 활용해 자동화된 공격을 동시다발적으로 퍼부은 것에 무게를 둔다.
■증권가 등 전 업계로 점검 확산
5일 증권업계에 따르면 지난 3일부터 이날까지 사흘간 연휴에도 보안 관련 부서는 비상근무를 했다. 주요 시중은행을 비롯한 금융권 전반에 해킹 피해가 발생함에 따라 내부적으로 관련 체계를 전면 재점검하기 위해서였다. 현재까지 증권사에서 해킹 공격에 따른 고객 정보 유출이 발생한 사례는 없는 것으로 파악됐다.
신한투자증권 관계자는 “최근 위협 공격자의 IP를 기반으로 침해 위협 여부를 우선 점검했고 금융감독원 요청에 따른 자체 점검도 진행 중”이라며 “주요 시스템 및 서비스에 백신 설치를 확대하고 인증 취약점과 네트워크 비무장지대(DMZ) 구간 내 개인정보 보유 여부도 재점검하고 있다. AI 모의해킹을 활용한 취약점 분석도 검토 중이다”고 설명했다. 한국거래소와 한국예탁결제원, 코스콤 등 증권 유관기관에서도 해킹 관련 특이사항은 발견되지 않았다.
산업계도 유사 상황 발생 여부를 확인하는 등 긴급 점검에 착수했다. 산업계는 금융계에 비해 개인정보 보유 범위나 민감도가 낮은 편이지만, 만약의 사태에 대비해 긴장감을 늦추지 않는 모습이다.
전자 및 가전업계는 사태 직후 금융보안원이 공개한 해커 IP를 차단하고 외부 공격 징후를 확인했다. 업계 관계자는 “최근 사이버공격에 대비해 보안을 강화하라는 정부 권고에 따라 주요 취약점과 정보 노출 여부를 확인했다”며 “정보 유출이나 외부로부터 공격 징후는 아직 없었다”고 말했다. 아울러 업계는 상시 진행해 오던 외부 접점에 대한 식별 및 보호조치를 보다 강화하고 있다. 이번 점검에서 취약점이 파악될 경우 개선에 나서는 한편 외부 이상 징후에 대한 관제 및 데이터 암호화 등 보안 체계도 한층 보강할 계획이다.
또 건설업계는 주택 사업과 관련해 수분양자 등에 관한 개인정보가 유출되지 않도록 보안 허점을 선제적으로 파악하기로 했다. 완성차 업계는 보안 관련 팀에서 해킹 가능성을 상시 점검하고 정부나 기관에서 권고하는 가이드라인대로 진행할 계획이다. 항공업계도 현재로선 고객 정보 해킹 피해가 없다고 밝혔다. 대한항공 관계자는 “민감한 승객 개인정보를 다루는 회사 특성상 지속적으로 보안점검을 하고 있다”고 말했다.
■금융권 기본통제 자율시정
이번 대규모 해킹 사태와 관련, 중국어를 기반으로 한 AI 에이전트 ‘아르텍스(ARTEX )’의 흔적이 확인돼 현재 경찰청 사이버수사국이 조사 중이다. 아르텍스는 개발 코드 공유 플랫폼 깃허브에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다. 애초 보안 취약점을 찾아내 사이버 공격을 방어하려는 ‘화이트 해커’ 용도로 개발됐으나, 신원미상의 공격자가 가져와 공격 도구로 왜곡 사용한 것이다.
금융감독원은 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했다. 은행·카드는 6일까지, 증권·보험·저축은행·전자금융업자 등은 오는 8일까지 긴급 점검을 마쳐야 한다. 이들은 ▷공격 IP 차단 및 피해조사 여부 ▷외부노출 정보기술(IT) 자산·서비스 식별 및 보안 강화 여부 등 12개 항목이 포함된 체크리스트에 따라 점검해야 하며, 미흡 사항이 발견되면 즉시 보완해야 한다. 금융당국은 사고 발생 회사 현장 점검과 검사 결과가 나온 후 취약 요인과 개선 사례를 전 금융권에 알려 사고 재발을 방지할 계획이다.
한편, 서울사이버대학교 재학생과 교직원 등의 개인정보가 유출됐다. 이날 서울사이버대에 따르면 학교는 지난 4일 한국인터넷진흥원으로부터 구성원의 개인정보(성명과 학번, 생년월일, 연락처, 이메일, 주소, 학과, 학적 상태, 입학 및 학력 정보)로 추정되는 자료가 외부 사이트에 게시됐다는 통보를 받았다. 주민등록번호와 비밀번호, 계좌번호 등은 암호화된 형태로 유출된 것으로 확인됐다.