은행권 AI 해킹 내사, 피해 규모와 아직 규명되지 않은 쟁점

약 13분 읽기

경찰이 신한·KB국민·하나·BNK부산은행의 정보 유출 사건에 대한 입건 전 조사에 착수했다. 다만 사건을 부르는 ‘AI 해킹’이라는 표현과 실제 공격에 AI가 사용됐다는 판단은 구분해야 한다. 한국일보, 블로터

이번 사건에서 주목할 대목은 고객 정보를 다루는 업무용 시스템이다. 블로터는 핵심 금융거래망과 분리된 시스템이라도 고객 정보를 조회할 수 있다면 보호 대상이라고 짚었다. 거래시스템의 안전성과 개인정보 보호를 따로 살펴야 한다는 의미다. 블로터

아래에서는 내사의 의미부터 은행별 피해 대상, 공격과 대응의 시간순서, AI 활용 정황의 한계를 살핀다. 고객 입장에서 읽어야 할 유출 통지와 보상 방침도 구분한다. 피해 규모를 나타내는 숫자뿐 아니라 누구의 어떤 정보인지, 은행이 무엇을 확인했고 무엇을 조사하고 있는지가 중요하다.

내사는 범죄 의심 정황의 사실관계를 확인하는 단계다

YTN은 입건 전 조사를 수사 개시 여부를 결정하기 위해 범죄 의심 정황의 사실관계 등을 확인하는 작업이라고 설명했다. 따라서 ‘내사 착수’라는 소식은 조사 절차가 시작됐다는 뜻으로 읽어야 한다. 정식 수사로 전환됐다는 발표나 공격자 특정 결과로 읽는 것은 이 단계의 의미를 넘어선다. YTN

조사 시작일도 대상에 따라 나눠 볼 필요가 있다. 한국일보는 경찰이 10월 2일 은행권의 동시다발적 정보 유출에 대한 입건 전 조사에 착수했다고 보도하면서, 신한은행은 전날인 1일부터 내사에 들어갔다고 전했다. 이는 조사 착수 시점이며 실제 공격이 시작된 날짜와는 다르다. 한국일보

수사기관의 후속 움직임 역시 확정된 결과와 전망을 구분해야 한다. YTN은 피해 상황을 파악한 뒤 피의자를 특정해 수사 가능 여부를 따질 것으로 보인다고 전했다. 중대범죄수사청의 이첩 요청이 있으면 사건을 중수청이 맡을 가능성도 제시했다. 이는 보도 당시의 전망이다. YTN

독자가 후속 보도에서 확인할 순서를 정리하면 다음과 같다. 아래는 보도에 나온 절차를 바탕으로 한 이 글의 해석이며, 각 단계가 이미 완료됐다는 뜻은 아니다.

  • 피해 상황 파악: 조사 대상과 피해 범위가 어떻게 확인되는지 본다.
  • 공격 주체 특정: 피의자를 특정했다는 수사기관의 발표가 있는지 본다.
  • 정식 수사와 담당 기관: 수사 전환 또는 사건 이첩이 실제로 결정됐는지 본다.

이 순서는 YTN이 설명한 조사 과제와 이첩 가능성을 독자의 확인 질문으로 옮긴 것이다. YTN

피해 숫자는 고객·임직원·외주 직원을 나눠 읽어야 한다

은행별 유출 규모를 비교할 때는 사람 수와 대상의 구성을 함께 봐야 한다. 아래 표에서 신한은행은 블로터가 침해사고 보고서를 인용한 수치를, KB국민·하나·BNK부산은행은 SBS가 보도한 수치를 사용했다. 각 행의 정보 항목은 보도된 항목이며, 모든 피해자에게 전부 동일하게 유출됐다는 뜻은 아니다.

은행보도된 유출 대상·규모보도된 정보 항목
신한은행고객 2만5729명고객명·휴대전화번호, 연소득·대출 산출한도·금리 등 블로터
KB국민은행고객 99명과 임직원 20명, 총 119명(보도 간 분류 차이)이름·전화번호·주소·암호화된 주민등록번호 등 SBS
하나은행고객 89명주민등록번호·이름·주소·이메일주소·전화번호·휴대전화 번호·직장명 SBS
BNK부산은행외주 개발 직원 11명성명·전화번호·생년월일·이메일 주소 SBS, 매일신문

KB국민은행의 수치는 표현 차이에 주의해야 한다. 매일신문은 KB국민은행이 “고객 119명의 개인(신용)정보가 외부 침해에 의해 유출됐다”고 발표했다고 전했다. 매일신문

블로터와 SBS는 고객 99명·임직원 20명, 총 119명으로 구분해 보도했다. 은행 발표를 전한 매일신문과 국민일보는 ‘고객 119명’으로 표현해, 어느 분류가 최종인지는 확인되지 않았다. 블로터, SBS, 국민일보

우리은행과 NH농협은행도 외부 비인가자의 해킹 시도를 받았다. 국민일보는 자체 침입방지 시스템이 작동해 보도 당시까지 정보 유출은 없는 것으로 전해졌다고 보도했다. 공격 시도를 받은 사실과 정보 유출이 확인된 사실은 구분해 읽어야 한다. 국민일보

신한은행의 전체 유출 인원과 서비스별 조회 인원도 구분해야 한다. 블로터는 전체 고객 2만5729명 외에 대출 신청 결과 조회 2만4308명, 고객 연락처 조회 2만2851명, 대출 신청 내역 조회 1만9578명을 각각 보도했다. 블로터

이 수치를 읽는 데 대한 이 글의 해석은 간단하다. 서비스별 숫자를 더해 새로운 전체 피해 인원으로 제시해서는 안 된다. 전체 유출 인원으로 제시된 숫자와 서비스별 조회에서 파악된 숫자는 집계 항목이 다르므로, 각각의 이름을 붙여 읽는 편이 정확하다. 블로터

정보 항목의 단위도 다르다. 신한은행에서 주민등록번호는 66건, 개인식별을 위한 연계정보인 CI는 97건이 유출된 것으로 블로터는 전했다. 이를 전체 피해 고객 모두의 주민등록번호가 유출됐다는 뜻으로 바꿔서는 안 된다. 블로터

금융거래망과 분리돼 있어도 개인정보는 유출될 수 있다

하나은행 설명에 따른 거래시스템 분리와 개인정보 유출의 구분을 나타낸 개념 일러스트
본문 내용을 정리한 개념도 · AI 생성

SBS는 신한·KB국민·하나·BNK부산은행 모두 업무용 시스템을 통해 개인정보가 유출됐다고 보도했다. 블로터도 공격 대상의 공통점으로 신한은행의 대출모집인 서비스, 국민은행의 직원용 시스템, 하나·부산은행의 영업지원시스템을 들었다. SBS, 블로터

하나은행의 설명은 구분의 필요성을 잘 보여준다. 블로터에 따르면 하나은행은 공격받은 영업지원시스템이 인터넷·모바일뱅킹 거래시스템과 분리돼 있어 금융거래 정보 유출은 확인되지 않았다고 밝혔다. 동시에 고객 개인정보 유출은 보도됐다. 금융거래 정보에 관한 은행의 설명을 개인정보 전체에 대한 안전 확인으로 넓힐 수는 없다. 블로터

은행의 설명을 읽을 때는 다음 항목을 따로 보는 것이 도움이 된다. 이는 블로터가 제시한 거래시스템과 개인정보 보호의 구분을 적용한 해석이다.

  • 공격받은 시스템: 대출모집인 서비스인지, 직원용 시스템인지, 영업지원시스템인지 확인한다.
  • 유출된 정보: 개인정보 항목과 금융거래 정보에 대한 설명을 나눠 읽는다.
  • 정보 조회 통제: 업무지원 시스템의 인증과 조회 권한이 적절했는지에 관한 점검 결과를 본다.

블로터는 고객 정보를 조회할 수 있는 시스템을 보호해야 하며, 업무지원 시스템의 인증과 조회 권한이 적절했는지 확인해야 한다고 짚었다. 블로터

이 글의 해석으로는 고객에게 중요한 질문도 달라진다. ‘모바일뱅킹 거래시스템이 공격받았는가’와 함께 ‘업무용 시스템에 있던 내 정보가 유출 대상인가’를 물어야 한다. 거래 채널의 분리 여부만으로 개인별 정보 유출 여부에 대한 답을 대신할 수 없기 때문이다. 블로터

AI 활용과 동일 공격자 여부는 아직 규명 대상이다

AI 도구 관련 흔적과 실제 사용 여부의 구분을 나타낸 개념 일러스트
본문 내용을 정리한 개념도 · AI 생성

AI 활용 정황에는 구체적인 관찰 내용과 그에 대한 판단이 섞여 있다. 국민일보에 따르면 지니언스 문종현 시큐리티센터장은 신한은행 공격에 쓰인 것으로 추정되는 웹서버 일부 페이지 제목에서 ‘AI 자율 침투테스트 콘솔’을 의미하는 중국어 문구를 확인했다고 밝혔다. 서버 자체도 공격에 쓰인 것으로 ‘추정되는’ 대상이라는 조건을 유지해야 한다. 국민일보

블로터는 이 정황의 한계를 명시했다. 신한은행 공격에 사용된 것으로 추정되는 서버에서 AI 기반 침투테스트 도구 관련 흔적이 발견된 것으로 알려졌지만, 도구의 흔적만으로 실제 공격에 AI가 사용됐다고 단정할 수는 없다는 것이다. 다른 은행 공격에도 같은 기술이 동원됐는지는 확인되지 않았다고 전했다. 블로터

AI 활용에 관한 보도·전문가 해석·은행 설명·당국 조치의 전제와 규명 과제를 나눠 보면 다음과 같다.

  • 보도된 정황: 공격에 사용된 것으로 추정되는 서버에서 AI 도구와 관련된 흔적이 발견된 것으로 알려졌다. 블로터
  • SBS의 보도와 전문가 해석: SBS는 공격 시점이나 방식에서 AI 활용 정황이 나타나고 있다고 보도했다. 같은 보도에서 황석진 동국대 교수는 수작업으로 하기 어려운 시간대였다는 취지로 해석했다. SBS
  • 하나은행의 설명: 매일신문에 따르면 하나은행은 외부 해킹 에이전트가 영업지원시스템(ODS)에 비정상적으로 접근하면서 사고가 비롯됐다고 설명했다. 매일신문
  • 당국 조치에 관한 보도: 매일신문은 신한은행의 대출모집인 전용 서비스와 KB국민은행의 직원용 모바일 업무 지원 시스템 등이 AI 에이전트를 활용한 공격 대상이 된 점을 고려해 금융당국이 외부 노출 전산시스템 점검을 주문했다고 전했다. 이는 해당 보도가 설명한 당국 조치의 판단 전제다. 매일신문
  • 규명이 필요한 부분: 실제 공격에서 AI가 사용됐는지, 다른 은행에도 같은 기술이 동원됐는지 확인이 필요하다.
  • 별도의 조사 과제: 여러 은행을 공격한 주체가 동일한 세력인지는 확인되지 않았다.

마지막 두 항목은 블로터가 명시한 조사 과제와 유보를 따른다. 블로터

블로터는 공격 IP와 접속 기록, 인증 우회 방식 등을 대조해야 사건 사이의 연관성을 판단할 수 있다고 설명했다. 여러 은행에서 비슷한 시기에 사고가 발생했다는 사실과 동일한 공격자가 모든 사고를 일으켰다는 결론 사이에는 이 확인 과정이 남아 있다. 블로터

이 글의 해석은 ‘AI가 은행을 뚫었다’는 표현보다 증거가 어느 단계까지 나왔는지를 보는 편이 유용하다는 것이다. 도구 관련 흔적, 실제 사용 여부, 은행 간 공격의 연관성은 서로 다른 확인 질문이다. 하나에 관한 정황이 나왔다고 나머지까지 해결된 것으로 읽어서는 안 된다. 블로터

공격 시작·차단 조치·공격 종료는 서로 다른 시점이다

공격이 얼마나 이어졌는지와 은행이 언제 이상 징후를 알아챘는지는 다른 지표다. 블로터는 손명수 의원이 신한은행에서 제출받은 침해사고 보고서를 인용해 공격과 대응의 시간순서를 전했다. 아래 날짜는 공격 및 대응이 일어난 시점이며 기사 보도일이 아니다. 블로터

신한은행 사건 시점보도된 경과출처
9월 28일 오후 6시 4분쯤공격 시작블로터
9월 29일 오전 9시 30분쯤이상 징후 파악, 공격 IP 주소 차단 시작블로터
9월 29일 오후 1시 43분공격 대상 서비스 중단블로터
9월 29일 오후 8시 30분쯤유사한 공격 재발블로터
9월 29일 오후 9시 30분침해사고 위기등급 상향, 긴급대응팀 가동블로터
9월 30일 오전 0시 15분쯤공격 종료블로터

블로터는 신한은행 공격이 최초 시작부터 종료까지 약 30시간 이어졌다고 설명했다. 특히 공격 IP를 차단하기 시작한 뒤에도 다른 경로로 공격이 이어졌고, 공격 대상 서비스를 중단한 뒤에도 유사한 공격이 발생했다고 전했다. 차단 조치가 있었다는 사실과 공격 전체가 종료됐다는 사실을 나눠 읽어야 하는 이유다. 블로터

KB국민은행의 공격은 별도의 시간순서로 봐야 한다. 블로터가 박민규 의원실이 확보한 국민은행 보고서를 인용한 내용에 따르면 공격은 9월 27일 오후 11시 19분쯤 시작됐고, 약 43시간 이어진 뒤 29일 오후 6시쯤 멈췄다. 블로터

SBS는 국민은행이 9월 30일 저녁 7시 실제 유출 사실을 확인했다고 보도했다. 공격이 진행된 기간과 유출 사실을 확인한 시점은 별개로 제시돼 있다. 이 확인 시점을 공격 시작일로 읽거나 공격 종료 시점과 같다고 보면 사건의 순서가 바뀐다. SBS

이 시간순서를 바탕으로 한 이 글의 해석은 대응 평가의 질문을 분리해야 한다는 것이다. 언제 탐지했는지, 어떤 범위까지 막았는지, 차단 후 추가 공격에 어떻게 대응했는지를 각각 봐야 한다. 블로터도 탐지 시간과 차단 범위, 추가 공격 대응의 적절성을 후속 점검 과제로 제시했다. 블로터

경찰은 공격 주체를, 금융당국은 정보 조회 통제를 살핀다

경찰 조사와 금융당국 점검은 초점이 다르다. 블로터는 경찰의 과제로 공격 주체와 수법, 범죄 혐의를 밝히는 일을 들었다. 금융당국이 살펴야 할 문제로는 정보 조회를 허용한 원인과 피해 확산을 막는 통제가 작동했는지를 제시했다. 블로터

같은 보도에 따르면 금융위원회는 10월 2일 신진창 사무처장 주재로 금융감독원·금융보안원과 금융회사 등이 참여한 긴급 상황대응 회의를 열었다. 외부에 노출된 전산시스템과 서비스를 즉시 점검하고, 내부 정보 조회 과정의 인증 누락과 접근통제 취약점을 확인하도록 주문했다. 블로터

보도된 점검 항목을 독자의 후속 확인 질문으로 바꾸면 다음과 같다. 이는 점검 결과가 이미 나왔다는 설명이 아니라, 발표된 점검 범위에 대한 이 글의 해석이다.

  • 외부 노출 시스템: 어떤 전산시스템과 서비스를 점검했는가.
  • 인증과 접근통제: 내부 정보를 조회할 때 인증 누락이나 접근통제 취약점이 있었는가.
  • 위협정보 공유: 공격 IP와 유형 등 위협정보를 어떻게 공유했는가.

외부 시스템 점검과 인증·접근통제 확인은 금융위가 주문한 내용이며, 위협정보는 신속히 공유하기로 했다고 블로터는 전했다. 블로터

여기서 AI 사용 여부에 관한 결론을 기다려야만 보안 점검이 가능한 것은 아니다. 블로터는 정보 조회를 허용한 원인과 피해 확산 방지 통제는 AI 활용 여부에 대한 결론과 별개로 확인할 수 있는 문제라고 짚었다. 공격 수법 규명과 은행의 정보보호 통제 점검을 함께 지켜볼 이유다. 블로터

고객은 유출 통지와 보상 조건을 구분해 확인해야 한다

고객에게는 은행 전체의 유출 규모와 자신의 유출 항목을 구분하는 일이 우선이다. 국민일보는 KB국민은행의 유출 정보가 고객별로 차이가 있다고 전했다. 보도에 이름·주소·주민등록번호 등이 열거돼 있더라도 개인별 유출 범위를 동일하게 적용해서는 안 된다. 국민일보

통지와 보상은 은행이 밝힌 단계와 조건을 유지해 읽어야 한다. 매일신문은 KB국민은행이 개인정보가 유출된 고객에게 유출 사실과 2차 피해 예방 방법을 안내했다고 전했다. 매일신문은 하나은행이 피해 대상 고객에게 개별 통보를 진행 중이라고 보도했다. 하나은행의 통보가 모든 대상에게 끝났다는 뜻으로 바꿀 수는 없다. 매일신문

보상 역시 발표된 방침이다. 같은 보도에 따르면 KB국민은행은 이번 정보 유출로 인한 고객 피해가 발생할 경우 전액 보상할 방침이라고 밝혔다. 하나은행은 향후 정보 유출로 실제 피해가 발생할 경우 관련 규정에 따라 전액 보상할 예정이라고 했다. 은행별 조건을 유지해야 하며, 이미 보상이 지급됐다는 뜻으로 읽어서는 안 된다. 매일신문

다음은 보도된 통지와 보상 방침을 바탕으로 정리한 확인 순서다. 이 글의 해석이며, 새로운 신청 요건이나 보상 자격을 뜻하지 않는다.

  1. 유출 대상 여부와 항목을 확인한다. 개별 통지에서 본인이 대상인지, 어떤 정보가 유출됐다고 안내하는지 구분해 읽는다.
  2. 은행의 피해 예방 안내를 확인한다. 국민은행은 유출 고객에게 2차 피해 예방 방법도 안내했다고 보도됐다.
  3. 보상 방침의 조건을 읽는다. 정보 유출로 인한 실제 피해를 조건으로 하는지, 관련 규정에 따른다는 단서가 있는지 확인한다.

이 순서는 개인별 유출 정보의 차이와 은행의 통지·보상 설명을 바탕으로 한다. 국민일보, 매일신문

개별 고객에게 남는 질문은 본인의 구체적인 피해 범위와 보상 적용 여부다. 은행 전체의 유출 인원이나 전액 보상 방침만으로 개인의 보상액을 산정할 수는 없다는 것이 이 글의 해석이다. 은행이 밝힌 피해 발생 조건과 개인별 안내를 확인해야 하며, 지급 완료 여부는 별도의 이행 사실로 확인할 문제다. 매일신문

참고 자료

블로그 네클이 함께 운영하는 무료 서비스

접속 - | 오늘 - | 어제 - | 전체 -
위로 스크롤