00:00신한, 국민, 하나, 부산은행에 이어 제2금융권인 예가람저축은행에서도 개인정보 유출 사고가 확인돼 고객 불안감이 확산하고 있습니다.
00:08이번엔 특히 중국어 기반의 AI 침투 테스트 도구인 아텍스 AI가 해킹 공격에 활용되는 것으로 추정돼 AI 해킹을 둘러싼 의문이 커지고
00:17있는데요.
00:18유동형 대진대 스마트융합보안학과 교수 전화로 연결돼 있습니다.
00:22교수님 나와 계십니까?
00:24네, 안녕하십니까?
00:25네, 안녕하십니까?
00:26먼저 이번 공격, 기존의 금융권 해킹과 비교해서 어떤 점에 가장 주목해야 합니까?
00:33아직까지 분석 결과가 총 나오지 않았지만 AI 기반의 해킹 노구를 활용했다면 기존의 금융권 해킹 사고 같은 경우에는 해커 조직이 장시간
00:46동안 해킹 투물과 지식으로 시작된 정보를 수입하고 공격을 했는데
00:50만약에 이게 AI를 활용했다고 하면 AI는 침투 테스트를 자동화하거든요.
00:58그래서 목표 시스템을 스캔하고 그다음에 공격 경로를 설계하고 보안도구를 실행하고 결과 검증까지 AI가 알아서 하는 거죠.
01:06그렇기 때문에 사람이 하는 경우보다는 AI가 한다고 하면 공격에 드는 총시간과 비용이 낮아서 해킹 지도가 전체적으로 증가할 것으로 예상이 됩니다.
01:19특히 신한은행 공격에 중국어 기반의 AI 침투 테스트 도구인 아텍스 AI라는 게 활용된 것으로 보이는 상황인데요.
01:30이게 어떤 프로그램입니까?
01:31네. 아텍스 AI는 올해 중국 바이두의 보안대응센터가 주관하는데 해킹 공방전에서 한번 소개가 되었고요.
01:43이 아텍스 AI 같은 경우에는 중국어 중심으로 개발됐고
01:47이 아텍스 AI의 주요 기능 중에 공격 에이전트가 멀티 에이전트입니다.
01:55그래서 전체 상황을 공격하는 상황을 파악을 하고
01:58그다음에 워커라고 해서 실제 공격을 호출하는 명령어 도구
02:01그다음에 이것들을 사람처럼 저희가 인공지능 대화하는 것처럼
02:07그렇게 설명이나 힌트 같은 것도 주는 그런 도구로 알려져 있습니다.
02:12네. 그런데 지금 저희가 계속 보도해 드리는 것처럼
02:16시중 주요 은행뿐만 아니라 제2금융권까지도 개인정보 유출 사고가 발생했단 말이죠.
02:22그렇다면 이 보안 시스템이 은행마다 다 다른 게 아니고
02:26좀 상당히 유사하기 때문에 이렇게 한 번에 뚫리는 게 아닌가
02:29이런 생각도 드는데 어떻게 보십니까?
02:32보안 시스템이 유사할 수는 있지만
02:35시스템 자체가 그러니까 보안 시스템을 설치할 때
02:39모든 사이트를 동일하게 설정하지는 않습니다.
02:41그런데 이제 만약에 AI가 동일하게 설정되지 않은
02:46다수의 금융권을 자동으로 정보를 수집한다고 하면
02:51인간이 하는 것보다는 훨씬 더 정확하고 빠르게 수집할 수 있기 때문에
02:56좀 위험하다고 볼 수 있겠습니다.
02:58네. 지금 아직 확실히 밝혀진 건 아닙니다만
03:01AI가 해킹에 동원됐을 가능성이 매우 높은 상황입니다.
03:05비슷한 사례 같은 게 혹시 있습니까?
03:09비슷한 사례는 아직 공식적으로 나온 건 없고요.
03:12지난 상반기에 미국에서 미토스라고 하는
03:16공격 도구도 알려졌고
03:19그게 현재 언론에 나온 바로는
03:24곽의정 통보랑 한국인터넷진흥원이 미국과 협력해서
03:27현재 협조하고 있다는 정도까지만 돼 있고요.
03:31아직까지는 알려진 건 없습니다.
03:33네. 이번이 만약에 해킹이 정말 AI에 의해 일어난 일이라고 밝혀진다면
03:39초유의 상황이 될 수도 있을 것 같은데요.
03:42은행이 상당히 보안 레벨이 높은 기관으로 알고 있는데
03:46이렇게 해킹 피해가 발생하다 보니까
03:48다른 기관들에서도 충분히 이런 일이 발생할 수 있지 않을까
03:52우려가 됩니다.
03:53어떻게 보십니까?
03:55맞습니다. 물론 충분히 그럴 수 있고요.
03:58지금도 진행되고 있다고 생각해도 문제는 없다고 보는데
04:03다만 기존에 인간이 해킹했을 때랑
04:08AI가 자동으로 해킹했을 때랑
04:12공격 시간이라든가 공격 범위가 넓어지기 때문에
04:15실제로 저희가 은행권에서 자기 시스템의 취약점을 점검할 때
04:22전체 시스템을 다 점검하는 게 아닙니다.
04:25그래서 그 전체 시스템을 다 점검하지 않고 핵심이 되거나
04:28가장 최근에 발견된 취약점을 중심으로 하기 때문에
04:32미처 점검하지 못한 것들은 AI가 시간을 들여서 찾아내기 때문에
04:37그런 부분들이 모든 사이트에 위험하다고 볼 수 있겠습니다.
04:41교수님께서 이미 AI를 통한 해킹이 아마 광범위하게 일어나고 있을 것이다
04:47라고 말씀하셨는데
04:49그렇다면 업체들도 AI를 활용해서 보안을 강화하고 있을 거라고
04:54추정할 수 있을 것 같거든요.
04:56그런데도 이런 피해가 왜 발생하는 걸까요?
05:00아직은 AI 기반 해킹 사고나 이런 사례들이 많이 알려지거나
05:05그리고 연구되는 것도 저희 한국에서도
05:07다양한 AI 기반의 대응 기술을 연구하고 있는데
05:11이게 표면적으로 부딪히다 이런 경우는 아직은 발견된 게 없으니까
05:17조금 저희가 항상 보안이라는 게 시행착오를 겪거든요.
05:21그래서 그런 부분이 충돌되다 보면
05:23초기에 다소 피해를 보더라도
05:27나중에는 막을 수 있을 거라고 저도 생각하고 있습니다.
05:30이번 사태가 여러모로 아주 중요한 의미가 있는 것 같습니다.
05:35그런데 이 아텍스 AI가 중국어 기반의 오픈소스 프로그램으로 알려져 있는데
05:41발견된 문자열에서도 중국어가 발견이 됐고요.
05:45그렇다고 해서 이게 중국 측의 소행이냐 이렇게 단정 지을 수는 없다면서요?
05:51맞습니다. 지금 알려진 공개된 아텍스를
05:55중국이 아니라 모든 나라의 해킹 분야 보안 쪽에 연구하시는 분들이 보고도 있고
06:03또 해커들도 활용하고 있을 거기 때문에 특정 지을 수는 없을 것 같습니다.
06:07그렇다면 공격 주체를 확인하기 위해서는
06:10IP 주소라든지 혹시 어떤 추가 정보가 더 필요한 겁니까?
06:13저희가 일반적으로 공격 증거를 찾는 거를 포렌식이라고 하는데요.
06:19그래서 지금 현재 신안에 같은 경우에 공격을 당했으니까
06:23그 해당되는 피해를 입은 서버의 웹 로그라든가
06:28그다음에 방화벽 로그, 그다음에 네트워크 트래픽 증거
06:31파일 시스템에 혹시 흔적을 남기는 게 있으면
06:34그런 것들을 찾아서 추정해 볼 수 있겠습니다.
06:38그런데 이게 수사도 상당히 어려울 것 같은데
06:41너무나 전문적인 분야라서 지금 경찰이 내사에 착수했다고는 합니다만
06:46이 해킹의 공격 주체를 정말 잡아낼 수 있을 것인가
06:50어떻게 전망하십니까?
06:52네, 뭐 여태 최근 몇 년 동안 여러 가지 수사를 했지만
06:58공격 증거를 찾기에는 실제로 국내 같으면
07:01저희가 IP를 추적하고 예를 들면 PC방에서 접근했다고 하면
07:04PC방에 가서 증거를 수집하는데
07:06대부분 해외에서 들어온 것들은 해외의 VPN이라고 하는
07:10IP를 우회하는 장비를 통해서 들어오기 때문에
07:14해외에 적극적인 협조가 없으면 사실 찾기는 어려울 것 같습니다.
07:19네, 현재로서는 예방이 가장 중요하다.
07:22이게 현실이다라는 말씀처럼 들리는데요.
07:24그리고 그 발견된 문자열을 보면
07:27해킹 모의 테스트 제어판 이런 표현이 있더라고요.
07:32그렇다면 이게 정말 그냥 이 AI의 성능을 확인해 보기 위해서
07:36우리나라의 은행들을 타깃으로 삼은 건지
07:39그러니까 어떤 정확한 범죄 의도가 있었는지
07:44이 부분에 대해서는 추가 조사가 필요한 거겠죠?
07:48맞습니다. 대부분 지금 공개된 툴 같은 경우에는
07:51대부분 저희가 어떤 소프트웨어를 개발할 때
07:55개발 모드로 개발합니다.
07:58거기에 이제 이런 문자열 등값도 남기거든요.
08:02실제로 내가 진짜 해킹 툴을 만들었다 그러면
08:04그런 시그니처가 남지 않도록 했을 거라고 생각합니다.
08:11네, 이번에 유출된 정보를 보면
08:13고객의 이름이나 전화번호 그리고 연소득과 대출 한도 같은
08:17민감한 금융 정보까지 유출이 됐다고 하는데
08:21앞으로 상황이 더 악화될 가능성이 있을 것 같습니다.
08:25어떻게 전망하십니까?
08:27네, 이전에 다른 사고에서 마찬가지로
08:302차 사고가 가장 위험한데
08:32그런 부분들은 충분히 발생할 수 있고
08:35실제 그 유출된 정보에 대해서 활용 방법은
08:39저희 일반인보다는 금융권에서 더 잘 알고 있기 때문에
08:42금융권에서 이것들을 어떻게 활용해서 피해볼 수 있는지
08:47구체적인 대책이 필요한 것 같습니다.
08:50그런데 이제 우리 국민들 같은 경우에는
08:53개인정보 유출 사고를 여러 번 겪다 보니까
08:56기업의 발표에 대해서 어떤 신뢰성이 떨어지는 게 사실입니다.
09:00은행들도 이번에 핵심 금융시스템이나
09:03고객 계좌에는 피해가 없다라고 설명하고 있는데
09:06앞으로 추후 발생할 수 있는 2차 피해
09:09어떤 걸 예상해 볼 수 있을까요?
09:12일단은 유출된 정보를 이용해서
09:15가장 손쉬운 게 피싱이고
09:18그다음에 문자나 이런 스미싱 정보인데
09:21특히 피싱 같은 경우에는 지금 이번에 유출된 정보 외에
09:25기존에 유출된 사람이 다른 쪽에서 유출된 정보가 결합될 경우에
09:32또 다른 피해가 발생될 수 있고
09:35대부분의 해킹 그룹들이 한쪽 사이트에서 수집된 공격 정보만 가지고서
09:41공격하는 게 아니라
09:43다수의 서버에서 수집된 걸 가지고 공격하기 때문에
09:50저희 일반인으로서는
09:52본인의 계좌나 이런 것들이 이상이 없는지를
09:56좀 확인해 봐야 될 것 같습니다.
09:58최근 AI 속도 조절론 이런 부분도
10:03미국 정치권에서도 민감한 이슈로 논쟁이 이어지고 있는데
10:06이번 사태를 보니까 더 성능 좋은 AI가
10:10만약 정말 범죄에 악용된다면
10:13누구도 막지 못하겠다 이런 걱정까지 들거든요.
10:16어떻게 보십니까?
10:17저도 그 부분은 동의를 하고요.
10:20실제로 저희가 성능 좋은 AI가 공격을 하더라도
10:24더 성능 좋은 AI가 디펜스할 수 있는
10:27그런 AI도 같이 공동으로 개발하거나
10:31투자를 해서 개발을 해야 되지 않을까 하는 게
10:33연구자적인 측면에서 말씀드리고 싶습니다.
10:37이제는 AI가 해킹에 나서는 그런 시대가 됐습니다.
10:41보안 방어체계에 대해서도
10:44근본적인 점검이 필요할 것 같은데요.
10:46어떤 대비가 있어야겠습니까?
10:50기존에 저희가 비용 효율화라고 해서
10:54보안 취약점 점검을 중요도 중심으로 했다면
10:57지금은 사소한 거라도 더 보안 취약점 점검을 하고
11:03물론 비용이 더 들긴 하는데
11:05언제든지 우리 사이트가 해킹당할 수 있다라는
11:09그런 조그마한 실마일도 없애기 위해서는
11:11좀 더 세밀하고 오랜 시간 동안
11:17점검을 해야 될 것 같고
11:19대부분의 일반 기업들이
11:211년에 한 번 정도 취약점 점검을 하고
11:23자기 시스템을 보안 점검을 하거든요.
11:25그런 부분들도 점검 주기를 더 짧게 해서
11:28사고를 위원회에 방지해야 될 것 같습니다.
11:31더 신경 쓰지 않으면 안 되는 환경이 된 것 같습니다.
11:35여기까지 말씀 듣겠습니다.
11:36유동형 대진대 스마트 융합보안학과 교수와 함께했습니다.
11:39교수님 고맙습니다.
11:41감사합니다.