금융망 공통 솔루션 공략해 7개 금융사 도미노 피해 방치된 주변부 시스템 노려 인증·인가 서버 통제망 무력화 규제와 컴플라이언스 넘어 실질적 데이터 보호와 사이버 복원력 갖춰야최근 7개 금융사에서 6만6000여명의 개인정보와 2200건에 달하는 법인 정보가 유출되는 대규모 연쇄 침해사고가 발생했다. 이번 사고의 핵심 원인은 코어뱅킹이 아닌 주변부 시스템의 관리 부실과 금융권 특유의 ‘시스템 동질성’으로 꼽힌다.
엔키화이트햇은 이번 사태에 대해 ‘2026 금융권 연쇄 침해사고 분석과 대응방안’ 백서를 통해, 공격자들이 규제 요건을 맞추기 위해 획일화된 환경을 공략했으며 1-day 취약점과 AI 도구를 결합해 유출 규모가 커졌다고 진단했다. 회사는 일회성 점검에서 벗어나 공격자 관점에서 취약점을 선제적으로 찾아내는 ‘오펜시브 보안’(Offensive Security)으로의 체질 개선이 필요하다는 설명이다.
획일화된 규제 환경이 낳은 ‘시스템 동질성’의 함정

이번 금융권 연쇄 유출 사고는 철통같이 방어되는 코어뱅킹 시스템이 아닌 대출모집인 전용 조회 페이지, 외주 개발자 망, 직원용 영업지원 시스템 등 상대적으로 보안 관리가 느슨한 주변부 시스템에서 시작됐다.
엔키화이트햇의 분석에 따르면, 국내 금융권은 높은 규제 허들을 충족하기 위해 검증된 소수의 보안 솔루션과 서드파티(3rd-Party) 제품을 도입해 서로 비슷한 시스템 구성을 보이는 ‘시스템 동질성’을 보인다고 분석했다. 이러한 시스템 구성으로 인해 한 곳에서 취약점이 발견되면 유사한 환경을 가진 타 기관으로 피해가 연쇄적으로 확산되는 결과로 이어졌다는 설명이다.
이 중 대규모 데이터 유출의 도화선이 된 것은 ‘인증·인가 취약점’이었다. 외부 점접인 대출모집인 전용 웹사이트나 외주 직원용 업무지원 시스템에서 서버의 권한 검증 및 본인확인 절차가 철저히 이뤄지지 않은 것이다. 이는 금융보안연구회에서 발표한 금융권 특화 6대 공격 시나리오 중 △인증·인가 취약점 △원격 접속 시스템 악용 △서버 장악 및 데이터 유출 등이 이번 사고에서 그대로 재현됐다.
![[출처: 엔키화이트햇]](https://cdn.boannews.com/news/photo/202610/146246_128659_565.jpg)
[출처: 엔키화이트햇]
공격자는 주변부 시스템의 서버 단에서 인증 토큰(JWT)과 다중인증(MFA) 상태, 그리고 객체 접근 권한(IDOR/BOLA)이 제대로 검증되지 않은 허점을 파고들어 대규모 데이터를 반출했다.
AI 무기화의 가속... 방어의 핵심은 ‘전문가의 통찰력’
사이버 공격의 속도는 갈수록 가속화되고 있다. 국가 배후 해킹 조직을 비롯한 공격자들은 공개된 취약점을 실전에 악용하기까지 걸리는 시간(TTE)을 24~48시간 이내로 단축했다. 이번 사고의 배후 인프라에서도 오픈소스 기반 AI 침투테스트 도구인 ‘ARTEX AI’ 관련 정황이 포착되며, 해커들이 취약점 스캔부터 시스템 침투, 데이터 유출에 이르는 사이버 킬체인 전반을 자동화하고 있다는 우려가 커졌다.
이에 방어에도 AI를 도입해 분석 범위를 넓혀야 하고, 단순히 자동화 도구에만 의존해서는 안된다는 것이 엔키화이트햇의 경고다. 복잡한 시스템 구조와 비즈니스 로직을 분석해 실제 파급력을 판단하는 것은 사람의 몫이다. 화이트해커의 통찰력과 비판적 사고가 결합된 ‘휴먼 인 더 루프’(Human in the Loop) 점검 체계가 필수적이라는 것이다.
일회성 진단 넘어서는 아키텍처 관점의 ‘상시 방어망’
엔키화이트햇은 연 1회 실시하는 형식적인 취약점 진단을 넘어 아키텍처 전반을 아우르는 상시 검증 체계 구축을 제안하고 있다
![[출처: 엔키화이트햇]](https://cdn.boannews.com/news/photo/202610/146246_128660_5633.jpg)
[출처: 엔키화이트햇]
보안 팀이 인지하지 못하는 섀도 IT(Shadow IT) 등 관리 사각지대의 외부 공격 표면을 공격자 시선으로 지속 식별하는 ‘OFFen ASM’ 도입을 시작으로 인증 구간과 비즈니스 로직 연계 취약점을 상시 검증하는 ‘OFFen AI DAST’와 화이트해커의 노하우가 이식된 AI 침투테스트 솔루션 ‘OFFen RED’를 연계해 입체적인 상시 방어 아키텍처를 구축해야 한다는 설명이다.
이성권 엔키화이트햇 대표는 "이번 사고는 금융권만의 문제가 아니며, 한 곳에서 유출된 정보가 다른 곳의 인증을 우회하는 열쇠가 되는 만큼 보안은 각 기업의 의무인 동시에 같은 고객을 공유하는 기업들의 공동 책임"이라며 "그 책임을 다하는 기업만이 고객의 신뢰 위에서 비즈니스를 중단 없이 키워 갈 수 있다"고 말했다.
이어 "엔키화이트햇은 국내 최고 수준의 화이트해커 역량과 ASM·AI DAST 등 자체 개발 솔루션을 바탕으로, 금융권은 물론 고객 데이터를 지키려는 책임있는 모든 기업의 점검과 대응을 전폭적으로 지원하겠다"고 밝혔다.
출처 : 보안뉴스(https://www.boannews.com)
|