금융권 7곳 뚫렸다, AI 해킹 공포 확산
금융권 7곳 뚫렸다, AI 해킹 공포 확산
© Unsplash

금융권 7곳 뚫렸다, AI 해킹 공포 확산

JAY
이슈 한입2026-10-06

🔎 핵심만 콕콕

  • 신한·KB국민·하나은행에 이어 저축은행·캐피탈까지 금융권 7곳이 해킹당했습니다.
  • 동일 IP와 중국어 AI 침투 도구 흔적이 발견되면서, AI를 활용한 자동화 공격 가능성이 제기됐는데요.
  • 금융당국은 전 금융권 긴급 점검을 지시하고, 재발 시 엄정히 책임을 묻겠다고 경고했습니다.

은행 넘어 2금융권까지 뚫렸다

🏦 은행 4곳에서 정보 유출: 국내 주요 은행이 잇따라 해킹 공격을 받아 고객 정보가 외부로 빠져나갔습니다. 지난 1일 신한은행이 고객 2만 5,729명의 이름과 휴대전화번호, 대출 신청·적용 금리 등이 유출됐다고 밝힌 데 이어, KB국민은행과 하나은행에서도 각각 119명, 89명의 개인정보가 유출된 사실이 드러났는데요. BNK부산은행에서는 외주 개발직원 11명의 전화번호 등이 새어 나갔죠. 우리은행과 NH농협은행도 공격을 받았지만 정보 유출은 없었던 것으로 확인됐습니다.

📉 저축은행·캐피탈·온투업으로 확산: 피해는 제2금융권으로도 번졌습니다. 예가람저축은행에서는 지난달 30일 고객 약 4만 명의 성명·생년월일·연락처가 유출됐고, 현대캐피탈에서도 주택대출 모집인 146명의 정보가 빠져나갔는데요. 웰컴저축은행에서는 최대 2,200건의 법인 고객 정보가 유출됐죠. 온라인투자연계금융업체인 PFCT(피에프씨테크놀로지스)와 모우다도 침해 사실을 알렸고, 새마을금고와 농협 상호금융에서는 비슷한 IP를 통한 접근 시도가 포착됐습니다.

🔢 7곳에서 7만 건 가까이: 현재까지 파악된 은행·저축은행·캐피탈 업체 중 피해 기관은 총 7곳, 유출된 고객·직원·법인 정보는 7만 건 가까이에 이릅니다. 유출 정보에는 이름과 생년월일, 연락처, 주민등록번호 등이 포함됐는데요. 다만 부정 결제에 직접 쓰일 수 있는 민감 정보나 금융 거래 정보는 빠져나가지 않았고, 아직 금전 피해도 확인되지 않았습니다.

 

AI가 금융사를 훑었다?

🕳️ 주 전산망 대신 취약 고리 공략: 이번 공격은 인터넷·모바일뱅킹 같은 핵심 거래망이 아니라 대출 모집인이나 직원이 쓰는 주변 업무 시스템에 집중됐습니다. 데이터베이스를 직접 뚫는 대신, 인증 절차가 허술한 외부 웹페이지에서 정보를 조회해 긁어가는 방식이었는데요. 공격자는 특정 회사 한두 곳을 노린 게 아니라 여러 금융사의 외부 시스템을 광범위하게 훑으며 보안이 약한 곳을 찾아 침투한 것으로 파악됐죠.

🤖 중국어 AI 침투 도구 흔적: 은행 4곳에 대한 공격에는 동일한 IP가 사용됐고, 관련 웹서버에서는 AI 자율 침투를 뜻하는 중국어 문구가 공통으로 발견됐습니다. 이는 개발자 플랫폼 깃허브에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 도구 'ARTEX'의 흔적인데요. 이억원 금융위원장은 "AI를 활용한 해킹 공격의 가능성도 배제할 수 없다"라고 밝혔습니다. 다만 오픈소스 도구는 전 세계에서 쓰이는 데다 IP도 분산돼 있어 특정 국가를 배후로 단정하긴 어렵다는 의견도 나오죠.

🛡️ 보안 기본기가 피해 갈랐다: 회사별 피해 규모는 크게 엇갈렸습니다. 추가로 외부 접근이 확인된 4곳은 다중인증체계를 갖춘 덕에 공격을 받고도 피해를 입지 않았는데요. 당국과 전문가들은 다중인증, 외부 노출 시스템 보유 여부, 접속 권한 관리와 정보 암호화 수준이 방어 성패를 갈랐다고 봅니다. 긴급 점검회의에서도 AI 고도화 자체보다 내부통제와 보안관리 부실이 주요 원인이라는 지적이 나왔죠.

 

긴급 점검 나선 당국, 남은 과제는?

🚨 사흘 앞당긴 긴급회의: 금융당국은 지난 4일 전 금융권을 긴급 소집해 점검회의를 열었습니다. 당초 7일로 예정됐던 회의였지만 주말 사이 추가 피해가 확인되자 사흘 앞당긴 건데요. 이억원 위원장은 공유된 공격 정보가 있음에도 점검을 소홀히 해 유사 사고가 발생하면 관련 법령에 따라 엄정히 책임을 묻겠다고 경고했죠. 이재명 대통령도 철저한 조사와 대책 마련을 지시했고, 경찰청 사이버테러대응수사대는 내사에 착수했습니다.

📋 500개사 전수 점검: 금융감독원은 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했습니다. 은행·카드는 6일까지, 증권·보험·저축은행·전자금융업자는 8일까지 공격 IP 차단, 외부 노출 IT 자산 식별 등 12개 항목을 점검해야 하는데요. 인증 절차가 빠진 정보조회 서비스는 전수조사해 오류를 고치거나 차단하고, 직원 업무지원 서비스의 모바일 접근 통제도 강화하기로 했습니다.

⚠️ 2차 피해 우려는 여전: 유출된 정보가 보이스피싱이나 스미싱에 악용될 가능성은 여전히 남아 있습니다. 당국은 2차 피해 여부와 함께 금융사의 피해 보상 방안도 점검할 방침인데요. 이달 국정감사에서도 금융권 해킹이 주요 쟁점으로 떠오르며 은행장들이 출석할 가능성까지 거론되죠. 전문가들은 AI를 이용한 공격이 앞으로 더 늘어날 것이라며, 금융사도 AI 기반 방어 체계로 보안 패러다임을 바꿔야 한다고 지적합니다.

하루 10분,
경제를 읽는 가장 쉬운 방법
지금 구독하고 월~금 아침 6시,
최신 경제 뉴스를 받아보세요!
(필수)
(필수)
Daily Byte는 어떤 서비스인가요?