코스피

7,003.74

  • 32.39
  • 0.46%
코스닥

893.29

  • 1.00
  • 0.11%
1/3

[AI돋보기] 은행도 플랫폼도 털렸다…AI로 개인정보 조각 맞춘다

페이스북 노출 0

핀(구독)!


뉴스 듣기-

지금 보시는 뉴스를 읽어드립니다.

이동 통신망을 이용하여 음성을 재생하면 별도의 데이터 통화료가 부과될 수 있습니다.

[AI돋보기] 은행도 플랫폼도 털렸다…AI로 개인정보 조각 맞춘다

주요 기사

    글자 크기 설정

    번역-

    G언어 선택

    • 한국어
    • 영어
    • 일본어
    • 중국어(간체)
    • 중국어(번체)
    • 베트남어
    [AI돋보기] 은행도 플랫폼도 털렸다…AI로 개인정보 조각 맞춘다
    소득·대출·직장·연락처 곳곳서 노출…결합하면 정밀 개인 프로필
    AI로 표적 고르고 맞춤형 피싱…해외선 탈취 메일함까지 분석


    (서울=연합뉴스) 심재훈 기자 = "고객님, 지난달 받으신 신용대출 건으로 확인차 연락드렸습니다."
    내 이름과 직장, 거래 은행에 대출 내용까지 모두 알고 걸려 온 전화라면 솔직히 피싱을 의심하기 쉽지 않다.
    최근 시중은행과 온라인 플랫폼, 일반 기업, 공공기관에서 개인정보 유출 사건이 계속 발생하고 있다. 이렇게 유출된 개인 정보를 생성형 인공지능(AI)으로 엮어 정밀 표적 공격에 쓸 수 있다는 우려가 보안업계에서 나온다.
    특정인을 겨냥해 맞춤형 미끼를 던지는 '스피어 피싱'은 새로운 수법이 아니다. 다만 예전에는 공격자가 포털 사이트나 소셜미디어(SNS)를 일일이 뒤져 대상을 고르고 문구를 다듬어야 했지만 이제는 AI가 그 역할을 대신하고 있다.
    마이크로소프트(MS)는 올해 공개한 위협 분석에서 공격자들이 생성형 AI를 피싱 문구 작성과 표적화, 탈취 데이터 분석 등에 활용하고 있다고 경고했을 정도다.

    ADVERTISEMENT


    ◇ 은행엔 소득·대출, 플랫폼엔 연락처…흩어진 개인정보
    국내에서 최근 잇따른 유출 사고만 봐도 개인정보가 얼마나 여러 곳에 나돌고 있는지 짐작해 볼 수 있다.
    신한은행은 지난 1일 외부 비인가자가 인증 절차를 우회해 일부 대출 관련 서비스에 접근했다고 밝혔다. 피해 고객은 2만5천여명으로 파악됐다.
    공격자가 처음 뚫은 곳은 대출모집인이 고객 대출 신청 현황을 조회하는 모바일 홈페이지 서비스였다. 고객 이름과 전화번호, 연 소득, 산출 대출한도 등이 빠져나갔다. 주민등록번호 66건과 연계정보(CI) 97건도 포함됐다.
    공격에 활용된 것으로 추정되는 서버에서 AI 침투 도구의 흔적이 발견됐다는 보안업계 분석도 나왔다.

    문종현 지니언스[263860] 시큐리티센터장은 링크드인을 통해 공격에 쓰인 것으로 보이는 웹서버의 HTML 제목에서 'ARTEX-AI 자율 침투테스트 콘솔'이라는 중국어 문구를 확인했다고 밝혔다. ARTEX는 대형언어모델(LLM)을 기반으로 한 중국어 중심의 오픈소스 침투테스트 도구다. 이 도구가 실제 공격에 쓰였는지는 금융당국이나 신한은행을 통해 공식 확인되지는 않았다.
    KB국민은행에서는 고객 119명의 개인·신용정보가 외부 침입으로 유출됐다. 은행 측은 뚫린 곳이 직원용 모바일 업무지원시스템이며 고객 금융거래와는 무관하다고 설명했다. 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 빠져나갔고 항목은 고객마다 다르다.
    하나은행은 영업지원시스템(ODS)에 외부 해킹 세력이 비정상적으로 접근해 고객 89명의 정보가 유출됐다고 밝혔다. 주민등록번호와 이름, 주소, 이메일, 전화번호에 직장명까지 들어 있었다.
    BNK부산은행에서도 외주 개발직원 11명의 개인정보가 노출됐지만 고객정보 유출은 확인되지 않았다. 우리·NH농협은행은 해킹 시도는 있었지만 고객정보가 빠져 나가지는 않았다고 밝혔다.
    개인 정보 유출은 은행뿐만이 아니다.
    한국전력은 4일 배포한 입장문을 통해 외부 웹페이지에 한전 직원 2만4천여명의 이름, 소속, 전화번호 등이 노출됐다고 밝혔다.
    온라인동영상서비스(OTT) 티빙에서는 지난 6월 회원 정보가 대거 유출됐다. 회원ID와 이름, 생년월일, 성별, 전화번호, 이메일 등이 포함됐으며 피해 규모는 1천953만명으로 집계됐다. 쿠팡(약 3천756만명), 싸이월드·네이트(약 3천500만명), SK텔레콤[017670](약 2천324만명)에 이어 국내 유출 사고 가운데 네 번째로 크다.
    이처럼 은행에는 고객의 소득과 대출 내역, 통신사나 플랫폼 등에는 연락처와 생년월일이 보관돼있다. 따로 보면 단편적인 정보지만 서로 맞춰보면 한 사람의 프로필이 정밀하게 만들어질 수 있다.

    ◇ AI로 표적 골라 맞춤형 미끼…피싱 클릭률 4.5배
    해외에서는 AI를 쓴 표적형 피싱이 이미 여러 차례 보고되고 있다.
    MS는 올해 보고서에서 공격자들이 표적의 직함과 소속, 최근 활동을 토대로 피싱 메시지를 맞춤 제작한다면서, 심지어 AI가 상대의 모국어와 말투에 맞춰 문구를 빠르게 바꾸는 등 피싱이 정교화하고 있다고 봤다.

    공격자들은 생성형 AI로 표적의 업무에 맞춘 메일을 만들고 제안요청서나 청구서, 제조 공정을 소재로 삼았다. 이후 공개 프로필과 사내 주소록을 자동으로 분석해 재무 담당자와 임원을 먼저 추려내는 방식을 동원했다.
    MS는 AI가 접목된 피싱 공격에서 클릭률이 최대 54%에 달해 기존 방식보다 4.5배 높은 사례도 관찰됐다고 밝혔다. 다만 MS는 아직 대부분 공격을 사람이 주도하고 있고 AI가 처음부터 끝까지 알아서 공격하는 단계는 아니라고 분석했다.
    공격에 걸리는 시간도 줄고 있다. 구글 위협 인텔리전스 그룹(GTIG)의 지난달 보고서에 따르면 지난 2분기에 한 공격자는 클라우드 자원을 장악한 뒤 AI 에이전트를 동원했는데 대규모 자격증명 탈취 작전을 짜고, 만들고, 실행하기까지 6시간이 채 걸리지 않았다고 한다.

    ADVERTISEMENT


    ◇ 털린 메일함도 AI가 분석…'다음 먹잇감'까지 고른다
    뚫린 계정에서 다음 표적을 찾는 데도 AI가 쓰이고 있다.
    MS가 지난달 차단한 서비스형 피싱 플랫폼 'EvilTokens'가 대표적인 사례로 텔레그램에서 피싱 기능을 이용하는데 월 500달러에 팔렸다고 한다.

    이 플랫폼의 수법은 피해자가 링크를 누르면 MS 정식 로그인 페이지로 연결되고, 여기에 코드를 입력하도록 유도한다. 피해자는 그 순간 자기도 모르게 계정 접근 권한을 공격자에게 넘기게 된다.
    그다음부터 공격자들은 AI로 메일함을 분석해 돈이 오가는 대화를 찾은 뒤 공략할 만한 직원을 가려내고 누구를 사칭할지 정했다. MS는 이 플랫폼을 통해 건설, 금융, 대학, 의료 등 1만곳 조직의 이메일 수신함 1만2천여개가 뚫린 것으로 추산했다.
    보안기업 체크포인트는 'EvilTokens'가 AI로 만들어졌고 LLM을 공격 실행 과정에 직접 연결한 상용 서비스로 봤다.
    이처럼 고도화된 기능을 한 번 만들면 구매자 누구나 쓸 수 있어 AI로 사기 칠 수 있는 문턱을 크게 낮춘다는 지적이다.

    ◇ 내 정보 정확히 알아도 의심…공식 앱·대표번호로 확인
    그동안 피싱을 가려내는 데 있어 어색한 맞춤법이나 생뚱맞은 요구는 주요 단서였다. 하지만 상대가 내 이름과 직장, 최근 받은 대출까지 정확히 알고 말투로 접근하면 이야기가 달라진다.
    국내 금융권에서 샌 정보가 다른 곳 유출 데이터와 AI로 결합해 실제 범행에 쓰였다는 사실은 아직 확인되지 않았다.
    하지만 해외에서는 훔친 정보와 공개 데이터를 AI로 분석해 표적을 고르고 미끼를 만든 사례는 이미 드러났다.

    KB국민은행은 출처가 불분명한 문자나 이메일 속 링크를 누르지 말고, 개인정보나 금융정보를 요구하면 응하지 말라고 고객들에게 당부했다. 티빙도 사고 직후 같은 아이디와 비밀번호를 쓰는 다른 서비스의 비밀번호까지 바꾸라고 안내했다.
    우선 금융기관이나 유출 확인을 내세운 연락을 받았다면 메시지에 적힌 링크나 번호는 쓰지 않는 게 좋다. 공식 앱이나 대표번호로 직접 확인하는 것이 기본이다. 다중인증(MFA)을 켜 두고 사이트마다 비밀번호를 달리 쓰면 계정이 줄줄이 털리는 것도 막을 수 있다.
    이제는 상대가 나에 대해 지나치게 많이 안다면 그것부터 의심해 볼 필요가 있는 시대가 됐다.
    president21@yna.co.kr
    (끝)


    <저작권자(c) 연합뉴스, 무단 전재-재배포, AI 학습 및 활용 금지>

    ADVERTISEMENT


    ADVERTISEMENT


    ADVERTISEMENT


    실시간 관련뉴스