금융권 7곳 정보유출, 핵심망 아닌 ‘옆문’ 노렸다…AI 해킹은 조사 중
금융권 7개 회사에서 정보 유출이 잇따르자 금융당국이 취약점 점검 제도 보완을 예고했다. 확인된 피해 범위와 아직 확정되지 않은 AI 활용 정황, 소비자 대응법을 구분해 살폈다.
금융위원회가 최근 금융권 연쇄 침해사고를 계기로 금융회사의 보안취약점 점검 주기와 범위를 손보겠다고 밝혔다. 금융위는 6일 보도설명자료에서 일반 정보처리시스템은 연 1회, 공개용 홈페이지는 연 2회 이상 취약점을 점검하도록 한 현행 기준을 설명하며, 점검 주기 단축과 범위 확대, 이행 강제수단 강화를 포함한 보완책을 조속히 내놓겠다고 했다.

거래 핵심망 아닌 업무용 ‘옆문’이 공격 경로
이번 사안의 핵심은 인터넷뱅킹 핵심망 자체가 아니라 상대적으로 관심이 덜했던 외부 접점이 잇달아 뚫렸다는 점이다. 신한은행 대출모집인용 조회 서비스, KB국민은행 직원용 모바일 업무지원 시스템, 하나은행 영업지원 시스템처럼 고객·직원·협력사가 바깥에서 접속하는 보조 시스템이 공격 경로로 지목됐다. 핵심 거래망을 지켰다는 사실만으로 전체 금융서비스가 안전하다고 볼 수 없다는 경고다.
기관별 공개와 보도를 종합하면 신한·KB국민·하나·BNK부산은행, 현대캐피탈, 예가람·웰컴저축은행 등 7곳에서 정보 유출이 확인됐다. 공개된 규모는 예가람저축은행 약 4만명, 신한은행 약 2만5700명, 웰컴저축은행 법인고객 정보 최대 2200건, 현대캐피탈 146명, KB국민은행 119명, 하나은행 89명, BNK부산은행 외주 직원 11명이다.

| 금융회사 | 공개 규모 | 주요 대상·경로 |
|---|---|---|
| 예가람저축은행 | 약 4만명 | 개인 고객 정보 |
| 신한은행 | 약 2만5700명 | 대출 관련 고객·모집인용 조회 서비스 |
| 웰컴저축은행 | 최대 2200건 | 법인 고객 정보 |
| 현대캐피탈 | 146명 | 주택대출 모집인 정보 |
| KB국민은행 | 119명 | 직원용 모바일 업무지원 시스템 |
| 하나은행 | 89명 | 영업지원 시스템 |
| BNK부산은행 | 11명 | 외주 개발직원 정보 |
이 수치를 단순 합산하면 약 6만8000건이지만 곧바로 피해자 6만8000명으로 읽어서는 안 된다. 개인 고객과 법인 고객, 직원·대출모집인 자료가 섞여 있고 기관 간 중복 여부도 확인되지 않았기 때문이다. 금융당국 조사 과정에서 유출 범위가 바뀔 가능성도 있다. 숫자는 10월 4일 전후 각 회사 발표와 언론 보도를 모은 잠정치로 보는 편이 정확하다.
계좌정보 중국 유출은 미확인…확정 사실과 추정 구분해야
현재까지 확인된 유출 정보에는 이름, 전화번호, 주소, 연소득, 대출한도처럼 피싱 문구를 정교하게 만드는 데 악용될 수 있는 항목이 포함됐다. 신한은행 사고에서는 일부 주민등록번호도 포함된 것으로 보도됐다. 다만 금융위원회는 계좌정보처럼 금융거래에 직접 이용할 수 있는 정보가 빠져나간 사실과 유출 정보가 중국으로 이전됐다는 정황은 확인되지 않았다고 선을 그었다.
따라서 ‘계좌가 중국으로 넘어갔다’거나 ‘모든 은행 거래망이 장악됐다’는 식의 주장은 현재 확인된 사실과 다르다. 실제 공격 주체, 전체 피해 범위, 유출 자료의 이동 경로는 수사와 현장점검이 끝나야 확정할 수 있다. 불안을 키우는 단정 대신 회사별 통지 내용과 금융당국의 후속 발표를 구분해 볼 필요가 있다.
공격에 인공지능이 사용됐다는 주장도 같은 기준으로 살펴야 한다. 일부 공격 인프라에서 AI 자율 침투테스트 도구 아르텍스와 관련된 흔적, 공통 IP, 유사한 자동 조회 방식이 발견됐다는 보도가 나왔다. 금융당국은 AI 활용 가능성을 배제하지 않고 있지만 최종 조사 결과는 아직 나오지 않았다. 공개 도구가 중국어 기반이라는 이유만으로 공격자의 국적이나 배후를 단정할 수도 없다.
AI 보안업체 에버스핀이 유사한 시연용 웹 애플리케이션에서 아르텍스 공격을 재현한 결과는 자동화 공격의 경제성을 보여준다. 전자신문 보도에 따르면 시험에서는 6라운드, 22초, 약 4만4000토큰으로 목표 작업을 마쳤고 추산 비용은 0.88달러였다. 이는 통제된 재현 실험이지 실제 금융사 공격에 같은 모델과 비용이 쓰였다는 증거는 아니다.
AI보다 먼저 봐야 할 것은 인증·권한·조회량
위험의 본질은 AI라는 이름보다 대량 조회가 가능한 설계에 있다. 인증하지 않은 이용자가 조회 API를 직접 호출할 수 있거나, 접수번호 같은 값을 반복 대입해도 속도 제한과 추가 인증이 작동하지 않으면 자동화 도구가 공격 속도를 크게 높일 수 있다. IP 차단만으로 막으려 할 경우 공격자가 주소를 바꾸거나 요청량을 잘게 나눠 정상 접속처럼 보이게 만들 수 있다.
금융당국이 외부 노출 시스템 최소화, 접근권한 강화, 위협정보 공유를 강조한 이유도 여기에 있다. 한 회사에서 발견한 공격 IP와 수법을 업권 전체가 빠르게 공유하고, 핵심망 밖의 업무 페이지와 협력사 연결 구간까지 자산 목록에 넣어야 한다. 개발이 끝난 서비스뿐 아니라 오래된 조회 화면, 임시 페이지, 사용량이 적은 직원용 도구도 같은 기준으로 관리해야 한다.
유출 통지 받았다면 링크 대신 공식 앱에서 확인
소비자는 이번 사고를 이유로 무조건 계좌를 해지할 필요는 없지만 유출 통지를 받았다면 대응 순서를 정해두는 편이 좋다. 먼저 해당 금융회사 홈페이지나 앱의 공지와 전용 조회 화면에서 유출 항목을 확인하고, 다른 서비스에서 같은 비밀번호를 썼다면 함께 바꿔야 한다. 은행·정부기관을 사칭한 문자에 포함된 링크는 열지 말고 비밀번호, 일회용 인증번호, 보안카드 정보는 누구에게도 알려주지 않아야 한다.
특히 이름과 대출 정보가 함께 노출되면 실제 거래를 아는 것처럼 꾸민 전화나 문자가 올 수 있다. ‘대출한도 조정’, ‘피해보상 신청’, ‘보안 앱 설치’를 내세워 앱 설치나 원격제어를 요구하면 통화를 끊고 카드나 앱에 표시된 공식 번호로 직접 확인해야 한다. 이미 송금했거나 기기 통제권을 넘겼다면 지체하지 말고 금융회사와 경찰에 신고해야 한다.
이번 사고는 보안 투자의 우선순위를 다시 묻게 한다. 인터넷뱅킹과 결제망을 둘러싼 높은 벽만으로는 충분하지 않고, 고객정보를 조회할 수 있는 모든 ‘옆문’의 인증·권한·조회량을 함께 관리해야 한다. 금융위가 예고한 점검 주기 단축과 범위 확대가 실제 제도로 확정될 때는 어떤 시스템을 의무 점검 대상으로 삼고, 보완조치 이행을 어떻게 검증할지가 핵심이 될 전망이다.
참고 자료
- 금융회사가 보안취약점을 면밀히 관리하도록 제도개선에 박차를 가하겠습니다.- 아시아경제, 10월 6일자 기사에 대한 설명 - — 금융위원회(2026년 10월 6일)
- 금융권 침해사고, 피해가 확산되지 않도록 신속히 대응하겠습니다 — 금융위원회(2026년 10월 6일)
- 최근 발생한 금융권 침해사고에서 계좌정보가 유출되어 중국으로 흘러간 정황은 확인되지 않았습니다. — 금융위원회(2026년 10월 6일)
- South Korean president orders probe into data leaks across financial industry — Reuters(2026년 10월 4일)
- 빈틈 노린 금융권 AI 해킹 비상‥"AI로 방어" — MBC 뉴스(2026년 10월 5일)
- [단독] 금융권 AI 해킹, 1달러·22초만에 가능 — 전자신문(2026년 10월 5일)
- ‘중국 AI’ 손에 쥔 해커…벌써 7개 금융 털렸다 — 서울신문(2026년 10월 4일)
0댓글
현재 댓글 작성이 비활성화되어 있습니다.