금융권 훑고 다닌 'AI 해킹'…"더 큰 피해 올 수도"[K금융의 보안 민낯④]
등록 2026/10/11 09:00:00
수정 2026/10/11 09:28:12
신한·국민·하나·부산은행 등 금융권 잇단 정보 유출…AI 자동화 공격 정황
핵심 전산망 침투·금융정보 악용 우려…보안업계 "AI 기반 탐지·대응 강화해야"
![[서울=뉴시스] 인터넷 보안 시스템. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.08.07. photo@newsis.com *재판매 및 DB 금지](https://img1.newsis.com/2026/08/07/NISI20260807_0002207205_web.jpg?rnd=20260807165054)
[서울=뉴시스] 인터넷 보안 시스템. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.08.07. [email protected] *재판매 및 DB 금지
[서울=뉴시스]송혜리 기자 = 지난달 30일, 국내 한 시중은행의 대출 조회 시스템에서 수상한 흔적이 발견됐다.
누군가 정상적인 본인 확인 절차를 거치지 않은 채 시스템에 접근해 조회값을 끊임없이 바꿔가며 이용자 정보를 들여다본 것이다. 공격자가 노린 곳은 일반 가입자가 이용하는 인터넷뱅킹이 아니라 대출모집인들이 대출 진행 상황을 확인하는 별도의 서비스였다.
이 작은 틈을 통해 빠져나간 것으로 알려진 정보는 약 2만5000명의 이름과 전화번호, 연 소득, 대출 한도 등에 달했다. 일부 주민등록번호와 개인 식별정보까지 포함됐다. 이튿날인 이달 1일 은행이 정보 유출 사실을 공개하자 금융당국은 현장 점검에 착수했다.
더욱 주목되는 대목은 공격 과정에 인공지능(AI)이 동원됐다는 점이다. 과거에는 해커가 일일이 수 일에 걸쳐 입력값을 바꿔가며 시스템의 허점을 찾아내야 했다면, 이제는 AI가 그 과정을 대신하며 대량의 정보를 빠르게 탐색하고 수 분 만에 취약점을 찾아낸다.
AI 해킹 위협 현실화…핵심 전산망 침투·2차 피해 우려
11일 금융업계와 보안업계에 따르면 최근 신한·KB국민·하나·BNK부산은행 등 주요 은행에서 해킹 공격으로 인한 이용자 정보 유출 피해가 잇따라 확인됐다. 이후 저축은행과 캐피털사에서도 피해 사례가 드러났으며, 토스뱅크와 일부 보험사에서는 유사한 공격 시도가 포착됐다.
특히 주요 은행을 겨냥한 공격에서 동일한 인터넷주소(IP) 흔적이 발견된 데 이어, 중국어 기반의 인공지능(AI) 자율형 침투테스트 도구인 '아르텍스(ARTEX)'가 활용됐을 가능성도 제기됐다.
관련해 금융당국과 수사당국도 공격자가 IP를 바꿔가며 여러 금융사 시스템을 잇달아 공격했을 가능성을 살펴보는 동시에, 이 과정에서 AI 도구를 이용해 대량의 정보 조회를 자동화했는지도 조사 중인 것으로 알려졌다.
물론 공격 도구와 세부 기법, 침해 범위는 관계기관 조사 결과가 나오기 전까지 확정적으로 단정하기 어렵다는 게 보안 업계의 공통된 설명이다. 그러나 그동안 잠재적 위협으로 여겨졌던 AI 기반 자동화 해킹이 실제 금융권을 겨냥한 정황이 드러나면서, 본격적인 AI 해킹 시대의 도래가 더 이상 먼 미래 일이 아니란 우려가 커지는 모양새다.
AI를 활용한 해킹의 가장 큰 위협은 속도와 확장성이다. 기존에는 해커가 직접 시스템의 취약점을 찾고 공격 경로를 분석해야 했다면, AI는 이러한 과정을 자동으로 반복할 수 있다. 적은 인력으로도 짧은 시간에 여러 금융사의 시스템을 동시에 탐색하고 공격할 수 있게 된 셈이다. 게다가 AI에이전트들이 서로 정보를 주고받고 역할을 분담하며 사이버 공격을 수행하는 방식도 등장했다. 그야말로 클릭 한번으로 공격이 가능한 셈이다.
실제 글로벌 보안기업 팔로알토 네트웍스의 위협분석 조직 유닛42(Unit 42)는 AI를 공격 전 과정에 활용한 모의 랜섬웨어 공격에서 초기 침투부터 데이터 유출까지 단 25분이 걸렸다고 밝혔다. 기존 방식보다 약 100배 빠른 속도다.
이시간 핫뉴스
이번에는 은행의 핵심 전산망(코어망)이 아닌 외부 연계 시스템 등이 공격 대상이 됐지만, 향후 핵심 전산망으로까지 위협이 확산될 가능성도 배제할 수 없다는 게 보안 업계 지적이다. AI공격 수법은 더 고도화될 것이고, 공격자들이 상대적으로 취약한 시스템을 발판 삼아 침투 범위를 넓혀가기 때문이다. 특히 금융·신용정보는 보이스피싱과 대출 사기, 신원 도용 등 다양한 2차 범죄에 악용될 수 있어 공격 범위가 확대될 경우 피해가 더욱 커질 수 있다.
관련해 글로벌 보안기업 크라우드스트라이크는 "금전적 이익을 노리는 공격자들이 짧은 시간 안에 여러 차례 침입을 시도할 수 있게 된 만큼, 앞으로도 공격 효율을 높이기 위한 AI 도구 활용이 확대될 가능성이 높다"고 내다봤다.
SK쉴더스 측도 "외부 파트너, 모집인, 상담원, 대리점 등 제한된 목적의 업무용 채널은 일반 고객 서비스보다 사용자 수가 적어 상대적으로 관리 우선순위가 낮아질 수 있다"면서 "하지만 이런 채널이 고객정보 조회 기능과 연결돼 있다면 공격자 입장에서는 오히려 우회 경로가 될 수 있다"고 경고했다.
기본적인 보안은 물론, 적극적인 AI 도입으로 '철옹성 방어' 필요
이에 따라 보안업계에서는 AI를 활용한 공격에 대응하기 위해 방어 체계에도 AI 기술을 적극 도입해야 한다고 강조했다. 기본적인 접근통제와 인증 체계를 강화하는 동시에 AI 기반 이상행위 탐지와 신속한 대응 시스템을 구축해야 한다고 제언했다.
안랩 관계자는 "보안 역시 AI로 대규모 데이터와 경보를 분석해 중요한 위협을 신속하게 식별하는 'AI 포 시큐리티(for Security)' 방향으로 발전하고 있다"며 "엔드포인트와 네트워크, 클라우드 등 여러 영역의 보안 데이터를 연결해 공격 흐름과 영향 범위를 파악하고 대응 우선순위를 판단하는 것이 중요하다"고 설명했다.
기본적인 보안 체계를 강화하는 것도 필수적이다. 안랩은 기업들이 이용자용 홈페이지와 모바일 앱뿐 아니라 직원·협력사가 이용하는 업무 지원 시스템까지 보안 점검 범위를 확대해야 한다고 권고했다. 특히 API 접근 권한을 철저히 검증하고 반복적인 정보 조회나 자동화된 대량 요청을 탐지하는 한편, 이용자정보 조회·다운로드 권한을 최소화해야 한다고 강조했다.
안랩 관계자는 "AI 보안의 효과도 데이터 수집 범위와 제품 간 연동, 정책 설정 및 운영 체계에 따라 달라진다"면서 "기본 보안 원칙을 충실히 적용하면서 AI로 분석과 대응 역량을 높이고, 전문가가 이를 검증·관리하는 체계를 함께 갖추는 것이 중요하다"고 당부했다.
SK쉴더스 관계자도 "AI를 활용한 공격 자동화가 현실적인 위험으로 다뤄지는 상황에서는 기존의 정적 차단 규칙만으로는 충분하지 않을 수 있다"면서 "서비스별 인증 구조와 권한 모델을 점검하고, 실제 사용자 행동과 다른 비정상 패턴을 빠르게 식별할 수 있는 상시 모니터링 체계를 갖추는 것이 중요하다"고 당부했다.
◎공감언론 뉴시스 [email protected]
Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지



















![[속보]트럼프 "美, 후퇴반군 격퇴 사우디 주도 연합군 작전 합류할 수도"](https://image.newsis.com/2020/12/11/NISI20201211_0000654239_thm.jpg?rnd=20201211094147)






















!['더 나은 미래로, 새로운 한 걸음', 한일축제한마당 열려 [뉴시스Pic]](https://image.newsis.com/2026/10/10/NISI20261010_0021483343_web.jpg?rnd=20261010163132)
!['e스포츠 전설' 페이커 이상혁 기념우표 기획전시관 개관 [뉴시스Pic]](https://image.newsis.com/2026/10/10/NISI20261010_0021483254_web.jpg?rnd=20261010134231)
![수시모집 논술 시험 연세대학교 풍경 [뉴시스Pic]](https://image.newsis.com/2026/10/10/NISI20261010_0021483227_web.jpg?rnd=20261010132451)
![청와대 일주일 [뉴시스Pic]](https://image.newsis.com/2026/10/06/NISI20261006_0021477139_web.jpg?rnd=20261006101634)








