AD
■ 진행 : 유다원 앵커, 정진형 앵커
■ 출연 : 황석진 동국대 정보보호대학원 교수
* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스PLUS] 명시해주시기 바랍니다.
[앵커]
금융기관 대규모 해킹 사건과 관련해 오늘 경찰이 정식 수사로 전환했습니다. '해킹 배후 추적'에 방점 찍혔는데 관련 내용, 지금부터 황석진 동국대 정보보호대학원 교수와 살펴보겠습니다. 안녕하십니까. 금융권 해킹 공격 사태가 잇따르면서 긴장감이 돌았습니다. 일단 인공지능을 활용한 것으로 추정되고 있는데 이게 공격 주체가 다 같은 겁니까?
[황석진]
현재로 봐서는 같은 것이라고 추정할 수 있는데요. 왜냐하면 실질적으로 공격하는 게 짧은 시간대에 여러 금융기관 동시다발적으로 공격 시도가 이루어졌고 그리고 또 그리고 감독원 조사 결과 동일한 IP가 여러 군데서 확인됐기 때문에 아마 동일범 아니면 동일 인프라를 갖춘 조직에 의해서 조치가 됐는데 실질적으로 AI라는 도구를 활용했을 가능성이 상당히 높은 것으로 확인되고 있습니다.
[앵커]
말씀하신 대로 IP가 여러 군데에서 확인이 됐다고 하는데 이걸 좀 더 구체적으로 보게 되면 33개, 그러니까 중복을 제거하면 28개 IP 주소를 특정했다시 이렇게 밝혀지고 있거든요. 그런데 소재 지역이 여러 국가에 흩어진 정황이 있다고 하는데 이러면 해외에서 해킹을 한 겁니까, 아니면 국내 IP가 해외를 우회해서 들어온 겁니까?
[황석진]
두 가지 가능성을 다 열어놓고 말씀드릴 수 있는데요. 일단 해외를 실질적으로 경유해서 왔을 가능성이 상당히 높을 것 같아요. 그리고 또 미국이라든가 싱가포르라든가 심지어는 다른 유럽 지역에 있는 국가에 있는 IP도 활용한 것으로 봐서 해커가 실질적으로 어떤 범죄를 자행하고 난 다음에 수사기관이라든가 제3자로부터 추적받는 것을 시간을 지연시킨다든가 안 그러면 추적을 회피하기 위해서 여러 국가의 IP를 우회해서 침입하지 않았나 이렇게 추정되고 있습니다.
[앵커]
그러면 이런 상황이라면 금융당국이 공격 주체를 특정하기는 어렵다고 봐야 하는 걸까요?
[황석진]
아무래도 수사기관에서 수사도 지금 하고 있고 그리고 금융당국에서도 관련 IP라든가 이런 부분을 수집해서 관련 금융기관 또는 다른 금융기관까지 다 공유를 하고 있는 상황인데 제일 중요한 건 누가 했냐에 대한 부분은 계속 수사기관의 몫 아니겠습니까? 그러다 보니까 추적을 계속해도 실질적으로 우회했던 가상 사설망 이런 얘기를 많이 하거든요. 그러니까 직접적으로 들어오면 흔적이 많이 남아요. 그러니까 이게 어디 IP인지 국가라든가 지역이라든가 이런 부분이 추적되기 때문에 해커의 입장에서는 그런 부분을 숨겨야지 자기의 범행이 완전범죄에 가깝다 이렇게 생각할 수 있어서 아마 금융당국이라든가 수사기관에서 IP 추적을 통해서 로그기록을 확보하고 역으로 계속 추적한다고 해도 시간이 걸리지 않을까라고 생각됩니다.
[앵커]
원래대로라면 우회를 하더라도 그 기록이 다 남는 것인데 지금 같은 경우에는 그 우회 경로 자체도 약간 흔적이 지워진 듯한 그런 취지로 말씀해 주신 거예요?
[황석진]
아닙니다. 그게 아니고요. 우회를 했는데 실질적으로 확인된 IP가 26개, 28개 정도 된다고 하면 그 IP를 역으로 추적을 해야죠. 지금은 인입되었을 당시 인입되었던 IP를 최초로 확인한 것이고요. 그다음에 어떤 경로를 통해서 됐는지는 국가 공조라든가 아니면 이런 걸 통해서 확인을 해볼 필요가 있다고 보입니다.
[앵커]
최근 금융권 해킹에서 아텍스의 흔적이 발견됐다고 하는데 이게 어떤 겁니까?
[황석진]
원래는 아텍스는 실질적으로 중국어 기반의 AI라고 보시면 되는데 정확한 건 침투 테스트 목적으로 쓰는 거예요. 그러니까 우리 회사가 취약점이 있는지 없는지 이런 부분을 실질적으로 AI를 통해서 검증하는 이런 프로그램인데 아시다시피 이게 선량한 쪽에 들어간다고 하면 자기의 방어도구라든가 자기의 취약점, 약한 연결고리를 찾는 이런 도구로 활용이 되면 이게 해커라든가 범죄자의 손에 들어가면 상대방을 공격할 수 있는 이런 기술을 가진 AI로 활용되기 때문에 문제가 계속되고 있는 거거든요. 참고로 아텍스 AI 같은 경우에는 올해 6월에 바이두, 중국의 기업이 공동대응센터에서 주최한 대회에서 1위를 한 그런 솔루션이에요. 그리고 전 세계적으로 600개 기업이 실질적으로 아텍스 AI를 사용하고 있습니다.
[앵커]
그런데 앞서 말씀해 주셨던 대로 공격 주체를 특정하려면 역추적을 해야 되고 시간이 걸린다고 하셨는데 중국어 기반 AI인 아텍스를 활용한 거라면 공격 주체로 특정이 될 수 있는 건가요?
[황석진]
조금 전에 말씀드린 것처럼 600개의 IT 쪽에서 활용을 하고 있는 이런 상황이거든요. 그렇기 때문에 이게 꼭 중국어 기반을 썼기 때문에 특정한 국가다라고 단정하기는 그렇고요. 그런 가능성까지 배제할 수 없으니까 열어놓고 수사를 수사기관에서 할 수 있겠죠. 그런데 다만 문제는 중국어 기반 이런 부분보다는 오픈소스입니다. 누구나 다 다운받아서 활용할 수 있는 이런 부분이에요. 그렇기 때문에 오픈돼 있으면 가져다 쓸 수 있는 거니까 실제로 도구야 중국어 기반의 아텍스 AI를 썼다고 하지만 실질적으로 사용한 사람이 다른 쪽일 수도 있고 이런 가능성도 상당히 높지 않을까 보여져서 단정적으로 중국어 기반이기 때문에 이쪽이다라고 단정하는 것은 한계가 있을 것 같습니다.
[앵커]
이번 해킹 사태가 약간 충격적인 이유 중에 하나가 금융권이 해킹을 당했다는 것 아니겠습니까? 금융권이라고 하면 저희가 흔히들 공인인증서라는 제도가 조금은 번거롭지만 금융권이기 때문에 이해가 되는 부분도 있고. 그만큼 이중 삼중으로 뭔가 장치를 마련하고 있었던 것인데 이게 해킹을 당한 거예요. 그렇기 때문에 정말 금융권이 패닉상태다, 이런 얘기도 나오고 있는데 AI 해킹과 기존 해킹의 차이점은 뭐가 있을까요?
[황석진]
아주 날카로운 질문이신데요. 제일 중요한 것은 뭐냐 하면 사람이 직접적으로 해킹을 많이 했었어요. 상당히 고도화된 해커가 실질적으로 상대편의 취약점을 정확하게 찾아서 공격을 했었는데 대신 문제는 뭐냐 하면 시간이 되게 오래 걸립니다. 동시다발적으로 여러 기업을 한 번에 해킹한다든가 이런 부분은 현실적으로 상당히 어려운 부분도 있고. 만약 지금 같은 똑같은 부분을 해커에 의해서 조치가 됐다고 하면 제가 봤을 때는 1년에서 거의 2년 가까이 걸릴 정도의 수준이에요. 여기 이렇게 우회해서 들어왔으면. 그런데 대신 AI 같은 경우에는 실제로 공격명령을 만약에 AI 에이전트에 내렸다고 하면 AI가 취약점을 찾는 데 그렇게 오래 걸리지 않아요.
[앵커]
자기가 알아서 찾는 거잖아요?
[황석진]
알아서 찾는 것이고 같은 시간대에 동시다발적으로 여러 군데 기관을 동시에 공격할 수도 있는 이런 것으로 갖고 있어요. 그래서 자동화, 신속화, 비용적인 면에서도 상당히 절감되는 이런 효과를 가지고 있는 것이죠. 그래서 기존 AI를 이용한 해킹하고 기존 해킹하고 현재 AI를 이용한 해킹하고는 시간 차이와 자동화 이런 부분에 있어서는 상당히 극명한 차이가 있었다고 볼 수 있는 것입니다.
[앵커]
이번에 금융권 피해 중에서도 신한은행이 가장 큰 피해를 봤잖아요. 2만 5000여 건의 고객정보가 유출이 됐는데 그렇다면 해킹 목적은 뭐였을까요?
[황석진]
여러 가지로 지금 현재 분석이 나오고 있는데요. 단순하게 금전 때문에 그런 것이냐, 아니면 개인정보를 자기가 수집하려고 하는 것이냐, 안 그러면 이 정보를 바탕으로 다른 정보를 수집하려고 하는 것이냐, 이런 쪽으로 의견이 분분하기는 하지만 지금 며칠에 걸쳐서, 몇 시간에 걸쳐서 계속 수집을 했기 때문에 1차적인 것은 개인정보 수집 쪽에 목적이 있지 않았나. 그리고 대부분 해커들은 자기가 개인정보를 수집한 다음에 이 정보를 직접적으로 처분한다거나 그러지 않습니다. 다른 업자들한테 넘긴다든가 다크웹을 통해서 판매한다든가 이런 식의 경우가 있고 때문이면 자기의 과시성, 우월성, 내가 이 정도 된다 하는 부분을 사회적으로 알리고 싶어 하는 이런 심리적인 부분도 있기 때문에 단순하게 금전 관계다, 개인정보 수집이다, 아니면 다른 정보 수집한다, 이런 목적은 수사가 종결돼봐야지 확인할 수 있을 것 같습니다.
[앵커]
그런데 일부 케이스에서는 주민등록번호 그다음에 CI라고 하는 연계정보까지 빠져나간 것으로 확인됐는데 이렇게 되면 이런 정보들을 조합을 하고 그다음에 말씀하셨던 AI 기술들을 활용하게 되면 실질적으로 금전적인 피해까지 일어날 수 있는 그런 상황 아니겠습니까?
[황석진]
네, 아무래도 2차 피해가 상당히 우려되는 부분이고, 그리고 아시다시피 작년부터 현재까지 많은 해킹 사고가 상당히 많았고 개인정보 유출도 1억 번에 가까운 부분이 유출되지 않았습니까? 그러면 조합을 할 수 있다는 거예요. 실질적으로 통신사에서 나간 것, 리테일 쪽에서 나간 거 심지어는 결혼업체에서 나간 거 아니면 TV 이쪽에서 나간 것, 이런 쪽을 다 결합한다고 하면 해커 입장에서는 어떻게 보면 종합선물세트나 마찬가지인 것이죠. 그러면 그런 것을 바탕으로 해서 당사자한테 직접적으로 전화를 해도 이번 것만 갖고도 대출 어디서 받았지, 이번 대출 상품 상당히 좋은 거 나왔어, 더 싸게 해줄게, 이런 식으로 간다고 하면 사람 입장에서는 지금까지는 홍길동 너의 통장이 자금 세탁에 연루됐어, 이렇게 얘기하는 거하고 자기 정보를 상당히 많이 알고 있는 쪽에서 전화하는 것하고는 피부에 와닿는 것이 완전히 다른 것이죠. 그래서 아마 2차 피해 이런 부분도 상당히 심각하게 저희가 고민을 해 봐야 되지 않을까라고 보고 있습니다.
[앵커]
사실 이번 해킹 공격으로 방어를 한 곳도 있지만 그렇지 못한 곳도 있는 거잖아요. 이번에 고객정보가 유출된 은행과 그렇지 않은 은행의 차이점은 뭐가 있었을까요?
[황석진]
가장 핵심적인 것은 보안의 기본기가 달랐다고 말씀을 드릴 수 있을 것 같아요. 그 얘기는 뭐냐 하면 다른 쪽에서는 그냥 아이디하고 패스워드만 입력하고 들어오면 모든 정보를 다 열람할 수 있었는데 그렇지 않은 쪽, 금융기관은 아이디하고 패스워드를 치고 들어와도 실질적 이중으로 인증을 했었어요. 저희가 멀티인증, 다중인증이라는 표현을 쓰고 있는데 실질적으로 지문인증을 한 번 더 한다든가 아니면 이메일 인증을 한다든가 아니면 SNS 인증을 한 번 더 한다든가 이런 식으로 중요 정보에 접근할 수 있는 권한을 별도로 부여했거든요. 그러니까 이게 관행적으로 그렇게 했었을 수도 있지만 가장 기본은 이중 삼중으로 검증하고 체크하고 이런 부분이에요. 그렇기 때문에 지금은 다중인증에 대한 부분이 가장 많은 이슈가 되고 특히 원래 입력을 했던 애플리케이션하고 메인서버하고 연결하는 우리가 API라고 하는데 여기 보안도 취약했던 게 문제가 되기 때문에 향후에는 이런 부분이 멀티인증하고 API의 보안 이런 게 강화된다고 하면 이런 사고를 막을 수 있지 않을까라고 보여지는 거죠.
[앵커]
시간이 2분 정도 남았는데 그러면 이걸 어떻게 대응을 해야 됩니까? 이거 질문을 마지막으로 드릴 수밖에 없을 것 같아요.
[황석진]
아무래도 개인이 할 수 있는 부분하고 회사가 할 수 있는 부분하고 정부가 할 수 있는 부분, 이 세 가지로 나눠서 봐야 하는데요. 개인은 우선적으로 같은 플랫폼, 어떤 다른 플랫폼을 쓰는 아이디하고 패스워드를 동일하게 쓰지 않는 게 좋습니다. 특히 아이디는 계속 같이 쓴다고 하더라도 비밀번호는 주기적으로 변경하시는 것이 좋고, 그리고 어떤 결제를 하신다고 하면 단순하게 비밀번호만 입력해서 결제하시는 것보다는 다른 인증 체계를 하나 더 두시는 게 상당히 좋습니다. 그리고 대출이라든가 이런 부분으로 연락 올 수가 있거든요. 그런 부분에 있어서는 이중, 삼중으로 회사에 직접적으로 전화를 끊고 확인하시는 이런 부분도 필요하고요. 그래서 무엇보다도 조심하시는 것이, 그리고 또 자기 정보가 나갔는지 안 나갔는지 URL로 확인해 봐 그런 부분도 중요하고요. 그리고 회사 입장에서는 아까 말씀드린 멀티인증을 하고 접근 통제를 해야 됩니다. 여기에 접근하게 되면 이게 접근권한을 갖는 사람이 맞는지 안 맞는지 그리고 또 그렇게 들어왔다고 하더라도 이 사람이 어떤 조회를 한다든가 이러면 이상징후를 탐지해서 이상징후를 탐지하는 순간에 더 이상 못 하게 막고 그리고 거기에 대해서 내가 하고 있는 것이 맞는지 이런 것을 확인할 필요가 있는 것이고요.
[앵커]
그런데 공격하는 AI는 더 고도화가 될 것 아니겠습니까?
[황석진]
공격하는 AI가 상당히 고도화되더라도 당사자한테 실질적으로 네가 맞냐 안 맞냐를 물어볼 수 있는 것이잖아요. 이런 것들, 비이상적인 활동에 대해서 모니터링을 해야죠. 그리고 정부 차원에서도 이게 단순하게 대형 은행들은 아무래도 정보보안 예산이 상당히 많지만 중소형 금융기관 같은 경우에는 예산에 쏟을 비용이 많지 않아요. 그렇기 때문에 AI는 AI로 막는다 이런 것처럼 AI의 보안패치를 정기적으로 만들어서 배포하고 금융부나 이런 쪽에서는 불량 IP 이런 부분을 주기적으로 수집해서 전파면서 가는 게 AI 시대에 AI 정보 보안으로부터 자기 정보를, 그리고 기업의 평판 훼손을 줄일 수 있는 계기가 되지 않을까 보고 있습니다.
[앵커]
개인과 기관, 정부가 고도화하는 AI 해킹에 철저히 대응을 해야 된다고 말씀을 해 주셨습니다. 오늘 말씀 여기까지 듣겠습니다. 지금까지 황석진 동국대 정보보호대학원 교수와 함께했습니다. 오늘 말씀 고맙습니다.
YTN 구수본 (soobon@ytn.co.kr)
※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr
[저작권자(c) YTN 무단전재, 재배포 및 AI 데이터 활용 금지]
■ 출연 : 황석진 동국대 정보보호대학원 교수
* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN 뉴스PLUS] 명시해주시기 바랍니다.
[앵커]
금융기관 대규모 해킹 사건과 관련해 오늘 경찰이 정식 수사로 전환했습니다. '해킹 배후 추적'에 방점 찍혔는데 관련 내용, 지금부터 황석진 동국대 정보보호대학원 교수와 살펴보겠습니다. 안녕하십니까. 금융권 해킹 공격 사태가 잇따르면서 긴장감이 돌았습니다. 일단 인공지능을 활용한 것으로 추정되고 있는데 이게 공격 주체가 다 같은 겁니까?
[황석진]
현재로 봐서는 같은 것이라고 추정할 수 있는데요. 왜냐하면 실질적으로 공격하는 게 짧은 시간대에 여러 금융기관 동시다발적으로 공격 시도가 이루어졌고 그리고 또 그리고 감독원 조사 결과 동일한 IP가 여러 군데서 확인됐기 때문에 아마 동일범 아니면 동일 인프라를 갖춘 조직에 의해서 조치가 됐는데 실질적으로 AI라는 도구를 활용했을 가능성이 상당히 높은 것으로 확인되고 있습니다.
[앵커]
말씀하신 대로 IP가 여러 군데에서 확인이 됐다고 하는데 이걸 좀 더 구체적으로 보게 되면 33개, 그러니까 중복을 제거하면 28개 IP 주소를 특정했다시 이렇게 밝혀지고 있거든요. 그런데 소재 지역이 여러 국가에 흩어진 정황이 있다고 하는데 이러면 해외에서 해킹을 한 겁니까, 아니면 국내 IP가 해외를 우회해서 들어온 겁니까?
[황석진]
두 가지 가능성을 다 열어놓고 말씀드릴 수 있는데요. 일단 해외를 실질적으로 경유해서 왔을 가능성이 상당히 높을 것 같아요. 그리고 또 미국이라든가 싱가포르라든가 심지어는 다른 유럽 지역에 있는 국가에 있는 IP도 활용한 것으로 봐서 해커가 실질적으로 어떤 범죄를 자행하고 난 다음에 수사기관이라든가 제3자로부터 추적받는 것을 시간을 지연시킨다든가 안 그러면 추적을 회피하기 위해서 여러 국가의 IP를 우회해서 침입하지 않았나 이렇게 추정되고 있습니다.
[앵커]
그러면 이런 상황이라면 금융당국이 공격 주체를 특정하기는 어렵다고 봐야 하는 걸까요?
[황석진]
아무래도 수사기관에서 수사도 지금 하고 있고 그리고 금융당국에서도 관련 IP라든가 이런 부분을 수집해서 관련 금융기관 또는 다른 금융기관까지 다 공유를 하고 있는 상황인데 제일 중요한 건 누가 했냐에 대한 부분은 계속 수사기관의 몫 아니겠습니까? 그러다 보니까 추적을 계속해도 실질적으로 우회했던 가상 사설망 이런 얘기를 많이 하거든요. 그러니까 직접적으로 들어오면 흔적이 많이 남아요. 그러니까 이게 어디 IP인지 국가라든가 지역이라든가 이런 부분이 추적되기 때문에 해커의 입장에서는 그런 부분을 숨겨야지 자기의 범행이 완전범죄에 가깝다 이렇게 생각할 수 있어서 아마 금융당국이라든가 수사기관에서 IP 추적을 통해서 로그기록을 확보하고 역으로 계속 추적한다고 해도 시간이 걸리지 않을까라고 생각됩니다.
[앵커]
원래대로라면 우회를 하더라도 그 기록이 다 남는 것인데 지금 같은 경우에는 그 우회 경로 자체도 약간 흔적이 지워진 듯한 그런 취지로 말씀해 주신 거예요?
[황석진]
아닙니다. 그게 아니고요. 우회를 했는데 실질적으로 확인된 IP가 26개, 28개 정도 된다고 하면 그 IP를 역으로 추적을 해야죠. 지금은 인입되었을 당시 인입되었던 IP를 최초로 확인한 것이고요. 그다음에 어떤 경로를 통해서 됐는지는 국가 공조라든가 아니면 이런 걸 통해서 확인을 해볼 필요가 있다고 보입니다.
[앵커]
최근 금융권 해킹에서 아텍스의 흔적이 발견됐다고 하는데 이게 어떤 겁니까?
[황석진]
원래는 아텍스는 실질적으로 중국어 기반의 AI라고 보시면 되는데 정확한 건 침투 테스트 목적으로 쓰는 거예요. 그러니까 우리 회사가 취약점이 있는지 없는지 이런 부분을 실질적으로 AI를 통해서 검증하는 이런 프로그램인데 아시다시피 이게 선량한 쪽에 들어간다고 하면 자기의 방어도구라든가 자기의 취약점, 약한 연결고리를 찾는 이런 도구로 활용이 되면 이게 해커라든가 범죄자의 손에 들어가면 상대방을 공격할 수 있는 이런 기술을 가진 AI로 활용되기 때문에 문제가 계속되고 있는 거거든요. 참고로 아텍스 AI 같은 경우에는 올해 6월에 바이두, 중국의 기업이 공동대응센터에서 주최한 대회에서 1위를 한 그런 솔루션이에요. 그리고 전 세계적으로 600개 기업이 실질적으로 아텍스 AI를 사용하고 있습니다.
[앵커]
그런데 앞서 말씀해 주셨던 대로 공격 주체를 특정하려면 역추적을 해야 되고 시간이 걸린다고 하셨는데 중국어 기반 AI인 아텍스를 활용한 거라면 공격 주체로 특정이 될 수 있는 건가요?
[황석진]
조금 전에 말씀드린 것처럼 600개의 IT 쪽에서 활용을 하고 있는 이런 상황이거든요. 그렇기 때문에 이게 꼭 중국어 기반을 썼기 때문에 특정한 국가다라고 단정하기는 그렇고요. 그런 가능성까지 배제할 수 없으니까 열어놓고 수사를 수사기관에서 할 수 있겠죠. 그런데 다만 문제는 중국어 기반 이런 부분보다는 오픈소스입니다. 누구나 다 다운받아서 활용할 수 있는 이런 부분이에요. 그렇기 때문에 오픈돼 있으면 가져다 쓸 수 있는 거니까 실제로 도구야 중국어 기반의 아텍스 AI를 썼다고 하지만 실질적으로 사용한 사람이 다른 쪽일 수도 있고 이런 가능성도 상당히 높지 않을까 보여져서 단정적으로 중국어 기반이기 때문에 이쪽이다라고 단정하는 것은 한계가 있을 것 같습니다.
[앵커]
이번 해킹 사태가 약간 충격적인 이유 중에 하나가 금융권이 해킹을 당했다는 것 아니겠습니까? 금융권이라고 하면 저희가 흔히들 공인인증서라는 제도가 조금은 번거롭지만 금융권이기 때문에 이해가 되는 부분도 있고. 그만큼 이중 삼중으로 뭔가 장치를 마련하고 있었던 것인데 이게 해킹을 당한 거예요. 그렇기 때문에 정말 금융권이 패닉상태다, 이런 얘기도 나오고 있는데 AI 해킹과 기존 해킹의 차이점은 뭐가 있을까요?
[황석진]
아주 날카로운 질문이신데요. 제일 중요한 것은 뭐냐 하면 사람이 직접적으로 해킹을 많이 했었어요. 상당히 고도화된 해커가 실질적으로 상대편의 취약점을 정확하게 찾아서 공격을 했었는데 대신 문제는 뭐냐 하면 시간이 되게 오래 걸립니다. 동시다발적으로 여러 기업을 한 번에 해킹한다든가 이런 부분은 현실적으로 상당히 어려운 부분도 있고. 만약 지금 같은 똑같은 부분을 해커에 의해서 조치가 됐다고 하면 제가 봤을 때는 1년에서 거의 2년 가까이 걸릴 정도의 수준이에요. 여기 이렇게 우회해서 들어왔으면. 그런데 대신 AI 같은 경우에는 실제로 공격명령을 만약에 AI 에이전트에 내렸다고 하면 AI가 취약점을 찾는 데 그렇게 오래 걸리지 않아요.
[앵커]
자기가 알아서 찾는 거잖아요?
[황석진]
알아서 찾는 것이고 같은 시간대에 동시다발적으로 여러 군데 기관을 동시에 공격할 수도 있는 이런 것으로 갖고 있어요. 그래서 자동화, 신속화, 비용적인 면에서도 상당히 절감되는 이런 효과를 가지고 있는 것이죠. 그래서 기존 AI를 이용한 해킹하고 기존 해킹하고 현재 AI를 이용한 해킹하고는 시간 차이와 자동화 이런 부분에 있어서는 상당히 극명한 차이가 있었다고 볼 수 있는 것입니다.
[앵커]
이번에 금융권 피해 중에서도 신한은행이 가장 큰 피해를 봤잖아요. 2만 5000여 건의 고객정보가 유출이 됐는데 그렇다면 해킹 목적은 뭐였을까요?
[황석진]
여러 가지로 지금 현재 분석이 나오고 있는데요. 단순하게 금전 때문에 그런 것이냐, 아니면 개인정보를 자기가 수집하려고 하는 것이냐, 안 그러면 이 정보를 바탕으로 다른 정보를 수집하려고 하는 것이냐, 이런 쪽으로 의견이 분분하기는 하지만 지금 며칠에 걸쳐서, 몇 시간에 걸쳐서 계속 수집을 했기 때문에 1차적인 것은 개인정보 수집 쪽에 목적이 있지 않았나. 그리고 대부분 해커들은 자기가 개인정보를 수집한 다음에 이 정보를 직접적으로 처분한다거나 그러지 않습니다. 다른 업자들한테 넘긴다든가 다크웹을 통해서 판매한다든가 이런 식의 경우가 있고 때문이면 자기의 과시성, 우월성, 내가 이 정도 된다 하는 부분을 사회적으로 알리고 싶어 하는 이런 심리적인 부분도 있기 때문에 단순하게 금전 관계다, 개인정보 수집이다, 아니면 다른 정보 수집한다, 이런 목적은 수사가 종결돼봐야지 확인할 수 있을 것 같습니다.
[앵커]
그런데 일부 케이스에서는 주민등록번호 그다음에 CI라고 하는 연계정보까지 빠져나간 것으로 확인됐는데 이렇게 되면 이런 정보들을 조합을 하고 그다음에 말씀하셨던 AI 기술들을 활용하게 되면 실질적으로 금전적인 피해까지 일어날 수 있는 그런 상황 아니겠습니까?
[황석진]
네, 아무래도 2차 피해가 상당히 우려되는 부분이고, 그리고 아시다시피 작년부터 현재까지 많은 해킹 사고가 상당히 많았고 개인정보 유출도 1억 번에 가까운 부분이 유출되지 않았습니까? 그러면 조합을 할 수 있다는 거예요. 실질적으로 통신사에서 나간 것, 리테일 쪽에서 나간 거 심지어는 결혼업체에서 나간 거 아니면 TV 이쪽에서 나간 것, 이런 쪽을 다 결합한다고 하면 해커 입장에서는 어떻게 보면 종합선물세트나 마찬가지인 것이죠. 그러면 그런 것을 바탕으로 해서 당사자한테 직접적으로 전화를 해도 이번 것만 갖고도 대출 어디서 받았지, 이번 대출 상품 상당히 좋은 거 나왔어, 더 싸게 해줄게, 이런 식으로 간다고 하면 사람 입장에서는 지금까지는 홍길동 너의 통장이 자금 세탁에 연루됐어, 이렇게 얘기하는 거하고 자기 정보를 상당히 많이 알고 있는 쪽에서 전화하는 것하고는 피부에 와닿는 것이 완전히 다른 것이죠. 그래서 아마 2차 피해 이런 부분도 상당히 심각하게 저희가 고민을 해 봐야 되지 않을까라고 보고 있습니다.
[앵커]
사실 이번 해킹 공격으로 방어를 한 곳도 있지만 그렇지 못한 곳도 있는 거잖아요. 이번에 고객정보가 유출된 은행과 그렇지 않은 은행의 차이점은 뭐가 있었을까요?
[황석진]
가장 핵심적인 것은 보안의 기본기가 달랐다고 말씀을 드릴 수 있을 것 같아요. 그 얘기는 뭐냐 하면 다른 쪽에서는 그냥 아이디하고 패스워드만 입력하고 들어오면 모든 정보를 다 열람할 수 있었는데 그렇지 않은 쪽, 금융기관은 아이디하고 패스워드를 치고 들어와도 실질적 이중으로 인증을 했었어요. 저희가 멀티인증, 다중인증이라는 표현을 쓰고 있는데 실질적으로 지문인증을 한 번 더 한다든가 아니면 이메일 인증을 한다든가 아니면 SNS 인증을 한 번 더 한다든가 이런 식으로 중요 정보에 접근할 수 있는 권한을 별도로 부여했거든요. 그러니까 이게 관행적으로 그렇게 했었을 수도 있지만 가장 기본은 이중 삼중으로 검증하고 체크하고 이런 부분이에요. 그렇기 때문에 지금은 다중인증에 대한 부분이 가장 많은 이슈가 되고 특히 원래 입력을 했던 애플리케이션하고 메인서버하고 연결하는 우리가 API라고 하는데 여기 보안도 취약했던 게 문제가 되기 때문에 향후에는 이런 부분이 멀티인증하고 API의 보안 이런 게 강화된다고 하면 이런 사고를 막을 수 있지 않을까라고 보여지는 거죠.
[앵커]
시간이 2분 정도 남았는데 그러면 이걸 어떻게 대응을 해야 됩니까? 이거 질문을 마지막으로 드릴 수밖에 없을 것 같아요.
[황석진]
아무래도 개인이 할 수 있는 부분하고 회사가 할 수 있는 부분하고 정부가 할 수 있는 부분, 이 세 가지로 나눠서 봐야 하는데요. 개인은 우선적으로 같은 플랫폼, 어떤 다른 플랫폼을 쓰는 아이디하고 패스워드를 동일하게 쓰지 않는 게 좋습니다. 특히 아이디는 계속 같이 쓴다고 하더라도 비밀번호는 주기적으로 변경하시는 것이 좋고, 그리고 어떤 결제를 하신다고 하면 단순하게 비밀번호만 입력해서 결제하시는 것보다는 다른 인증 체계를 하나 더 두시는 게 상당히 좋습니다. 그리고 대출이라든가 이런 부분으로 연락 올 수가 있거든요. 그런 부분에 있어서는 이중, 삼중으로 회사에 직접적으로 전화를 끊고 확인하시는 이런 부분도 필요하고요. 그래서 무엇보다도 조심하시는 것이, 그리고 또 자기 정보가 나갔는지 안 나갔는지 URL로 확인해 봐 그런 부분도 중요하고요. 그리고 회사 입장에서는 아까 말씀드린 멀티인증을 하고 접근 통제를 해야 됩니다. 여기에 접근하게 되면 이게 접근권한을 갖는 사람이 맞는지 안 맞는지 그리고 또 그렇게 들어왔다고 하더라도 이 사람이 어떤 조회를 한다든가 이러면 이상징후를 탐지해서 이상징후를 탐지하는 순간에 더 이상 못 하게 막고 그리고 거기에 대해서 내가 하고 있는 것이 맞는지 이런 것을 확인할 필요가 있는 것이고요.
[앵커]
그런데 공격하는 AI는 더 고도화가 될 것 아니겠습니까?
[황석진]
공격하는 AI가 상당히 고도화되더라도 당사자한테 실질적으로 네가 맞냐 안 맞냐를 물어볼 수 있는 것이잖아요. 이런 것들, 비이상적인 활동에 대해서 모니터링을 해야죠. 그리고 정부 차원에서도 이게 단순하게 대형 은행들은 아무래도 정보보안 예산이 상당히 많지만 중소형 금융기관 같은 경우에는 예산에 쏟을 비용이 많지 않아요. 그렇기 때문에 AI는 AI로 막는다 이런 것처럼 AI의 보안패치를 정기적으로 만들어서 배포하고 금융부나 이런 쪽에서는 불량 IP 이런 부분을 주기적으로 수집해서 전파면서 가는 게 AI 시대에 AI 정보 보안으로부터 자기 정보를, 그리고 기업의 평판 훼손을 줄일 수 있는 계기가 되지 않을까 보고 있습니다.
[앵커]
개인과 기관, 정부가 고도화하는 AI 해킹에 철저히 대응을 해야 된다고 말씀을 해 주셨습니다. 오늘 말씀 여기까지 듣겠습니다. 지금까지 황석진 동국대 정보보호대학원 교수와 함께했습니다. 오늘 말씀 고맙습니다.
YTN 구수본 (soobon@ytn.co.kr)
※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr
[저작권자(c) YTN 무단전재, 재배포 및 AI 데이터 활용 금지]
AD