2026-10-04 22:00
“은행 앱은 멀쩡한데, 내 연소득과 대출 한도가 어떻게 밖으로 나갔다는 거지?”
금융권 AI 해킹 개인정보 유출 사태는 많은 사람에게 이런 의문을 남겼습니다. 9월 27일부터 10월 초까지 불과 4일 남짓한 기간에 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈까지 7개 금융사에서 약 6만 8천 건의 정보가 빠져나갔습니다. 같은 시기 온라인투자연계금융업(온투업)체 PFCT와 모우다에서도 개인정보 유출이 확인됐습니다. 우리은행, NH농협은행, 새마을금고중앙회, 저축은행중앙회도 공격을 받았지만 차단했습니다. 은행부터 저축은행, 캐피탈, 온투업까지 사실상 국내 금융권 전반이 같은 시기에 공격받은 셈입니다.
이번 사고가 충격적인 이유는 규모보다 방식에 있습니다. 공격자는 튼튼한 인터넷뱅킹 정문 대신 대출모집인 조회 서비스, 직원용 모바일 업무 시스템 같은 옆문을 노렸고, 그 과정에 오픈소스 AI 침투테스트 도구가 쓰인 정황이 확인됐습니다. 이 글은 금융위원회 긴급 점검회의 발표와 언론 보도를 바탕으로 사고 경위, 금융사별 유출 내용, 공격 수법, 당국 대응, 그리고 고객이 지금 할 일을 정리했습니다. 조사가 진행 중이라 수치는 바뀔 수 있습니다.
보도를 종합한 주요 흐름은 다음과 같습니다.
신한은행 사고를 계기로 공격자 IP가 공유되면서, 다른 금융사들이 뒤늦게 자기 시스템에서도 같은 흔적을 찾아낸 구조입니다. 피해가 날마다 늘어난 이유이기도 합니다.
이번 금융권 AI 해킹 개인정보 유출 피해는 금융사마다 공격받은 시스템과 빠져나간 정보가 다릅니다. 은행 중에서는 신한은행 개인정보 유출이 가장 컸고, 전체 건수로는 예가람저축은행이 가장 많았습니다. 보도된 내용을 기준으로 금융사별로 정리했습니다.
온투업체 두 곳은 금융당국이 발표한 7개 금융사 집계에는 포함되지 않았고, 다른 금융사를 공격한 것과 같은 공격자인지는 아직 확인되지 않았습니다. 다만 공격 시점이 겹치고, 보안이 느슨해지는 추석 연휴를 노렸다는 점에서 함께 살펴볼 필요가 있습니다.
금융당국에 따르면 7개사 외 다른 금융사에서도 침해 시도가 확인됐지만, 다중인증(MFA) 도입과 취약점 선제 조치 여부에 따라 실제 침해 여부가 갈렸습니다. 같은 공격을 받고도 결과가 달랐던 이유가 여기에 있습니다.
당국이 집계한 7개 금융사 기준으로 개인 약 6만 6천 명, 웰컴저축은행 법인 정보 2,200건을 더하면 약 6만 8천 건입니다. 여기에 온투업 PFCT 302명과 규모가 공개되지 않은 모우다 피해가 별도로 있습니다. 금융당국은 인터넷·모바일뱅킹 같은 대고객 서비스 영향이나 금전 피해는 확인되지 않았다고 밝혔습니다.
금융당국은 이번 사고를 세 가지 유형으로 분류했습니다. 공통점은 모두 핵심 뱅킹 시스템이 아닌 외부와 연결된 주변 시스템이라는 점입니다.
대출 신청 내역이나 기업 대표 정보를 조회하는 서비스가 본인 확인 절차 없이 조회되도록 잘못 개발되어 있었습니다. 신한은행과 현대캐피탈의 모집인 조회 서비스가 여기에 해당합니다. 보안 업계에서는 이를 다른 사람의 데이터 번호를 넣어도 그대로 보여 주는 ‘접근 권한 검증 누락’ 문제로 봅니다.
직원이 외부에서 태블릿이나 휴대폰으로 쓰는 업무지원·영업지원 시스템에서 등록된 단말기만 접속하도록 하는 통제가 누락되거나, 웹 취약점이 조치되지 않았습니다. 국민·하나·부산은행이 이 유형입니다.
이미 알려진 보안 취약점을 이용해 악성코드를 설치하고, 고객 정보가 담긴 로그 파일을 빼낸 경우입니다. 보안 투자 여력이 상대적으로 적은 2금융권에서 주로 나타났습니다. 온투업계 역시 다른 금융권에 비해 인력과 자본이 적어 보안이 상대적으로 취약하다는 지적이 나옵니다. 규모가 작은 금융사일수록 연휴처럼 관제 인력이 줄어드는 시기가 더 큰 위험이 됩니다.
메인 인터넷뱅킹은 다중 인증과 집중 관제를 받지만, 대출모집인용 서비스나 직원용 영업 앱은 편의를 위해 인증을 단순하게 만들거나 관제 범위에서 빠져 있는 경우가 많습니다. 공격자는 바로 이 차이를 노렸습니다. 한국경제는 신한은행 유출 규모가 전체의 약 37%를 차지할 만큼 컸던 이유로 접근 권한 분리 미흡을 지적했습니다.
아르텍스 AI는 중국어권을 중심으로 깃허브에 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템입니다. 원래는 기업 보안팀이 자기 시스템의 취약점을 점검하는 용도로 만들어졌고, 정보 수집, 취약점 탐색, 공격 경로 설계, 보안 도구 실행, 취약점 검증까지의 과정을 자동화합니다. 누구나 무료로 내려받을 수 있는 오픈소스라는 점이 문제였습니다.
금융보안원이 신한은행 로그와 공격자 IP를 역추적하는 과정에서 아르텍스에서 발신되는 특정 데이터가 공통으로 발견됐습니다. 은행별로 2~3개의 IP가 겹쳤고, 금융당국은 7개사 사고에서 동일한 공격자의 IP가 여러 곳에서 발견됐다고 밝혔습니다. 다만 시중은행을 공격한 IP와 저축은행·캐피탈사를 공격한 IP는 서로 달랐고, 수법이 유사했다는 점이 공통점입니다.
그렇지 않습니다. 금융보안원 관계자는 “AI를 활용해 공격한 것은 맞지만, 사람의 개입 없이 AI가 독자적으로 공격하지는 않았다”고 설명했습니다. 공격자가 AI 도구로 취약한 지점을 빠르게 찾고 대량 조회를 자동화한 것으로 보는 것이 정확합니다.
아직 특정되지 않았습니다. 신한은행이 국회에 보고한 자료에 따르면 공격자는 한국, 미국, 일본, 홍콩, 싱가포르, 베트남, 태국, 영국 등 여러 나라의 IP를 이용했습니다. 중국어권 도구라는 점에서 중국계 공격자 가능성이 거론되지만, 아르텍스는 전 세계 누구나 쓸 수 있는 오픈소스이고 IP도 광범위하게 분산돼 있어 특정 국가를 배후로 단정하기 어렵다는 의견이 나옵니다. 경찰청 사이버수사국이 조사를 진행하고 있습니다.
같은 기간 같은 공격자의 시도를 받고도 유출이 없었던 우리은행과 NH농협은행은 공격자가 노린 유형의 취약점이 해당 시스템에 없었던 것으로 알려졌습니다.
결국 차이를 만든 것은 화려한 신기술보다 기본이었습니다. 외부에 노출된 시스템을 빠짐없이 파악하고, 모든 조회에 본인 확인과 권한 검증을 적용하고, 알려진 취약점을 제때 패치했는지가 갈림길이 됐습니다.
신한은행 사고 직후 열린 첫 회의에서 금융위원회는 세 가지를 지시했습니다. 외부에 노출된 IT 자산과 서비스를 빠짐없이 파악해 취약점과 접근통제를 점검할 것, 불필요한 정보 노출을 줄이고 개인정보 조회 시 인증을 강화할 것, 공격 IP와 수법 같은 위협정보를 금융회사 간에 신속히 공유할 것입니다. 사고가 난 금융회사에는 소비자 보호와 피해 보상을 차질 없이 이행하도록 관리·감독하겠다고 밝혔습니다.
이억원 금융위원장은 금융감독원, 금융보안원, 업권별 협회, 피해 금융사 등과 회의를 열고 “금융권 전체가 지금의 상황을 엄중하게 인식하고 최고 수준의 경각심을 가져야 할 시점”이라고 강조했습니다.
각 금융회사는 ‘공격 IP 차단 및 피해 조사 여부’, ‘외부 노출 IT 자산·서비스 식별 및 보안 강화 여부’ 등 12개 항목이 담긴 체크리스트로 점검하고, 미흡한 점은 즉시 보완해야 합니다. 보도를 종합하면 점검은 크게 세 영역으로 나뉩니다.
1. 위협 IP 차단과 침해 흔적 조사
2. 외부 노출 자산 식별과 접근 통제
3. 알려진 취약점 보완과 정보 최소화
금융당국은 사고가 난 회사의 현장 점검과 검사 결과를 바탕으로 취약 요인과 개선 사례를 전 금융권에 알려 비슷한 사고가 재발하지 않도록 할 계획입니다. 또 금융감독원은 이번 긴급 점검과 별도로 전 금융권을 대상으로 ‘IT 기본통제 자율시정’을 11월까지 진행하고 있습니다. 금융회사가 스스로 IT 통제의 미흡한 부분을 찾아 고치면 제재를 감면해 주는 대신, 형식적이거나 소극적으로 대응해 대규모 IT·침해사고가 발생하면 엄중 조치한다는 방침입니다. 금융당국은 점검이 부실해 대규모 사고로 이어지면 엄정하게 책임을 묻겠다는 입장도 분명히 했습니다.
과학기술정보통신부는 한국인터넷진흥원(KISA)과 긴급 대응체계를 가동하고, 공격이 민간 분야로 번지지 않도록 기업 약 2만 8천 곳에 보안 점검을 권고했습니다. KISA가 제시한 다섯 가지 보안 강화 방안은 금융권뿐 아니라 외부 서비스를 운영하는 모든 기업에 해당하는 내용입니다.
두 번째와 다섯 번째 권고는 이번 사고의 핵심을 그대로 짚습니다. 고객번호를 바꿔 넣는 대량 조회가 통했고, IP당 수십 건 수준으로 쪼갠 조회가 기존 탐지를 피했기 때문입니다.
금융당국은 AI 활용을 위해 금융권 망분리 규제를 단계적으로 완화해 왔습니다. 이번 사고 이후 외부 연결 지점이 늘어나며 공격받을 수 있는 면이 넓어졌다는 우려가 나왔습니다. 반대로 AI를 보안에 쓰려면 오히려 규제 완화가 필요하다는 주장도 있어, 완화 기조를 유지하면서 ‘항상 검증한다’는 제로 트러스트 방식의 보완책을 강화하는 방향이 논의되고 있습니다.
금융권 AI 해킹 개인정보 유출로 빠져나간 정보는 대출 한도, 연소득, 직장명, 신용점수처럼 사기범이 신뢰를 얻는 데 쓰기 좋은 정보입니다. “고객님의 대출 한도가 ○○만 원으로 승인됐다”는 식의 정교한 보이스피싱과 스미싱이 늘어날 수 있습니다. 개인정보 유출 2차 피해 예방을 위해 다음을 권합니다.
금융권 AI 해킹 개인정보 유출 사태는 AI가 공격자의 손에서 얼마나 빠르게 무기가 될 수 있는지를 보여 줬습니다. 그러나 뚫린 지점을 보면 새로운 기술이 아니라 본인 확인 누락, 단말기 통제 미흡, 패치되지 않은 취약점이라는 오래된 숙제였습니다. AI는 그 숙제를 사람보다 훨씬 빨리, 훨씬 넓게 찾아냈을 뿐입니다.
금융사에는 외부에 노출된 모든 시스템을 빠짐없이 관리하고, AI로 공격받기 전에 AI로 먼저 점검하는 체계가 과제로 남았습니다. 고객에게는 계좌보다 정보가 먼저 털리는 시대에 맞는 습관이 필요합니다. 명의도용 차단 서비스를 등록하고, 대출과 보상을 미끼로 한 연락은 일단 의심하는 것만으로도 2차 피해의 상당 부분을 막을 수 있습니다.