비교하고 잘 사는, 다나와 : 가격비교 사이트

다나와 앱
다나와 앱 서비스 목록
다나와 APP
다나와 가격비교 No.1 가격비교사이트 다나와 앱으로
간편하게 최저가를 확인하세요.
- -
QR코드
빈 이미지
다나와 앱 서비스 목록 닫기

금융권 연쇄 유출…가시화된 AI 해킹, 어떻게 대응할까

2026.10.07. 17:00:08
조회 수
71

공유하기

레이어 닫기

지금 보는 페이지가 마음에 든다면
공유하기를 통해 지인에게 소개해 주세요.

로그인 유저에게는 공유 활동에 따라
다나와 포인트가 지급됩니다.

자세히 >

URL이 복사되었습니다.
원하는 곳에 붙여넣기(Ctrl+V)하세요.

레이어 닫기

[IT동아 김예지 기자] 금융권이 지능화된 사이버 공격에 동시다발적으로 노출되며대규모 개인정보 유출 사태를 맞이했다. 2026년 9월 말 시작된 이번 사태는 일부 시중은행을 비롯해 지방은행과 제2금융권에 이르기까지 전방위 확산되는 양상이다. 현재까지 피해가 확인된 곳은 신한은행, KB국민은행, 하나은행, BNK부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 총 7곳이다. 유출 정보는 약 6만 7000여 건에 달한다.

신한은행 대고객 사과문 / 출처=신한은행
신한은행 대고객 사과문 / 출처=신한은행

AI를 활용한 해킹 가능성…AI 공격 가시화

이번 연쇄 침해사고가 보안업계에 준 충격은 피해 규모 때문만이 아니다. AI 기반의 자율 침투 도구가 실제 사이버 범죄 현장에 본격 무기화되었음을 보여주는 구조적 변화가 포착됐기 때문이다.

이억원 금융위원장은 지난 4일 긴급 점검회의에서 “AI를 활용한 해킹 가능성도 배제할 수 없다”는 입장을 밝혔다. 금융보안원에 따르면 피해 은행을 공격한 IP가 대부분 동일했고, 중국어권 오픈소스 AI 침투테스트 도구인 ‘아르텍스(ARTEX)’를 활용한 정황이 확인됐다. ARTEX는 깃허브(GitHub) 등에 공개된 멀티 에이전트 구조의 자율형 침투 도구로, 정보 수집부터 취약점 탐색, 공격 경로 수립, 보안 도구 실행 및 취약점 검증까지 전 과정을 자동 수행한다.

금융당국은 구체적인 원인과 수법을 조사 중이다. 공격자들은 다크웹에서 유출된 계정 정보(ID/PW)를 무작위로 입력하는 ‘크리덴셜 스터핑(Credential Stuffing)’ 공격에 AI 도구를 결합한 것으로 추정된다. AI 에이전트가 웹 자산 스캔과 취약점 식별 업무를 초당 수만 건 이상 자율 수행하며, 외부 노출 표면의 취약점을 노린 것이다. 공격 자동화의 문턱이 낮아지면서 다수의 금융기관을 동시에 타격하는 연쇄 공격이 가능해졌다. 다만 금융당국은 사람의 개입 없이 AI가 독자적으로 공격한 것은 아니라고 선을 그었다.

이번 침해사고는 모바일뱅킹 등 고객 핵심 전산망이 아닌, 상대적으로 관리가 취약했던 대출모집인 전용 조회 서비스나 직원용 업무지원 시스템 등 외부 접점을 통해 발생한 것으로 나타났다. 외주 개발 인력이 사용하는 시스템이나 협력업체 위탁망은 내부 정책의 직접 접근이 어려워 공격표면관리(ASM) 시스템 자동 탐지 범위에서 누락되거나 모니터링 수집 모듈의 사각지대에 방치되기 쉽다.

이억원 위원장은 “대출모집인이나 임직원이 업무 편의를 위해 사용하는 외부 웹페이지와 서버 등 관심이 덜했던 영역이 공격 표면으로 활용됐다”며, “관리되지 않은 하나의 빈틈이 전체 보안체계의 취약점이 됐다”고 지적했다. 이어 “금융사 간 업무와 서비스가 연계되어 있고 유사한 시스템을 활용하는 경우가 많아, 한 곳에서 확인된 공격 수법이 다른 금융사 공격에도 재활용될 수 있다”고 말했다.

긴급 점검회의…전방위 보안 체계 전환

국민은행 개인정보 유출여부 조회 / 출처=국민은행
국민은행 개인정보 유출여부 조회 / 출처=국민은행

정부와 금융당국은 ‘전 금융권 긴급 점검회의’를 개최해 정부 공조 체계를 강화했다. 10월 6일부터 최소 1개월간 ‘개인정보 유출 2차피해 특별대응기간’을 선포하고 금융소비자 경보(주의 등급)를 발령했다. 한국인터넷진흥원(KISA) 인터넷침해대응센터(KISC)는 24시간 비상대응체계를 가동했다. CISO 신고기업 약 2만 8000여 곳에 보안점검을 권고하고, 금융보안원이 확인한 해외 공격 IP는 해당 클라우드 사업자에 차단을 요청했다.

금융당국은 금융사들에 ▲개인정보 유출 피해고객 전담 상담창구 설치·운영 및 신속 보고·공유 체계 구축 ▲비대면 대출·계좌개설 등 고위험 이상거래에 대한 FDS(이상금융거래탐지시스템) 모니터링 및 본인확인 강화 ▲AI 플랫폼 ‘ASAP’을 활용한 보이스피싱 의심정보 신속 공유 및 의심계좌 지급정지 ▲피해 발생 여부 지속 모니터링 및 신속한 피해구제·보상 절차 이행 등 조치를 권고했다.

전문가들은 인증 강화, 접근 최소화, 자산 가시성 확보라는 기본 원칙 위에 AI 방어 체계를 결합해야만 실효성을 얻을 수 있다고 강조한다. 이억원 위원장은 “AI 공격은 AI로 방어해야 한다”며, 기존 경계 기반 방어에서 제로 트러스트 기반의 체계 재구축과 AI 보안테스트 참여를 당부했다. 정부는 망분리 규제 긴급 완화를 시행하고 전면 해제까지 검토 중이다. 외주 위탁업체 등 금융 업무를 연결하는 전체 디지털 공급망 상의 모든 공격 표면에 무조건적 검증 체계 구축도 필수적이다.

지난해 297만 명 개인정보 유출 사고로 과징금을 부과받은 롯데카드는 보안 체계를 고도화하는 과정에서 “금융권은 기본적인 보안 통제가 실제 현장에서 작동했는지 전면 재점검해야 한다”고 강조한 바 있다. 또한 “앞으로는 AI 공격을 전제로 한 탐지 기술이 필수적으로 포함돼야 한다”며, “금융사는 AI 기반 EDR·XDR·SIEM 등을 활용해 사용자, 단말, IP, 접속 시간, 조회 데이터, API 호출 등을 하나의 공격 흐름으로 판단하는 정교한 체계를 갖춰야 한다”고 덧붙였다.

동시에 AI 자체를 새로운 보안 주체로 관리하는 방안도 강조했다. 금융사가 AI 에이전트를 도입하면 AI가 고객정보 조회, 문서 작성, 시스템 호출 등 실질적인 권한을 가지고 작동할 가능성이 높다. 이때 AI 계정을 일반 직원 계정처럼 생성해 광범위한 데이터 접근권을 부여할 경우 신종 공격 경로가 될 수 있다. 따라서 금융권은 AI 에이전트별로 독립된 신원과 권한을 부여하고, 데이터 접근 및 명령 실행 이력을 관리한다. 최소권한 적용, 행위 기반 모니터링, 고위험 작업 시 사람의 승인을 거치는 통제망을 갖춰야 한다.

결국 AI 시대의 금융보안은 AI를 활용한 방어를 넘어, AI가 공격자이자 내부 사용자라는 다각도 가능성을 전제로 설계되어야 한다. 금융사는 평소 자산 목록, 취약점 조치 이력, 접근권한 검토, 모의훈련 결과 등을 데이터로 축적해 ‘적용된 보안 통제가 실제 작동했음’을 입증할 수 있는 체계를 마련해야 한다. 금융권이 지향해야 할 방향은 완벽한 차단이 아닌, 공격자의 침투를 빠르게 발견하고 접근을 제한하여 피해를 차단하는 AI 기반의 선제적 사이버 회복 탄력성에 있다는 점도 강조됐다.

금융거래 안심차단 활용법은?

안심차단서비스 개요 / 출처=개인정보위
안심차단서비스 개요 / 출처=개인정보위

이번 침해사고로 계좌 비밀번호, OTP, 공인인증서 등 고객 핵심 정보가 직접 노출되지는 않았다. 그러나 신한은행 건의 경우 연 소득과 대출 산출한도 등 정밀한 개인신용정보가 포함돼 향후 유출된 개인정보를 결합한 보이스피싱 및 스미싱 등 2차 금융사기 우려가 높은 상황이다.

금융위원회는 6일 국민들을 대상으로 개인정보 유출을 틈탄 맞춤형 대출 빙자 사기에 주의를 요구했다. 사기범들은 유출된 정보를 바탕으로 금융사 직원 등을 사칭해 실제 소득이나 대출 한도를 언급하며 특별 대출을 제안할 수 있으나, 개인정보를 알고 있다는 이유만으로 신뢰해서는 안 된다. 특히 금융당국과 금융사는 전화·문자로 비밀번호나 인증번호를 요구하거나, 피해보상·계좌보호를 이유로 자금 이체를 요구하지 않는다. 대출 과정에서 선입금이나 앱 설치를 요구하지 않으므로, 기존 대출 상환을 이유로 개인 명의 계좌로 이체를 요구하면 사기이므로 즉시 거절해야 한다.

이외에 출처가 불분명한 문자메시지의 인터넷 주소(URL)는 절대 클릭하지 말아야 한다. 주민등록번호, 비밀번호 등 민감 정보를 모바일기기에 저장하는 것도 위험하다. 신분증 사본, 계좌 비밀번호, 보안카드 사진 등을 휴대폰 앨범이나 메모장에 저장해 둘 경우, 스미싱 악성 앱 감염 시 2차 명의도용 피해로 직결되므로 즉시 삭제해야 한다.

본인도 모르게 실행될 수 있는 무단 대출 및 계좌 개설 피해를 막기 위해 3대 안심차단 서비스에 가입하는 것도 좋은 방법이다. 여신거래 안심차단 서비스는 개인 명의의 신규 신용대출, 카드론, 신용카드 발급, 할부금융, 예·적금 담보대출 등 여신거래가 무단 실행되는 것을 사전에 일괄 차단한다. 비대면 계좌개설 안심차단 서비스는 대포통장으로 악용될 수 있는 수시입출식 예금계좌의 비대면 개설을 사전 차단한다. 오픈뱅킹 안심차단 서비스는 타인에 의해 오픈뱅킹이 등록되어 본인 계좌의 자금이 무단 조회되거나 이체될 위험을 막는다. 또한 금융감독원 금융소비자포털 ‘파인’의 개인정보노출자 사고예방시스템에 본인 정보를 등록하면 금융권 전체에 실시간 공유되어 본인 명의의 신규 계좌 개설 및 신용카드 발급이 제한된다.

이들 서비스는 거래 중인 금융사 영업점을 방문하거나 어카운트인포 및 각 은행 모바일 앱에서 가입 가능하다. 다만, 서비스 가입 후 실제 본인이 대출이나 계좌 개설이 필요한 경우 거래 은행 영업점을 방문해 본인 확인 후 해제할 수 있다. 한편, 금전적 피해가 발생한 경우 즉시 경찰이나 해당 금융사 콜센터로 연락하여 계좌 지급정지를 요청한다. 악성 앱 설치가 의심되는 경우 신고하고, 해당 기기는 백신 프로그램 점검 또는 서비스 센터를 통해 초기화한다.

IT동아 김예지 기자 (yj@itdonga.com)

공감/비공감

공감/비공감안내도움말 보기
유용하고 재미있는 정보인가요?
공감이 된다면 공감 버튼을, 그렇지 않다면 비공감 버튼을 눌러 주세요!
공감이나 비공감을 선택 하는 경우 다나와 포인트를 적립해 드립니다. ※ 공감 버튼의 총 선택 횟수는 전체 공개입니다. 비공감 버튼의 선택 여부는 선택한 본인만 알 수 있습니다.
최신 일반뉴스 전체 둘러보기
1/1
대구에서 즐기는 진짜 베트남의 맛 트래비
11월 국내선 유류할증료 다시 21.1% 급등…여행객 부담 해외여행까지 이어질 듯 (1) 트래비
차는 무거워지는데 안전관리는 '구멍'…기계식 주차장 43.7%가 20년 이상 IT동아
챗GPT 닷 공개, 인간은 이제 뭘 해야 할까? AI matters
메타 VR 글래스와 뮤즈 AI, 업무용 AI 기기 될까 AI matters
멜로니 伊 총리, AI 딥페이크 막으려 목소리 EU 상표 출원 AI matters
클로드에 총격 예고 남긴 美 여성 체포…앤트로픽 감시에 적발 AI matters
노르웨이, 병원·학교 등에서 AI 안경 일시 금지 추진 AI matters
오픈AI 코덱스, 28일 연속 개선 시작…첫날 응답 속도 50% 향상 AI matters
쉴드 AI, 호주 배회형 탄약에 하이브마인드 탑재…양해각서 체결 AI matters
저스트 잇, 영국 캠본에 배달 로봇 확대…모리슨 매장 상품 배송 AI matters
위험 작업용 휴머노이드 미네르바, 134억 원 유치…원격조작 방식 AI matters
리사 수, "게임은 AMD 사업의 핵심..한국 게이머 열정적" (1) 게임동아
보스턴 다이내믹스 새 CEO에 로힛 프라사드…아마존 알렉사 이끈 과학자 AI matters
[스타트업-ing] “사진 찍고, 즐기고, 쇼핑까지”…서북, ‘포토이즘’ 넘어 글로벌 엔터테인먼트 플랫폼 도약 IT동아
‘창세기전 모바일’, ‘카이’ 업데이트 이후 원스토어 매출 1위 달성 게임동아
‘몬스터헌터 라이즈’, 누적 판매량 2천만 장 돌파 "할인 절찬 판매" (1) 게임동아
[리뷰] 더 잔혹해진 그날이 왔다 ‘기어스 오브 워: E-데이’ (1) 게임동아
금융권 연쇄 유출…가시화된 AI 해킹, 어떻게 대응할까 IT동아
[위클리AI] 오픈AI부터 메타까지, 에이전트 앞세워 기업 시장 공략 나선다 IT동아
이 시간 HOT 댓글!
1/4