5대 은행 다 뚫렸다…AI 해킹에 떠는 금융권
신한·KB국민·하나·부산은행에서 고객정보가 잇따라 유출됐다. 공격 서버에서 중국어 AI 자율 침투도구 흔적이 나오며 금융당국은 긴급 보안점검에, 경찰은 입건 전 조사에 착수했다.
왜 5대 은행이 동시에 해킹당했나?
9월 30일 신한은행에서 고객 2만5000명의 정보가 빠져나간 뒤 KB국민·하나·BNK부산은행에서도 유출이 확인됐습니다. 우리·NH농협은행까지 공격 시도를 받아 5대 은행이 모두 표적이 됐습니다. 공격에 쓰인 서버에서는 중국어 기반 AI 자율 침투도구의 흔적이 나왔습니다. 금융위원회는 긴급 상황대응 회의를 열었고 경찰청 사이버테러대응수사대는 입건 전 조사에 들어갔습니다.

목차
사고는 어떻게 번졌나?
시작은 9월 30일 신한은행이었습니다. 외부 비인가자가 대출모집인용 서비스의 본인 확인 절차를 우회해 고객 데이터에 접근했습니다. 고객명과 전화번호에 그치지 않고 연소득과 대출 산출한도까지 함께 빠져나갔습니다. 주민등록번호 66건과 연계정보(CI) 97건도 포함됐습니다.
하루 만에 피해가 번졌습니다. KB국민은행에서 119명, 하나은행에서 89명의 개인·신용정보가 유출됐고 BNK부산은행에서는 외주 직원 11명의 신상정보가 노출됐습니다. 하나은행 유출분에는 주민번호와 주소, 이메일, 직장명까지 들어 있었습니다. 우리은행과 NH농협은행도 같은 유형의 침입을 받았지만 자체 침입방지시스템이 작동해 유출은 없었습니다. 2금융권으로도 번져 예가람저축은행에서 약 4만명의 성명·생년월일·연락처가 유출됐습니다.
A wave of intrusions that began at Shinhan Bank on September 30 spread within a day to KB Kookmin, Hana and BNK Busan, with Woori and NH Nonghyup also targeted. All five major Korean banks were hit, and the breach reached savings banks as well.
AI가 공격을 설계했다는 근거는?
이번 사태를 금융권이 특히 두려워하는 이유는 공격 주체의 성격입니다. 신한은행을 겨냥한 공격에 동원된 웹서버의 HTML 타이틀에서 'ARTEX-自主渗透試控制台'라는 문자열이 확인됐습니다. 우리말로 옮기면 'AI 자율 침투테스트 콘솔'입니다.
ARTEX는 깃허브에 중국어로 공개된 대규모언어모델(LLM) 기반 자율 침투테스트 시스템입니다. 멀티에이전트 구조로 정보 수집부터 취약점 탐색, 공격 경로 계획, 보안 도구 실행, 취약점 검증까지 사람 손을 거치지 않고 돌립니다. 보안업계가 '기계 속도의 공격'이라 부르는 유형입니다. 다만 이 도구가 실제로 이번 유출에 쓰였다는 사실은 금융당국이나 은행 어느 쪽에서도 공식 확인되지 않았습니다.
공격 기법 자체는 새롭지 않습니다. 다른 경로로 확보한 계정과 비밀번호를 여러 사이트에 대량으로 밀어 넣는 크리덴셜 스터핑이 유력하게 거론됩니다. 문제는 속도와 규모입니다. 사람이 며칠 걸려 찾던 인증 우회 경로를 자율 에이전트가 몇 시간에 훑어낸다면 방어 쪽 대응 시간은 거의 사라집니다.
Investigators found a Chinese-language string on the attacking server pointing to ARTEX, an open-source LLM-based autonomous penetration-testing framework. Officials have not confirmed the tool was actually used, but the prospect of machine-speed credential stuffing has alarmed the sector.
숫자가 말해주는 보안 공백은?
유출 규모만 보면 신한은행 2만5000명이 압도적이고 나머지는 수십~수백명 수준입니다. 그런데 투자 지표를 보면 다른 그림이 나옵니다. 신한은행의 올해 정보보호 예산 편성액은 405억9100만원으로 5대 은행 가운데 가장 적습니다. NH농협은행 732억5000만원, KB국민은행 694억9900만원, 우리은행 614억2600만원, 하나은행 568억1200만원과 비교하면 연간 154억~318억원 차이입니다. 2022년부터 올해까지 5개 연도 내내 최하위였습니다.
국제 기준과 견주면 격차가 더 벌어집니다. IANS와 아티코 서치가 2024년 북미 기업을 조사한 결과 IT 예산 대비 정보보호 비중은 평균 13.2%였습니다. 5대 은행은 모두 이보다 낮았고 신한은행은 8.5%에 그쳤습니다. 과거 금융권을 묶어두던 이른바 '5·5·7 룰'(IT 인력 5%, 보안 인력 5%, 보안 예산 7%)이 폐지된 뒤 투자 수준은 사실상 각 회사 판단에 맡겨져 있습니다.
제재 선례도 있습니다. 개인정보보호위원회는 지난 3월 297만명의 정보를 유출한 롯데카드에 과징금 96억2000만원을 부과했습니다. 2700만건 규모의 유심 정보가 털린 SK텔레콤에는 1347억원이 매겨졌습니다. IBM의 2026년 데이터 침해 비용 보고서에 따르면 악성 침해 네 건 중 한 건에 AI가 관여했는데 이는 전년 대비 56% 늘어난 수치입니다.
Shinhan budgeted 40.6 billion won for information security this year, the lowest among the five major banks for the fifth straight year and just 8.5% of its IT spend versus a 13.2% North American average. Regulators previously fined Lotte Card 9.6 billion won and SK Telecom 134.7 billion won for comparable breaches.
금융당국은 무엇을 바꾸려 하나?
금융위원회는 10월 2일 신진창 사무처장 주재로 금융감독원과 금융보안원, 시중은행 6곳, 카드사 3곳, 은행연합회, 여신금융협회를 불러 긴급 상황대응 회의를 열었습니다. 핵심 지시는 외부에 노출된 전산시스템과 서비스 전반을 즉시 점검하라는 것입니다. 인증 없이 내부 정보에 닿는 경로가 남아 있는지 확인하고 외부 노출 정보를 최소화하라는 요구가 붙었습니다. 당국은 보안취약점 체크리스트를 배포하고 점검 결과를 조속히 보고받을 예정입니다.
제도 쪽에서는 금융사의 정보보호 수준 공시를 의무화하는 전자금융거래법 개정이 추진되고 있습니다. 자율에 맡긴 결과가 이번 사태라는 판단이 서면 입법 속도는 빨라질 가능성이 큽니다. 신한은행은 유출로 고객 피해가 생기면 전액 보상하고 개인신용정보 보호 체계를 전면 재점검하겠다고 밝혔습니다.
관건은 보상과 점검을 넘어선 설계 변경입니다. 자율 에이전트가 24시간 취약점을 훑는 환경에서는 사고 후 대응보다 접근통제와 인증 구조를 먼저 손봐야 합니다. 공격자가 쓰는 도구가 오픈소스로 공개돼 누구나 내려받을 수 있다는 점에서 이번이 마지막 공격일 가능성은 낮습니다.
The Financial Services Commission ordered immediate security reviews of all externally exposed systems and will collect results from banks and card issuers. A bill mandating disclosure of information-security spending is also moving forward, since the voluntary regime that replaced the old 5-5-7 rule left investment levels to each firm.