"뚫리고도 모를 수 있다"…AI發 무차별 해킹에 금융권 '비상'

AI로 취약점 탐색부터 침투까지 자동화…공격 비용·성공률 장벽 낮춰
금융위, 오늘 전 금융권 협회장 긴급 소집…추가 피해 점검

2일 오후 서울 시내의 한 시중은행 ATM 앞으로 시민이 이동하고 있다. 2026.9.2 ⓒ 뉴스1 박지혜 기자

(서울=뉴스1) 김도엽 한병찬 기자 = 신한은행 등 대형 은행에서 시작된 인공지능(AI) 해킹 공포가 저축은행과 캐피탈사 등 2금융권을 넘어 전 금융권으로 번지고 있다. 과거 해커들이 투입 비용 대비 성공 가능성이 낮은 금융회사를 공격 대상으로 삼는 것을 꺼렸다면, AI 에이전트 등장으로 취약점 탐색과 공격을 자동화해 금융회사 전체를 무차별적으로 두드리는 방식이 가능해졌다는 분석이다.

금융당국은 현재까지 확인된 사고들이 동일한 공격자에 의한 것일 가능성에 무게를 두고 있다. 다만 동일범의 소행으로 최종 판단하려면 공격자 IP와 침투 경로, 공격 수법 등에 대한 추가 조사가 필요하다는 입장이다.

4일 금융권에 따르면 금융감독원과 금융보안원은 지난 1일 밤 전 금융권에 주요 침해사고 관련 유의 사항을 안내했다. 안내문에는 신한은행 개인정보 유출 사고에 사용된 공격자 인터넷주소(IP)가 담겼으며, 해당 IP와의 접속 여부를 확인하고 시스템 취약점에 대한 패치 업데이트를 주기적으로 실시하라는 내용도 포함된 것으로 파악됐다.

금융당국이 공격자 IP를 공유한 이후 각 금융회사가 이를 자사 시스템 접속 기록과 대조하는 과정에서 추가 유출 사례가 속속 확인됐다. 신한은행 외에 KB국민은행과 하나은행, BNK부산은행 등이 연이어 개인정보 유출 사실을 보고한 배경이다.

신한은행에서는 고객 약 2만5000명의 개인정보가 유출됐고 KB국민은행과 하나은행에서도 각각 고객 119명과 89명의 정보가 빠져나갔다. 부산은행에서는 외주 개발 직원 11명의 개인정보가 노출됐다. 우리은행과 NH농협은행도 외부 공격을 받았지만 현재까지 개인정보 유출로 이어지지는 않은 것으로 파악됐다.

이번 사태에서 주목되는 대목은 공격 대상의 범위다. 일반적으로 해커는 공격에 드는 시간과 비용, 성공 가능성, 탈취 정보의 가치 등을 따져 대상을 고른다. 금융권은 다른 업권보다 보안 체계가 강하고 침투 난도도 높아 공격 효율이 낮은 곳으로 여겨져 왔다. 정치적·사회적 목적을 띤 사이버테러가 아니라면 금융회사 전체를 동시에 겨냥할 유인이 크지 않았다는 얘기다.

그러나 AI 에이전트를 활용하면 공격의 경제성이 달라진다. 외부에 노출된 전산시스템을 대량으로 탐색하고 취약점을 찾아 반복적으로 침투를 시도하는 과정을 자동화할 수 있어서다. 개별 금융회사의 보안 수준이나 공격 성공 가능성을 일일이 따지기보다 은행·보험·카드·저축은행·캐피탈 등 전 금융권을 상대로 공격을 돌린 뒤 취약점이 발견된 곳을 집중적으로 공략하는 방식이 가능해진 셈이다.

금융당국이 전 금융권에 보낸 유의 사항에도 이번 공격이 ‘AI 에이전트를 활용한 해킹 공격으로 추정된다’는 내용이 적시된 것으로 알려졌다. 애초 은행권을 겨냥한 공격으로 인식됐지만 저축은행과 캐피탈사에서도 동일한 IP와 관련된 피해 정황이 나타나면서 실제 공격 대상은 전 금융권이었을 가능성이 커졌다.

금융당국 관계자는 “공유된 공격자 IP를 각 금융회사가 자사 접속 기록과 비교·점검하는 과정에서 개인정보 유출 사실이 추가로 보고된 사례가 상당수인 것으로 안다”고 말했다.

전날에는 예가람저축은행과 현대캐피탈에서도 개인정보 유출 사실이 드러났다. 예가람저축은행에서는 약 4만명의 고객 정보가 유출된 것으로 추정된다. 현대캐피탈에서는 주택대출 모집인 146명 가운데 일부의 이름과 휴대전화번호, 주민등록번호 등이 유출됐다.

금융당국은 이들 사고가 동일범의 소행일 가능성을 염두에 두고 공격자 IP와 침투 방식 등의 연관성을 분석하고 있다. 같은 공격자 IP가 여러 금융회사를 상대로 무차별적인 침투를 시도했고, 금융회사들이 이를 뒤늦게 확인해 순차적으로 신고했을 가능성이 있다는 것이다.

다만 아직 공격자 IP를 대조하지 못했거나 침해 사실을 파악하지 못한 금융회사가 있을 수 있어 피해 규모는 더 커질 가능성이 있다. 특히 중소형 금융회사는 대형 은행보다 정보보호 인력이 부족한 데다 개천절 연휴까지 겹쳐 전체 시스템의 접속 기록을 점검하는 데 시간이 걸릴 것으로 예상된다. 일부 금융회사는 개인정보가 유출됐는지조차 아직 인지하지 못했을 가능성을 배제하기 어렵다.

금융당국 관계자는 “추가 유출 피해가 확인될 가능성이 있어 계속 점검하고 있다”며 “다만 동일 공격자의 소행인지는 IP와 공격 시점, 수법 등을 면밀하게 대조해야 상관관계를 판단할 수 있다”고 말했다.

이억원 금융위원장은 이날 오후 2시 전 금융권 협회장들을 긴급 소집한다. 당초 오는 7일 후속 대응회의를 열 예정이었지만 피해가 은행에서 저축은행과 캐피탈사로 확산하자 일정을 앞당겼다.

이 위원장은 회의에서 추가 피해 현황을 보고받고 금융당국이 공유한 공격자 IP를 각 금융회사의 시스템 접속 기록과 즉시 대조하도록 당부할 것으로 보인다. 외부에 노출된 전산시스템과 업무지원 페이지의 취약점을 점검하고 인증 및 접근통제를 강화하는 방안도 논의할 전망이다.

금융당국은 연휴에도 비상 대응 체계를 가동해 추가 피해 여부를 확인하고 있다. 조사 결과에 따라 현장 점검 대상을 확대하는 한편 AI를 활용한 대규모·자동화 공격에 대응할 수 있도록 금융권 보안 체계 전반을 재점검할 방침이다.

doyeop@news1.kr