
금융권 AI 해킹 의심 사고로 7개 금융사에서 약 6만 6천 명의 개인정보와 법인 정보 최대 2,200건이 유출된 것으로 확인됐습니다. 뚫린 곳은 모바일뱅킹 같은 핵심 거래망이 아니라 대출모집인용 조회 서비스 같은 외곽 시스템이며, 현재까지 계좌에서 돈이 빠져나간 피해는 확인되지 않았습니다. 다만 연소득과 대출한도가 새어 나가 2차 사기 주의가 필요합니다. 10월 6일 기준 유출 규모, 공격 방식, 당국 대응, 대처법을 정리했습니다.
목차
이번 해킹은 은행 정문이 아닌 곁문으로 들어왔다
먼저 구분할 점은 계좌 이체가 이뤄지는 핵심 금융거래 시스템이 직접 뚫린 사고는 아니라는 것입니다. 인터넷·모바일뱅킹처럼 로그인 인증을 기반으로 하는 거래 시스템에서는 침해가 확인되지 않았습니다. 공격은 대출모집인이나 직원이 업무용으로 쓰는 조회·지원 시스템에 집중됐습니다.
금융당국은 이번 사고를 정보조회 서비스, 직원 업무지원 서비스, 홈페이지 서비스 3가지 유형으로 나눠 원인별로 대응하고 있습니다. 은행별로 보면 신한은행은 대출모집인 서비스의 본인확인 절차가 우회됐고, KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템(ODS)이 공격 대상이 됐습니다.
유출 항목은 회사마다 다릅니다. 신한은행에서는 고객명, 전화번호, 연소득, 대출 산출한도가 빠져나갔고 일부 고객은 주민등록번호와 연계정보(CI)도 포함됐습니다. 계좌에서 돈을 빼는 데 곧바로 쓰일 정보보다, 금융사를 사칭한 접근에 쓰일 수 있는 정보가 문제의 핵심입니다.
금융감독원|全금융권 긴급 점검회의 개최 보도자료(10월 4일)
헤럴드경제|5대 은행 노출, 은행별 유출 정보 항목
7개 금융사 유출 규모와 공격 IP 수치
정보 유출이 확인된 곳은 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개사입니다. 개인 기준으로는 약 6만 6천 명이고, 웰컴저축은행의 법인 고객 정보는 별도로 최대 2,200건입니다. 사람 수와 건수 단위가 다르므로 합산해 하나의 숫자로 쓰지 않는 편이 정확합니다.
| 금융사 | 유출 대상·경로 | 규모 |
|---|---|---|
| 신한은행 | 대출모집인 서비스 이용 고객 | 약 2만 5천 명 |
| 예가람저축은행 | 고객 정보 | 약 4만 명 |
| KB국민은행 | 직원용 모바일 업무지원 시스템 | 119명 |
| 하나은행 | 영업지원시스템(ODS) | 89명 |
| BNK부산은행 | 외주 개발직원 정보 | 11명 |
| 현대캐피탈 | 주택대출 모집인 정보 | 146명 |
| 웰컴저축은행 | 법인 고객 담당자 정보 | 최대 2,200건(추정) |
공격 IP는 보도마다 숫자가 다릅니다. 금융감독원이 6일 공지에서 금융권에 전파한 해킹 시도 IP는 33개, 중복을 제거하면 28개로 전해졌고, 같은 날 다른 보도에서는 금감원 디지털리스크분석팀이 19개를 특정했다고 알려졌습니다. 집계 시점과 기준 차이로 보이지만 공식 원문으로 확정되지 않은 부분이므로 하나의 숫자로 단정하지 않겠습니다.
IP가 확인된 지역이 12개국이라는 점은 보도 전반에서 일치합니다. 다만 IP 소재지는 해커의 국적과 별개입니다. 해외 서버를 경유하면 다른 나라에서 접속한 것처럼 보일 수 있어 당국도 특정 국가를 배후로 지목하지 않았습니다. 경찰은 이 사건을 정식 수사로 전환해 정보통신망법 위반 혐의로 입건했고 28명 규모의 전담수사팀을 지정했습니다.
AI가 직접 뚫었나, 뚫린 곳과 막은 곳의 차이
AI가 혼자 은행을 해킹했다고 단정할 수는 없습니다. 금융당국은 AI 도구를 활용한 대량·자동화 공격으로 추정하고 있을 뿐입니다. 근거로는 시중은행 4곳의 웹 서버에서 공통으로 발견된 'ARTEX'라는 문자열이 꼽힙니다. 금융보안원 조사 결과, 중국어 기반으로 공개된 LLM 기반 자율형 침투테스트 시스템과 관련된 흔적으로 전해졌습니다.
핵심은 사람이 하나하나 하던 침투 작업을 도구가 빠르게 반복했다는 점입니다. 공격자는 IP를 바꿔가며 지속적으로 접근했고, 홈페이지 서비스에서는 이미 알려진 취약점으로 악성코드가 설치돼 고객정보가 담긴 로그파일이 탈취된 사례도 있었습니다. 일부 보도에서 알려진 "비밀번호 몇 번 틀리면 잠기는 규칙을 피했다"는 식의 구체적 수법은 이번에 확인한 공식 자료에서 찾지 못해 이 글에서는 다루지 않습니다.
같은 시기에 5대 시중은행이 모두 공격을 받았지만 신한·KB국민·하나은행에서만 고객정보가 유출됐습니다. 우리은행과 NH농협은행은 현재까지 유출이 확인되지 않았습니다. 농협은행은 외부에 웹사이트가 따로 없어 아이디와 비밀번호를 무작위로 대입해 로그인하는 구조가 아니었다고 설명했고, 우리은행은 대출모집인 업무 환경을 제한해 둔 것으로 전해졌습니다. 금융보안원은 피해 여부를 가른 요인으로 다중인증체계 구축 여부와 기존 취약점 조치 여부를 꼽았습니다.
보안뉴스는 신한은행의 해당 서비스에 로그인 시도 횟수 제한이나 계정 잠금 조치가 없었던 것으로 보인다고 짚었습니다. 이는 확정된 사실이 아니라 보도에 근거한 추정입니다. 거창한 신기술보다 외부에 열린 통로의 접근 통제가 승패를 갈랐다는 것이 현재까지 확인되는 공통된 설명입니다.
내 정보가 걱정될 때 대처법과 당국 대응 일정
Q. 은행 앱을 지우거나 통장을 바꿔야 하나요?
현재까지 이번 정보 유출로 고객 계좌에서 돈이 빠져나가거나 부정결제에 쓰인 사례는 확인되지 않았습니다. 앱 삭제나 계좌 변경을 당국이 권고했다는 내용도 확인되지 않았습니다.
Q. 가장 조심할 것은 무엇인가요?
유출 정보를 악용한 2차 금융사기입니다. 연소득과 대출한도를 아는 것처럼 접근해 은행 직원을 사칭한 대출 상담 전화를 걸거나, 피해 보상 확인을 미끼로 피싱 사이트 접속과 악성 앱 설치를 유도하는 스미싱이 우려됩니다. 아직 유출 정보를 이용한 보이스피싱 피해가 확인된 것은 아닙니다.
금융당국이 당부한 기본 수칙은 다음과 같습니다.
- 의심스러운 문자의 인터넷주소(URL)는 누르지 않고 금융사 공식 앱이나 홈페이지에서 직접 확인합니다.
- 본인이 요청하지 않은 비밀번호 변경이나 낯선 기기 로그인 알림은 링크 대신 해당 서비스에 직접 접속해 확인합니다.
- 본인 명의 금융거래에 이상이 없는지 점검하고, 비대면 계좌개설 안심차단과 여신거래 안심차단 서비스를 활용합니다.
- 피해가 의심되면 즉시 해당 금융사에 지급정지를 요청하고 112에 신고합니다.
신한·KB국민·하나은행은 이번 유출로 실제 고객 피해가 확인되면 보상하겠다는 방침입니다. 다만 나중에 금전 피해가 생겼을 때 이번 유출과의 인과관계를 어떤 기준으로 판단할지는 구체적으로 공개되지 않았습니다.
당국은 외부에 노출된 IT 자산을 전수 점검하도록 했고, 대고객 서비스와 업무에 꼭 필요한 경우가 아니면 외부 접근을 원칙적으로 차단하라고 요구했습니다. 점검 일정은 아래와 같습니다.
| 날짜 | 내용 |
|---|---|
| 10월 2일 | 금융위원회 사무처장 주재 긴급 상황대응 회의 |
| 10월 4일 | 금융위원장 주재 全금융권 긴급 점검회의 |
| 10월 6일 | 은행·카드사 12개 항목 긴급 점검 완료 기한 |
| 10월 8일 | 증권·보험·저축은행·핀테크 등 점검 완료 기한 |
망분리 규제는 별도 쟁점입니다. 이억원 금융위원장은 "AI 공격은 AI로 방어"한다는 기조 아래 완화 방침을 이어가겠다는 입장이지만, 금융당국 관계자는 사고 원인 조사 때문에 2차 완화 대상 심사가 예고한 일정보다 일부 지체될 수 있다고 밝혔습니다. 당국은 이번 사고를 망분리 규제와 직접 관련이 없다고 보고 있습니다.
제가 보기에 이번 사태가 드러낸 것은 방어의 기본기입니다. 핵심 전산망이 단단해도 외부에 열린 주변 시스템의 인증과 접근 권한이 허술하면 그 틈이 곧 통로가 됩니다. 개인도 불안에 떨기보다 내 정보를 아는 척하는 연락을 걸러내는 기준을 미리 세워두는 쪽이 현실적인 대응입니다.
세계일보|피해보상 미끼 피싱 가능성과 안심차단 서비스
비즈니스코리아|긴급 점검 기한과 외부 접점 차단 지시
머니투데이|망분리 규제 완화와 2차 대상 심사 일정
※ 본문은 2026년 10월 6일 기준 공식 자료와 보도를 바탕으로 작성했습니다. 유출 규모와 공격 IP 수치는 조사 진행에 따라 달라질 수 있으니, 실제 대응 시에는 해당 금융사와 금융당국의 최신 공지를 최종 확인하시기 바랍니다.