주요 시중은행 이어 예가람저축은행까지 6만여 건 유출… 제2금융권 확산
중국어 기반 AI 침투 도구 '아르텍스' 흔적 포착… 자동화 공격 수사
내부 직원·영업지원망 집중 타격… 중수청 이첩 여부 금융위 유권해석 의뢰
시중은행에 이어 저축은행과 캐피털사 등 금융권 전반으로 고객 개인정보 유출 사고가 확산하자 경찰이 전담수사팀을 꾸리고 본격적인 강제수사에 착수했다. 해커 세력이 중국 오픈소스 인공지능(AI) 침투 도구를 악용해 상대적으로 보안이 취약한 금융사 내부 업무지원 시스템을 집중 공략한 정황이 드러나면서 금융당국과 수사기관에 비상이 걸렸다.
■ 경찰청 28명 전담수사팀 투입… 제2금융권까지 전방위 피해 확산
경찰청 국가수사본부는 6일 금융기관 연쇄 해킹 사건의 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 정식 입건하고 28명 규모의 전담수사팀을 투입했다고 밝혔다. 지난달 27일부터 이달 1일 사이 집중된 이번 공격으로 신한은행(2만 5,729명), KB국민은행(119명), 하나은행(89명), BNK부산은행(외주직원 11명) 등 주요 시중은행에서 고객 개인정보가 유출됐다. 이어 예가람저축은행에서도 약 4만 건 규모의 고객 정보가 유출된 정황이 추가 확인되는 등 확인된 유출 규모만 6만 5,000건을 넘어섰다. 토스뱅크와 캐피털사, 일부 보험사 등에서도 유사한 외부 침입 시도가 잇따라 포착돼 금융보안원이 정밀 분석 중이다.
■ 중국계 AI 도구 'ARTEX' 악용 정황… 직원용 업무 시스템 집중 노려
금융보안원이 공격자 IP와 접속 로그를 역추적하는 과정에서 중국어 기반 AI 자율 침투테스트 오픈소스 도구인 '아르텍스(ARTEX)' 관련 흔적이 포착됐다. 이는 대규모언어모델(LLM)과 멀티에이전트를 기반으로 취약점 탐색과 공격 경로 설계를 자동화하는 시스템으로, 해커가 이를 악용해 대량의 자동화 침투를 시도한 것으로 분석된다. 특히 공격 세력은 보안 수준이 높은 일반 뱅킹망 대신 대출모집인 조회 시스템, 모바일 업무지원망, 영업지원시스템(ODS) 등 외부 접점이 열려 있는 직원 및 협력사용 내부망의 허점을 집중적으로 파고들었다. 다만 계좌 직접 이체 등 금융 자산의 직접 탈취 피해는 발생하지 않은 것으로 파악됐다.
■ 수사권 조정 후 대형 사이버 사건 시험대… 중수청 통보 여부 검토
이번 수사는 10월 2일 개정 형사소송법 시행으로 검찰청이 폐지되고 수사·기소가 분리된 이후 경찰이 도맡는 첫 대형 사이버 범죄 사건이라는 점에서도 이목이 쏠린다. 경찰은 공격에 사용된 복수의 IP 추적과 각 금융사 침해 간 연관성을 밝히는 데 주력하는 한편, 본 사건이 신설된 중대범죄수사청(중수청) 통보 대상인지 법리 검토에 들어갔다. 피해 기관이 국가핵심기반에는 해당하지 않아 정보통신망법 위반만으로는 통보 대상이 아니지만, 침해된 서버가 전자금융거래법상 '전자금융기반시설'에 해당하는지에 따라 중수청 이첩 여부가 갈릴 수 있어 금융위원회에 공식 유권해석을 요청한 상태다.
[AI경기방송/한나래]