7일 서울 시내 한 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.7 © 뉴스1 김진환 기자
최근 보안 전문가들이 AI 해킹 위협을 설명하며 내놓은 진단이다. 생성형 AI가 문서 작성이나 번역의 문턱을 낮춘 것처럼 일정 수준의 지식이 있는 공격자가 취약점을 찾고 공격 도구를 사용하는 데 필요한 전문성과 시간도 줄어들고 있다는 것이다.
다만 AI를 쓴다고 초보자가 곧바로 전문 해커가 되는 것은 아니다. 전문가들은 더 큰 위협으로 기존 해커가 AI를 이용해 취약한 공격 대상을 훨씬 빠르게 골라내고, 공격을 광범위하게 반복할 수 있게 된 점을 꼽는다.
최근 금융권을 덮친 해킹 사태는 이런 변화를 보여준다. 일부 은행에서는 누구나 이용할 수 있는 오픈소스 AI 기반 침투 테스트 도구와 관련된 흔적이 발견됐다. AI가 실제 공격에 어느 정도 활용됐는지는 금융당국이 조사하고 있다.
초보적 기법으로 '쪽문' 뚫렸다
최근 발생한 신한은행 해킹 사고는 오래된 낡은 해킹 수법으로도 '쪽문'이 뚫린 사례로 분석된다.
이번 공격에서는 '크리덴셜 스터핑' 방식이 적용됐을 가능성이 제기된다. 크리덴셜 스터핑은 공격자가 다른 경로에서 확보한 아이디와 비밀번호 등 계정정보를 여러 서비스에 반복적으로 대입해 로그인을 시도하는 오래된 해킹 수법이다.
AI가 전에 없던 해킹 수법을 만들어냈다기보다 기존 공격법을 자동화해 취약한 지점을 반복적으로 노리면서 해킹 목적을 달성했다는 것이다.
전문가들은 "AI 해킹의 위험은 새로운 공격법 자체보다 이미 알려진 취약점과 기존 수법을 더 빠르고 광범위하게 활용할 수 있다는 데 있다"고 분석한다.
보안업체엔키화이트햇은 최근 '금융권 연쇄 침해사고 분석과 대응방안' 보고서에서 금융권 해킹 사태의 주 원인으로 시스템 업데이트 과정의 보안 검증 누락을 꼽았다. 개발 당시 보안 점검을 거쳤더라도 운영 중 업데이트 과정에서 신원과 접근 권한을 제대로 검증하는 절차가 누락되면서 침투가 이뤄졌다는 분석이다.
김승주 고려대 정보보호대학원 교수는 기업들이 대문만 굳게 지키다가 AI 물량 공세에 쪽문이 뚫렸다고 비유했다. 고도의 보안 체계를 새로 뚫는 대신 이미 존재하지만 방치된 허점을 AI로 더 쉽고 빠르게 찾아 공격할 수 있게 됐다는 것이다.
AI 에이전트가 취약점 탐색과 공격, 그 결과에 따른 공격 방법 개선까지 반복 작업을 대신하면서 공격에 드는 시간과 비용, 숙련도의 장벽이 낮아졌다는 설명이다.
김 교수는 "생성형 AI를 이용해서 그림을 그리고, 보고서를 작성하고, 영어를 해석하는 문턱이 낮아진 것과 똑같다"며 "AI 기반으로 해킹 문턱이 낮아졌다"고 말했다.
염흥렬 순천향대 정보보호학과 교수는 "문제는 AI 기반 툴이 오픈소스로 개방돼 있기 때문에 전문 지식을 조금만 가진 사람이라면 전문 화이트해커들이 오랫동안 했던 작업들을 굉장히 쉽게 할 수 있다"며 "공격의 문턱이 낮아졌고, 사이버 공격 대중화 시대를 열었다고 할 수 있다"고 말했다.
이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에서 모두 발언을 하고 있다. 2026.10.4 © 뉴스1 박지혜 기자
"초보자가 전문 해커 되는 건 아냐…문제는 속도와 범위"
그러나 공격 문턱이 낮아졌다고 AI만으로 누구나 전문적인 해킹을 할 수 있는 것은 아니라는 게 전문가들의 설명이다.
한국인터넷진흥원(KISA) 원장을 역임한 이원태 국민대 특임교수(국가AI전략위 보안특별위원장)는 "초보자도 AI의 도움으로 지식의 빈틈을 메우면서 인증이나 권한 관리가 허술한 웹 서비스를 찾아내고, 알려진 취약점을 악용하는 것까진 훨씬 쉬워졌다"면서도 "다만 AI를 쓴다고 누구나 고도의 방어 체계를 뚫는 전문가가 되는 건 아니다"고 말했다.
이어 "진짜 위험은 따로 있다"며 "그동안 방치돼 온 기본적인 보안 허점을 더 많은 공격자가 더 빨리 찾아낸다는 점"이라고 강조했다.
이성권 엔키화이트햇 대표도 "보안 전문성이 없는 사람도 AI 도구를 이용해 공격을 할 수 있다는 가능성이 있는건 맞지만, 뭘 이용해야 할지 잘 모르기 때문에 큰 위험성이 없다"며 "악의적 해커가 빠르고 광범위하게 공격 타깃을 빨리 골라낼 수 있다는 점이 문제다. 취약점이 있는 기업은 걸려들 수밖에 없다"고 말했다.
공격 과정의 속도가 급속도로 빨라지는 점도 위협적인 부분이다.
이원태 교수는 "과거에는 대상을 조사하고, 취약점을 찾고, 도구를 돌린 뒤 결과를 보고 다음 공격을 정하는 일을 사람이 단계마다 직접 판단해야 했지만, 이제는 AI 에이전트가 이 과정을 쉬지 않고 수행할 수 있다. 공격의 속도와 규모가 차원이 달라진 이유"라고 설명했다.
보안 업계에서는 빨라진 공격에 대응하기 위해 방어에도 AI를 활용하고 있다. 한 금융 관련 업체 보안 실무자는 "현장에서도 빠른 대응을 위해서 최대한 AI를 활용해서 취약점 점검 및 방어 대응을 진행하고 있다"고 말했다.
하지만 공격과 방어를 같은 속도로 자동화하기는 어렵다. 공격자는 취약점을 발견하면 곧바로 공격을 시도할 수 있지만 방어자는 패치를 적용하기 전에 기존 시스템과 서비스에 미칠 영향을 확인해야 하기 때문이다.
이 교수는 방어에도 AI를 활용해 취약점 분석을 자동화할 수 있지만 실제 패치를 적용하는 과정에서는 업무 영향 검증이 필요해 공격보다 시간이 더 걸린다고 짚었다.
그는 "이 속도 격차를 줄이는 게 지금 보안 현장의 핵심 과제"라고 말했다.
Ktiger@news1.kr









