크리덴셜스터핑

  • 금융권 침입한 AI 크리덴셜 스터핑…비밀번호 재사용 위험

    금융권 침입한 AI 크리덴셜 스터핑…비밀번호 재사용 위험

    9월 27일부터 30일 사이 제1금융권과 제2금융권 시스템에서 외부 침입을 통한 개인정보 유출 피해가 발생했다. 해커는 기존 유출 정보를 자동 대입하는 ‘크리덴셜 스터핑’ 공격에 인공지능(AI) 자동화 도구를 결합해 금융권 주변부 시스템을 집중 공략했다. 비밀번호를 복잡하게 설정했더라도 여러 사이트에 동일하게 재사용할 경우 연쇄 탈취 피해로 이어질 수 있어 보안 조치가 요구된다.

    핵심 요약

    • 9월 27일~30일 제1·2금융권 주변부 시스템을 겨냥한 AI 크리덴셜 스터핑 침입 발생
    • 복잡한 비밀번호라도 여러 사이트에 재사용할 경우 연쇄 탈취 위험 노출
    • 5회 오류 계정 잠금을 피하고자 4회 시도 후 대상을 전환하는 자동화 수법 확인
    • 사이트별 비밀번호 개별 설정, 2단계 인증(MFA) 활성화, 오래된 계정 점검 필요

    주변부 시스템을 노린 연쇄 정보 유출

    주변부 시스템을 노린 연쇄 정보 유출

    해커는 다중인증 등이 적용된 핵심 인터넷·모바일뱅킹망 대신 대출모집인 조회 서비스, 직원용 모바일 업무지원시스템, 영업지원시스템(ODS) 등 보안이 취약한 외부 연계 시스템을 노렸다.

    금융사별 피해 현황을 보면 신한은행은 대출모집인 관련 서비스에서 개인신용정보가 유출됐으며, 규모는 자료에 따라 ‘약 2만5000명’ 또는 ‘2만5727건’으로 집계됐다. KB국민은행은 직원용 모바일 업무지원시스템을 통해 고객 119명, 하나은행은 영업지원시스템(ODS)에서 89명의 개인정보가 유출됐다. BNK부산은행 11명, 예가람저축은행 약 40,000명, 현대캐피탈 146명, 웰컴저축은행 법인고객 정보 2200여건, 온라인투자연계금융업체 2곳에서도 유출이 발생했다. 우리은행과 NH농협은행에도 침입 시도가 있었으나 정보 유출은 확인되지 않았다.

    비밀번호 통일할 때 발생하는 크리덴셜 스터핑 위험

    비밀번호 통일할 때 발생하는 크리덴셜 스터핑 위험

    국제 웹 보안단체 OWASP에 따르면 크리덴셜 스터핑은 이미 탈취된 아이디와 비밀번호 조합을 다른 서비스에 자동 대입하는 공격이다. 대·소문자, 숫자, 특수기호를 섞어 복잡하게 만든 비밀번호라도 여러 사이트에서 재사용하면 한 곳의 유출로 다른 금융 계정까지 연쇄 탈취된다.

    이번 공격에서는 5회 오류 시 계정이 잠기는 정책을 피하기 위해 4회까지만 입력을 시도하고 대상을 바꾸는 자동화 수법이 동원됐다. 공격에는 한국, 미국, 일본, 홍콩 등 8개국 IP가 사용되었으나 공식적인 공격 주체나 국적은 확정되지 않았다. 공격 서버 타이틀에 포착된 중국어 AI 도구 ‘아르텍스(ARTEX)’의 단독·직접 침투 사용 여부도 확인되지 않았다.

    개별 비밀번호 설정과 다중인증(MFA) 적용

    보안 강화를 위해 금융, 이메일 등 주요 계정은 서로 다른 비밀번호를 개별 설정해야 한다. 기억하기 어려울 경우 비밀번호 관리 프로그램을 활용할 수 있다.

    미국 사이버안보·인프라보안국(CISA)의 권고에 따라 2단계 인증 및 다중인증(MFA)을 활성화하면 비밀번호가 노출되더라도 추가 인증을 통해 탈취를 방어할 수 있다. 오래전 만들어 방치한 포털이나 이메일 계정의 비밀번호도 점검해야 한다. 금융위원회는 긴급 점검회의를 열고 금융권 전산망의 외부 노출 시스템 및 인증·접근통제 체계를 전면 점검하도록 지시했다.

    출처

    1분 요약 영상

    함께 읽으면 좋은 글