플레이어로 건너뛰기본문으로 건너뛰기
■ 진행 : 조진혁 앵커
■ 출연 : 유동영 / 대진대 스마트융합보안학과 교수

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기 바랍니다. 인용 시 [YTN24] 명시해주시기 바랍니다.


신한·국민·하나·부산은행에 이어 제2금융권인 예가람저축은행에서도 개인정보 유출 사고가 확인돼 고객 불안감이 확산하고 있습니다.

이번엔 특히 중국어 기반의 AI 침투테스트 도구인 아텍스 AI가 해킹 공격에 활용되는 것으로 추정돼 'AI 해킹'을 둘러싼 의문이 커지고 있습니다.

유동영 대진대 스마트융합보안학과 교수 전화로 연결돼 있습니다. 교수님 나와 계십니까?

[유동영]
안녕하십니까?


안녕하십니까? 먼저 이번 공격, 기존의 금융권 해킹과 비교해서 어떤 점을 가장 주목해야 합니까?

[유동영]
아직까지 분석 결과가 충분히 나오지 않이것지만 AI 기반의 해킹 도구를 활용했다면 기존에 금융권 해킹 사고 같은 경우에는 해커 조직이 장시간 동안 해킹 툴과 주식으로 섹션 정보를 수집하고 공격했는데 만약에 이게 AI를 활용했다고 하면 AI는 침투 테스트를 자동화하거든요. 그래서 목표 시스템을 스캔하고 공격 경로를 설계하고 보안도구를 실행하고 결과 검증까지 AI가 알아서 하는 거죠. 그렇기 때문에 사람이 하는 경우보다는 AI가 한다고 하면 공격에 든 총 시간과 비용이 낮아서 해킹 시도가 전체적으로 증가할 것으로 예상됩니다.


특히 신한은행 공격에 중국어 기반의 AI 침투 테스트 도구인 ARTEX AI라는 게 활용된 것으로 보이는 상황인데요. 이게 어떤 프로그램입니까?

[유동영]
ARTEX AI는 올해 중국 가이드의 보안센터가 주관한 해킹 공모전에서 소개가 됐고요. 이 ARTEX AI 같은 경우에는 중국어 기반으로 만들어졌고 주요 기능 중에 공격 에이전트가 멀티 에이전트입니다. 전체 공격하는 상황을 파악하고 그리고 워커라고 해서 실제 공격을 호출하는 명령 도구, 그다음에 이것들을 사람처럼 저희가 인공지능 대화하는 것처럼 그렇게 그렇게 설명이나 힌트 같은 것도 주는 그런 도구로 알려져 있습니다.


그런데 지금 저희가 계속 보도해 드리는 것처럼 시중 주요 은행뿐만 아니라 제2금융권까지도 개인정보 유출 사고가 발생했단 말이죠. 그렇다면 보안시스템이 은행마다 다 다른 게 아니고 상당히 유사하기 때문에 ... (중략)

YTN 안윤학 (yhahn@ytn.co.kr)

▶ 기사 원문 : https://www.ytn.co.kr/_ln/0103_202610031419336573
▶ 제보 안내 : http://goo.gl/gEvsAL, 모바일앱, social@ytn.co.kr, #2424

▣ YTN 데일리모션 채널 구독 : http://goo.gl/oXJWJs

[ 한국 뉴스 채널 와이티엔 / Korea News Channel YTN ]

카테고리

🗞
뉴스
트랜스크립트
00:00신한, 국민, 하나, 부산은행에 이어 제2금융권인 예가람저축은행에서도 개인정보 유출 사고가 확인돼 고객 불안감이 확산하고 있습니다.
00:08이번엔 특히 중국어 기반의 AI 침투 테스트 도구인 아텍스 AI가 해킹 공격에 활용되는 것으로 추정돼 AI 해킹을 둘러싼 의문이 커지고
00:17있는데요.
00:18유동형 대진대 스마트융합보안학과 교수 전화로 연결돼 있습니다.
00:22교수님 나와 계십니까?
00:24네, 안녕하십니까?
00:25네, 안녕하십니까?
00:26먼저 이번 공격, 기존의 금융권 해킹과 비교해서 어떤 점에 가장 주목해야 합니까?
00:33아직까지 분석 결과가 총 나오지 않았지만 AI 기반의 해킹 노구를 활용했다면 기존의 금융권 해킹 사고 같은 경우에는 해커 조직이 장시간
00:46동안 해킹 투물과 지식으로 시작된 정보를 수입하고 공격을 했는데
00:50만약에 이게 AI를 활용했다고 하면 AI는 침투 테스트를 자동화하거든요.
00:58그래서 목표 시스템을 스캔하고 그다음에 공격 경로를 설계하고 보안도구를 실행하고 결과 검증까지 AI가 알아서 하는 거죠.
01:06그렇기 때문에 사람이 하는 경우보다는 AI가 한다고 하면 공격에 드는 총시간과 비용이 낮아서 해킹 지도가 전체적으로 증가할 것으로 예상이 됩니다.
01:19특히 신한은행 공격에 중국어 기반의 AI 침투 테스트 도구인 아텍스 AI라는 게 활용된 것으로 보이는 상황인데요.
01:30이게 어떤 프로그램입니까?
01:31네. 아텍스 AI는 올해 중국 바이두의 보안대응센터가 주관하는데 해킹 공방전에서 한번 소개가 되었고요.
01:43이 아텍스 AI 같은 경우에는 중국어 중심으로 개발됐고
01:47이 아텍스 AI의 주요 기능 중에 공격 에이전트가 멀티 에이전트입니다.
01:55그래서 전체 상황을 공격하는 상황을 파악을 하고
01:58그다음에 워커라고 해서 실제 공격을 호출하는 명령어 도구
02:01그다음에 이것들을 사람처럼 저희가 인공지능 대화하는 것처럼
02:07그렇게 설명이나 힌트 같은 것도 주는 그런 도구로 알려져 있습니다.
02:12네. 그런데 지금 저희가 계속 보도해 드리는 것처럼
02:16시중 주요 은행뿐만 아니라 제2금융권까지도 개인정보 유출 사고가 발생했단 말이죠.
02:22그렇다면 이 보안 시스템이 은행마다 다 다른 게 아니고
02:26좀 상당히 유사하기 때문에 이렇게 한 번에 뚫리는 게 아닌가
02:29이런 생각도 드는데 어떻게 보십니까?
02:32보안 시스템이 유사할 수는 있지만
02:35시스템 자체가 그러니까 보안 시스템을 설치할 때
02:39모든 사이트를 동일하게 설정하지는 않습니다.
02:41그런데 이제 만약에 AI가 동일하게 설정되지 않은
02:46다수의 금융권을 자동으로 정보를 수집한다고 하면
02:51인간이 하는 것보다는 훨씬 더 정확하고 빠르게 수집할 수 있기 때문에
02:56좀 위험하다고 볼 수 있겠습니다.
02:58네. 지금 아직 확실히 밝혀진 건 아닙니다만
03:01AI가 해킹에 동원됐을 가능성이 매우 높은 상황입니다.
03:05비슷한 사례 같은 게 혹시 있습니까?
03:09비슷한 사례는 아직 공식적으로 나온 건 없고요.
03:12지난 상반기에 미국에서 미토스라고 하는
03:16공격 도구도 알려졌고
03:19그게 현재 언론에 나온 바로는
03:24곽의정 통보랑 한국인터넷진흥원이 미국과 협력해서
03:27현재 협조하고 있다는 정도까지만 돼 있고요.
03:31아직까지는 알려진 건 없습니다.
03:33네. 이번이 만약에 해킹이 정말 AI에 의해 일어난 일이라고 밝혀진다면
03:39초유의 상황이 될 수도 있을 것 같은데요.
03:42은행이 상당히 보안 레벨이 높은 기관으로 알고 있는데
03:46이렇게 해킹 피해가 발생하다 보니까
03:48다른 기관들에서도 충분히 이런 일이 발생할 수 있지 않을까
03:52우려가 됩니다.
03:53어떻게 보십니까?
03:55맞습니다. 물론 충분히 그럴 수 있고요.
03:58지금도 진행되고 있다고 생각해도 문제는 없다고 보는데
04:03다만 기존에 인간이 해킹했을 때랑
04:08AI가 자동으로 해킹했을 때랑
04:12공격 시간이라든가 공격 범위가 넓어지기 때문에
04:15실제로 저희가 은행권에서 자기 시스템의 취약점을 점검할 때
04:22전체 시스템을 다 점검하는 게 아닙니다.
04:25그래서 그 전체 시스템을 다 점검하지 않고 핵심이 되거나
04:28가장 최근에 발견된 취약점을 중심으로 하기 때문에
04:32미처 점검하지 못한 것들은 AI가 시간을 들여서 찾아내기 때문에
04:37그런 부분들이 모든 사이트에 위험하다고 볼 수 있겠습니다.
04:41교수님께서 이미 AI를 통한 해킹이 아마 광범위하게 일어나고 있을 것이다
04:47라고 말씀하셨는데
04:49그렇다면 업체들도 AI를 활용해서 보안을 강화하고 있을 거라고
04:54추정할 수 있을 것 같거든요.
04:56그런데도 이런 피해가 왜 발생하는 걸까요?
05:00아직은 AI 기반 해킹 사고나 이런 사례들이 많이 알려지거나
05:05그리고 연구되는 것도 저희 한국에서도
05:07다양한 AI 기반의 대응 기술을 연구하고 있는데
05:11이게 표면적으로 부딪히다 이런 경우는 아직은 발견된 게 없으니까
05:17조금 저희가 항상 보안이라는 게 시행착오를 겪거든요.
05:21그래서 그런 부분이 충돌되다 보면
05:23초기에 다소 피해를 보더라도
05:27나중에는 막을 수 있을 거라고 저도 생각하고 있습니다.
05:30이번 사태가 여러모로 아주 중요한 의미가 있는 것 같습니다.
05:35그런데 이 아텍스 AI가 중국어 기반의 오픈소스 프로그램으로 알려져 있는데
05:41발견된 문자열에서도 중국어가 발견이 됐고요.
05:45그렇다고 해서 이게 중국 측의 소행이냐 이렇게 단정 지을 수는 없다면서요?
05:51맞습니다. 지금 알려진 공개된 아텍스를
05:55중국이 아니라 모든 나라의 해킹 분야 보안 쪽에 연구하시는 분들이 보고도 있고
06:03또 해커들도 활용하고 있을 거기 때문에 특정 지을 수는 없을 것 같습니다.
06:07그렇다면 공격 주체를 확인하기 위해서는
06:10IP 주소라든지 혹시 어떤 추가 정보가 더 필요한 겁니까?
06:13저희가 일반적으로 공격 증거를 찾는 거를 포렌식이라고 하는데요.
06:19그래서 지금 현재 신안에 같은 경우에 공격을 당했으니까
06:23그 해당되는 피해를 입은 서버의 웹 로그라든가
06:28그다음에 방화벽 로그, 그다음에 네트워크 트래픽 증거
06:31파일 시스템에 혹시 흔적을 남기는 게 있으면
06:34그런 것들을 찾아서 추정해 볼 수 있겠습니다.
06:38그런데 이게 수사도 상당히 어려울 것 같은데
06:41너무나 전문적인 분야라서 지금 경찰이 내사에 착수했다고는 합니다만
06:46이 해킹의 공격 주체를 정말 잡아낼 수 있을 것인가
06:50어떻게 전망하십니까?
06:52네, 뭐 여태 최근 몇 년 동안 여러 가지 수사를 했지만
06:58공격 증거를 찾기에는 실제로 국내 같으면
07:01저희가 IP를 추적하고 예를 들면 PC방에서 접근했다고 하면
07:04PC방에 가서 증거를 수집하는데
07:06대부분 해외에서 들어온 것들은 해외의 VPN이라고 하는
07:10IP를 우회하는 장비를 통해서 들어오기 때문에
07:14해외에 적극적인 협조가 없으면 사실 찾기는 어려울 것 같습니다.
07:19네, 현재로서는 예방이 가장 중요하다.
07:22이게 현실이다라는 말씀처럼 들리는데요.
07:24그리고 그 발견된 문자열을 보면
07:27해킹 모의 테스트 제어판 이런 표현이 있더라고요.
07:32그렇다면 이게 정말 그냥 이 AI의 성능을 확인해 보기 위해서
07:36우리나라의 은행들을 타깃으로 삼은 건지
07:39그러니까 어떤 정확한 범죄 의도가 있었는지
07:44이 부분에 대해서는 추가 조사가 필요한 거겠죠?
07:48맞습니다. 대부분 지금 공개된 툴 같은 경우에는
07:51대부분 저희가 어떤 소프트웨어를 개발할 때
07:55개발 모드로 개발합니다.
07:58거기에 이제 이런 문자열 등값도 남기거든요.
08:02실제로 내가 진짜 해킹 툴을 만들었다 그러면
08:04그런 시그니처가 남지 않도록 했을 거라고 생각합니다.
08:11네, 이번에 유출된 정보를 보면
08:13고객의 이름이나 전화번호 그리고 연소득과 대출 한도 같은
08:17민감한 금융 정보까지 유출이 됐다고 하는데
08:21앞으로 상황이 더 악화될 가능성이 있을 것 같습니다.
08:25어떻게 전망하십니까?
08:27네, 이전에 다른 사고에서 마찬가지로
08:302차 사고가 가장 위험한데
08:32그런 부분들은 충분히 발생할 수 있고
08:35실제 그 유출된 정보에 대해서 활용 방법은
08:39저희 일반인보다는 금융권에서 더 잘 알고 있기 때문에
08:42금융권에서 이것들을 어떻게 활용해서 피해볼 수 있는지
08:47구체적인 대책이 필요한 것 같습니다.
08:50그런데 이제 우리 국민들 같은 경우에는
08:53개인정보 유출 사고를 여러 번 겪다 보니까
08:56기업의 발표에 대해서 어떤 신뢰성이 떨어지는 게 사실입니다.
09:00은행들도 이번에 핵심 금융시스템이나
09:03고객 계좌에는 피해가 없다라고 설명하고 있는데
09:06앞으로 추후 발생할 수 있는 2차 피해
09:09어떤 걸 예상해 볼 수 있을까요?
09:12일단은 유출된 정보를 이용해서
09:15가장 손쉬운 게 피싱이고
09:18그다음에 문자나 이런 스미싱 정보인데
09:21특히 피싱 같은 경우에는 지금 이번에 유출된 정보 외에
09:25기존에 유출된 사람이 다른 쪽에서 유출된 정보가 결합될 경우에
09:32또 다른 피해가 발생될 수 있고
09:35대부분의 해킹 그룹들이 한쪽 사이트에서 수집된 공격 정보만 가지고서
09:41공격하는 게 아니라
09:43다수의 서버에서 수집된 걸 가지고 공격하기 때문에
09:50저희 일반인으로서는
09:52본인의 계좌나 이런 것들이 이상이 없는지를
09:56좀 확인해 봐야 될 것 같습니다.
09:58최근 AI 속도 조절론 이런 부분도
10:03미국 정치권에서도 민감한 이슈로 논쟁이 이어지고 있는데
10:06이번 사태를 보니까 더 성능 좋은 AI가
10:10만약 정말 범죄에 악용된다면
10:13누구도 막지 못하겠다 이런 걱정까지 들거든요.
10:16어떻게 보십니까?
10:17저도 그 부분은 동의를 하고요.
10:20실제로 저희가 성능 좋은 AI가 공격을 하더라도
10:24더 성능 좋은 AI가 디펜스할 수 있는
10:27그런 AI도 같이 공동으로 개발하거나
10:31투자를 해서 개발을 해야 되지 않을까 하는 게
10:33연구자적인 측면에서 말씀드리고 싶습니다.
10:37이제는 AI가 해킹에 나서는 그런 시대가 됐습니다.
10:41보안 방어체계에 대해서도
10:44근본적인 점검이 필요할 것 같은데요.
10:46어떤 대비가 있어야겠습니까?
10:50기존에 저희가 비용 효율화라고 해서
10:54보안 취약점 점검을 중요도 중심으로 했다면
10:57지금은 사소한 거라도 더 보안 취약점 점검을 하고
11:03물론 비용이 더 들긴 하는데
11:05언제든지 우리 사이트가 해킹당할 수 있다라는
11:09그런 조그마한 실마일도 없애기 위해서는
11:11좀 더 세밀하고 오랜 시간 동안
11:17점검을 해야 될 것 같고
11:19대부분의 일반 기업들이
11:211년에 한 번 정도 취약점 점검을 하고
11:23자기 시스템을 보안 점검을 하거든요.
11:25그런 부분들도 점검 주기를 더 짧게 해서
11:28사고를 위원회에 방지해야 될 것 같습니다.
11:31더 신경 쓰지 않으면 안 되는 환경이 된 것 같습니다.
11:35여기까지 말씀 듣겠습니다.
11:36유동형 대진대 스마트 융합보안학과 교수와 함께했습니다.
11:39교수님 고맙습니다.
11:41감사합니다.

추천