Los Angeles
하루 2–3건, 깊이로 승부제보·문의

LA Korea Report

한국을 LA의 시선으로, 깊이 있게 — 프리미엄 한국 전문 디지털 언론사
LA Korea Report
비즈니스 & 마켓

5대 은행 다 뚫렸다…AI 해킹에 떠는 금융권

신한·KB국민·하나·부산은행에서 고객정보가 잇따라 유출됐다. 공격 서버에서 중국어 AI 자율 침투도구 흔적이 나오며 금융당국은 긴급 보안점검에, 경찰은 입건 전 조사에 착수했다.

왜 5대 은행이 동시에 해킹당했나?

9월 30일 신한은행에서 고객 2만5000명의 정보가 빠져나간 뒤 KB국민·하나·BNK부산은행에서도 유출이 확인됐습니다. 우리·NH농협은행까지 공격 시도를 받아 5대 은행이 모두 표적이 됐습니다. 공격에 쓰인 서버에서는 중국어 기반 AI 자율 침투도구의 흔적이 나왔습니다. 금융위원회는 긴급 상황대응 회의를 열었고 경찰청 사이버테러대응수사대는 입건 전 조사에 들어갔습니다.

ai-hacking-korean-banks-breach-infographic

목차

사고는 어떻게 번졌나?

시작은 9월 30일 신한은행이었습니다. 외부 비인가자가 대출모집인용 서비스의 본인 확인 절차를 우회해 고객 데이터에 접근했습니다. 고객명과 전화번호에 그치지 않고 연소득과 대출 산출한도까지 함께 빠져나갔습니다. 주민등록번호 66건과 연계정보(CI) 97건도 포함됐습니다.

하루 만에 피해가 번졌습니다. KB국민은행에서 119명, 하나은행에서 89명의 개인·신용정보가 유출됐고 BNK부산은행에서는 외주 직원 11명의 신상정보가 노출됐습니다. 하나은행 유출분에는 주민번호와 주소, 이메일, 직장명까지 들어 있었습니다. 우리은행과 NH농협은행도 같은 유형의 침입을 받았지만 자체 침입방지시스템이 작동해 유출은 없었습니다. 2금융권으로도 번져 예가람저축은행에서 약 4만명의 성명·생년월일·연락처가 유출됐습니다.

A wave of intrusions that began at Shinhan Bank on September 30 spread within a day to KB Kookmin, Hana and BNK Busan, with Woori and NH Nonghyup also targeted. All five major Korean banks were hit, and the breach reached savings banks as well.

AI가 공격을 설계했다는 근거는?

이번 사태를 금융권이 특히 두려워하는 이유는 공격 주체의 성격입니다. 신한은행을 겨냥한 공격에 동원된 웹서버의 HTML 타이틀에서 'ARTEX-自主渗透試控制台'라는 문자열이 확인됐습니다. 우리말로 옮기면 'AI 자율 침투테스트 콘솔'입니다.

ARTEX는 깃허브에 중국어로 공개된 대규모언어모델(LLM) 기반 자율 침투테스트 시스템입니다. 멀티에이전트 구조로 정보 수집부터 취약점 탐색, 공격 경로 계획, 보안 도구 실행, 취약점 검증까지 사람 손을 거치지 않고 돌립니다. 보안업계가 '기계 속도의 공격'이라 부르는 유형입니다. 다만 이 도구가 실제로 이번 유출에 쓰였다는 사실은 금융당국이나 은행 어느 쪽에서도 공식 확인되지 않았습니다.

공격 기법 자체는 새롭지 않습니다. 다른 경로로 확보한 계정과 비밀번호를 여러 사이트에 대량으로 밀어 넣는 크리덴셜 스터핑이 유력하게 거론됩니다. 문제는 속도와 규모입니다. 사람이 며칠 걸려 찾던 인증 우회 경로를 자율 에이전트가 몇 시간에 훑어낸다면 방어 쪽 대응 시간은 거의 사라집니다.

Investigators found a Chinese-language string on the attacking server pointing to ARTEX, an open-source LLM-based autonomous penetration-testing framework. Officials have not confirmed the tool was actually used, but the prospect of machine-speed credential stuffing has alarmed the sector.

숫자가 말해주는 보안 공백은?

유출 규모만 보면 신한은행 2만5000명이 압도적이고 나머지는 수십~수백명 수준입니다. 그런데 투자 지표를 보면 다른 그림이 나옵니다. 신한은행의 올해 정보보호 예산 편성액은 405억9100만원으로 5대 은행 가운데 가장 적습니다. NH농협은행 732억5000만원, KB국민은행 694억9900만원, 우리은행 614억2600만원, 하나은행 568억1200만원과 비교하면 연간 154억~318억원 차이입니다. 2022년부터 올해까지 5개 연도 내내 최하위였습니다.

국제 기준과 견주면 격차가 더 벌어집니다. IANS와 아티코 서치가 2024년 북미 기업을 조사한 결과 IT 예산 대비 정보보호 비중은 평균 13.2%였습니다. 5대 은행은 모두 이보다 낮았고 신한은행은 8.5%에 그쳤습니다. 과거 금융권을 묶어두던 이른바 '5·5·7 룰'(IT 인력 5%, 보안 인력 5%, 보안 예산 7%)이 폐지된 뒤 투자 수준은 사실상 각 회사 판단에 맡겨져 있습니다.

제재 선례도 있습니다. 개인정보보호위원회는 지난 3월 297만명의 정보를 유출한 롯데카드에 과징금 96억2000만원을 부과했습니다. 2700만건 규모의 유심 정보가 털린 SK텔레콤에는 1347억원이 매겨졌습니다. IBM의 2026년 데이터 침해 비용 보고서에 따르면 악성 침해 네 건 중 한 건에 AI가 관여했는데 이는 전년 대비 56% 늘어난 수치입니다.

Shinhan budgeted 40.6 billion won for information security this year, the lowest among the five major banks for the fifth straight year and just 8.5% of its IT spend versus a 13.2% North American average. Regulators previously fined Lotte Card 9.6 billion won and SK Telecom 134.7 billion won for comparable breaches.

금융당국은 무엇을 바꾸려 하나?

금융위원회는 10월 2일 신진창 사무처장 주재로 금융감독원과 금융보안원, 시중은행 6곳, 카드사 3곳, 은행연합회, 여신금융협회를 불러 긴급 상황대응 회의를 열었습니다. 핵심 지시는 외부에 노출된 전산시스템과 서비스 전반을 즉시 점검하라는 것입니다. 인증 없이 내부 정보에 닿는 경로가 남아 있는지 확인하고 외부 노출 정보를 최소화하라는 요구가 붙었습니다. 당국은 보안취약점 체크리스트를 배포하고 점검 결과를 조속히 보고받을 예정입니다.

제도 쪽에서는 금융사의 정보보호 수준 공시를 의무화하는 전자금융거래법 개정이 추진되고 있습니다. 자율에 맡긴 결과가 이번 사태라는 판단이 서면 입법 속도는 빨라질 가능성이 큽니다. 신한은행은 유출로 고객 피해가 생기면 전액 보상하고 개인신용정보 보호 체계를 전면 재점검하겠다고 밝혔습니다.

관건은 보상과 점검을 넘어선 설계 변경입니다. 자율 에이전트가 24시간 취약점을 훑는 환경에서는 사고 후 대응보다 접근통제와 인증 구조를 먼저 손봐야 합니다. 공격자가 쓰는 도구가 오픈소스로 공개돼 누구나 내려받을 수 있다는 점에서 이번이 마지막 공격일 가능성은 낮습니다.

The Financial Services Commission ordered immediate security reviews of all externally exposed systems and will collect results from banks and card issuers. A bill mandating disclosure of information-security spending is also moving forward, since the voluntary regime that replaced the old 5-5-7 rule left investment levels to each firm.

자주 묻는 질문

Q. 내 정보가 유출됐는지 어떻게 확인할 수 있나요? 각 은행은 유출 대상 고객에게 개별 통지를 하도록 법으로 의무화돼 있습니다. 신한은행과 KB국민은행, 하나은행은 홈페이지와 앱 공지, 문자 안내로 해당 고객에게 알리고 있습니다. 통지를 받지 못했다면 유출 대상이 아닐 가능성이 높지만 불안하면 해당 은행 고객센터에 직접 조회를 요청할 수 있습니다.
Q. 유출 피해가 발생하면 보상을 받을 수 있나요? 신한은행은 정보 유출로 고객 피해가 발생할 경우 전액 보상하겠다고 공식 발표했습니다. 다만 보상은 유출과 피해 사이의 인과관계가 확인돼야 적용되므로 보이스피싱이나 부정 결제 같은 실제 피해가 생기면 즉시 은행과 금융감독원에 신고하고 거래 기록을 보존해야 합니다.
Q. 크리덴셜 스터핑은 무엇이고 어떻게 막나요? 다른 사이트에서 유출된 아이디와 비밀번호 조합을 금융사 로그인 화면에 대량으로 밀어 넣어 뚫리는 계정을 찾아내는 공격입니다. 여러 사이트에 같은 비밀번호를 쓰는 습관이 가장 큰 취약점입니다. 금융 계정 비밀번호를 다른 서비스와 분리하고 2단계 인증을 켜두는 것이 현실적인 방어책입니다.
Q. AI 해킹은 기존 해킹과 어떻게 다른가요? 기존 해킹은 공격자가 직접 취약점을 찾고 경로를 설계했습니다. 자율 에이전트는 정보 수집부터 취약점 검증까지 스스로 반복하므로 시도 횟수와 속도가 사람의 작업량을 크게 넘어섭니다. 방어 입장에서는 탐지와 차단 사이의 시간이 짧아지고 공격 대상 범위도 동시에 넓어집니다.

관련 기사

Tags
#business#ai해킹#bank-security#개인정보유출#신한은행#financial-security#금융당국
본 기사의 정정·반론·문의는 [email protected] 으로 보내주십시오. 자체 생산 기사의 출처는 lakoreareport.com으로 통일하며, 정정 정책은 편집강령을 따릅니다.