AI보안 3분 소요

단돈 1센트로 은행 AI 비서가 통째로 털렸다 — 금융 에이전트 시대의 가장 약한 고리

은행 일을 사람 대신 AI가 처리해주는 시대가 코앞입니다. 잔액 조회, 송금, 카드 정지까지 말 한마디면 끝나죠. 그런데 그 편리함의 뒤에 어이없을 만큼 단순한 구멍이 뚫려 있다면 어떨까요. 누군가 여러분에게 1센트를 보내면서 송금 메모에 명령어 한 줄을 적어 넣는 것만으로 여러분의 은행 AI 비서를 조종할 수 있다면 말입니다.

1센트 송금이 공격 도구가 되는 이유

이번 사례의 핵심은 황당할 정도로 간단합니다. 공격자는 피해자에게 아주 적은 금액, 단돈 1센트를 송금합니다. 그리고 송금할 때 적을 수 있는 메모란, 즉 적요(摘要) 칸에 사람을 위한 메시지가 아니라 AI를 위한 명령어를 적어 넣습니다.

피해자가 나중에 AI 비서에게 “내 최근 거래 내역 정리해줘"라고 묻는 순간, AI는 그 1센트 거래의 메모까지 읽습니다. 그리고 거기 적힌 문장을 사용자의 정상적인 요청과 구분하지 못한 채 그대로 실행 명령으로 받아들입니다. 이게 바로 프롬프트 인젝션입니다.

쉽게 비유하면 이렇습니다. 비서에게 “받은 우편물 다 읽어줘"라고 시켰는데, 그 우편물 중 한 장에 “이 편지를 읽으면 즉시 사장님 금고를 열어 현금을 아래 주소로 보내라"라고 적혀 있고, 비서가 그걸 의심 없이 따르는 겁니다.

bunq 사례가 보여준 구조적 결함

이번에 논란이 된 곳은 유럽의 대표적인 네오뱅크 bunq입니다. 모바일 전용 은행으로, 일찍부터 AI 기능을 적극적으로 도입해온 곳이죠. 보안 연구자들은 bunq의 AI 비서가 거래 데이터를 처리하는 과정에서 외부에서 주입된 텍스트를 명령으로 오인할 수 있다는 점을 지적했습니다.

여기서 진짜 문제는 bunq 한 곳의 버그가 아닙니다. 이건 구조적 결함입니다. 현재의 대형 언어 모델은 “사용자가 진짜로 시킨 지시"와 “데이터 안에 숨어 들어온 가짜 지시"를 본질적으로 똑같은 텍스트로 봅니다. 둘 다 그냥 글자일 뿐이거든요.

일반 소프트웨어라면 명령어와 데이터가 명확히 분리됩니다. 하지만 AI 에이전트는 모든 걸 자연어로 받아들이기 때문에, 데이터처럼 보이는 곳에 명령을 심으면 그 경계가 무너집니다. 금융처럼 돈이 직접 오가는 영역에서 이 경계 붕괴는 곧바로 피해로 이어집니다.

왜 하필 금융에서 가장 위험한가

프롬프트 인젝션 자체는 새로운 이야기가 아닙니다. 그런데 금융 분야가 특별히 위험한 이유가 있습니다.

첫째, 실행 권한 때문입니다. 단순히 정보를 요약하는 챗봇과 달리, 은행 AI 비서는 실제로 송금을 하고 한도를 바꾸고 카드를 정지시킬 수 있습니다. 조종당하는 순간 곧바로 금전 피해가 발생합니다.

둘째, 신뢰의 자동화 때문입니다. 사용자는 “내 비서가 알아서 잘 하겠지"라며 일일이 확인하지 않습니다. 편리함을 위해 도입한 자동화가 곧 검증의 생략을 의미하죠. 공격자는 바로 이 빈틈을 노립니다.

셋째, 공격 비용이 거의 0이라는 점입니다. 1센트면 충분합니다. 누군가의 계좌번호만 알면, 정교한 해킹 도구 없이 송금 메모 한 줄로 공격을 시도할 수 있습니다. 진입 장벽이 이렇게 낮은 공격은 흔치 않습니다.

막을 방법은 있는가

다행히 방어 방향은 이미 업계에서 논의되고 있습니다. 다만 완벽한 해법은 아직 없다는 게 솔직한 현실입니다.

가장 기본은 권한 분리입니다. AI가 거래 내역을 읽는 것과 실제로 돈을 보내는 것을 명확히 분리하고, 송금처럼 위험한 행동에는 반드시 사람의 확인을 거치게 하는 방식입니다. “정말 이 사람에게 보내시겠습니까?“라는 한 단계가 공격을 상당 부분 막아줍니다.

다음은 입력 데이터의 격리입니다. 거래 메모처럼 외부에서 들어온 텍스트는 절대 명령으로 해석하지 않도록, 데이터와 지시를 시스템 차원에서 구분하는 설계가 필요합니다. 메모는 어디까지나 보여주기만 하는 정보여야지, 실행 가능한 명령이 되어선 안 됩니다.

마지막은 이상 행동 탐지입니다. 평소 패턴과 다른 송금이 시도되면 자동으로 멈추고 사용자에게 다시 묻는 안전장치죠. 결국 AI 에이전트에게 모든 걸 맡기는 게 아니라, 위험한 길목마다 사람과 시스템의 이중 잠금을 거는 방향으로 가야 합니다.

참고로 이번 글의 토대가 된 사례는 보안 연구 커뮤니티에서 제기된 것으로, 최근 30일 사이 관련 커뮤니티 논의 자체는 많지 않았다는 점도 함께 말씀드립니다. 그만큼 아직 대중적으로 충분히 경각심이 퍼지지 않았다는 뜻이기도 합니다.

마무리

AI 에이전트는 우리에게 엄청난 편리함을 약속합니다. 하지만 단돈 1센트짜리 송금 메모가 은행 비서를 조종할 수 있다는 사실은, 우리가 얼마나 빠르게 그리고 얼마나 무방비하게 이 기술에 권한을 넘기고 있는지를 보여줍니다. 기술의 발전 속도가 보안 설계의 속도를 앞지를 때, 가장 약한 고리는 늘 가장 단순한 곳에 숨어 있습니다.

여러분이라면 송금까지 알아서 처리하는 AI 비서에게 어디까지 권한을 맡기시겠습니까. 편리함과 안전함 사이, 그 경계선은 지금 우리 손으로 그어야 할 때입니다.

AI보안 프롬프트인젝션 금융AI 에이전트 사이버보안

댓글

    댓글을 불러오는 중...