VibeDaily
← 목록
AI뉴스트러블슈팅

AI가 은행 옆문을 두드렸어요, 금융권 연쇄 해킹에서 확인된 것과 아닌 것

2026.10.06👁 1🔗 원문 보기

9월 말부터 일주일 남짓 사이에 국내 금융회사 여러 곳이 연달아 뚫렸어요. 그리고 조사 과정에서 AI 해킹 도구를 쓴 흔적이 나왔어요. 10월 6일에는 이재명 대통령이 국무회의에서 "일부 해킹에 인공지능이 활용된 정황이 드러났다"며 국가 보안 체계 점검을 지시했어요.

AI가 은행을 털었다는 말이 퍼지고 있는데, 지금까지 확인된 것과 아직 아닌 것을 나눠볼게요. 내 정보가 걱정된다면 아래 "털렸는지 확인하고 보상받기"부터 보셔도 돼요.

어디가 얼마나 뚫렸나

은행 공지와 보도를 모으면 이래요.

  • 신한은행: 고객 약 2만 5천 명. 이름, 전화번호, 연소득, 대출 한도에 일부 주민등록번호까지 포함됐어요. 피해는 전액 보상하겠다고 했어요
  • KB국민은행 119명, 하나은행 89명: 주소, 주민등록번호 등이 포함됐다고 해요
  • BNK부산은행: 외주 개발직원 11명
  • 예가람저축은행: 약 4만 명으로 추정돼요. 정확한 규모는 조사 중이에요
  • 웰컴저축은행: 법인 고객 정보 최대 약 2,200건으로 추정돼요. 법인명과 담당자 이름·이메일·전화번호예요
  • 현대캐피탈: 주택대출 모집인 146명

개인만 합쳐도 6만 명이 넘어요. 온라인투자연계금융(온투업) 회사 2곳도 피해를 봤다는 보도가 있어요.

금융권 연쇄 해킹 기관별 피해와 공격받은 곳. 신한은행은 대출모집인 조회 서비스, KB국민은행은 직원용 모바일 업무 시스템, 하나은행은 영업지원 시스템이 뚫렸어요

눈여겨볼 건 어디가 뚫렸느냐예요. 신한은행은 대출모집인이 쓰는 조회 서비스, KB국민은행은 직원용 모바일 업무 시스템, 하나은행은 영업지원 시스템이었어요. 돈이 오가는 핵심 시스템이 아니라 업무를 돕는 옆문이었어요.

신한은행은 15시간 동안 몰랐어요

신한은행이 국회 정무위원회에 낸 침해 보고서 내용이 보도됐어요. 시간 순서로 보면 이래요.

  • 9월 28일 오후 6시 4분: 모바일 홈페이지에 이상 접속이 시작됐어요
  • 9월 29일 오전 9시 30분: 은행이 처음 감지했어요. 15시간 26분 동안 몰랐던 거예요
  • 9월 29일 오후 7시 3분: 고객 정보가 새어 나간 걸 확인했어요
  • 9월 30일 오전 0시 15분: 공격을 막았어요. 첫 접속부터 30시간 11분이 걸렸어요

공격에 쓰인 IP는 한국, 일본, 미국, 홍콩, 싱가포르, 베트남, 태국, 영국 등 8개 나라·지역에 걸쳐 있었다고 해요. 한곳에서 쏟아지면 막기 쉬우니, 여러 곳으로 나눠 들어온 것으로 보여요. KB국민은행은 신한은행보다 먼저 공격을 받았고, 알아채기까지 더 오래 걸렸다는 보도도 있어요.

신한은행 해킹 시간표. 9월 28일 오후 6시 4분 이상 접속 시작, 15시간 26분 뒤 처음 감지, 30시간 11분 만에 차단. 이후 10월 1일 공지부터 10월 6일 소비자경보까지

밤사이 시작된 공격을 아침 출근 뒤에야 알아챈 셈이에요. 사람이 퇴근해도 도구는 쉬지 않는다는 게 이번 일의 핵심 중 하나예요.

확인된 것

  • 금융보안원 조사에서 국민·신한·하나·부산은행 공격에 같은 IP가 쓰였고, 공격 서버에서 "ARTEX 자율 침투 테스트 콘솔"이라는 중국어 문구가 발견됐다고 보도됐어요
  • 금융감독원은 신한은행 현장 조사에서 크리덴셜 스터핑 가능성을 제기했어요. 다른 곳에서 새어 나간 아이디·비밀번호를 여기저기 대입해 보는 수법이에요
  • 신한은행 보고서에는 공격자가 고객번호를 무작위로 넣어보며 휴대폰 본인 인증 단계를 피해 가려 한 흔적도 있었다고 보도됐어요
  • 금융당국은 10월 6일까지 이번 유출로 고객 돈이 빠져나간 사례는 확인되지 않았다고 밝혔어요

ARTEX는 뭐길래

ARTEX는 깃허브에 공개된 중국의 오픈소스 프로젝트예요. 원래 용도는 모의 해킹, 그러니까 회사가 돈을 내고 "우리 시스템을 공격해서 약점을 찾아달라"고 맡기는 보안 점검이에요. 중국 바이두가 연 AI 에이전트 대회에서 상을 받았다고 소개돼 있어요.

이런 도구를 자율 침투 테스트 에이전트라고 불러요. 사람이 하던 일을 AI 여러 개가 나눠 맡아요.

  • 한 AI는 대상에 어떤 페이지와 서비스가 열려 있는지 둘러봐요
  • 한 AI는 그중 약해 보이는 곳을 골라 시도해요
  • 한 AI는 결과를 보고 다음에 뭘 할지 다시 정해요

Claude Code가 코드를 고치고, 테스트 결과를 보고, 다시 고치는 것과 같은 구조예요. 차이는 대상이 남의 시스템이라는 것뿐이에요. 그래서 같은 도구가 보안 점검에도, 공격에도 쓰일 수 있어요. 구체적인 사용법은 일부러 다루지 않을게요.

아직 확인되지 않은 것

  • AI가 처음부터 끝까지 다 했는지는 아니에요. 도구 흔적이 나왔다는 것과, AI가 약점 찾기부터 정보 빼내기까지 모든 단계를 혼자 했다는 건 다른 이야기예요. 당국도 아직 그렇게 결론 내지 않았어요
  • 누가 했는지도 아니에요. ARTEX는 누구나 받을 수 있어서, 중국어 문구만으로 공격자가 어디 사람인지 단정할 수 없어요
  • 기관마다 수법이 같은지도 아니에요. 예가람저축은행은 외부 솔루션의 원격 취약점이 원인일 가능성을 보고 있어요
  • 전체 피해 합계는 보도마다 6만 5천, 6만 7천 건 등으로 엇갈려요

당국은 뭘 하고 있나

  • 10월 4일: 이억원 금융위원장이 일요일에 전 금융권 긴급 점검회의를 열었어요. 은행뿐 아니라 저축은행, 보험, 증권, 상호금융, 핀테크까지 불렀고 과기부, 개인정보위, 경찰청도 참석했어요. 지시는 세 가지예요. 밖으로 열린 시스템을 빠짐없이 찾고, 인증·접근통제와 침입 탐지를 다시 점검하고, 꼭 필요한 경우가 아니면 외부 접근을 막으라는 거예요. "이미 공격 정보를 공유했는데도 점검을 소홀히 해 비슷한 사고가 나면 엄정히 책임을 묻겠다"고도 했어요
  • 10월 6일: 금융위와 금감원이 **소비자경보 '주의'**를 내리고, 한 달간 개인정보 유출 2차 피해 특별대응을 시작했어요. 피해 회사는 전담 상담 창구를 열고, 유출 고객 명의로 비대면 대출, 계좌 개설, 고액 이체를 하면 본인 확인을 한 번 더 해요. 실제 피해가 나오면 경보를 '경고'로 올린다고 해요
  • 금융당국이 저축은행 79곳을 모두 점검한 결과, 예가람·웰컴 말고 추가 피해는 없었다고 해요
  • 같은 날 대통령은 국무회의에서 "사전 탐지와 선제 차단"을 주문했어요

왜 AI 코딩 이야기인가

이번 일의 무서운 점은 기술이 새로워서가 아니라 싸져서예요. 크리덴셜 스터핑도, 잊힌 업무 시스템을 찾는 것도 예전부터 있던 공격이에요. 다만 사람이 며칠 걸려 하던 일을 AI 도구가 IP를 바꿔가며 쉬지 않고 해요. 대통령 발언대로 "특별한 능력이 없어도" 할 수 있게 된 거예요.

만드는 쪽에서 보면 옆문이 문제예요. 사내용이라서, 모집인만 쓰니까, 하고 로그인 시도 제한이나 이상 접속 감지를 덜 걸어둔 시스템이 먼저 뚫렸어요. AI로 빠르게 만든 사내 도구나 관리자 페이지도 같은 처지일 수 있어요. 만들기 쉬워진 만큼, 잊힌 채 열려 있는 페이지도 늘어나요.

털렸는지 확인하고 보상받기

털렸는지 확인하고 보상받는 법. 신한은행은 홈페이지 고객정보 유출 조회와 전담 1544-2946, KB국민은행은 전담 1566-8331. 돈 피해는 전액 보상 약속, 정보만 새어 나갔다면 자동 보상은 없어요

내가 대상인지 확인하기

  • 신한은행: 홈페이지 고객센터 → 보안서비스 → 개인정보보호정책 → 고객정보 유출 조회에서 확인할 수 있어요. SOL 앱에도 조회 메뉴를 연다고 했어요. 전담 상담센터는 1544-2946이에요
  • KB국민은행: 대상 고객에게 개별로 알렸어요. 전담 상담센터는 1566-8331이에요
  • 하나·부산은행, 예가람·웰컴저축은행, 현대캐피탈: 대상자에게 개별 안내한다고 했어요. 따로 공개된 조회 메뉴는 찾지 못했어요. 궁금하면 각 회사 대표 고객센터로 물어보세요

어느 쪽이든 문자로 온 링크로 조회하지 마세요. 직접 앱을 열거나 번호를 눌러서 확인하세요.

보상은 어떻게 되나

  • 돈 피해가 났다면: 신한·국민은행은 이번 유출로 피해가 확인되면 전액 보상하겠다고 했어요. 보이스피싱이나 명의도용으로 돈이 빠져나갔다면 바로 은행 전담센터에 신고하고, 경찰 신고 기록과 거래 내역을 남겨두세요
  • 정보만 새어 나갔다면: 은행이 알아서 보상해주지는 않아요. 위로금 같은 일괄 보상 발표도 아직 없어요. 법으로는 개인정보보호법의 법정손해배상을 청구할 수 있어요. 손해액을 증명하지 않아도 1인당 300만원 한도 안에서 법원이 정하는 제도예요. 다만 300만원은 상한일 뿐이고 실제 인정액은 훨씬 낮은 경우가 많아요. 소송 대신 개인정보 분쟁조정을 신청하는 방법도 있어요

피해가 걱정된다면

내 정보가 걱정될 때 할 일. 문자 속 링크 누르지 않기, 개인정보노출자 사고예방시스템, 명의도용 방지 엠세이퍼, 금융거래 안심차단, 비밀번호 돌려쓰기 그만

  • 문자 속 링크는 누르지 마세요. "유출 확인", "보상 신청" 같은 문자는 사칭일 수 있어요. 당국도 이번 일을 노린 보이스피싱과 스미싱을 가장 걱정하고 있어요. 은행 앱이나 대표번호로 직접 확인하세요
  • 개인정보노출자 사고예방시스템(pd.fss.or.kr): 금감원이 운영해요. 등록하면 내 명의로 새 계좌나 대출을 만들 때 금융회사가 본인 확인을 더 꼼꼼히 해요
  • 엠세이퍼(msafer.or.kr): 내 이름으로 개통된 휴대폰을 조회하고, 새 개통을 막을 수 있어요
  • 금융거래 안심차단: 내 명의 새 대출 같은 거래를 미리 막아두는 서비스예요. 은행 창구나 앱에서 신청해요. 풀 때는 남이 대신 풀지 못하게 은행 창구에서만 풀 수 있어요
  • 비밀번호를 여러 곳에 돌려쓰지 마세요. 크리덴셜 스터핑은 돌려쓴 비밀번호로만 성공해요. 같은 비밀번호를 쓰는 다른 사이트부터 바꾸고, 은행·증권 앱은 2단계 인증과 로그인 알림을 켜두세요

서비스를 만든다면

  • 사내용, 협력사용 페이지도 로그인 시도 횟수 제한과 이상 접속 알림을 거세요
  • 쓰지 않는 관리자 페이지와 오래된 조회 서비스는 닫으세요. 우리 회사 주소로 밖에서 열리는 페이지가 몇 개인지부터 세보세요
  • 같은 IP나 같은 패턴으로 짧은 시간에 쏟아지는 로그인 실패는 사람이 아니라 도구라고 보고 막으세요
  • 밤과 주말에도 알림이 누군가에게 닿게 하세요. 신한은행의 15시간은 대부분 밤사이였어요

짚어둘 것

  • 기관별 피해 규모와 유출 항목은 각 은행 공지와 국내 보도 기준이에요. 조사가 진행 중이라 바뀔 수 있어요
  • 보상 방법과 상담 번호는 각 은행 발표를 전한 보도 기준이에요. 법정손해배상은 일반적인 제도 설명이고, 이번 사건에서 얼마를 받을 수 있는지는 정해진 게 없어요
  • 신한은행 시간표는 국회에 낸 보고서를 전한 보도 기준이에요. 보고서 원문은 직접 확인하지 못했어요
  • ARTEX 관련 내용은 금융보안원 조사 결과를 전한 보도 기준이에요. 금융보안원 발표 원문은 직접 확인하지 못했어요
  • 공격 도구의 구체적인 사용법은 일부러 다루지 않았어요

여러분 회사의 "옆문"은 어디인가요? 카톡 오픈채팅 ⚡ AI랑 코딩하는 사람들에서 이야기 나눠요.


참고

오늘 글, 도움이 되셨나요?