"8개국 IP까지 동원"…은행 4곳 덮친 무차별 해킹 전말[AI 해킹 쇼크]①

추석 연휴 27일 밤 국민은행서 시작…이튿날 신한은행도 공격
외부 업무지원 시스템 집중 공략…차단 뒤에도 IP 바꿔 재침투

이억원 금융위원장과 이찬진 금융감독원장을 비롯한 금융권 협회장 및 금융사 최고경영자(CEO)들이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 참석하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자

(서울=뉴스1) 김도엽 한병찬 기자 = 추석 연휴 마지막 날인 지난달 27일 오후 11시19분. KB국민은행 내부 임직원이 사용하는 모바일 업무지원 시스템에 비정상적인 외부 접근이 시작됐다.

공격은 한두 차례의 침입 시도로 끝나지 않았다. 공격자는 외부에서 접근할 수 있는 업무지원 시스템을 42시간41분 동안 반복적으로 두드렸다. 공격은 29일 오후 6시께 멈췄지만 국민은행이 사고를 인지한 것은 그로부터 25시간이 지난 30일 오후 7시께였다.

국민은행에 대한 공격이 진행 중이던 28일 오후 6시4분에는 신한은행 모바일 홈페이지 ‘M신한’에 공격자 IP가 처음 유입됐다. 처음에는 정상적인 조회 형태로 접근했지만 오후 7시11분부터 대출신청결과 등 6개 서비스를 집중적으로 조회하며 개인정보를 빼내기 시작했다.

5일 국회 정무위원회 소속 박민규 더불어민주당 의원실이 확보한 금융회사 침해사고 보고서를 종합하면 이번 금융권 해킹은 한 금융회사에 대한 공격을 마친 뒤 다른 곳으로 옮겨가는 순차적 공격이 아니었다. 복수의 금융회사를 동시에 두드리며 외부에 노출된 취약한 접점을 찾아내는 방식에 가까웠다.

신한은행 공격자는 고객번호 등 입력값을 무작위로 대입해 서비스 조회를 반복하고 휴대전화 인증을 우회하려 했다. 신한은행이 상황을 인지한 시점은 최초 IP 유입으로부터 15시간26분이 지난 29일 오전 9시30분께였다.

신한은행은 상황 인지 직후 해킹 IP를 차단했다. 이어 오후 1시43분 공격 대상 서비스를 중단하고 보안탐지 시나리오를 추가했다.

하지만 공격은 끝나지 않았다. 오후 8시30분부터 같은 방식의 2차 공격이 시작됐다. 추가 해킹 IP가 유입됐고 정찰과 공격 시도도 계속됐다. 신한은행은 오후 9시30분 침해사고 위기등급을 ‘관심’에서 ‘주의’로 상향하고 침해사고대응팀(CERT) 비상 운영에 들어갔다. 프로그램 긴급 수정도 적용했다.

신한은행은 30일 오전 0시15분 해킹 IP를 최종 차단했다. 최초 IP가 유입된 지 30시간11분 만이다. 이후 추가적인 개인정보 유출 정황은 발견되지 않았다. 신한은행은 같은 날 오전 7시 위기등급을 ‘주의’에서 ‘경계’로 다시 높이고 모니터링을 강화했다.

신한은행 공격에는 총 8개국의 IP가 동원된 것으로 보고됐다. 한 IP가 차단되면 다른 IP를 통해 다시 접근하는 방식이었다. 이 과정에서 고객 2만5727명의 개인정보가 유출됐다. 유출 정보에는 대출신청 관련 정보와 고객명, 휴대전화번호, 일부 실명번호 등이 포함됐다.

신한은행에 대한 공격이 이어지는 동안 국민은행도 동시에 공격받고 있었다. 국민은행을 향한 공격은 지난달 27일 오후 11시19분부터 29일 오후 6시까지 42시간41분 동안 이어졌다.

공격받은 곳은 국민은행 임직원용 AI 서비스인 ‘RM Agent’와 ‘PB Agent’였다. 인터넷·모바일뱅킹과 같은 핵심 금융거래 시스템은 아니었지만 외부에서 접근할 수 있는 비무장지대(DMZ) 구간의 업무지원 시스템이었다.

국민은행은 침입차단시스템을 통해 공격 행위를 탐지·차단하고 공격 IP를 블랙리스트에 등록했다. 외부에서 접근할 수 있는 해당 웹서비스도 중단했다.

그러나 이 과정에서 임직원 20명의 정보와 고객명, 휴대전화번호, 일부 암호화된 주민등록번호 등 고객정보를 합쳐 총 153건이 유출됐다. 국민은행이 사고를 인지한 것은 최초 공격으로부터 67시간41분, 공격이 끝난 뒤로도 25시간이 지난 30일 오후 7시께였다.

국민은행이 사고를 파악하기 6시간44분 전인 30일 낮 12시16분에는 하나은행 영업지원시스템(ODS)에 대한 공격이 시작됐다. 공격은 이날 오후 10시52분까지 10시간36분 동안 이어졌다.

하나은행이 개인정보 유출을 인지한 시점은 10월2일 오전 6시께였다. 최초 공격으로부터 41시간44분, 공격이 끝난 뒤로도 31시간8분이 흐른 시점이었다. 이 사고로 고객 89명의 개인정보가 유출됐다.

공격받은 ODS는 영업 현장에서 사용하는 업무지원 시스템으로 인터넷·모바일뱅킹 거래 시스템과는 별도 채널이다. 이에 따라 계좌 잔액이나 거래 내역 등 고객의 금융거래 정보가 유출된 것은 아닌 것으로 파악됐다.

BNK부산은행에서도 내부 직원용 모바일 영업지원 시스템 등의 취약점이 공략됐다. 이 과정에서 외주 개발 직원 11명의 개인정보가 웹페이지에 노출됐다.

ⓒ 뉴스1 윤주희 디자이너

이번에 피해가 확인된 은행들의 공통점은 핵심 금융거래망이 아니라 대출모집인 조회 서비스나 임직원 영업지원 시스템 등 외부에 노출된 주변부 시스템이 공격받았다는 것이다. 공격자는 입력값을 자동으로 바꿔가며 대량 조회를 시도하고 인증 절차의 허점을 집중적으로 탐색했다.

금융당국은 일부 은행 공격에 같은 IP가 사용된 점에도 주목하고 있다. 동일한 IP가 사용됐다는 사실만으로 동일범의 소행이라고 단정할 수는 없다. 공격자가 가상사설망(VPN)이나 프록시, 탈취한 서버를 이용할 수 있기 때문이다. 다만 공격 시간대와 대상, 수법이 유사하다는 점은 공격 주체나 기반시설의 연관성을 살펴볼 단서가 된다.

예가람·웰컴저축은행 등 저축은행권 공격에는 은행권과 다른 IP가 사용된 것으로 파악됐다. 그러나 외부에 노출된 시스템을 탐색한 뒤 입력값을 반복적으로 대입하는 수법이 유사해 당국은 연관 가능성을 열어두고 조사하고 있다.

이억원 금융위원장은 전날 “현재까지 파악된 사고들을 살펴보면 대출모집인, 임직원 등이 업무상 편의를 위해 사용하는 외부 웹페이지, 서버 등 상대적으로 관리의 관심이 덜했던 영역이 공격 대상으로 활용된 사례가 확인되고 있다”고 지적했다.

당국은 이들 시스템에 충분한 인증과 접근통제가 적용됐는지, 업무상 필요한 범위를 넘어 개인정보가 노출되거나 보관되지는 않았는지를 점검하고 있다. 핵심 전산망에 비해 관리 우선순위가 낮았던 외부 업무 시스템이 금융권 보안의 약한 고리가 됐다는 판단이다.

다만 이번 공격을 곧바로 ‘AI가 금융회사 전산망을 뚫은 사건’으로 규정하기는 이르다. 무작위 입력값 대입과 반복 조회, IP 변경 등 자동화된 공격은 과거에도 사용돼 온 수법이다. 현재 확인된 사실만으로 생성형 AI나 AI 에이전트가 실제 공격 과정에 어느 수준으로 활용됐는지는 추가 확인이 필요하다.

당국이 AI 활용 가능성에 무게를 두는 이유는 공격의 범위와 속도다. AI 도구를 활용하면 외부에 노출된 시스템을 대량으로 탐색하고 취약점 분석과 공격 코드 수정, 반복적인 침투 시도를 적은 비용으로 자동화할 수 있다. 완전히 새로운 공격 기법이라기보다 기존 자동화 공격의 속도와 규모를 키우는 ‘증폭 장치’로 AI가 사용됐을 가능성을 들여다보는 것이다.

문제는 아직 공격자 IP 접속 기록을 대조하지 못했거나 침해 사실을 파악하지 못한 금융회사가 남아 있을 수 있다는 점이다. 정보보호 인력과 투자 여력이 상대적으로 부족한 중소형 금융회사에서는 추가 피해가 뒤늦게 발견될 가능성도 배제하기 어렵다.

금융당국은 전 금융권에 공격자 IP와 침해 관련 정보를 공유하고 자체 접속 기록과 즉시 대조하도록 했다. 은행과 카드사는 6일까지, 증권·보험·저축은행·전자금융업자는 8일까지 긴급점검 이행 여부와 추가 피해 가능성을 확인할 예정이다.

doyeop@news1.kr