이름·전화번호 넘어 연소득·대출한도까지···금융정보 유출 '질' 달라AI 보이스피싱·딥보이스 결합 우려···"맞춤형 사기로 악용 가능"당국, 금융권 긴급점검···"AI로 공격하면 AI로 방어" 전환
최근 금융권을 겨냥한 연쇄 해킹 공격이 전방위로 확산하면서 개인정보 유출의 단순 '규모'가 아닌 정보의 '성격'에 주목해야 한다는 경고가 나온다. 연소득과 대출 한도, 직장명 등 개별 소비자의 정밀한 경제적 상황이 담긴 민감 정보가 노출되면서, 2차 피해의 위험성이 과거와는 차원이 다를 것이라는 지적이다. 특히 생성형 인공지능(AI)을 악용한 보이스피싱, 딥페이크·딥보이스 등 신종 범죄 수법과 결합할 경우 유출된 금융정보가 정교한 '초개인화 맞춤형 사기'의 치명적 재료로 악용될 수 있다는 우려가 커지고 있다.
6일 경찰청 국가수사본부에 따르면 경찰은 최근 발생한 금융기관 해킹 사건을 정보통신망법 위반 혐의로 입건하고 경찰청 사이버테러수사대를 전담수사팀으로 지정했다. 사이버테러대응과장을 팀장으로 총 4개팀 28명이 수사에 투입된다.
금융당국에 따르면 지난달 30일부터 지난 3일까지 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사에서 해킹에 따른 정보 유출 피해가 확인됐다. 시중은행 공격에 사용된 일부 IP가 인터넷은행 서버와 보험사 등에도 접근을 시도한 흔적이 파악되면서 금융권 전반으로 공격 범위가 확산한 정황도 나타났다.
이름·전화번호 넘어 연소득·대출한도까지
은행권에서는 신한은행 고객 2만5729명, KB국민은행 고객 119명, 하나은행 고객 89명의 정보가 외부로 유출됐다. 예가람저축은행에서는 약 4만명의 고객정보가, 웰컴저축은행에서는 최대 2200건의 법인고객 정보가 유출됐다. 현대캐피탈에서도 주택대출 모집인 일부의 개인정보가 유출됐다.
문제는 유출된 정보의 성격이다. 일부 금융사에서는 이름과 휴대전화번호 같은 기본 개인정보를 넘어 연소득과 대출 산출한도, 직장명 등 개인의 경제 상황이나 금융거래와 관련된 정보까지 유출됐다.
이번 공격이 금융 핵심망이 아닌 업무 지원 시스템을 대상으로 이뤄졌다는 점에서 지원망에 대한 보안 통제를 강화해야 한다는 지적도 나온다. 염흥렬 순천향대 정보보호학과 교수는 "지금까지 지원망은 상대적으로 핵심망보다 보안 통제가 강하지 않았다"며 "AI 시대에는 금융 핵심망과 지원망의 보안 관리 체계가 달라서는 안 되며 인터넷 접점이 있는 모든 지원망에도 엄격한 보안 통제를 적용해야 한다"고 말했다.
특히 AI를 활용한 범죄가 확산하면서 이 같은 정보의 악용 가능성도 커지고 있다. 한국인터넷진흥원(KISA)이 지난해 11월 발간한 '2025 개인정보 이슈 심층 분석 보고서'에 따르면 최근 국내에서도 AI를 이용한 보이스피싱 범죄가 증가하고 있다. AI를 활용한 영상·음성 위조와 딥페이크·딥보이스 기술을 이용한 범죄 수법까지 등장하면서 지난해 상반기에만 관련 피해액이 6421억원에 달했다.
AI 기반 사이버 공격은 단순히 해킹 기술을 고도화하는 데 그치지 않고 피해자의 심리적 취약성까지 공격 수단으로 활용한다는 점에서 기존 범죄와 차이가 있다. 공격자가 피해자의 이름이나 직장, 대출 상담 내역 등을 파악한 뒤 AI로 실제 금융회사 직원이나 지인의 음성을 모방해 접근한다면 피해자가 이를 사기라고 인지하기 어려워질 수 있다. 결국 금융정보가 다른 개인정보와 결합될 경우 단순한 정보 유출을 넘어 '맞춤형 사기'의 재료가 될 수 있다는 의미다.
염 교수는 "이번 유출 정보가 신용 관련 정보와 연락처 정보인 만큼 맞춤형 보이스피싱으로 이어질 가능성이 있다"며 "금융회사를 사칭해 피해자의 신용정보를 먼저 언급한 뒤 필요한 조치를 빌미로 링크 클릭이나 애플리케이션 설치를 유도해 스마트폰을 장악하는 방식의 2차 피해가 발생할 수 있다"고 지적했다.
금융권도 'AI로 공격하면 AI로 방어' 전환
이억원 금융위원장은 지난 4일 전(全)금융권 보안 긴급회의를 열고 "AI를 활용한 공격 가능성을 배제할 수 없다"며 "금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야할 시점"이라고 밝혔다.
AI를 활용한 공격이 고도화되는 만큼 금융권의 방어 방식도 달라져야 한다는 요구가 나온다. 배상민 이스트시큐리티 개발혁신센터 실장은 '2025 개인정보 이슈 심층 분석 보고서'에서 "AI 기반 사이버 공격이 보안 위협의 근본적인 변화를 가져오고 있는 만큼 AI를 활용한 선제적 위협 예측과 적응형 방어 체계로 전환할 필요가 있다"고 지적했다.
금융당국은 외부에 노출된 IT 자산과 서비스를 빠짐없이 파악하고 보안 취약점과 인증·접근통제, 침해활동 탐지체계 등을 전면 재점검하라고 주문했다. 금감원은 여러 사고에서 중복 확인된 공격 IP와 보안 유의사항을 전 금융사에 전파했으며 금융권은 오는 8일까지 자체 긴급점검을 마치고 결과를 보고해야 한다.
금융권 해킹은 '얼마를 벌고, 얼마를 빌릴 수 있으며, 어떤 금융거래를 하는지'를 보여주는 경제정보가 노출될 수 있다는 점에서 피해의 질이 다르다. 여기에 AI를 활용한 딥페이크·딥보이스까지 결합할 경우 유출된 정보가 개인을 정밀하게 겨냥하는 범죄의 재료로 변할 수 있는 만큼 금융회사와 소비자 모두 선제적인 대응이 필요한 시점이다.
염 교수는 "공격에 이용된 서버에서 AI 기반 침투 테스트 도구의 흔적이 발견됐지만, 해당 도구가 이번 공격에 직접 이용됐다고 단정하기는 아직 어렵다"면서도 "공격자들이 AI를 활용한 도구를 이용할 수 있는 만큼 금융권도 AI를 활용해 대응하고 신속하게 의사결정할 수 있는 보안 거버넌스 체계를 갖춰야 한다"고 강조했다.
당장 돈 안 빠져도···당국, 2차 피해 차단 당부
현재까지 이번 정보 유출로 고객 계좌에서 돈이 빠져나가거나 부정결제에 이용되는 등 직접적인 금전 피해는 확인되지 않았다. 다만 금융당국은 유출된 정보가 보이스피싱·스미싱 등 2차 범죄에 악용될 가능성을 경계하고 있다. 대출 한도 상향이나 저금리 대환을 내세워 애플리케이션 설치를 요구하거나 금융회사 직원을 사칭해 개인정보와 인증번호를 요구하는 연락이 대표적인 수법이다.
이에 당국은 소비자들에게 출처가 불분명한 문자메시지의 링크를 누르지 말고 개인정보 유출 여부도 문자로 받은 링크가 아닌 해당 금융회사의 공식 앱이나 홈페이지에서 직접 확인할 것을 당부했다.
'유출 정보 조회'나 '피해 보상'을 빙자해 악성 앱 설치를 유도하는 경우도 주의해야 한다. 금융회사 직원을 사칭해 대출이나 보상금을 이유로 앱 설치를 요구하거나 계좌번호·비밀번호·인증번호 등을 요구한다면 일단 의심해야 한다.
정보 유출이 확인됐다면 금융결제원의 계좌통합관리 서비스인 '어카운트인포'를 통해 본인 명의의 계좌와 대출을 확인하는 것도 방법이다. 모르는 계좌나 대출이 발견되면 즉시 금융회사에 확인해야 한다.
금융감독원의 '개인정보 노출자 사고 예방 시스템'에 등록하면 신규 계좌 개설이나 카드 발급 과정에서 본인 확인 절차가 강화돼 명의도용에 따른 추가 피해를 예방할 수 있다. 이미 보이스피싱에 속아 돈을 보냈거나 본인도 모르는 출금이 확인됐다면 지체하지 말고 금융회사 또는 112에 지급정지를 요청해야 한다. '어카운트인포'의 본인계좌 일괄지급정지 서비스를 이용해 본인 명의의 다른 계좌에 대해서도 출금을 막을 수 있다.
관련기사
뉴스웨이 이진실 기자
truth@newsway.co.kr
저작권자 © 온라인 경제미디어 뉴스웨이 · 무단 전재 및 재배포 금지









댓글