본문 바로가기

리뷰, 정보

은행 AI 해킹 6곳 공격·4곳 유출, 계좌 이체 위험은 낮다는데 왜 비상일까

반응형

은행 해킹이라고 하면 보통 내 계좌 비밀번호가 털리거나, 가짜 문자를 눌러서 당하는 장면을 떠올려요. 그런데 9월 말부터 10월 초 사이 은행들에 한꺼번에 비상이 걸린 이번 일은 결이 달라요. 이용자가 아무것도 누르지 않았는데, 은행이 직원과 협력사용으로 밖에 열어 둔 시스템으로 공격이 들어왔어요. 그 공격에 AI 도구가 쓰였다는 얘기까지 나왔고요.

10월 4일 오전까지 보도된 내용을 보면 신한·KB국민·하나·부산은행 4곳에서 실제 정보 유출이 확인됐고, 우리은행과 NH농협은행은 공격만 받고 유출은 없었어요. 금융위원회는 10월 2일 긴급 회의를 열어 은행·카드사에 밖으로 노출된 전산시스템을 점검하라고 지시했어요. 며칠 사이 여러 기관이 같은 수법으로 두드려졌다는 점, 이번 비상은 거기서 시작됐어요.

📷 사진 1 · 원주시청 신한은행 ATM(2020년). KB국민·하나은행은 이번에 뚫린 곳이 인터넷·모바일뱅킹 거래 시스템과는 별개라고 설명했어요 · 출처: Choi Kwang-mo / CC0 / 위키미디어 공용

 

10월 4일 오전 기준 · 실제로 샌 곳과 막아 낸 곳은 어디일까요

아래 숫자는 각 은행 발표와 보도를 기준으로 했고, 조사가 이어지고 있어서 바뀔 수 있어요.

  • 신한은행: 9월 29일~30일 새벽, 인증을 우회해 대출모집인 전용 간편조회 서비스에 접근했어요. 고객 약 2만5천 명(헤럴드경제 집계 2만5,729명)의 이름, 전화번호, 연소득, 대출 산출한도가 나갔고, 일부는 주민등록번호 66건과 CI 97건이 포함됐어요. CI(연계정보)는 온라인에서 주민번호 대신 본인을 가려내는 암호화된 값이에요. 10월 1일 공개했고 전액 보상 방침을 밝혔어요.
  • KB국민은행: 9월 30일 밤, 직원용 모바일 업무지원시스템에서 고객 119명의 이름, 전화번호, 주소, 암호화된 주민번호가 나갔어요. 10월 2일 공개했고 금융감독원이 현장조사에 들어갔어요.
  • 하나은행: 10월 1일 해킹 시도를 알아챘고, 10월 2일 영업지원시스템(ODS)에서 고객 89명의 주민번호, 이름, 주소, 이메일, 전화번호, 직장명이 유출됐다고 밝혔어요. ODS는 직원이 영업할 때 고객 정보를 찾아보는 내부 조회 시스템이에요. 은행은 「외부 해킹 에이전트의 비정상 접근」이라고 설명했어요.
  • BNK부산은행: 10월 1일 밤 9시께 웹서버 공격을 받았는데 주요 공격은 막았고, 외주 개발직원 11명의 이름과 전화번호 등이 노출됐어요.
  • 우리은행·NH농협은행: 공격 시도는 있었지만 취약점이 없어 사고로 이어지지 않았어요.

은행권에서 확인된 유출은 모두 합쳐 2만6천 명이 안 된다는 게 금융보안원 관계자 설명이에요. 2금융권에서는 현대캐피탈이 10월 2일 해외 IP로 주택대출 모집인 조회 페이지를 공격받아 모집인 146명의 정보가 나갔고, 회사는 일반 고객 정보는 아니라고 밝혔어요. 같은 시기 예가람저축은행에서도 유출 정황이 나왔지만, 회사는 AI 흔적이 없다고 해서 별도 사고일 수 있어요.

공통점은 하나예요. 뚫린 곳이 고객이 쓰는 앱이 아니라 대출모집인, 직원, 외주 인력이 쓰는 조회·업무 시스템이었어요.

📷 사진 2 · 은행별 유출 현황(10월 4일 오전 기준, 보도 집계): 신한은행 약 2만5천 명(대출모집인 간편조회) / KB국민은행 119명(직원용 모바일 업무지원) / 하나은행 89명(영업지원시스템 ODS) / 부산은행 외주 직원 11명(주요 공격 차단) / 우리·농협 공격만, 유출 없음

 

「AI가 혼자 은행을 털었다」는 말은 맞을까요

먼저 AI 에이전트가 뭔지부터 보면, 묻는 말에 답만 하는 챗봇과 달리 목표를 주면 스스로 단계를 정하고 도구를 실행하는 AI예요. 이걸 해킹에 쓰면 사람은 목표만 정하고, AI가 밖에 열린 서버를 찾고 약점을 시험하고 막히면 다른 길로 돌아가는 일을 쉬지 않고 되풀이해요. 「될 때까지 반복한다」는 설명이 여기서 나와요.

이번 건에서는 금융보안원 관계자에 따르면, 신한은행 로그와 공격 IP를 거꾸로 따라가 보니 ARTEX AI라는 도구를 쓴 흔적이 나왔어요. 중국어권에서 공개된 오픈소스 자율형 침투테스트 도구예요. 침투테스트는 원래 허락을 받고 일부러 공격해 약점을 찾는 보안 점검인데, 그 도구가 실제 공격에 쓰인 셈이에요. 확인된 건 중국어권에서 공개된 도구라는 것까지이고, 누가 공격했는지는 밝혀지지 않았어요.

같은 관계자는 AI가 혼자 공격한 게 아니라 해커가 AI 도구를 쓴 것이라고 선을 그었어요. 해커는 IP를 바꿔 가며 같은 수법을 이어 갔다고 해요. 금융보안원의 공식 발표문은 아직 나오지 않았어요. 다만 금융보안원은 9월에 이미 금융권을 노린 AI 에이전트 기반 공격 시도를 실제로 탐지했다고 밝힌 바 있어요.

해외에는 이 방식이 얼마나 빠른지 보여 주는 공개 사례가 있어요. AI 기업 앤트로픽은 2025년 9월 중순 한 해킹 그룹이 자사 AI를 조작해 금융기관을 포함한 약 30곳에 침투를 시도했고, 일부는 성공했다고 보고했어요. 작업의 80~90%를 AI가 했고, 사람은 공격 한 건당 4~6번 결정만 내렸어요. 가장 바쁠 때는 초당 여러 건씩 요청을 보냈다고 해요. 사람이 손으로 하던 탐색을 AI가 대신 돌리면, 같은 해커라도 동시에 두드릴 수 있는 문의 수와 속도가 달라져요.

피싱·스미싱과 뭐가 다를까요, 이번엔 내가 누를 게 없었어요

우리가 익숙한 공격은 대부분 이용자를 노려요. 가짜 사이트나 문자로 속여서 직접 입력하게 하거나, 다른 데서 샌 아이디·비밀번호를 내 계정에 넣어 보는 식이에요. 이번 공격은 이용자가 아무것도 하지 않아도, 기관이 밖에 열어 둔 허술한 문으로 들어왔어요.

구분 노리는 것 누가 움직이나 속도·규모 주로 막는 법
피싱 사람(가짜 사이트·메일) 사람이 속아서 직접 입력 대량 발송, 클릭해야 성공 링크 안 누르기, 공식 앱으로 확인
스미싱 사람(문자 링크) 사람이 눌러 악성앱 설치 문자 대량 발송 문자 링크 금지, 발신처 확인
랜섬웨어 회사 서버·PC 파일 악성코드가 파일을 잠그고 돈 요구 회사 내부로 퍼짐 백업, 보안 업데이트, 망분리
크리덴셜 스터핑 이용자 계정 샌 아이디·비번을 자동으로 대입 자동·대량 사이트별 다른 비번, 2단계 인증
AI 에이전트형(이번) 기관이 밖에 열어 둔 직원·협력사용 시스템 AI가 탐색·시도·우회를 반복, 사람은 목표·감독 24시간, 여러 기관 동시, IP 바꿔 재시도 외부 노출 시스템 전수 점검, 인증·접근통제, 보안 업데이트

랜섬웨어는 회사 파일을 잠그고 풀어 주는 대가로 돈을 요구하는 악성코드이고, 크리덴셜 스터핑은 다른 사이트에서 샌 아이디와 비밀번호를 여러 곳에 자동으로 넣어 보는 공격이에요. 실제로는 이 방식들이 섞이기도 해요. 신한은행 건도 크리덴셜 스터핑 가능성이 제기됐어요.

막는 방법이 달라지는 이유도 여기 있어요. 앞의 넷은 이용자가 조심하면 상당 부분 줄일 수 있지만, 이번 같은 공격은 은행이 밖에서 접근 가능한 서버와 페이지를 빠짐없이 찾아 잠가야 막혀요.

📷 사진 3 · 공격 경로 비교: 피싱·스미싱은 사람을 속이고, 크리덴셜 스터핑은 이용자 계정을, 랜섬웨어는 회사 파일을, AI 에이전트형은 기관이 밖에 열어 둔 직원·협력사용 시스템을 노림(노리는 것 / 누가 움직이나 / 주로 막는 법)

 

은행과 당국은 무엇부터 손보고 있을까요

이번에 실제로 나온 대응은 크게 세 갈래예요.

  • 점검 지시: 10월 2일 금융위원회 신진창 사무처장 주재 긴급 상황대응 회의에서 은행·카드업권에 외부에 노출된 전산시스템 전반과 인증·접근통제 취약점을 점검하라고 지시했어요. 체크리스트를 주고 자체 점검하게 한 뒤 감독하는 방식이에요.
  • 공격 정보 공유: 금융보안원은 신한은행 사고를 접수한 직후 공격자 IP를 금융권에 돌렸어요. 다른 은행들이 그 IP로 접속 이력을 전수 조사하다가 추가 침해를 찾아냈고, 이 IP는 경찰과도 공유됐어요.
  • 직원용 시스템 점검: 금융보안원이 내부 직원용 시스템 전수 점검 권고안을 만들고 있고, 금융위가 이를 권고할 예정이에요.

은행별로는 부산은행이 AI 공격 모니터링을 강화하고 외부에 공개된 웹페이지를 ASM으로 다시 점검하기로 했어요. ASM(공격표면관리)은 밖에서 접근할 수 있는 서버와 페이지를 빠짐없이 찾아 관리하는 일이에요. KB국민은행은 전사 비상대응체계에 들어갔고, 유출이 확인된 은행들은 전액 보상 방침을 내놨어요.

규제 쪽에서는 망분리가 거론돼요. 망분리는 금융사 업무망을 인터넷과 떼어 놓도록 한 규제인데, 당국은 보안용 AI 테스트를 할 수 있게 올해 이 규제를 일부 풀어 주는 중이었어요. 이번 사고로 그 완화 흐름에 제동이 걸릴 수 있다는 관측이 나와요.

내 계좌는 괜찮을까요, 진짜 위험은 그다음 문자예요

금융보안원 관계자는 이번 공격이 정보를 조회해서 가져간 방식이라 계좌에서 돈이 바로 이체될 가능성은 낮다고 봤어요. 대신 유출된 정보가 보이스피싱 같은 사기에 쓰일 수는 있다고 했어요.

나간 정보가 이름, 전화번호, 연소득, 대출한도, 주소, 직장명 같은 것이라는 점을 보면 이유가 보여요. 내 정보를 이미 알고 연락해 오면 진짜 은행처럼 들리기 쉬워요. 그래서 이런 사고 직후에는 「유출 확인」「보상금 지급」「계정 보호」 같은 문구로 링크를 누르게 하는 스미싱을 조심하라는 보도가 나왔어요.

지금 걸어 둘 설정 4가지

  • 유출 통지나 보상 안내를 받으면 은행 공식 앱이나 대표번호로만 확인하세요. 문자에 붙은 링크는 누르지 않는 게 맞아요.
  • 같은 비밀번호를 쓰던 다른 사이트까지 모두 바꾸고, 이메일 계정부터 먼저 바꾸세요. 2단계 인증(OTP·생체인증)을 켜 두고, 로그인하지 않았는데 온 승인 요청은 거절하세요.
  • 여신거래 안심차단과 비대면 계좌개설 안심차단을 걸어 두면 내 명의로 새 대출·카드론이나 비대면 계좌개설이 진행되는 걸 전 금융권에서 미리 막을 수 있어요. 여신거래 안심차단은 은행 앱이나 영업점에서 신청해요.
  • 유출 통지를 받았다면 금융감독원 파인의 개인정보노출자 사고예방시스템에 등록해 두세요. 등록하면 금융사 창구에서 본인 확인이 더 깐깐해져요.

기기 등록이나 이상 로그인 알림은 은행 앱마다 메뉴가 달라서, 쓰는 앱 설정에서 켜져 있는지 한 번 보면 돼요.

 

📷 사진 4 · 지금 걸어 둘 설정 4가지: 문자 링크 대신 공식 앱·대표번호로 확인 / 비밀번호 변경과 2단계 인증 / 여신거래·비대면 계좌개설 안심차단 / 개인정보노출자 사고예방시스템 등록

 

이번 일에서 공격이 들어온 문은 내 폰이 아니라 은행 쪽이었어요. 그러니 이용자가 할 일은 문을 잠그는 것보다, 그 뒤에 올 그럴듯한 연락을 걸러 내는 쪽에 가까워요. 오늘 안심차단까지 걸어 둘 생각인가요, 아니면 내 은행에서 유출 통지가 왔는지부터 앱에서 확인해 볼 생각인가요?

반응형