한국 은행권 AI 보조 공격으로 6.8만 명 고객 데이터 유출: 귀인 논란 십여 개국에 걸쳐, 핵심 인프라의 체계적 취약성 드러나
한국 7개 주요 금융기관이 AI 보조 사이버 공격을 받아 68,000명의 고객 데이터가 유출됐으며, 한국전력공사와两大 교회도 침해를 당했다. 한국 금융감독원이 식별한 28개 IP 주소는 미국, 일본, 독일 등 최소 12개국에 걸쳐 있으며, 이는 미국 사이버보안 기업 CrowdStrike가 초기에 중국을 지목했던 보고서와 긴장 관계를 형성하며 사이버 공격 귀인의 복잡성과 글로벌 사이버 거버넌스 공백을 부각하고 있다.
한국 정부는 이번 주 사이버보안 방어 체계의 전면 개정을 명령했다. 앞서 이 나라 7개 주요 금융기관의 사이버 방어선이 돌파돼 최대 68,000명 고객의 사적 데이터가 유출됐다. 사건은 인공지능 보조 공격 수법을 사용한 것으로 추정되며, 조사 측의 공격 근원에 대한 견해는 엇갈린다. 미국 사이버보안 기업 CrowdStrike의 초기 보고서는 중국을 지목했으나, 한국 금융감독원이 식별한 28개 IP 주소는 미국, 일본, 독일 등 최소 12개국에 걸쳐 있다.
DW 보도에 따르면, 한국 국무총리는 화요일 개최한 국무회의에서 상황을 "심각"하다고 규정하고 AI 보조 피싱 공격이 2차 피해를 야기할 수 있으며 공격 수법이 금융업 밖으로 확산될 가능성에 대해 경고했다. 연합 news가 인용한 그의 발언은 이러했다: "이번 사건은 인공지능 기술을 활용했을 것으로 추정되며, AI가 피싱 공격에 사용될 경우 2차 피해를 야기할 수 있다." "유사한 공격 수법이 금융업을 넘어 산업계, 정부· 공공 부문으로 확산될 가능성이 있다." 그는 정부 기관, 공공 부문, 금융기관, 민간企業に "경계를 유지할 것"을 요구했다.
유출된 데이터에는 이름, 전화번호, 연소득, 대출 한도 및 소량의 주민등록번호가 포함됐으며, 신한은행, KB국민은행, 하나은행이 가장 심각한 피해를 입은 기관이다.
한국 국무총리의 경고는 일부 입증됐다. 한국 两大 교회와 한국전력공사는 수요일 자사 온라인 시스템에 대한 불법 접근이 발생했다고 확인했다. 다만 은행, 교회, 한국전력공사를 대상으로 한 불법 접근이 동일한 공격자에 의한 것인지는 현재로서는 밝혀지지 않았다.
귀인 문제에서 증거는 여러 방향을 가리키고 있다. CrowdStrike 초기 보고서는 공격이 중국에서 비롯됐을 가능성을 시사했다. 이 결론은 일부 서방 언론의 보도에서 빠르게 증폭됐다. 그러나 한국 금융감독원이 확인한 28개 IP 주소는 미국, 일본, 독일 및 최소 기타 9개국에 분포돼 있다. 은행 로앤스에서 조사관들은 또한 ARTEX 도구의 흔적을 발견했는데, 이는 중국 개발자가 구축하고 인터넷에서 공개적으로入手 가능한 오픈소스 자율 침투 테스트 도구다.
오클랜드에 본사를 둔 암호화폐 연구기관 Brave New Coin의 애널리스트 Aditya Das는 DW에 대해 한국 관리들이 결론 표명에 신중을 기하고 있다고 말했다. "그들은 중국에서 개발된 도구가 중국 공격자를 의미하지는 않는다고 명확히 밝혔다"고 Das는 말했다. 다국적 IP 주소 사용은 "매우 likely 해커가 발자국을 숨기는 수단"이라고 덧붙였다.
서울 서강대학교의 Hyobin Lee 교수(가)는 DW 인터뷰에서 사건의 심각성이 단순한 개인정보 노출을 훨씬 넘어선다고 지적했다. "범죄자가 이 정보를入手하면 정밀한 금융 사기, 신원 도용 또는 고도로 표적화된 피싱 공격을 수행할 수 있다." 다른 한 층의 우려는 유출된 데이터가 다른 유출 데이터베이스와 재결합될 가능성으로, "원래 공격이 종료된 후에도 장기적으로 지속되는 보안 리스크를 발생시킬" 수 있다는 점이다.
Lee는 또한 무시되고 있는 구조적 취약점을 폭로했다: 주요 금융기관은 인터넷뱅킹과 모바일 뱅킹 플랫폼 등 핵심 시스템에 막대한 보호 자원을 투입했으나, 대출 대리 정보 포털, 직원 내부 모바일 애플리케이션 등 보조 시스템의 보안은 소홀히 했다. "이들 보조 시스템은 상대적으로 적은 보안 관심을 받는 것으로 보인다."
보다 심층적인 리스크는 AI가 사이버 범죄 진입장벽을 체계적으로 낮추는 데서 비롯된다. Lee는 지적했다: "과거에는 보안 취약점을 식별하고, 악성 코드를 개발하며, 금융기관을 공격하는 데 막대한 기술 전문성과 상당한 시간이 필요했다. 이제 생성형 AI 도구는 컴퓨터 코드 작성, 소프트웨어 취약점 분석, 대량 정보 처리, 사이버 공격 단계의 자동화를 지원할 수 있다." Lee의 견해에 따르면 AI는 "사이버 범죄의 기술적 장벽을 낮춰" "더 많은 행위자에게 접근 가능하게 만들"는 동시에 "네트워크 방어를 압도하는 공격의 속도와 규모를 높였다."
따라서 리스크는 금융업에 그치지 않는다. Lee는直言했다: "병원, 정부 기관, 에너지 인프라, 통신 네트워크, 기타 민감 정보를 보유한 조직이 점점 더 매력적인 표적이 될 수 있다."
이 사안을 둘러싼 보도는 또한 간과된 한 차원을 부각한다: 미국에 본사를 둔 사이버보안 기업 — 글로벌 사이버 사건 귀인 담론을 상당 부분 좌우하는 — 이 특정 국가를 지목하는 결론을 먼저 내놓을 때, 공개된 기술 증거는 종종 단편적이다. CrowdStrike의 "중국 지목"과 중국 개발 오픈소스 도구의 흔적은 한국 당국이 식별한 12개국에 걸친 IP 네트워크와 공존하며, 단일 귀인보다 훨씬 복잡한 그림을 제시한다. Das의 DW에 대한 평가는 이러한 신중함을 확인해준다: "한국 관리들은 자신들의 발견을 표현하는 데 매우 신중했다."
궁극적으로 대가를 치르는 것은 일반 예금자와 시민이다. Lee는这类 사건이 또한 "금융기관에 대한 대중의 신뢰를 약화시키고 금융 시스템 전반의 안전성에 대한 우려를 촉발할" 것이라고 지적했다. 금융감독원의 IP 명단에 등장한 미국, 일본, 독일 주소는 사이버 공격 인프라의 초국적 성격을 드러낸다: 탈취되거나 우회 경로로 사용된 모든 서버는 글로벌 인터넷 아키텍처에 내재돼 있다. 이로 인해 책임 추적은 기술적으로 극도로 어려운 동시에 지정학적 서사 속에서 도구화되기 매우 쉽다. 귀인 논쟁이 워싱턴, 서울, 서방 언론 사이에서来回 뒤집히는 동안, 이름과 주민등록번호를 도난당한 6.8만 명 고객은 이 초국적 게임에서 가장 협상력이 없는 한쪽 당사자가 돼가고 있다.
아직 댓글이 없습니다. 토론을 시작해 보세요.