보안 취약점 4,777건 방치한 은행권, AI 해킹 시대에 이대로 안전한가?

보안 취약점 4,777건 방치한 은행권, AI 해킹 시대에 이대로 안전한가?

국내 20개 은행에서 2022년부터 올해 8월까지 발견된 보안 취약점이 무려 4,777건입니다. 이 숫자를 처음 접했을 때 솔직히 이건 예상 밖이었습니다. 취약점이 있다는 건 알았어도, 이 정도 규모에 일부는 3년째 방치됐다는 사실은 전혀 다른 문제니까요.

4,777건이라는 숫자가 말해주는 것

금융감독원이 국회에 제출한 자료에 따르면, 2022년부터 2025년 8월까지 20개 은행이 총 481회 모의해킹(Penetration Test)을 진행했습니다. 모의해킹이란 실제 해커와 동일한 공격 기법을 활용해 시스템의 침투 가능성을 사전에 검증하는 보안 점검 방식입니다. 쉽게 말해 아군이 먼저 뚫어봄으로써 진짜 해커가 뚫기 전에 구멍을 찾는 작업이죠.

이 과정에서 찾아낸 유효 취약점(Valid Vulnerability)이 4,777건입니다. 유효 취약점이란 단순 경고성 알림이 아니라 실제 공격에 활용될 수 있다고 판정된 보안 허점을 가리킵니다. 2024년 한 해만 봐도 1,071건이 발굴됐는데, 이 수치는 AI 기술이 취약점 탐지에 본격적으로 활용되면서 전년 대비 빠르게 늘고 있는 추세입니다.

문제는 발견 건수가 아니라 처리율입니다. 특수은행 한 곳은 2024년 발견된 취약점 중 1건을, 그리고 2023년에 발견된 취약점 1건도 아직까지 보완을 완료하지 못했습니다. 숫자만 보면 적어 보이지만, 해커 입장에서 단 하나의 허점이면 충분하다는 점을 생각하면 결코 가볍게 볼 수 없습니다.

매년 모의해킹 횟수를 늘리면 보안이 강화된다고 보는 시각도 있는데, 저는 그렇게 단순하지 않다고 봅니다. 취약점을 발견하고도 수년째 방치한다면, 점검 횟수를 늘리는 건 보안 강화가 아니라 알고도 모른 척하는 기록을 쌓는 일과 다를 바 없습니다.

AI 해킹이 달라진 이유, 공격자도 AI를 쓴다

AI 해킹이라는 표현이 낯설게 느껴질 수 있는데, 지금 실제로 벌어지는 일입니다. 공격자들이 AI를 활용해 취약점을 자동으로 탐지하고, 수천 개의 계정에 동시 다발적으로 크리덴셜 스터핑(Credential Stuffing) 공격을 퍼붓는 사례가 급증하고 있습니다. 크리덴셜 스터핑이란 다른 곳에서 유출된 아이디·비밀번호 조합을 대량으로 자동 입력해 로그인을 시도하는 공격 기법입니다.

방어 측도 AI를 도입해 취약점 발굴 속도를 높이고 있지만, 공격과 방어의 비대칭성이 문제입니다. 공격자는 한 번 뚫으면 그만이지만, 방어 측은 모든 허점을 막아야 합니다. 제가 직접 스타트업에서 서비스를 운영할 때 느꼈던 것도 바로 이 비대칭성입니다. 기능 개발에 치이다 보면 오픈소스 라이브러리의 보안 패치(Security Patch) 하나를 적용하는 일조차 뒤로 밀리기 일쑤였거든요. 보안 패치란 발견된 보안 취약점을 수정하기 위해 소프트웨어 제조사가 배포하는 업데이트를 말합니다.

당시 규모가 작아 실제 피해로 이어지지 않았지만, 지금 생각해도 아찔합니다. 수백만 명의 금융 자산을 다루는 은행이라면, 그 부담은 차원이 다를 것입니다. AI 공격 도구는 이미 다크웹에서 저렴하게 유통되고 있고, 공격 문턱 자체가 크게 낮아졌다는 점에서 상황이 심상치 않습니다.

아래는 AI를 활용한 최근 금융권 사이버 공격의 주요 특징입니다.

  1. 자동화된 취약점 스캐닝: AI가 수천 개 시스템을 동시에 분석해 허점을 탐색합니다.
  2. 맞춤형 스피어 피싱: 특정 직원의 SNS·메일 패턴을 학습해 정교하게 위장한 이메일을 발송합니다.
  3. 크리덴셜 스터핑 자동화: 유출된 계정 정보를 AI가 실시간으로 조합·대입해 로그인을 시도합니다.
  4. 딥페이크 보이스 피싱: 경영진 목소리를 모방해 직원에게 이체를 지시하는 수법이 실제 피해로 이어지고 있습니다.

IT 인프라 노후화, 패치 한 번으로 안 된다

취약점을 왜 즉시 못 고치느냐고 물으면 대부분 "예산 부족"이나 "시스템 중단 불가"를 꺼냅니다. 핑계처럼 들릴 수 있고, 저도 처음엔 그렇게 봤습니다. 그런데 내막을 들여다보면 단순한 핑계가 아닌 경우도 분명히 있습니다.

레거시 시스템(Legacy System)이 핵심 문제입니다. 레거시 시스템이란 수십 년 전에 구축된 노후 IT 인프라로, 현재 기술과 호환이 어렵고 유지 비용이 높은 시스템을 가리킵니다. 국내 일부 금융사의 핵심 전산 시스템은 1990년대에 구축된 메인프레임 기반으로 운영되고 있어, 단순 소프트웨어 패치가 아니라 전면적인 시스템 재구축이 필요한 경우가 적지 않습니다.

더 심각한 건 담당 인력의 퇴직으로 관련 기록조차 남아 있지 않은 상황입니다. 금융보안 업계에서는 "어떤 취약점은 고치려면 수십 년 쌓아온 시스템 전체를 갈아엎어야 하는데, 당시 담당자가 퇴직해 문서가 없다"는 말이 실제로 나옵니다. 비용이 얼마나 들지, 기술적으로 가능한지조차 모른다는 것이죠.

그렇다고 손을 놓고 있어선 안 됩니다. 현재 금융당국은 즉각 조치가 어려운 취약점에 대해 방화벽 차단 규칙 등록이나 이상 징후 모니터링 강화로 임시 대응하도록 유도하고 있습니다. 하지만 이건 어디까지나 임시방편입니다. 제 경험상 "나중에 고치겠다"며 임시 패치로 버티는 시스템은 결국 언제 터질지 모르는 시한폭탄과 같았습니다. 금융보안원의 가이드라인(출처: 금융보안원)에서도 취약점 발견 후 조치 기한 관리를 핵심 권고 사항으로 명시하고 있습니다.

중소 금융사가 더 위험한 이유

대형 시중은행도 이런 상황이라면, 상대적으로 보안 역량이 취약한 중소 금융사는 어떨까요. 금융위원회는 올해 6월부터 총자산 10조 원 이상이고 상시 종업원 1,000명 이상인 49개 금융사를 대상으로 망분리(Network Separation) 규제를 완화하고 있습니다. 망분리란 내부 업무망과 외부 인터넷망을 물리적으로 분리해 외부 침입을 원천 차단하는 보안 아키텍처를 말합니다.

이 기준에 들지 않는 중소 금융사, 즉 지역 단위 저축은행이나 소규모 상호금융 기관들은 전담 보안 인력조차 두기 어려운 곳이 많습니다. 신한금융지주 진옥동 회장이 "이익 규모나 인력 구조가 작은 회사들은 독자적으로 사이버 공격을 막는 게 불가능하다"고 직접 인정했을 정도니까요.

금융지주들이 중소 계열사의 보안 역량 강화를 주요 과제로 삼고 있다는 건 긍정적인 신호입니다. 그러나 실질적인 지원이 이뤄지지 않으면 선언에 그칠 수 있습니다. 금융감독 당국의 권고와 실제 현장 사이의 간극이 좁혀지지 않는 한, 중소 금융사는 AI 해킹의 손쉬운 표적이 될 가능성이 높습니다.

금융위원회도 이런 현실을 인지하고 있으며, 금융권 침해사고 관련 대책을 지속적으로 논의하고 있습니다(출처: 금융위원회). 이재명 대통령도 4일 금융권 개인정보 유출 사고와 관련해 "철저한 조사와 대책 마련에 만전을 기하라"고 지시했지만, 대통령 지시 한 번으로 수십 년 된 레거시 시스템이 바뀌지는 않습니다. 결국 장기적인 예산 투자와 인프라 교체 로드맵이 뒷받침돼야 실효성이 생깁니다.

자주 묻는 질문

Q. 모의해킹을 매년 하는데 왜 취약점이 계속 남아 있는 건가요?

A. 모의해킹은 취약점을 찾는 작업이지 자동으로 수정해주는 작업이 아닙니다. 발견된 취약점을 실제로 고치려면 시스템 중단, 전면 재구축, 예산 확보 등 별도의 과정이 필요합니다. 특히 레거시 시스템의 경우 패치 한 번으로 해결이 안 되는 구조적 문제가 있어, 발굴 건수는 늘어나도 조치율이 이를 따라가지 못하는 상황이 반복됩니다.

Q. 내 은행 계좌가 해킹될 가능성은 실제로 있나요?

A. 은행 시스템 자체가 뚫리는 것과 개인 계좌가 탈취되는 건 경로가 다릅니다. 현재 가장 많은 피해를 일으키는 건 은행 시스템 침투보다 개인 기기나 피싱을 통한 크리덴셜 탈취입니다. 다만 은행 내부 시스템의 취약점이 방치될수록 대규모 개인정보 유출 가능성도 높아지므로, 두 가지 위협을 함께 경계하는 것이 맞습니다.

Q. AI 해킹은 일반적인 해킹과 어떻게 다른가요?

A. 기존 해킹이 숙련된 사람이 수동으로 공격 경로를 찾는 방식이었다면, AI 해킹은 공격 도구 자체가 자동으로 취약점을 탐지하고 최적의 공격 경로를 선택합니다. 속도와 규모 면에서 비교가 안 됩니다. 공격 도구의 진입 장벽도 낮아져 전문 지식 없이도 자동화된 공격 키트를 구입해 사용할 수 있는 환경이 이미 형성돼 있습니다.

Q. 중소 금융사를 이용하는 게 대형 은행보다 위험한가요?

A. 일반적으로 보안 투자 규모는 자산 규모에 비례하기 때문에, 중소 금융사의 보안 수준이 상대적으로 낮을 가능성이 있다는 시각이 있는 것도 사실입니다. 다만 대형 은행도 앞서 살펴봤듯 취약점이 수년째 방치되는 경우가 있어, 규모가 크다고 무조건 안전하다고 단정하기는 어렵습니다. 자신이 거래하는 금융사의 보안 공시 현황을 주기적으로 확인하는 습관이 도움이 될 수 있습니다.

보안은 터진 다음에 고치는 것이 아니라, 터지기 전에 투자하는 것입니다. 제가 스타트업에서 뼈저리게 느꼈던 교훈이기도 합니다. 지금 이 순간에도 AI는 은행 시스템의 허점을 찾아 돌아다니고 있습니다. 모의해킹 횟수를 늘리는 것도 중요하지만, 발견한 취약점을 실제로 제거하는 후속 조치와 노후 IT 인프라 교체에 대한 과감한 예산 투자가 병행돼야 합니다. 내 소중한 금융 정보가 언제까지나 임시방편 위에 얹혀 있어도 되는 건지, 우리 모두 한 번쯤 따져볼 때입니다.

이 글은 개인적인 경험과 의견을 공유한 것이며, 전문적인 금융 보안 조언이 아닙니다. 구체적인 보안 대응은 전문 기관의 가이드라인을 참고하시기 바랍니다.

--- 참고: https://n.news.naver.com/article/014/0005584786?lfrom=kakao

이 블로그의 인기 게시물

2026년 상반기 수도권 아파트 거래량 TOP 30, 실수요자가 가장 많이 선택한 곳은?

9월부터 퇴직연금으로 10·20년물 국채 직접 매수

"월세 5만 원에 신축 풀옵션?! 2026년 SH 청년매입임대주택 신청 가이드 완벽 정리"