AI 해킹 먹잇감 된 은행권…금융당국도 보안 대응 '비상'

기사등록 2026/10/03 06:00:00

신한·KB 이어 하나·부산은행도 정보유출…우리·농협도 공격 시도

금융권 겨냥 AI Agent 공격 실제 탐지…AI 해킹 현실화

당국, 긴급 보안점검…AI 방어체계는 아직 시험·확대 단계

"외주사·제휴사까지 점검…제3자 보안 공통기준 필요"

[서울=뉴시스] 고승민 기자 = 신한은행에서 주민등록번호를 포함한 2만5000여명의 고객정보가 유출되는 사고가 발생한 1일 서울 신한은행 본점 모습. 금융당국과 신한은행에 따르면 이번 사고는 외부에서 인증을 우회하는 비정상적인 방법으로 신한은행의 일부 대출 관련 서비스에 접근하면서 발생한 것으로 파악됐다. 금융감독원은 현장조사에 착수해 정확한 유출 규모와 사고 경로 등을 확인하고 있는 것으로 알려졌다. 신한은행은 이 사고로 고객에게 발생한 손해에 대해 전액 보상하기로 했다. 고객 피해를 최소화하기 위해 필요한 보호조치와 후속 대응에도 모든 역량을 집중한다는 방침이다. 2026.10.01. kkssmm99@newsis.com

[서울=뉴시스]김민수 기자 = 신한은행에 이어 KB국민은행과 하나은행, 부산은행 등에서 정보유출 사고가 잇따라 확인되면서 금융당국의 사이버 보안 대응체계가 시험대에 올랐다.

인공지능(AI)을 활용해 취약점 탐색과 공격 과정을 자동화하는 사이버 공격은 이미 현실화하고 있지만 금융권의 AI 방어체계는 아직 시험·확대 단계에 있어 대응을 서둘러야 한다는 지적이 나온다.

3일 금융권에 따르면 신한은행에서는 최근 고객 약 2만5000명의 개인·신용정보가 외부로 유출됐다. 외부 비인가자가 인증 절차를 우회해 대출모집인 전용 간편조회 서비스에 접근하면서 정보가 유출된 것으로 파악됐다. 유출 정보에는 고객명과 전화번호, 연소득, 대출 산출한도 등이 포함됐다.

KB국민은행에서도 외부 보안 침해로 고객 119명의 개인신용정보가 유출됐다. 지난달 30일 비정상적인 외부 접근을 통해 직원용 모바일 업무지원시스템에서 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이 빠져나갔다.

이어 하나은행에서도 외부 해킹 세력이 영업지원시스템(ODS)에 접근하면서 고객 89명의 개인정보가 유출된 사실이 확인됐다. 부산은행에서도 해킹으로 외주 직원 개인정보 11건이 유출됐다. 우리은행과 NH농협은행도 해킹 공격을 받은 것으로 파악됐지만 이번 공격에 따른 정보유출 피해는 현재까지 확인되지 않았다.

지난 7월에는 우리은행에서도 외부 개발업체 직원의 과실로 고객 닉네임과 CI 등 개인정보 1만7551건이 유출된 바 있다. 올해 하반기 들어 5대 시중은행 가운데 4곳에서 고객정보 유출 사고가 발생한 셈이다.

금융위는 전날 금융감독원과 금융보안원, 주요 은행·카드사 등과 '금융권 긴급 상황대응 회의'를 열고 최근 침해사고와 공격 유형·수법 등을 공유하고 대응방향을 논의했다.
[뉴욕=AP/뉴시스] 미국 인공지능(AI) 기업 앤트로픽이 AI 모델 '클로드 미토스 프리뷰'의 접속 대상을 확대하면서 일본 정부와 주요 금융기관도 접근 권한을 확보한 것으로 전해졌다. 사진은 2026년 2월26일 미국 뉴욕의 한 컴퓨터 화면에 인공지능(AI) 기업 앤트로픽 웹사이트 페이지와 회사 로고가 표시돼 있는 모습. 2026.06.04.

◆AI 활용 공격 현실화…금융권 대상 공격 시도도 탐지

최근 AI 기술이 빠르게 고도화하면서 금융권을 겨냥한 사이버 공격의 양상도 달라지고 있다.

신한은행 사고와 관련해서도 AI 기반 공격 자동화 도구가 활용됐을 가능성이 제기됐다.

문종현 지니언스 시큐리티센터장은 최근 국내 여러 곳을 대상으로 한 공격에 사용된 웹 서버 일부에서 중국어 기반 AI 자율형 침투테스트 도구인 'ARTEX AI'와 관련된 문자열이 확인됐다고 밝혔다.

ARTEX AI는 거대언어모델(LLM)과 멀티에이전트 구조를 기반으로 정보 수집과 취약점 탐색, 공격 경로 계획, 보안도구 실행 등을 자동화하는 오픈소스 시스템이다. 다만 실제 신한은행 공격 과정에서 ARTEX AI가 활용됐는지는 확인되지 않았다.

문 센터장은 "ARTEX AI 역시 허가된 보안 검증 환경에서는 효율적인 침투테스트 도구로 활용될 수 있지만, 공격자가 이를 악용할 경우 실제 사이버 공격의 자동화와 효율성을 높이는 수단으로 전용될 가능성이 있다"고 지적했다.

금융권을 겨냥한 AI 공격 시도도 이미 포착됐다. 금융보안원은 지난달 금융권을 대상으로 한 AI Agent 기반 공격 시도를 실제 탐지했다고 밝혔다. AI Agent는 사람의 개입을 최소화한 채 스스로 판단하고 각종 도구를 실행해 공격을 자동화·고도화할 수 있다.

앞서 금융당국은 '미토스(Mythos)' 등 고성능 AI가 기존 보안 프로그램으로 찾기 어려운 취약점을 발견하고 스스로 공격을 기획·실행할 가능성에도 대비해왔다.
[서울=뉴시스] 추상철 기자 = 10일 오후 서울 종로구 정부서울청사 내 금융위원회 로고가 보이고 있다. 2026.03.10. scchoo@newsis.com

◆당국, 긴급 보안점검…AI 방어체계는 아직 시험·확대 단계

금융당국은 이번 연쇄 정보유출 사고를 계기로 금융권 전반에 긴급 보안점검을 주문했다. 외부에 노출된 전산시스템과 서비스, 인증·접근통제 취약점 등을 점검하고 금융회사들의 자체 점검 결과를 조속한 시일 내 보고받을 예정이다.

특히 금융보안원은 신한은행 사고를 접수한 직후 공격자 IP 등 관련 위협정보를 은행권에 공유했다. 금융회사들은 해당 IP의 자사 시스템 접근 여부와 이상징후 등을 자체적으로 점검하고 있다.

금융당국은 금융회사들의 자체 점검을 통해 추가 침해 여부와 공격 유형을 파악할 방침이다. 새로운 공격 유형이 확인될 경우 관련 정보를 다시 금융권에 전파해 공동 대응한다.

이와 함께 금융당국은 AI를 활용한 사이버 공격 위협에 대응하기 위한 방어체계 구축도 추진하고 있다.

금융위는 지난 5월 금융회사가 외부의 고성능 AI를 활용해 내부 시스템의 취약점을 탐지할 수 있도록 보안 목적의 AI 활용에 대한 망분리 규제를 긴급 완화하기로 했다.

금융보안원은 지난 6월 금융AI보안연구소를 신설해 AI 보안 전담체계를 확대 개편했다. 금융위는 AI 보안테스트·보안패치 과정에서 발생하는 전산장애에 대해 일정 요건을 충족하면 제재를 면책하기로 하고 '프런티어 AI 보안위협 금융분야 대응요령'도 마련·배포했다.

다만 AI를 활용한 공격이 이미 금융권을 겨냥하기 시작한 반면 새로운 방어체계는 아직 시험·확대 과정에 있다.

금융위가 추진 중인 보안 목적 AI 활용을 위한 망분리 규제 완화가 대표적이다. 금융당국은 지난 6월 1차로 10개 금융회사를 선정해 고성능 AI를 활용한 보안 테스트를 진행하고 있다.

금융위는 지난달 2차 망분리 규제 긴급완화 조치에 착수했다. 신청 가능 대상을 1차 당시 49개사에서 중소 금융회사와 전자금융업자 등을 포함한 75개사로 확대하고 선정 규모도 10개사에서 최대 15개사로 늘렸다.

금융위는 오는 7일 2차 참여 금융회사를 선정할 예정이며, 선정된 회사에는 이달 중 1년 한시 비조치의견서를 발급한다. 2차 테스트도 이달부터 진행된다.

◆"외주사·제휴사까지 점검…제3자 보안 공통기준 필요"

AI 공격이 이미 금융권을 겨냥하는 상황에서 공격 기술의 발전 속도와 금융당국의 방어체계 구축 사이의 시차를 줄여야 한다는 지적이 나온다. 특히 은행 등 금융회사는 대규모 개인·신용정보와 금융자산을 다루는 만큼 사고 이후 수습보다 취약점을 사전에 찾아 차단하는 선제적인 보안체계가 중요하다는 것이다.

황석진 동국대학교 국제정보보호대학원 교수는 "금융당국이 사고 발생 직후 현장조사에 착수하는 등의 조치는 적절하지만, 사고가 난 은행만 조사할 단계가 아니라 금융권 전반에 취약한 연결고리가 있는지를 확인해야 한다"며 "AI를 활용한 공격은 짧은 시간에 대량으로 자동화될 수 있는 만큼 외주사와 제휴사 등 제3자까지 전반적으로 점검하고, 금융권에 적용할 수 있는 '제3자 보안 공통 기준'을 마련할 필요가 있다"고 말했다.

이어 "AI 공격에 대응할 수 있는 방어 모듈을 만들어 금융권이 공통으로 활용할 수 있도록 하는 방안도 필요하다"며 "금융보안은 단순한 IT 문제가 아니라 국민의 재산과 금융시스템에 대한 신뢰를 지키는 문제라는 관점에서 접근해야 한다"고 강조했다.


◎공감언론 뉴시스 jmmda@newsis.com

관련뉴스