주요 은행 업무 서비스에서 고객 정보 유출 확인
신한은행에서 약 25,000명, KB국민은행에서 119명, 하나은행에서 89명 규모의 고객 정보가 유출된 것으로 보도됐다.
유출된 정보에는 고객의 이름, 연락처, 연소득, 대출 한도 등 민감한 개인 정보가 포함됐다. 금융당국은 현재까지 인터넷·모바일 뱅킹 영향 및 금전 피해는 없는 것으로 파악하고 있다고 밝혔다.
신한·KB국민·하나은행에서 발생한 고객 정보 유출 사건으로 AI를 활용한 사이버 공격의 위험이 부상합니다.
신한은행에서 약 25,000명, KB국민은행에서 119명, 하나은행에서 89명 규모의 고객 정보가 유출된 것으로 보도됐다.
유출된 정보에는 고객의 이름, 연락처, 연소득, 대출 한도 등 민감한 개인 정보가 포함됐다. 금융당국은 현재까지 인터넷·모바일 뱅킹 영향 및 금전 피해는 없는 것으로 파악하고 있다고 밝혔다.
이번 공격 관련 추정 서버에서 AI 보안 점검 도구의 흔적이 발견되었으나, 실제 공격에 쓰였는지 여부는 아직 확인되지 않았다.
이러한 개인정보 유출은 2차 스미싱 및 보이스피싱과 같은 추가적인 금융 범죄로 이어질 위험을 높인다. 특히 신한은행의 경우 대출 모집인용 조회 서비스가 공격 대상이 되었다.
사원증을 통한 로그인 인증 외에, 자료를 요청할 때 해당 직원이 그 자료에 대한 접근 권한(인가)을 가지고 있는지 세밀하게 확인하는 절차가 요구된다.
고객에게 직접 제공되는 서비스뿐만 아니라 외주 협력사 및 직원 업무 시스템도 보안 보호 범위에 포함해야 한다. 금융위원회는 모든 외부 접근 시스템에 대한 전수 조사와 인증 체계 점검을 지시했다.
AI는 취약점 분석, 문서 비교, 자동화된 작업 수행 등을 지원하여 공격자들이 새로운 약점을 발명할 뿐만 아니라 기존의 고쳐지지 않은 약점을 매우 빠른 속도로 찾아내도록 돕는다.
이로 인해 공격자는 짧은 시간 안에 더 많은 내부 시스템을 검토할 여지가 생긴다. 영국 국가 사이버 보안 센터는 AI가 수정되지 않은 취약점에 대한 공격을 가속화할 수 있다고 경고했다.
업무 조회량이 급증하는 이상 접속 발생 시, 담당자는 해당 활동이 어느 계정에서 일어났는지, 평소 사용하던 기기에서 접속이 되었는지 등을 즉시 확인해야 한다.
이러한 과정에서 정상 직원의 활동과 공격자의 침투를 신속하게 식별하려면 로그인 기록과 기기 보안 제품의 연결이 필수적이다.
공항에서 출입국, 탑승, 수화물 기록을 대조하여 동선을 파악하듯이, 보안 시스템 또한 계정별 및 기기별 행동 기록을 통합하여 맥락을 파악해야 한다. 이렇게 연결된 기록이 있어야 어떤 순간에 무슨 일이 발생했는지 명확하게 알 수 있다.
생성형 AI는 이렇게 모인 단서들을 담당자가 이해하기 쉬운 설명으로 정리하고 추가 확인이 필요한 기록을 제안하는 역할을 수행한다. 또한 기기 교체 예정과 같은 업무 환경의 맥락이 판단에 반영되어야 오탐을 줄일 수 있다.
마이크로소프트 디펜더는 계정, 기기, 이메일 등에서 나온 신호를 묶어 공격 사건을 판단하도록 설계되었다. 이를 통해 공격자가 이용하는 자산을 찾아 대응하는 데 중점을 둔다.
다양한 종류의 기계 학습 모델을 사용하며, 생성형 AI가 탐지 기능과 연동되어 작동한다. 다만 실제 도입 환경에서의 정확도와 효과는 사용자가 직접 검증해야 하는 부분이다.
오래된 서비스가 기록을 남기지 않거나 보안 제품과 연동되지 않을 경우, AI 분석에 필요한 데이터의 빈칸이 발생할 수 있다. 아무리 똑똑한 AI 모델이라도 기초 데이터가 없으면 정보 유출 시점을 정확히 확인하기 어렵다.
보안팀은 AI의 판단 근거를 재검토하여 다른 사용자의 행동을 잘못 묶지는 않았는지 확인하는 등 AI 분석 결과에 대한 검증 역할을 수행해야 한다.
더 똑똑한 모델을 가져와도 그날 누가 어떤 정보를 받는지 정확히 보관하기 어려울 수도 있어요.
단순히 조회량이 많다는 이유로 직원 서비스 전체를 셧다운하면 정상적인 고객 상담까지 마비될 위험이 크다.
따라서 보안 프로그램은 특정 계정이나 기기의 활동만을 제한하는 식의 세밀한 대응이 가능해야 한다. 보안팀은 자동 조치를 검토하고 수정하거나 중요 자산을 보호 목록에서 제외하는 등 통제권을 유지해야 한다.
공격자가 보낸 이메일 등에 섞인 문장을 AI가 시스템 명령어로 오인하여 실행하지 않도록 해야 한다. 공격자의 문장이 기록에 섞일 수도 있기 때문이다.
AI의 접근 권한과 실행 가능한 조치 범위를 별도의 권한 통제로 제한하는 보안 설계가 필수적이다. 보안 기업의 기술적 완성도는 AI 모델의 성능보다 시스템 간의 연결 범위와 통제력에서 판가름 난다.
마이크로소프트는 계정, 이메일, 기기 신호를 한 사건으로 묶는 환경 연동 중심의 솔루션을 제공한다. 이는 다양한 신호를 통합하여 공격을 식별하는 방식이다.
크라우드스트라이크는 기기 경고를 AI가 먼저 분류한 후 사람의 승인 절차를 설계하는 방식을 채택한다. 팔로알토 네트웍스는 방화벽 등의 기록을 코덱스에서 분석하고 실제 대응까지 이어주는 절차를 제공한다. 결국 연결 가능한 데이터와 통제 장치, 그리고 잘못된 판단을 얼마나 줄일 수 있는지가 보안 기업의 경쟁력이 된다.
Answers come from the transcript, with the exact spot cited.
Want the next article from 안될공학 - IT 테크 신기술?
When 안될공학 - IT 테크 신기술 publishes, we'll write it up like the one you just read and email it to you.
OpenAI Launches Decisions APIOpenAI1 hour ago · 5:34 · 4.3K views · Created 53 minutes ago
Paramount, Warner Bros. Merge in $110B DealThe Motley Fool2 hours ago · 17:30 · 75 views · Created 1 hour ago
Alphabet Shares Drop 14% on AI Disruption FearsThe Motley Fool3 hours ago · 21:18 · 466 views · Created 1 hour ago