경제

은행 줄줄이 뚫렸다…"AI發 무차별 공격, 전 금융권 비상"

한지훈 기자2026.10.04
은행 줄줄이 뚫렸다…"AI發 무차별 공격, 전 금융권 비상"
신한은행發 공격 IP, 2금융권까지 타고 번져…새마을금고·농협도 침입 시도 인공지능(AI)을 활용한 해킹 공포가 대형 은행을 넘어 저축은행과 캐피탈사, 상호금융까지 전 금융권으로 빠르게 번지고 있다. 4일 금융권에 따르면 금융감독원과 금융보안원은 지난 1일 밤 전 금융권에 주요 침해사고 관련 유의 사항을 안내했는데, 여기에는 신한은행 개인정보 유출 사고에 사용된 공격자 인터넷주소(IP)가 담겼다. 이 IP를 각 금융회사가 자사 시스템 접속 기록과 대조하는 과정에서 추가 유출 사례가 속속 확인됐다. 신한은행에서는 고객 약 2만5000명, KB국민은행과 하나은행에서는 각각 119명과 89명의 개인정보가 유출됐고, BNK부산은행에서는 외주 개발 직원 11명의 정보가 노출됐다. 저축은행·캐피탈사도 예외는 아니었다. 예가람저축은행에서는 고객 약 4만 명의 이름·생년월일·연락처가, 현대캐피탈에서는 대출모집인 146명의 개인정보가 유출됐다. 새마을금고중앙회와 NH농협은행 계열 상호금융에서도 동일한 공격자 IP의 접근 시도가 확인됐지만, 자체 보안 장비로 차단해 피해는 면한 것으로 전해졌다. "해커가 투입비용 대비 성공률 낮다고 꺼리던 금융사까지"…AI가 바꾼 공격 셈법 이번 사태가 기존 해킹 사건과 결정적으로 다른 지점은 공격의 '규모'와 '무차별성'이다. 과거 해커들은 투입 비용 대비 성공 가능성이 낮은 금융회사를 공격 대상으로 삼는 것을 꺼렸지만, AI 에이전트가 등장하면서 취약점 탐색과 공격 자체를 자동화해 금융회사 전체를 무차별적으로 두드리는 방식이 가능해졌다. 짧은 시일에 여러 금융사가 동시다발적으로 공격 대상이 됐다는 점에서, 특정 은행의 허점이 아니라 금융권 전반이 공유하는 취약점이 노출된 것 아니냐는 우려를 키우고 있다. "직원용 뒷문부터 공략"…엄격한 인증 안 거치는 내부 시스템이 급소 해커들의 공격 패턴에서도 공통점이 발견됐다. 해커들은 고객용 금융 업무 시스템이 아닌 직원용이나 비중요 업무 지원 시스템의 '빈틈'을 지능적으로 파고들어 정보를 빼냈다. 대고객 창구와 달리 엄격한 인증 절차를 거치지 않아도 되는 내부용 홈페이지 메뉴나 애플리케이션을 표적으로 삼은 것이다. 금융당국은 공격 시간대와 수법이 비슷해 동일 세력의 소행일 가능성이 크다고 보면서도, 일부 공격에는 AI가 활용되지 않는 등 차이도 있어 주체 규명에는 시간이 걸릴 것으로 전망했다. 'ARTEX'라는 AI 도구 사용 확인…임직원 AI 서비스까지 노린 정황 금융보안원은 AI가 독자적으로 공격한 것이 아니라, 공격자가 'ARTEX'라는 AI 도구를 이용한 것으로 설명했다. 국회에 제출된 후속 자료에서는 공격자가 임직원이 사용하는 AI 서비스에 접근해 정보를 빼내려 한 정황도 확인됐으며, 하나은행은 외부 해킹 에이전트가 해당 시스템에 비정상적으로 접근했다고 밝혔다. 다만 구체적인 AI 도구의 사용 범위는 아직 공개되지 않았다. 경찰청 사이버테러대응수사대는 지난 2일 신한은행·KB국민은행·하나은행·BNK부산은행 등 피해가 공식화된 4개 은행의 정보유출 사건에 대해 입건 전 조사에 착수한 상태다. "망분리 규제, 전면 해제 검토"…AI 공격엔 AI로 맞서는 대응 금융당국은 기존 보안 역량만으로는 AI를 활용한 신종 공격을 막는 데 한계가 있다고 보고, 금융권 보안체계의 전면 개편을 추진하고 있다. 현재 국내 금융사에는 보안상 업무용 시스템 등을 외부 통신망과 분리·차단해야 하는 망분리 규제가 적용되는데, 빠르게 진화하는 AI 공격을 AI로 방어할 수 있도록 대응 역량을 갖춘 금융사에는 이 규제를 전면 해제해야 한다는 입장이다. 지난 2일 열린 금융위원회 주재 긴급 상황 대응 회의에서는 현행 대응체계가 무력화한 만큼 새로운 제도 추진이 필요하다는 의견이 나온 것으로 전해졌으며, 당국은 같은 날 오후 금융회사 대표들을 소집해 논의를 이어갔다. "12시간 만에 취약점 공략하는 '프런티어 AI'"…금융위도 3개월 전부터 경고 사실 이번 사태는 예고된 위기였다. 금융위원회는 앞서 지난 6월 10일 이억원 금융위원장 주재로 조용병 은행연합회장과 KB·신한·하나·우리·농협금융지주 회장이 참석한 'AX(인공지능 전환) 시대 해킹·보이스피싱 대응 간담회'를 열고, 스스로 보안 취약점을 찾아 공격 방안까지 설계하는 '프런티어 AI'를 새로운 위협 요인으로 지목한 바 있다. 당시에도 금융당국은 금융회사에 자체 모의해킹과 위기 대응 시나리오 구축, 전산 자원 관리, 보안 패치 등 기본 수칙 준수를 당부했는데, 불과 석 달 만에 이런 우려가 현실화된 셈이다. 금융보안원 "AI, 공격엔 강하지만 '인지 조작'엔 여전히 취약" 금융보안원은 지난해 12월 발간한 '2025년 AI 레드팀 보고서'에서, 국내 금융권 AI 모델이 우회 시도에는 잘 대응하지만 문맥을 조작하거나 지식 데이터베이스(DB)를 오염시키는 고도화된 공격에는 여전히 취약하다고 경고한 바 있다. 금보원은 이를 근거로 올해 AI 레드팀 전담 조직을 신설해 금융권 특화 AI 보안 평가지표와 통제 가드레일 모델을 보급하겠다고 밝혔는데, 이번 사태는 이런 고도화된 위협이 실제 현실로 나타난 사례로 평가된다. 딥보이스·딥페이크 보이스피싱도 동시 확산…"가족 사칭에 악성 앱까지" 해킹뿐 아니라 보이스피싱 역시 AI와 결합하며 정교해지고 있다. AI 음성복제와 딥페이크 기술을 이용해 가족이나 금융회사 직원을 사칭하는 범죄가 늘어난 데다, 범죄자들이 악성 애플리케이션 설치를 유도해 휴대전화 보안 기능을 무력화하는 수법까지 등장하면서 피해 규모가 커지는 추세다. 이에 금융당국은 은행권이 운영 중인 보이스피싱 정보공유·분석 플랫폼 'ASAP(AI-based Anti-phishing Sharing & Analysis Platform)'의 공유 범위를 기존 금융정보에서 통신·수사정보까지 확대하고, 신종 피싱 범죄에 대해 즉시 계좌 정지가 가능하도록 가이드라인을 마련하기로 했다. 은행권도 자체 방어선 구축…신한은행 AI 탐지 고도화, KB는 예방 콘텐츠로 맞불 은행권도 자체적인 대응 체계 강화에 나서고 있다. 신한은행은 AI 기반 이상거래 탐지 시스템을 고도화하고 그룹 계열사 간 보이스피싱 의심 정보 공유 체계를 마련했다. KB국민은행은 기술 대응과 함께 예방 콘텐츠도 강화하고 있는데, 실제 피해 사례를 바탕으로 웹예능을 제작해 공공기관 사칭과 카드배송 사칭, AI 딥페이크 음성 사기, 투자 리딩방 사기 등을 알리고 있다. 5대 금융지주 회장들은 앞선 간담회에서 AI 기반 보안관제와 모의해킹 솔루션 도입, 보안 전담 조직(레드팀) 신설 등을 추진하고 있다고 설명했으며, 자회사 간 의심거래 정보 공유와 AI 기반 지능형 이상거래탐지시스템(FDS) 구축, 피해 보상 보험 출시 확대도 함께 진행 중이라고 밝혔다. "AI 공격 속도를 AI 방어 체계가 따라잡을 수 있을지" 이번 사태가 특정 금융사의 허점이 아니라 금융권 전반이 공유하는 취약점에서 비롯됐다는 점에서, 땜질식 개별 대응으로는 한계가 있다고 본다. 망분리 규제 완화와 AI 레드팀 운영, 전 금융권 정보 공유 체계 구축이라는 세 가지 축이 얼마나 신속하게 자리 잡느냐가, AI發 공격 속도를 금융권의 방어 체계가 따라잡을 수 있을지를 가늠할 관건으로 꼽힌다. 연휴에도 비상 대응 체계를 가동해 추가 피해 여부를 확인하고 있는 가운데, 조사 결과에 따라 현장 점검 대상이 더 확대될 가능성도 열려 있다.

경제 분야 기사