[현장의 목소리] 금융권 AI 해킹 공습…"패치만 강요" 당국 탁상행정에 우는 결제망

이미 지난 6월 현장서 위험 경고… 보안 인프라 공조 없이 사후 제재만 반복
실시간 서버 패치 리스크·비용 이중고… 중소 PG·가맹점 방어선 '한계'
“처벌 위주 규제 벗어나 공공 DNS 차단망 등 실질적 기술 인프라 지원 시급”

박성태 기자

pst2622@naver.com | 2026-10-05 08:52:45

[메가경제=박성태 기자] 국내 은행권과 금융 결제망을 겨냥한 사이버 공격이 갈수록 지능화되는 가운데, 생성형 인공지능(AI)과 자동화 취약점 탐색 도구를 악용한 정보 유출 사태가 잇따르고 있다. 하지만 금융당국의 대응은 사후 처벌과 일방적인 보안 패치 권고 수준에 머물러 있어 현장 보안 실무자들의 피로감과 시스템 공백이 한계에 다다랐다는 지적이 나온다.

 

 

▲ 기사 내용에 맞게 AI 이미지 제작

 

이러한 금융망 붕괴 조짐은 이미 수개월 전 현장 실무진 사이에서 예견된 바 있다. 지난 6월 본지와 접촉한 전자지급결제대행(PG) 업계의 한 핵심 보안 담당자는 신종 해킹 위협과 금융당국의 행정 괴리에 대해 강한 우려를 표했다. 

 

당시 이 담당자는 "해커들은 미국 등 해외에서 개발된 최신 보안 취약점 점검 툴과 AI 기반 스캐닝 기술을 활용해 순식간에 결제망 서버의 취약점을 파고들고 있다"며 "반면 금융감독원 등 감독기관은 라이선스를 내주고 규제만 할 뿐, 정작 AI 해킹 공격을 막아낼 기술적 솔루션이나 대응 가이드라인은 단 하나도 내놓지 못하고 있다"고 털어놓았다. 

 

현장 실무진이 직면한 가장 큰 딜레마는 ‘서버 안정성’과 ‘패치 적용’ 간의 충돌이다. 24시간 실시간 결제 데이터를 무중단으로 처리해야 하는 금융·결제 서버 특성상, 일반 PC처럼 보안 패치를 즉시 적용하기란 사실상 불가능하다. 

 

충분한 사전 검증 없이 패치를 단행했다가 대규모 결제 오류나 전산 마비가 발생할 수 있기 때문이다. 이 보안 실무자는 “사고가 터지면 과징금을 물리거나 보안 패치를 깔라고 윽박지르지만, 서버 중단 위험 때문에 실무자 입장에서는 함부로 손을 댈 수 없는 게 현실”이라며 “결국 뚫리는 것은 시간문제인데 당국은 ‘패치를 했느냐 안 했느냐’만 따지며 현장에 책임을 떠넘긴다”고 지적했다. 

 

특히 자본과 전문 인력이 부족한 중소형 결제 대행사와 영세 가맹점의 방어망은 사실상 방치 상태다. 수억 원에 달하는 최신 AI 기반 침해대응 솔루션을 독자 도입하기 힘든 구조적 한계 탓에, 규제 수위만 높이는 현행 행정 체계 아래서는 영세 사업자가 해커들의 1차 타깃으로 전락할 수밖에 없다는 분석이다. 

 

현장에서는 일방적인 사후 징벌을 넘어 공공 거버넌스 차원의 ‘선제적 방어 인프라’를 금융당국이 직접 제공해야 한다는 목소리가 높다. 앞선 PG사 보안 담당자는 실질적인 대안으로 공공 도메인네임서버(DNS) 차단망 구축을 꼽았다. 

 

그는 “정부나 금융보안원 차원에서 악성 트래픽을 원천 차단해 주는 공공 DNS 서버망을 구축해 지원해 준다면 개별 기업의 서버에 직접적인 부하를 주지 않고도 1차적인 침투를 걸러낼 수 있다”며 “당국이 뚫렸을 때의 책임 소재만 따질 것이 아니라 실질적인 방어망 구축에 정부 예산과 기술을 투자해야 한다”고 강조했다. 

 

금융권 전문가들은 AI 기술을 앞세운 지능형 공격이 가속화되는 현시점에서, 감독기관이 규제자라는 고압적 위치를 벗어나 사이버 전선의 ‘공동 방어 파트너’로 전환해야만 금융 결제망의 연쇄 붕괴를 막을 수 있다고 조언한다.

 

 

 

[ⓒ 메가경제. 무단전재-재배포 금지]