2026년 9월 말부터 신한·KB국민·하나·BNK부산은행과 저축은행, 캐피탈사에서 해킹에 따른 정보 유출이 잇따라 확인됐습니다. 금융당국은 여러 회사에서 같은 공격자의 인터넷주소(IP)가 나왔고, 인공지능(AI) 도구로 공격을 자동화했을 가능성이 있다고 봅니다. 다만 뚫린 곳은 인터넷뱅킹 같은 핵심 거래 시스템이 아니라 직원·모집인이 쓰는 주변 업무 시스템이었고, 현재까지 금전 피해는 확인되지 않았습니다. 이 글은 10월 5일까지의 보도와 금융당국 발표를 기준으로, 무슨 일이 있었는지, AI가 무엇을 바꿨는지, 대책은 무엇이고 한계는 어디인지, 이용자는 무엇을 해 두면 되는지를 확인된 사실과 추정을 구분해 정리한 것입니다.

무슨 일이 있었나 — 확인된 피해 현황

| 금융사 | 공격받은 시스템 | 확인된 유출 |
| 신한은행(9월 30일) | 대출모집인용 모바일 서비스 | 고객 약 2만5,000명의 이름·전화번호·연소득·대출한도, 주민등록번호 66건, 연계정보(CI) 97건 |
| KB국민은행 | 직원용 모바일 업무지원 시스템 | 119명의 이름·전화번호·주소·암호화된 주민등록번호 |
| 하나은행 | 영업지원시스템(ODS) | 고객 89명의 주민등록번호·성명·주소·이메일·전화번호·직장명 |
| BNK부산은행 | 직원용 모바일 영업지원시스템 | 외주 개발직원 11명의 성명·전화번호·생년월일·이메일 |
| 예가람저축은행 | 고객 정보가 든 서버 | 약 4만 명 추정(회사가 규모 확인 중) |
| 현대캐피탈 | 주택대출 모집인 조회 페이지 | 모집인 146명 |
| 우리은행·NH농협은행 | 공격 시도 있었음 | 유출 확인되지 않음 |
금융당국은 신한·KB국민·하나·부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사의 침해 사고를 분석했고, 서울신문은 9월 28일부터 10월 3일 사이 최소 6개 은행이 같은 주체의 공격을 받은 것으로 당국이 본다고 전했습니다. 증권·카드·보험사에도 공격 시도가 있었으나 추가 피해는 확인되지 않았습니다. 온라인투자연계금융업체 두 곳(피에프씨테크놀로지스 302명, 모우다)에서도 9월 27일 외부 침입이 있었지만, 같은 공격자인지는 확인되지 않았습니다.
세 가지는 분명히 해 둘 필요가 있습니다.
- 핵심 거래 시스템은 뚫리지 않았습니다. 각 은행은 인터넷·모바일뱅킹과는 별도 채널이라고 설명했고, 금융당국도 현재까지 금전 피해는 확인되지 않았다고 밝혔습니다. 금융보안원 관계자는 "시스템을 장악한 것이 아니라 들어와서 조회하는 방식으로 정보를 가져간 것"이라며 계좌에서 자금이 직접 이체되는 일은 없을 것으로 본다고 설명했습니다(헤럴드경제).
- 빠져나간 것은 개인정보와 신용정보입니다. 계좌 비밀번호나 인증서가 아니라 이름, 연락처, 주민등록번호, 소득·대출 정보입니다. 위험은 계좌 탈취보다 명의도용과 맞춤형 피싱 쪽에 있습니다.
- 조사가 진행 중입니다. 경찰청 사이버테러대응수사대가 10월 2일 내사에 착수했고, 공격 주체는 확인되지 않았습니다.
이번 사태가 갑자기 생긴 것도 아닙니다. 7월에는 우리은행에서 외부 개발업체 직원의 과실로 개인정보 1만7,551건이 유출돼, 올해 하반기에만 5대 시중은행 중 4곳에서 고객정보 유출이 발생했습니다. 금융권 밖으로 넓히면 개인정보보호위원회 출범(2020년 9월) 이후 올해 7월까지 유출이 확인된 사건은 641건, 유출된 개인정보는 약 1억3,964만 건이며 쿠팡 3,322만 건, SK텔레콤 3,164만 건 같은 대형 사고가 포함됩니다.
왜 뚫렸나 — 지킨 곳과 놓친 곳
금융당국이 밝힌 취약점은 세 유형입니다(글로벌이코노믹 10월 4일).
| 유형 | 내용 | 당국이 지시한 조치 |
| 인증 누락 | 일부 정보조회 서비스가 본인 확인 없이 대출 신청 내역 등을 조회할 수 있게 설계돼 있었음 | 인증이 빠진 서비스 전수조사, 즉시 수정하거나 차단 |
| 접근통제 미흡 | 직원용 업무지원 서비스에서 모바일 단말기 통제가 되지 않았거나, 권한 없는 이용자도 접근 가능한 웹 취약점이 방치됨 | 사전 등록된 단말기만 접속하도록 통제 강화 |
| 알려진 취약점 방치 | 홈페이지에서 이미 알려진 보안 취약점을 악용해 악성코드를 심고 고객정보가 담긴 로그파일을 빼냄 | 즉시 보완, 조치가 어려운 서비스는 차단 |
세 유형 모두 새로운 기술이 아니라 오래된 기본기 문제입니다. 그리고 공통점이 하나 더 있습니다. 서울신문에 따르면 이번에 뚫린 직원용·업무지원 시스템은 인터넷뱅킹 같은 핵심 금융거래 시스템과 달리 금융감독원과 과학기술정보통신부의 취약점 점검 대상에서 빠져 있었고, 금융사가 자체 점검해 왔습니다. 점검이 핵심 시스템에 집중된 사이 고객 정보가 담긴 주변 시스템이 통로가 됐습니다.
소프트웨어 프로젝트를 오래 관리해 온 입장에서 보면, 이 구도는 낯설지 않습니다. 대출모집인용 조회 서비스나 직원용 모바일 앱 같은 주변 시스템은 본 사업의 부속 과제로 잡혀 예산과 일정이 빠듯하고, 외주로 개발돼 운영 부서로 넘어간 뒤에는 책임 주체가 흐려지기 쉽습니다. 요구사항 단계에서는 "내부 직원과 모집인만 쓴다"는 가정이 인증과 접근통제를 느슨하게 만드는 근거가 되곤 합니다. 그런데 인터넷에서 접속할 수 있는 순간 그 가정은 성립하지 않습니다. 사용자가 누구로 정해져 있든, 외부에서 닿는 시스템은 외부 서비스와 같은 수준으로 지켜야 합니다. 또 하나는 자산 목록입니다. 무엇이 외부에 열려 있는지 모르면 점검할 수도 없는데, 금융위원회가 가장 먼저 지시한 일이 "고객용인지와 관계없이 외부에서 접근 가능한 IT 자산과 서비스를 모두 파악하라"였다는 점이 이를 보여줍니다. 유출 원인 통계에서 해킹(276건)과 업무 과실(275건)이 한 건 차이라는 사실도, 문제의 절반은 공격 기술이 아니라 관리에 있다는 뜻입니다.
AI 해킹인가 — 확인된 것과 추정
"AI가 은행을 뚫었다"는 표현은 절반만 맞습니다. 도구의 이름은 아르텍스(ARTEX)이고, 지금까지 나온 내용을 확인 수준에 따라 나누면 다음과 같습니다.
확인된 것
- 여러 금융사에서 같은 공격자의 IP가 확인됐고, 공격자는 IP를 계속 바꾸며 접근했습니다. 신한은행이 국회에 낸 자료에는 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP가 쓰였다고 돼 있습니다.
- 지니언스 시큐리티센터는 국내 여러 곳을 겨냥한 공격에 쓰인 웹 서버 일부에서 중국어 기반 AI 자율 침투테스트 도구 'ARTEX AI'와 관련된 문자열을 확인했다고 밝혔습니다. 이 도구는 거대언어모델과 여러 에이전트를 조합해 정보 수집, 취약점 탐색, 공격 경로 계획, 보안 도구 실행을 자동화하는 오픈소스 시스템입니다.
- 금융보안원은 9월에 금융권을 겨냥한 AI 에이전트 기반 공격 시도를 실제로 탐지했다고 밝혔습니다.
조사 기관이 설명한 것(공식 결과 발표 전)
- 헤럴드경제(10월 3일)에 따르면 금융보안원 관계자는 가장 먼저 신고한 신한은행의 로그와 공격자 IP를 역추적한 결과 아르텍스를 활용한 흔적이 나왔다고 밝혔습니다. IP가 바뀌어도 공격 수법과 노리는 취약점이 같고, 공격 데이터에 아르텍스에서 나오는 특정 데이터가 공통으로 들어 있다는 설명입니다.
- 같은 관계자는 "AI를 활용해 공격한 것은 맞지만, 사람의 개입 없이 AI가 독자적으로 공격하지는 않았다"며 해커가 AI 도구를 이용한 것이라고 선을 그었습니다.
- 박상원 금융보안원장도 공통된 IP에 아르텍스 흔적이 있다고 설명했습니다(서울신문 10월 5일).
아직 확정되지 않은 것
- 금융위원장은 10월 4일 "AI를 활용한 해킹 공격 가능성도 배제할 수 없다"고 표현했고, 경찰은 AI 활용 여부를 확인해 주기 어렵다는 입장입니다. 이데일리는 공식 조사 결과로 확정 발표된 단계는 아니라고 짚었습니다.
- 공격 주체는 밝혀지지 않았습니다. 아르텍스는 깃허브에 공개돼 누구나 내려받을 수 있는 도구여서, 도구가 중국어 기반이라는 사실만으로 공격자의 국적을 단정할 수 없습니다. 당국은 국제 공조로 주체를 확인할 예정입니다.
이 근거들을 종합하면 AI가 한 일은 새로운 침입 기술을 만든 것이 아니라 탐색과 반복을 자동화한 것에 가깝습니다. 인증이 빠진 페이지나 방치된 취약점은 예전에도 있었지만, 사람이 금융사 수백 곳의 외부 접점을 하나씩 찾아 두드리는 데는 시간이 걸렸습니다. AI 에이전트는 인터넷에 열린 시스템을 찾고, 시도 결과에 따라 방법을 바꿔 가며 여러 곳을 동시에 공격할 수 있습니다. 그래서 며칠 사이 여러 금융사에서 같은 유형의 사고가 터졌습니다. 달라진 것은 공격의 수준이 아니라 속도와 범위이고, 이는 "언젠가 고치면 되는 허점"이 더는 통하지 않는다는 뜻입니다. 금융보안원 관계자가 "아르텍스 같은 오픈소스 AI 도구는 굉장히 많고, 전 세계에서 배포되는 것을 제한할 방법은 지금으로선 없다"고 말한 것처럼, 도구를 막는 방식으로는 해결되지 않습니다. 공격자는 IP가 차단되면 다른 IP로 바꿔 가며 공격을 이어가고 있다고 합니다.

대책은 있나 — 당국의 조치와 한계
| 시점 | 조치 |
| 10월 2일 | 금융위원회, 은행·카드업권에 외부 노출 전산시스템 전면 자체 점검 지시. 금융보안원이 공격자 IP 등 위협 정보를 공유. 경찰 내사 착수 |
| 10월 4일 | 전 금융권 긴급 점검회의. 금융감독원이 약 500개 금융사에 공격 IP와 유의사항 전달, 12개 항목 긴급 점검 지시 |
| 점검 기한 | 은행·카드사 10월 6일, 증권·보험·저축은행·전자금융업자 10월 8일 |
| 이후 | 피해 금융사 현장점검·검사, 취약점과 개선 사례 공유, 자율점검에 맡겨졌던 시스템의 관리·감독 보완 제도 개선 논의 |
AI에는 AI로 맞서는 방향도 이미 추진 중이었습니다. 금융위원회는 5월 금융회사가 외부의 고성능 AI로 내부 시스템 취약점을 찾을 수 있도록 보안 목적의 AI 활용에 한해 망분리 규제를 완화했고, 6월에는 10개 금융사를 선정해 AI 보안 테스트를 시작했습니다. 망분리 완화 대상은 1차 49개사에서 이달 75개사로 늘었습니다. 금융보안원은 6월 금융AI보안연구소를 신설했습니다.
한계도 분명합니다. 뉴시스의 지적대로 AI를 활용한 공격은 이미 금융권을 겨냥하기 시작했는데 방어 체계는 아직 시험·확대 단계입니다. 그리고 긴급 점검은 지금 열려 있는 구멍을 막는 일이지, 주변 시스템이 계속 만들어지고 방치되는 구조를 바꾸는 일은 아닙니다. 실제 효과는 자율점검에 맡겨졌던 시스템이 정기 점검 대상에 들어가는지, 외부 접점 목록을 상시 관리하게 되는지에서 갈릴 것입니다.
이용자는 무엇을 해야 하나
이번에 유출된 정보로 당장 계좌에서 돈이 빠져나가는 것은 아닙니다. 대비할 위험은 내 정보로 대출이나 계좌가 만들어지는 명의도용과, 내 대출 정보까지 아는 척하는 피싱입니다. 순서대로 정리하면 다음과 같습니다.
1. 유출 여부는 금융사의 공식 통지로 확인합니다. 개인정보 유출을 알게 된 금융사는 72시간 안에 정보 주체에게 통지해야 합니다. 통지가 없다면 대상이 아닐 가능성이 높지만, 거래 은행의 공식 앱이나 홈페이지 공지에서 한 번 더 확인할 수 있습니다. 문자에 담긴 링크는 누르지 말고 앱을 직접 열어 확인하는 것이 안전합니다. "유출 확인", "보상 신청"을 내세운 사칭 문자가 뒤따르기 쉬운 시기입니다.
2. 안심차단 서비스로 명의도용 통로를 막습니다. 금융위원회가 운영하는 세 가지가 있습니다.
| 서비스 | 막는 것 | 시행 |
| 여신거래 안심차단 | 신용대출·카드론·할부금융 등 내 명의의 신규 대출 | 2024년 8월 23일 |
| 비대면 계좌개설 안심차단 | 수시입출식 계좌의 비대면 신규 개설 | 2025년 3월 12일 |
| 오픈뱅킹 안심차단 | 내 계좌의 오픈뱅킹 신규 등록 | 2025년 11월 14일 |
신청은 거래 중인 금융회사 영업점에서 하고, 비대면 계좌개설 안심차단은 어카운트인포나 거래 은행 앱·홈페이지에서도 됩니다. 해제는 영업점 방문으로만 가능합니다. 대출이나 새 계좌가 당분간 필요 없는 사람이라면 가장 효과가 큰 조치입니다.
3. 개인정보 노출 사실을 금융감독원에 등록할 수 있습니다. 개인정보노출자 사고예방시스템(pd.fss.or.kr)이나 금융소비자 포털 파인, 금융감독원 콜센터 1332로 등록하면 금융회사에 주의 정보가 공유돼 내 명의의 거래 때 본인 확인이 강화됩니다. 유출 통지를 받은 사람에게 맞는 조치입니다.
4. 휴대전화 명의도용도 함께 막습니다. 명의도용방지서비스(엠세이퍼)에서 내 명의로 개통된 회선을 조회하고 신규 가입을 제한할 수 있습니다.
5. 계정 유출 여부는 별도로 확인합니다. 개인정보보호위원회와 한국인터넷진흥원의 '털린 내 정보 찾기'(kidc.eprivacy.go.kr)는 내가 쓰는 아이디와 비밀번호가 다크웹 등에서 유통되는지 확인하는 서비스입니다. 이번 사고에서 나간 것은 계정 정보가 아니지만, 여러 사이트에서 같은 비밀번호를 쓰고 있다면 이번 기회에 점검할 만합니다.
보상과 관련해서는, 신한은행이 이번 사고로 고객에게 발생한 손해를 전액 보상하겠다고 밝혔고 KB국민은행도 피해 발생 시 전액 보상 방침을 밝혔습니다. 실제 금전 피해가 생기면 거래 은행과 금융감독원(1332)에 바로 신고하는 것이 출발점입니다.
자주 묻는 질문
Q. 유출 통지를 받지 않았으면 안전한가
현재 확인된 유출 대상이 아닐 가능성이 높습니다. 다만 조사가 진행 중이어서 대상이 추가될 수 있고, 통지와 무관하게 안심차단 서비스는 미리 신청해 둘 수 있습니다.
Q. 은행 앱 비밀번호를 바꿔야 하나
이번에 뚫린 곳은 인터넷·모바일뱅킹이 아니고 유출 항목에 로그인 정보는 포함되지 않았습니다. 바꿔서 나쁠 것은 없지만, 이번 사고에 대한 직접 대응은 명의도용 차단입니다.
Q. 정말 AI가 해킹한 것인가
금융보안원은 AI 침투 도구 아르텍스가 쓰인 흔적을 확인했다고 설명했습니다. 다만 AI가 스스로 공격한 것이 아니라 해커가 AI를 도구로 쓴 것이고, 공격 주체는 밝혀지지 않았습니다. 뚫린 원인 자체는 인증 누락, 접근통제 미흡, 알려진 취약점 방치였습니다.
Q. 다른 은행은 괜찮은가
우리은행과 NH농협은행은 공격을 받았으나 유출은 확인되지 않았고, 증권·카드·보험사에도 시도가 있었습니다. 금융권 약 500개사가 10월 8일까지 긴급 점검을 진행합니다.
핵심 요약
- 9월 말부터 신한(약 2만5,000명)·KB국민(119명)·하나(89명)·부산은행과 저축은행·캐피탈에서 정보 유출이 확인됐고, 당국은 동일 공격자의 소행으로 봅니다.
- 뚫린 곳은 핵심 거래 시스템이 아니라 당국 점검 대상에서 빠져 있던 직원·모집인용 주변 시스템이며, 원인은 인증 누락, 접근통제 미흡, 알려진 취약점 방치입니다.
- 금융보안원은 AI 침투 도구 아르텍스(ARTEX)가 쓰인 흔적을 확인했다고 설명했습니다. 다만 해커가 AI를 도구로 쓴 것이고 공격 주체는 미확인입니다. AI가 바꾼 것은 공격의 수준이 아니라 탐색과 반복의 속도·범위입니다.
- 금융당국은 약 500개사에 긴급 점검을 지시했고, 자율점검 시스템의 감독 보완을 논의 중입니다. 방어용 AI 체계는 아직 시험 단계입니다.
- 이용자는 공식 통지 확인, 안심차단 3종, 개인정보노출자 등록, 휴대전화 명의도용 차단 순으로 대비하면 됩니다.
이 글은 2026년 10월 5일 기준 보도와 금융당국 발표를 정리한 것이며, 조사 결과에 따라 사실관계가 달라질 수 있습니다.
참고 자료
- 글로벌이코노믹, "신한·KB·하나·부산까지 잇단 해킹…은행권 보안 '비상'(종합)"(2026-10-02): https://www.g-enews.com/article/Finance/2026/10/202610021819014792e30fcb1ba8_1
- 글로벌이코노믹, "은행·저축銀 등 7곳 뚫렸다…'동일 공격자, AI 활용해 대량 공격 추정'"(2026-10-04): https://www.g-enews.com/article/General-News/2026/10/2026100416560999463084322ec9_1
- 뉴시스, "AI 해킹 먹잇감 된 은행권…금융당국도 보안 대응 '비상'"(2026-10-03): https://www.newsis.com/view/NISX20261002_0003813064
- 서울신문, "'동일 해커', 중국 AI로 최소 6개 은행 공격…'증권·카드·보험까지 시도'"(2026-10-04): https://www.seoul.co.kr/news/economy/2026/10/04/20261004500025
- 헤럴드경제, "은행 연쇄 해킹 도구는 중국 '아르텍스 AI'…해커가 사용했다"(2026-10-03): https://biz.heraldcorp.com/article/10892496
- 서울신문, "'중국 AI' 손에 쥔 해커… 벌써, 7개 금융 털렸다"(2026-10-05): https://www.seoul.co.kr/news/economy/2026/10/05/20261005001006
- 이데일리, "금융권 해킹 추정 서버서 발견된 AI 도구 'ARTEX'는 무엇인가"(2026-10-05): https://edaily.co.kr/News/Read?mediaCodeNo=257&newsId=01082406645609968
- 파이낸셜뉴스, "은행 뚫리고 저축은행·캐피털까지…경찰, 금융권 해킹 내사"(2026-10-04): https://fnnews.com/news/202610041410291433
- 파이낸셜뉴스, "온투업도 뚫렸다...PFCT·모우다 정보 유출"(2026-10-04): https://fnnews.com/news/202610041813000672
- 데일리안, "국내 개인정보 6년간 1억4000만건 유출…해킹만큼 많았던 '업무 과실'"(2026-09): https://www.dailian.co.kr/news/view/1694727/
- 금융위원회, "비대면 계좌개설·여신거래 안심차단서비스 안내": https://www.fsc.go.kr/no010101/84446
- 금융감독원 개인정보노출자 사고예방시스템: https://pd.fss.or.kr/
- 개인정보보호위원회·한국인터넷진흥원, 털린 내 정보 찾기 서비스: https://kidc.eprivacy.go.kr
📌 함께 읽으면 좋은 글
- 모바일 신분증 발급 방법 총정리 — 주민등록증·운전면허증 IC·QR 차이, 수수료, 발급 가능 앱 11곳
- AI 에이전트 시대, 왜 GPU 다음은 CPU인가 — 반도체 수요를 바꾸는 연산 구조
블로그의 다른 글도 둘러보세요 → https://denmarkda.tistory.com/
'라이프 > 지식 쌓기' 카테고리의 다른 글
| 한국 수출 1조 달러 눈앞, 반도체 빼면 어떤 그림인가 — 9월 수출 1,209억 달러의 구조와 환율·리스크 (0) | 2026.10.03 |
|---|---|
| 한국 전기차 가격은 왜 세계 최저가가 됐나 — 독일의 절반, 중국보다 싼 이유 4가지 (0) | 2026.09.28 |
| 해인사 팔만대장경, 왜 만들었고 어떻게 800년을 지켰나 — 장경판전 설계와 관람·예약 정보까지 (0) | 2026.09.27 |
| AI 에이전트 시대, 왜 GPU 다음은 CPU인가 — 반도체 수요를 바꾸는 연산 구조 (0) | 2026.09.26 |
| 메타 뮤즈는 왜 2주 만에 챗GPT를 제쳤나 — 사람들이 AI 에이전트를 좋아하는 이유, 남는 불안, 그리고 CPU (0) | 2026.09.23 |