은행권 AI 해킹 총정리|공격 경로·개인정보 유출 규모·피해 확인과 대응
금융·생활 심층해설 | 확인 기준: 2026년 10월 4일 오전 0시 42분
은행권 AI 해킹…공격 경로와 피해 범위, 고객이 확인해야 할 것
은행의 대출조회·업무지원 시스템에서 개인정보 유출이 잇따랐다. 일부 공격에서는 AI 도구 사용을 의심할 정황도 발견됐다. 고객에게 필요한 것은 막연한 공포보다 정확한 구분이다. 어떤 정보가 유출됐고, 금융거래 시스템에는 어떤 영향이 있었으며, 추가 피해를 막기 위해 무엇을 해야 하는가.
- 금융사마다 유출 대상과 정보 항목이 다르다. 고객정보와 외주직원·대출모집인 정보를 구분해야 한다.
- AI 활용 정황과 실제 사용의 입증은 다르다. 공격자와 공통 수법도 조사로 확인해야 한다.
- 개인정보 유출과 예금 인출·계좌이체 피해를 같은 의미로 읽어서는 안 된다.
1. 금융사별 피해 범위는 어떻게 다른가
아래 표는 10월 2~3일 보도에서 금융사 설명 등을 인용한 내용이다. 최종 조사 결과가 아니며, 유출 인원과 항목은 후속 발표에 따라 바뀔 수 있다. [1][4]
| 금융사 | 보도된 대상·규모 | 주요 정보·상태 |
|---|---|---|
| 신한은행 | 고객 약 2만5,000명 | 고객명·전화번호·연소득·대출 산출한도 등. 일부 주민등록번호·연계정보(CI)도 유출 보도 |
| KB국민은행 | 고객 119명 | 이름·전화번호·주소·암호화된 주민등록번호 등 |
| 하나은행 | 고객 89명 | 주민등록번호·이름·주소·이메일·연락처·직장명 등 |
| BNK부산은행 | 외주 개발직원 11명 | 고객정보 유출 규모와 구분해야 하는 직원정보 노출 |
| 우리은행·NH농협은행 | 공격 확인 보도 | 해당 공격에 따른 정보 유출은 보도 시점까지 확인되지 않음 |
| 예가람저축은행 | 고객 약 4만명 추정 | 이름·생년월일·연락처 등. 회사 측 추정 규모 |
| 현대캐피탈 | 주택대출 모집인 146명 | 모집인의 일부 개인정보 유출. 대출 고객 146명이라는 뜻은 아님 |
금융사 간 중복 대상 여부와 집계 기준이 달라 위 수치를 더해 전체 피해자 수로 제시하지 않았다. ‘유출 미확인’은 앞으로도 피해가 없다는 보장이 아니다.
2. 공격 경로…외부에 연결된 업무지원 시스템
보도에 따르면 신한은행에서는 대출모집인용 조회 서비스의 본인확인 절차를 거치지 않은 접근과 고객번호를 통한 추가 조회가 문제로 지목됐다. KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원 시스템(ODS)이 침해된 것으로 보도됐다. [1]
이 사례들을 종합하면 고객이 직접 사용하는 뱅킹 화면뿐 아니라, 직원이나 모집인이 이용하면서 외부에서도 접근할 수 있는 시스템의 인증과 조회 권한을 살펴야 한다. 다만 각 사고의 취약점과 최종 침투 경로가 모두 같았다고 단정할 수는 없다.
신한·KB국민·하나은행은 해당 시스템이 금융거래 시스템과 분리돼 있고 거래 정보 유출은 없었다고 설명한 것으로 보도됐다. 이는 금융사 설명이며 조사 결과와 구분해야 한다. 개인정보 유출 피해가 사라지는 것도 아니다. [1]
핵심 과제는 시스템 이름이 아니라 정보 접근 통제다. 업무지원 서비스라도 많은 고객정보를 조회할 수 있다면 조회 권한, 접근 기록, 비정상적인 대량 요청의 탐지와 차단을 같은 기준으로 관리해야 한다. 이는 사건을 바탕으로 한 개선 방향이다.
3. AI가 실제 공격했나…정황과 입증을 구분해야 한다
연합뉴스는 공격에 쓰인 것으로 추정되는 웹서버의 페이지 제목에서 ‘ARTEX AI’ 관련 자율형 침투테스트 도구의 흔적이 발견됐다고 보도했다. 그러나 해당 도구가 실제 공격에 사용됐는지는 확인되지 않았다고 명시했다. [2]
중국어로 된 도구 흔적만으로 공격자의 국적이나 배후를 확정할 수도 없다. 도구의 존재, 실제 실행 기록, 정보 탈취와의 연결, 공격자 식별은 각각 확인해야 할 문제다.
| 구분 | 현재 읽어야 할 의미 |
|---|---|
| 정보 유출 | 복수 금융사에서 유출·노출 사실과 규모가 보도됨 |
| AI 도구 흔적 | 공격 관련 추정 서버에서 발견됐다는 보안업계 분석 |
| AI 사용의 실제 범위 | 취약점 탐색·침투·조회 과정 중 어떤 단계에 사용됐는지 미확정 |
| 동일 공격자·배후 | 같은 시기의 공격이라는 이유만으로 확정 불가 |
따라서 이번 사건을 ‘AI가 모든 보안을 무력화했다’고 설명하면 원인 규명을 흐릴 수 있다. AI 활용 여부와 함께 인증 누락, 과도한 조회 권한, 이상 접근 탐지의 작동 여부를 확인해야 한다.
4. 계좌 피해가 없어도 개인정보 유출은 가볍지 않다
여기부터는 유출 항목에 따른 위험 분석이다. 이번 사건에서 다음 피해가 실제 발생했다는 뜻은 아니다.
이름과 전화번호에 대출 관련 정보가 결합되면 사기범이 은행 직원을 사칭하면서 실제 거래관계를 아는 것처럼 접근할 가능성이 커진다. 주민등록번호 등 식별정보가 포함된 경우에는 명의도용 시도도 주의해야 한다. 암호화된 정보의 위험 수준은 암호화 방식과 관련 키의 노출 여부 등에 따라 달라진다.
‘유출 확인’, ‘보상 신청’, ‘안전계좌 이전’을 내세운 연락에도 주의해야 한다. KISA는 출처가 불분명한 URL을 클릭하지 말고, 인증번호를 타인에게 제공하지 않도록 안내하고 있다. 문자에 적힌 주소를 따라가는 대신 평소 사용하는 공식 앱을 직접 열어 확인하는 방법이 안전하다. [6]
5. 당국 대응…외부 노출 시스템 점검과 현장조사
10월 2일 금융위원회는 은행·카드업권에 외부에서 접근할 수 있는 전산시스템의 보안 점검을 지시한 것으로 보도됐다. 점검 대상에는 고객용 서비스뿐 아니라 외부 접근이 가능한 모든 시스템이 포함된다. 금융감독원과 금융보안원은 사고 접수 금융사에 대한 현장조사에 나섰고 위협정보 공유도 진행됐다. [3]
경찰도 시중은행 관련 사건의 입건 전 조사에 착수했다. 보도 시점의 ‘내사 착수’를 공격자 검거나 원인 규명이 끝났다는 의미로 읽어서는 안 된다. [7]
10월 3일 뉴시스는 금융당국이 4일 오후 전 금융권을 대상으로 긴급 상황대응 회의를 열 예정이라고 보도했다. 이 글의 확인 시점에는 예정된 회의이며, 회의 결과나 확정 대책을 미리 서술하지 않았다. [4]
6. 고객이 확인할 순서…유출 여부부터 추가 피해 예방까지
- 공식 앱에서 사고 공지를 확인한다. 유출 대상인지, 어떤 항목이 포함됐는지, 은행이 마련한 문의 창구가 무엇인지 살핀다. 문자 링크를 통한 재인증은 피한다.
- 거래내역과 알림을 점검한다. 본인이 하지 않은 이체나 대출 등 이상 거래가 보이면 은행에 즉시 알리고 거래 제한 등 필요한 조치를 요청한다.
- 공유해서 쓰던 비밀번호를 바꾼다. 로그인 정보 노출이 의심되거나 같은 비밀번호를 여러 서비스에서 쓴 경우에는 서비스별로 다르게 설정한다. 비밀번호 변경만으로 이미 유출된 개인정보가 회수되지는 않는다.
- 명의도용 예방 서비스를 검토한다. 여신거래 안심차단과 비대면 계좌개설 안심차단은 각각 새로운 여신거래와 비대면 계좌개설을 통한 피해를 줄이기 위한 제도다. 신청 전에 해당 금융사의 적용 범위와 해제 절차를 확인한다. [5]
- 사고 통지와 상담 기록을 보관한다. 통지문, 의심 문자, 거래내역, 문의 일시와 접수번호를 저장한다. 금융 피해가 의심되면 해당 금융사와 경찰 112에 즉시 신고한다. [8]
새로운 여신거래나 계좌개설을 차단하는 서비스가 모든 이체 사기와 개인정보 악용을 막는 것은 아니다. 유출 확인, 거래 점검, 사칭 연락 차단을 함께 진행해야 한다.
7. 금융사가 답해야 할 다섯 질문
다음은 재발 방지와 고객 보호를 평가하기 위한 질문이다. 현재 모든 금융사에서 확인된 문제를 뜻하지 않는다.
- 유출된 항목과 대상자는 누구이며 추가 피해 가능성은 어떻게 확인하고 있는가?
- 최초 침해 시점과 탐지 시점 사이에 어떤 조회·접근이 있었는가?
- 업무지원 시스템의 인증·권한 통제와 이상 접근 탐지는 어떻게 작동했는가?
- AI 도구의 실제 사용 범위와 다른 사고와의 연관성을 어떤 증거로 설명할 수 있는가?
- 고객 통지, 상담, 피해 구제와 재발 방지 조치는 언제 어떻게 제공되는가?
금융 보안의 신뢰는 ‘핵심 거래망은 안전하다’는 설명만으로 회복되지 않는다. 정보가 어떻게 빠져나갔는지, 추가 피해를 어떻게 막는지, 개선 조치가 실제로 작동하는지를 고객이 이해할 수 있게 공개해야 한다.
8. 자주 묻는 질문
해당 은행 고객이면 모두 정보가 유출됐나?
아니다. 은행별로 보도된 규모와 대상이 다르다. 본인의 포함 여부와 유출 항목은 해당 금융사의 개별 통지와 공식 안내로 확인해야 한다.
AI가 공격했다는 사실은 확정됐나?
관련 도구 흔적과 자동화 공격 가능성이 보도됐다. 실제 사용 여부와 범위, 공격자와 배후는 최종 조사로 확인해야 한다.
개인정보 유출은 예금이 빠져나갔다는 뜻인가?
아니다. 개인정보 유출과 무단 이체는 구분해야 한다. 다만 유출 정보가 사칭 연락과 명의도용에 악용될 가능성은 별도로 관리해야 한다.
보상은 자동으로 받을 수 있나?
이 글의 확인 시점에 모든 피해자에게 적용되는 일괄 보상액이나 절차는 확인되지 않았다. 금융사별 구제 안내와 실제 피해 내용을 구분해 확인하고 관련 기록을 보관한다.
참고자료와 공식 안내
- 뉴스핌: 은행권 정보유출 종합 — 금융사별 대상·항목·경로와 은행 설명, 10월 2일.
- 연합뉴스: 신한은행 공격 관련 AI 도구 흔적 — 정황과 미확인 사항, 10월 2일.
- 연합뉴스: 금융위 보안 점검 지시 — 외부 노출 시스템 점검·현장조사, 10월 2일.
- 뉴시스: 제2금융권 피해와 긴급회의 예정 — 예가람저축은행·현대캐피탈 추가 상황, 10월 3일.
- 금융위원회: 비대면 계좌개설·여신거래 안심차단 안내
- KISA 불법스팸대응센터: URL·인증번호 관련 주의사항
- MBC: 경찰, 시중은행 해킹 공격 내사 착수 — 10월 2일.
- KISA: 불법스팸 피해예방과 대응법
사건 설명은 확인 시점의 보도를 종합했다. AI 사용·배후·최종 피해 범위는 미확정 사항이며 위험 분석과 금융사 평가 질문은 이를 바탕으로 한 해설이다.
개인정보 유출 확인과 사칭 연락 대응부터 금융제도 활용까지, 세널리 생활정보에서 이어서 살펴보세요.
생활정보 더 보기#은행AI해킹 #개인정보유출 #신한은행 #KB국민은행 #하나은행 #금융보안 #명의도용예방 #여신거래안심차단

관심 있는 주제로 바로 이동하세요
정치·경제부터 생활정보, 여행, 스포츠, 실전 AI 활용까지.
세널리의 콘텐츠를 주제별로 모았습니다.
읽고 싶은 주제, 더 있나요?
방명록에 남겨주시면 다음 콘텐츠 기획에 반영하겠습니다.