|
금융당국의 전날 긴급 점검회의에서 정보 유출이 확인된 곳은 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사다. 신한은행은 고객 약 2만5700명, 예가람저축은행은 약 4만명, 웰컴저축은행은 법인고객 최대 2200건의 정보 유출을 확인했다. 이와 별도로 온라인투자연계금융업체 피에프씨테크놀로지스(PFCT)와 모우다도 침해 사실을 공지했다. 우리은행과 NH농협은행, 새마을금고·농협 상호금융 등에서도 공격 시도가 포착됐으나 정보 유출 피해는 보고되지 않았다.
이번 해킹 사태는 AI가 공격에 활용됐을 가능성이 유력하다. 금융당국은 대량의 자동화 공격과 AI 기반 침투테스트 도구 ‘아르텍스’(ARTEX) 사용 정황을 살펴보고 있다. 일부 은행 공격에서는 동일한 IP가 확인됐지만 제2금융권에서는 다른 IP가 사용된 것으로 파악됐다. 다만 실제 AI의 활용 여부와 동일한 공격자의 소행인지는 아직 확인되지 않았다.
해커들은 보안이 상대적으로 취약한 직원과 대출모집인이 쓰는 업무지원 시스템의 허점을 파고들었다. 신한은행의 대출모집인용 조회 서비스, 국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템, 현대캐피탈의 주택대출 모집인 시스템에서 정보가 유출됐다. 고객 정보를 조회할 수 있는 우회 업무 경로가 해킹 통로가 된 셈이다.
|
금융보안업계에서는 업무지원 서비스를 방어하기 위해선 ‘접속 단계’와 ‘정보 조회 단계’의 검증이 유기적으로 동시에 가동돼야 한다고 지적한다. 금융보안업계 관계자는 “접속자가 누구인지 확인하는 ‘인증’과 특정 정보를 볼 권한이 있는지 확인하는 ‘인가’는 별개의 개념”라며 “직원이나 모집인의 계정으로 정상 로그인했더라도 업무와 관련없는 고객정보까지 조회할 수 있도록 방치해서는 안 된다”고 설명했다.
실제 신한은행 사례의 경우, 공격자가 대출모집인용 모바일 페이지에 타인의 고객번호를 무작위로 연속 대입해 대출 신청 결과 등을 집중 긁어간 것으로 드러났다. 고객번호는 단지 정보를 구분하는 식별값일 뿐이므로 시스템이 조회 요청을 받을 때마다 ‘이 요청자가 해당 고객 정보를 볼 정당한 권한이 있는지’를 건건이 새로 인가했어야 한다는 의미다.
이에 따라 금융당국은 고객정보 조회와 외부 접속 과정의 허점을 보완하도록 금융권에 지시했다. 본인 확인 없이 대출신청 내역 등을 조회할 수 있는 기능은 수정하거나 차단하고, 직원용 모바일 업무 시스템에는 허가된 기기만 접속하도록 통제를 강화하는 방식이다. 이미 알려진 웹 취약점을 방치했는지와 비정상적인 반복 조회를 탐지할 수 있는지도 함께 점검해야 한다. 금융당국 관계자는 “다중인증체계와 물리적 차단, 접속 권한 관리, 정보 암호화 등을 얼마나 유기적으로 운영하는지 살펴보도록 지도할 예정”이라고 말했다.
김승주 고려대 정보보호대학원 교수는 “AI가 사용됐으니까 불가항력 아니냐고 하지만, 과거에 소홀히 했던 것이 AI로 인해서 드러난 것뿐”이라며 “인터넷과 연결된 시스템과 보안패치가 제대로 안 된 곳을 전수조사해야 한다”고 말했다. 이어 “AI 기반 해킹 도구의 성능은 계속 좋아질 것”이라며 “과거 정책 중 제대로 집행하지 않거나 형식적으로만 한 것들을 찾아내 제대로 실행해야 한다”고 강조했다.

![[그래픽=이데일리 김정훈 기자]](https://image.edaily.co.kr/images/photo/files/NP/S/2026/10/PS26100500598.jpg)

![“위스키=아재 술 옛말”…고가 술에 꽂힌 2030[이 집! 지금, 이 맛]](https://image.edaily.co.kr/images/vision/files/NP/S/2026/10/PS26100500192t.jpg)


