[뉴스토마토 김현경 기자] 금융감독원이 AI 에이전트를 활용한 해킹 공격을 탐지하기 위해 금융회사에 구체적인 이상행동 기준을 제시한 것으로 확인됐습니다. 공격에 사용된 IP뿐 아니라 공격 과정에서 나타나는 이상행동까지 탐지하라는 것입니다. 짧은 시간에 같은 웹주소나 기능을 반복 요청하거나 입력값을 바꿔가며 취약점을 찾는 행위, 서버 응답 후 수초 내 요청을 바꾸는 행위 등을 탐지하도록 했습니다.
이런 가운데 금융당국이 지난달 초 이미 AI 기반 공격 가능성을 경고했지만 이후 실제 금융권 침해사고가 발생하면서, 당시 경고가 금융회사들의 보안 대응체계에 얼마나 반영됐는지도 점검할 필요가 있다는 지적이 나옵니다. 정치권에선 일회성 가이드라인 제시에 그치지 않고 전 금융권의 보안 대응체계를 원점에서 점검해 실효성 있는 대책을 마련해야 한다는 목소리도 나옵니다.
8일 금감원이 박성훈 국민의힘 의원실에 제출한 '9월28일 이후 금융권에 발송한 침해사고 관련 보안조치 요구서'를 보면, 금감원은 금융회사에 AI 에이전트를 활용한 것으로 추정되는 공격의 행위 패턴을 점검하도록 했습니다. AI 에이전트는 서버의 응답을 확인한 뒤 입력값을 바꾸거나 다음 공격을 이어가는 등 공격을 자동화할 수 있습니다. 특히 공격자가 프록시 서버 등을 거쳐 IP를 바꿔가며 접근할 경우 특정 IP 차단만으로는 대응에 한계가 있는 만큼, 공격 과정에서 나타나는 행위 패턴까지 살펴야 한다는 취지입니다.
금감원이 제시한 임시 탐지 기준에는 짧은 시간에 같은 웹주소(URL)나 기능을 반복해서 요청하는 행위가 포함됐습니다. 입력값을 조금씩 바꿔가며 여러 웹주소나 기능의 취약점을 지속적으로 찾아보는 경우도 점검 대상입니다.
특히 서버가 어떤 답을 내놓는지 확인한 뒤 몇 초 안에 요청 내용을 바꿔 다시 공격하는 움직임도 살펴보도록 했습니다. 예를 들어 한 번의 요청에 오류가 나오면 입력값을 바꿔 다시 보내거나, 여러 정보 조회 기능(API)에 별도의 조건 없이 빈 요청인 '빈 JSON({})'을 반복해서 보내는 경우입니다.
자동화 프로그램을 이용한 공격 여부도 확인하도록 했습니다. 금감원은 'curl', 'python-requests', 'python-httpx' 등 프로그램을 이용해 짧은 시간에 여러 요청을 보내는 경우 요청 내용과 횟수, 순서 등을 함께 살펴보도록 안내했습니다. 다만 이들 프로그램은 정상적인 업무에도 사용될 수 있어 프로그램 사용 여부만으로 해킹 여부를 판단해서는 안 되며, 계정·접속 기록과 실제 서버의 응답 등을 종합적으로 확인해야 한다고 당부했습니다.
이번 조치는 최근 금융권에서 확인된 AI 에이전트 기반 공격에 따른 것입니다. 신한은행과 KB국민은행, 하나은행 등 금융회사에서도 관련 공격 정황이 확인됐습니다. 실제 공격에서는 외부에 노출된 금융회사 시스템을 탐색한 뒤 취약한 서비스를 찾아 공격한 정황이 포착됐습니다. 중국산 AI 자율 침투테스트 도구 'ARTEX'가 일부 금융권 공격에 활용된 것으로 추정되는 정황도 확인됐습니다.
금감원은 공격에 사용된 IP 33개를 파악해 중복을 제외한 28개를 금융권에 공유했으며, 공격 IP는 12개국에 걸쳐 있었습니다. 금융회사에는 8일까지 자체 점검과 미흡 사항 조치를 요구했습니다.
한편, 금융당국은 AI 에이전트를 활용한 자동화 공격과 API 보안 위험을 경고해왔습니다. 금감원은 지난 9월9일 전 금융권 정보보호최고책임자(CISO) 간담회에서 AI를 활용한 대량·자동화 공격 가능성을 언급하며 IT 자산 식별과 취약점 점검, 기본적인 IT 통제 강화를 주문했습니다. 금융보안원도 지난 9월17일 금융회사 보안 담당자들을 대상으로 AI 에이전트 공격 대응 세미나를 열고, AI 에이전트가 금융회사의 API 등을 대상으로 자동화된 공격을 수행할 가능성 등을 설명했습니다.
박성훈 의원은 "지능화·자동화된 AI 해킹 공격 앞에서 기존의 단순 IP 차단 방식은 한계를 드러낼 수밖에 없다"며 "금융 당국의 선제적 경고에도 불구하고 실제 침해 사고가 발생한 만큼, 일회성 가이드라인 제시를 넘어 전 금융권의 보안 대응 체계를 원점에서 점검하고 실효성 있는 대책을 마련해야 한다"고 지적했습니다.
이억원 금융위원장(가운데)이 지난 4일 서울 종로구 정부서울청사에서 금융감독원, 금융보안원, 전 금융업권별 협회, 주요 금융회사와 과학기술정보통신부, 개인정보보호위원회, 경찰청 관계자들이 참석한 가운데 최근 금융권 침해 위협 대응을 위한 전 금융권 긴급 점검회의를 개최했다.(사진=금융위)
김현경 기자 khk@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 고재인 자본시장정책부장이 최종 확인·수정했습니다.
ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지