금융사 7곳 해킹에 국감은 '부처 칸막이'를 따졌다…뚫린 곳은 금융사의 외곽 시스템이었다
10월 6일 국회 과학기술정보방송통신위원회(과방위)가 연 과학기술정보통신부 국정감사에서 금융권 해킹을 두고 날 선 질문이 나왔다. 과방위 야당 간사인 국민의힘 최형두 의원은 "금융권 해킹 사태는 금융위·금감원의 일이 아닌 정부 체계상 과기정통부의 일"이라며 "작년 범부처 정보보호 종합대책에서 없애겠다던 부처 간 칸막이가 지금도 남아 있다"고 말했다. 같은 당 서천호 의원은 대응 시스템이 기관별로 나뉘어 있고 범정부 대책기구가 없다고 했다. 배경훈 부총리 겸 과기정통부 장관은 사이버보안이 과기정통부 소관이라고 인정했다. 그리고 침해사고 대응을 주도하고 기업과 부처 사이 정보 전파를 강화하겠다고 답했다. (뉴스1, 파이낸셜뉴스)
국감이 던진 질문은 정부 안에서 누가 대응을 지휘하느냐였다. 이 질문이 맞는 질문인지 판단하려면 먼저 이번에 무엇이 어떻게 뚫렸는지 봐야 한다. 결론부터 말하면, 확인된 사실이 가리키는 실패 지점은 정부의 지휘 체계가 아니다. 금융회사들이 바깥으로 열어 둔 업무 시스템에 인증과 접근통제가 빠져 있었고, 정부는 그 기본 통제를 회사 자율에 맡겨 두었다.
뚫린 것은 금고가 아니라 쪽문이었다
9월 말부터 10월 초 사이 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 금융사 7곳에서 정보 유출이 확인됐다. 규모가 가장 큰 곳은 신한은행이다. 대출모집인(은행 대신 대출 고객을 모으는 외부 영업인)이 쓰는 모바일 간편조회 서비스를 통해 약 2만5000명의 이름·전화번호·연소득·대출한도가 빠져나갔다(MBC). KB국민은행은 직원용 모바일 업무지원시스템에서 고객 99명과 임직원 20명, 하나은행은 영업지원시스템에서 고객 89명, 현대캐피탈은 모집인 조회 페이지에서 모집인 146명의 정보가 유출됐다. 10월 6일까지 금전 피해는 확인되지 않았다.
공격받은 곳은 인터넷뱅킹이나 모바일뱅킹 같은 핵심 거래 시스템이 아니었다. 직원, 모집인, 외주 인력이 회사 밖에서 접속하도록 열어 둔 주변 시스템이었다. 금융당국이 설명한 공격 방식도 새롭지 않았다. 조회 서비스에서 본인확인을 빠뜨린 것, 직원용 서비스에서 어떤 단말기로 접속하는지 통제하지 않은 것, 이미 알려진 웹 취약점을 고치지 않아 악성코드가 설치된 것, 세 가지다. (연합뉴스)
이번 사고에는 'AI 해킹'이라는 이름이 붙었다. 공격 관련 서버에서 누구나 내려받을 수 있는 중국어 기반 공개 AI 침투 도구 'ARTEX'의 흔적이 나왔기 때문이다. 다만 AI가 실제로 어떤 역할을 했는지에 대해서는 말이 엇갈린다. 금융보안원은 금융회사들이 함께 세운 금융권 보안 전문기관이다. 이곳의 익명 관계자는 신한은행 로그에서 ARTEX 흔적을 확인했다고 말했다(헤럴드경제). 반면 박상원 금융보안원장은 AI를 썼다는 판단은 빠르고 반복적인 공격 방식을 보고 한 추정이며 에이전트를 직접 확인하지는 않았다고 했다(머니투데이). 어느 쪽이 맞든 확인된 침입 경로는 위의 세 가지 허점이다. AI가 관여했다면 이미 열려 있던 문을 더 빨리, 더 넓게 찾아낸 것이다.
같은 공격, 다른 결과
공격을 받고도 털리지 않은 은행을 보면 이 점이 더 분명해진다. 5대 은행이 모두 공격받았지만 우리은행과 NH농협은행에서는 유출이 확인되지 않았다. 우리은행은 대출모집인이 지정된 태블릿에서만 업무시스템에 접속하게 하고, 접속할 때 인증서와 생체인증을 따로 요구한다. 농협은행은 아예 모집인에게 외부 업무 시스템을 열어 주지 않는다. 금융보안원도 다중인증을 갖췄는지, 기존 취약점을 고쳤는지가 피해를 갈랐다고 봤다. (뉴스1)
돈의 크기로는 이 차이가 설명되지 않는다. 올해 정보보호 예산이 5대 은행 가운데 가장 많은 KB국민은행(860억원)도 뚫렸다. 피해를 가른 것은 보안 투자가 바깥으로 열린 작은 시스템까지 닿았느냐였다. 김명주 서울여대 정보보호학과 교수도 이 점을 짚었다. 그는 "AI 문제로 덮어버리면 책임져야 할 은행의 책임 소재까지 흐려질 수 있다"고 말했다. (비즈워치)
AI가 얼마나 관여했는지는 경찰 수사와 금감원 검사로 더 밝혀질 것이다. 그러나 같은 공격을 받은 은행들의 결과를 가른 것이 각 회사의 통제였다는 사실은 AI가 어떤 역할을 했든 달라지지 않는다.
정부 대응은 칸막이 때문에 막혔나
그렇다면 정부 대응이 부처별로 갈라져 있었다는 국감의 비판은 어디까지 맞을까. 먼저 제도를 보자. 금융회사의 전자금융 침해사고는 전자금융거래법에 따라 금융위원회 소관이다. 금융회사는 사고를 금융위에 보고하고, 금융위는 사고 정보를 모아 전파하고 경보와 긴급조치를 낸다(전자금융거래법). 금융회사 검사는 금융감독원이, 위협 분석과 정보 공유는 금융보안원이 맡는다. 과기정통부와 그 산하 한국인터넷진흥원(KISA)은 금융권 밖 민간 분야의 침해사고를 맡는다.
이번에도 대응은 이 구조대로 진행됐다. 금감원은 9월 30일 신한은행의 사고 보고를 받고 현장점검을 시작해 10월 6일 현장검사로 바꿨다(뉴시스). 금융당국과 금융보안원은 9월 말부터 공격 IP를 전 금융권에 돌렸고, 10월 6일까지 중복을 뺀 28개 IP가 전파됐다(연합인포맥스). 현대캐피탈은 스스로 공격을 알아채지 못했지만, 10월 2일 금융보안원이 알린 IP로 기록을 뒤져 닷새 전에 일어난 유출을 찾아냈다(미주중앙일보). 10월 4일 금융위 긴급 점검회의에는 과기정통부·개인정보보호위원회·경찰도 참석했다. 과기정통부는 같은 날 기업 2만8000곳에 보안 점검 권고를 보내고, 금융당국이 요청하면 KISA 인력을 바로 투입할 준비를 했다고 밝혔다. (머니투데이)
칸막이가 없다는 말은 아니다. 시대 보도에 따르면 해킹을 당한 금융회사는 금융위(전자금융거래법), 개인정보보호위원회(개인정보보호법), KISA(정보통신망법)에 따로 신고해야 한다(시대). 관할도 사안마다 갈린다. 개인정보위는 KB국민은행 신고는 자신들에게, 신한은행의 신용·대출 관련 신고는 금감원에 접수됐다고 설명했다. 경찰은 공격받은 시스템이 전자금융거래법이 보호하는 '전자금융기반시설'에 해당하는지 금융위에 유권해석을 요청했다(이데일리). 한 사고에 여러 법과 기관이 겹치는 것은 사실이다. 2025년 10월 종합대책이 원스톱 신고와 조사단 투입 시기 조정을 약속한 것도 그래서였다. 그 약속이 이번에 어떻게 작동했는지는 정부가 설명하지 않았다.
그러나 이 겹침이 이번 피해를 낳거나 키웠다는 근거는 나오지 않았다. 피해는 공격이 시작된 뒤 회사가 알아채기 전까지 커졌다. 신한은행은 공격이 시작되고 약 15시간 뒤에, KB국민은행은 약 68시간 뒤에야 공격을 인지했다. 피해가 커진 시간은 부처들이 움직이기 전이었고, 장소는 회사 안이었다. 과기정통부가 총괄 부처가 된다고 해서 신한은행 모집인 조회 서비스에 본인확인 절차가 생기지는 않는다.
사고 전에 빠져 있던 것
실패 지점이 회사의 기본 통제였다면, 물어야 할 것은 그 통제를 누가 어떻게 강제했느냐다. 정부의 책임은 여기서 드러난다. 이데일리에 따르면 금융당국은 5월 고성능 AI가 해킹에 악용될 수 있다며 대응 방안을 마련했다. 금융보안원은 7월 가이드라인을 배포해 외부 공격표면을 식별하고 다중인증과 최소권한을 갖추라고 했다. 이번에 무너진 바로 그 지점들이다. 하지만 이 가이드라인은 강제성이 없었다. (이데일리)
다른 예방 수단도 느슨했다. 금융위는 6월 보안 목적으로 망분리 규제를 풀어 주는 프로그램의 1차 참여사 10곳(신한·하나·우리은행 등)을 고르면서 고성능 AI로 내부 취약점을 점검하게 했다. 망분리는 내부 업무망과 외부 인터넷망을 떼어 놓는 규제다. 머니투데이는 이들에게 7월 말까지 테스트가 요구됐지만 상당수가 비용과 인력 문제로 미뤘고, 당국이 9월에 결과를 다시 요구했다고 보도했다(머니투데이). 공개된 금융위 자료에는 7월 말 기한이 적혀 있지 않고, 이 지연이 이번 피해로 이어졌다는 분석도 없다. 그래도 당국이 위험을 내다보고 만든 점검이 회사 사정에 따라 미뤄질 수 있었다는 점은 남는다.
먼저 공격받은 회사의 경험이 업권 전체로 퍼졌는지도 분명하지 않다. iM뱅크는 8월 28일 이상거래탐지시스템이 악성코드와 취약점을 이용한 공격을 받았다. iM뱅크는 금융보안원과 공동 대응해 유출을 막고 취약점을 보완했고, 9월 말 공격 때는 침투 흔적이 없었다. 그러나 8월 공격 정보가 다른 금융사에 어떻게 전달됐는지는 확인되지 않는다. 공격 IP가 달라 같은 공격자라는 근거도 없다. 9월 말의 IP 공유는 현대캐피탈의 유출을 찾아냈다. 공유는 사고 뒤에는 작동했지만, 사고 전 예방에 쓰인 공유가 있었는지는 알 수 없다.
제재도 비어 있었다. 금융당국은 7월 롯데카드를 제재하면서 전자금융거래법 개정안 통과를 돕겠다고 했다. 중대 보안 사고에 매출 3% 이내의 징벌적 과징금을 매기는 내용이다. 그러나 이 법안은 2025년 12월 발의된 뒤 국회에 계류 중이다. (이데일리)
장관의 답은 질문과 엇갈렸다
배 장관이 국감에서 내놓은 수단은 세 가지다. 정보보호 예산을 44% 늘리고, 신고가 없어도 해킹 정황만으로 조사할 수 있게 정보통신망법을 고치고, 징벌적 과징금을 강화하겠다는 것이다. 정보통신망법 개정은 10월 1일 시행됐는데, 의심 정황을 조사하려면 침해사고조사심의위원회 절차를 거쳐야 한다. 반복 사고 과징금은 고의·중과실로 5년 안에 두 번 이상 사고를 낸 경우에만 매길 수 있다(국가법령정보센터). 금융당국의 업무를 가져오는 법도, 이번 7곳에 바로 적용되는 법도 아니다. 장관의 답은 앞으로 과기정통부의 권한을 키우겠다는 말이었다. 이번 사고에서 종합대책의 공조 체계가 어떻게 작동했는지 설명하지는 않았다. 의원들은 부처의 소관을 물었고, 장관은 부처의 권한으로 답했다. 보도된 질의와 답변에서 금융사의 외곽 시스템을 누가 점검하고 강제하느냐는 다뤄지지 않았다.
무엇이 달라져야 하나
이번 사고에서 고쳐야 할 곳은 지휘 계통의 꼭대기가 아니라 현장의 기본 통제다. 첫째, 바깥으로 열린 업무 시스템의 목록을 만들고 인증과 접근통제를 갖추는 일을 권고가 아니라 의무로 만들어야 한다. 최경진 가천대 교수의 말대로 외부 공격표면 관리·인증·접근통제는 기본 조치이고, 당국이 더 강하게 요구해야 한다(이데일리). 둘째, 그 의무를 어겼을 때의 제재를 정리해야 한다. 지금은 한 사고에 전자금융거래법·신용정보법·개인정보보호법·정보통신망법이 겹친다. 그래서 신고 창구가 흩어지고, 회사가 질 책임의 무게도 흩어진다. 다만 김도승 전북대 법학전문대학원 교수는 과징금과 평판 손실이 두려우면 기업이 해커에게 돈을 주고 사고를 덮을 수 있다고 경고한다. 사고를 숨기는 유인이 생기지 않도록, 빨리 신고한 회사와 숨긴 회사를 다르게 다뤄야 한다. 셋째, 한 회사가 막아 낸 공격의 정보가 다른 회사의 예방으로 이어지는 통로가 있어야 한다.
망분리 완화를 둘러싼 논쟁도 같은 기준으로 판단할 수 있다. 금융당국은 사고 수습을 이유로 10월 7일 예정이던 2차 참여사 선정을 미뤘지만, 속도조절은 아니라고 했다(아시아타임즈). 이번에 뚫린 곳은 망분리가 원래 지키지 않던 바깥 시스템이었다. 망을 다시 닫느냐 더 여느냐보다, 열린 부분마다 인증과 접근통제가 걸려 있는지 확인하는 일이 먼저다.
부처 간 칸막이를 정리하는 일도 필요하다. 그러나 그것은 이번 사고의 처방이 아니다. 금감원 검사와 경찰 수사가 회사들의 최종 침투 경로를 다르게 밝힌다면 이 판단도 다시 봐야 한다. 지금까지 확인된 사실로 보면, 국감이 누구에게 책임을 물을지 다투는 동안 공격자는 이미 잠기지 않은 쪽문을 통과했다.
밑줄 친 문장을 누르면 그 문장의 배경 설명을 읽을 수 있습니다.