최신뉴스


“대한민국이 공격당하고 있다”... 국정감사 달군 사이버보안 공백 2026.10.07

남의 신분증으로 대문 연 ‘크리덴셜스터핑’
남의 방 열쇠로 둔갑시킨 ‘파라미터 변조’
못거르고 열어준 ‘인가 미흡’… 이중인증도 한계
내부 시스템 사각지대 “시작점일 것”



AI 에이전트 악용 사이버 공격이 국내 금융권에서 연쇄적으로 발생하고 있는 가운데, 공격 기법으로 ‘파라미터 변조’가, 이 수법이 통하게 한 취약점으로 ‘인가 미흡’이 지목되고 있다. 이중인증으로도 한계가 있는 취약점이라는 점에서 경각심을 높이고 있다. 또 고객페이지 대비 상대적으로 보안이 약한 내부 업무용 시스템을 집중적으로 노렸다는 점도 이목을 끈다.

이번 국내 금융권 전방위 해킹 사고는 AI 에이전트의 자동화된 무차별 공격이 가해진 것이라는 분석이 우세하다. 자동화된 크리덴셜스터핑에서 파라미터 변조로 이어지는 공격에 신한은행이 당했다는 분석이 나왔다. 이번에 사고가 드러난 7개 금융사가 모두 똑같은 수법으로 당했는지 아직 확인된 것은 아니다. 다만 유사한 수법들이 다수의 기업들에 동시다발적으로 가해졌을 가능성이 제기됐다.

[출처: 연합]
[출처: 연합]


파라미터 변조 가능하게 한 인가 미흡 취약점

사전에 타 사이트나 다크웹 등을 통해 구한 로그인 계정 정보를 다른 사이트에 대입해보는 크리덴셜스터핑 공격 자체는 기초적인 공격 기법이다. 이번 공격은 AI를 접목해 기계의 속도를 입어 공격 효율이 높아졌다는 점에서 눈길을 끌었다. 문제는 공격자가 크리덴셜스터핑을 통해 내부 시스템에 접속 권한이 있는 ‘인증’에 성공해 로그인을 한다 해도, 이 자가 요청한 데이터를 받아볼 권한이 있는지를 확인하는 ‘인가’ 부분이 허술했다는 점이다.

보안 업계에서는 이번 공격이 성공할 수 있었던 원리로 이 같은 ‘인가 미흡’ 취약점이 존재하는 상태에서 공격자의 ‘파라미터 변조’가 통했다는 점을 꼽는다.

파라미터 변조는 API를 통해 서버에 데이터를 요청할 때 전송값(파라미터)을 조작하는 것을 말한다. 가령 호텔을 예를 들면, 투숙객인 척하며 입장에 성공한 자가 카드키의 방번호를 조작해 자신의 방이 아닌 타인의 방에 들어가 금품을 턴 셈이다. 도어락 시스템이 여기가 이 사람의 방이 맞는지 걸러내지 못하고 문을 열어준 게 인가 미흡 취약점에 해당하는 부분이다. 

즉 이번 사고에서는 정상사용자인 척하며 인증을 통과해 로그인한 공격자가 변조된 파라미터를 통해 권한이 없는 데이터까지 요청을 했다. 권한 검증이 누락된 인가 결함 상태인 ‘인가 미흡 취약점’이 있는 시스템은 이를 눈치채지 못한 데이터를 내주고 말았다.

보안 기업 에스케어의 분석에 따르면, 최근 업무 시스템은 화면(프론트엔드)과 데이터 처리(백엔드)가 분리되어 있으며, 화면은 API를 통해 데이터를 받아 표시한다. 보안 검사는 화면에서 입력 가능한 항목만 대상으로 하지만, 공격자는 API를 직접 호출해 화면에 표시되지 않는 범위의 데이터까지 수집했다. 이는 OWASP API 시큐리트 톱 10의 ‘객체 수준 인가 미흡’(BOLA)과 ‘과도한 데이터 노출’ 유형에 해당한다. 이 수법은 정상 사용자처럼 보이는 소량 호출이므로 트래픽 양이나 악성코드 시그니처로는 탐지되지 않는다는 게 에스케어 측 설명이다.

“인가 결함 상시 점검 및 서버 단 검증 로직 등 필요”

이처럼 인증과 인가는 다른 영역이라, ‘이중인증’이 정상적으로 작동했다해도, 이번 사고와 같은 유형을 막는 데는 한계가 있다는 지적이 나온다. 시스템의 설계나 로직에 권한 검증 누락이라는 인가 결함이 있는 것은 인증과 별개이기 때문이다.

박세준 티오리 대표는 “인증은 ‘당신이 A가 맞나’를 확인하는 것이고, 인가는 ‘A가 이 데이터를 봐도 되나’를 확인하는 것”이라며 “이중 인증은 당연히 도움이 되고 해야 하지만, 그것만으로 이번 유형을 막지는 못한다”고 했다.

박 대표는 “인가 결함이 기본 중 기본인 건 맞지만 서비스가 복잡해지면 특정 조건에서 검증이 빠지는 일이 생기고, 이번 건이 기본도 안 지킨 경우인지 발현 조건이 찾기 어려웠던 경우인지는 취약점 세부를 봐야안다”며 “열이 나고 피부에 진물이 난다는 것만 듣고 처방을 쓸 수는 없다. 어떤 취약점이 어떤 경로로 악용됐는지에 따라 조치도, 미리 갖췄어야 할 방어도 달라진다”고 말했다.

인가 미흡 취약점은 개발자가 개별 API나 화면을 만들 때마다 권한 검증 코드를 빠뜨리는 경우 등으로 발생한다. 이는 실수일수도 있으나 실수가 아닌 복잡한 이유가 작용할 수 있다.

이에 따라 보안 업계에서는 AI 기반 레드티밍을 통한 상시점검 필요성이 제기된다. 사람이 발견하기 힘든 복잡한 조건 속의 인가 누락 지점을 상시 파악해야 한다는 것이다. 로그인한 세션의 주체’와 ‘요청된 데이터의 소유자’가 일치하는지 서버 단에서 검증하는 로직의 적용 등이 필요하다는 진단도 나온다.   

▲금융권 연쇄 해킹 사고 타깃이 된 7개 금융사 피해 현황 [출처: 금융권 추산]
▲금융권 연쇄 해킹 사고 타깃이 된 7개 금융사 피해 현황 [출처: 금융권 추산]


“내부 업무용 시스템이라는 공통점”

이와 함께, 이번 전방위 금융권 공격의 공통점으로 고객 서비스가 아닌 내부 업무용 시스템을 노렸다는 점이 부각된다.

금융권은 그동안 인터넷 뱅킹과 모바일 앱 등 대고객 서비스의 보안에 대규모 투자를 지속해 왔다. 전자금융감독규정 등 엄격한 법적 규제와 정기적인 감사 등도 대고객 서비스가 비교적 높은 보안 수준을 유지하는 데 일조했다는 평이다. 하지만 이번에 피해를 입은 시스템은 고객 접점이 아니라는 공통점이다.

윤우희 에스케어 대표는 “이번 사고의 침투 경로를 들여다보면 대출모집인 조회 서비스, 직원용 모바일 시스템, ODS(영업지원) 시스템 등 임직원과 외주 인력이 사용하는 내부 업무용 서비스”라며 “고객 점점 대비 상대적으로 보안 모니터링 및 투자 우선순위에서 밀렸을 가능성이 제기된다”고 말했다.

윤 대표는 “사내 업무용 시스템은 ‘내부 망 또는 허가된 사용자만 접근한다’는 전제에 의존해 상대적으로 보안 관리와 통제의 사각지대에 놓여 있었던 것으로 판단된다”고 분석했다.

박세준 티오리 대표는 “공격자가 변두리를 먼저 두드린 건 공격 비용이 낮았기 때문이고, 그 비용 계산 자체가 사라졌다면 다음 차례는 안쪽”이라며 “변두리는 이번 사태의 끝이라기보다 시작점으로 봐야 한다”고 강조했다.

출처 : 보안뉴스(https://www.boannews.com)