본문으로 건너뛰기
TEN Brief 하루 열 건, 확인된 것만 2026.10.07 EN

This article is also available in English →

테크 · 3분 · 핫토픽

금융권 AI 해킹 7곳 6만6천 명 유출 — 뚫린 곳은 금융거래가 아니라 업무지원 시스템

Seven South Korean financial firms — KB Kookmin, Shinhan, Hana and BNK Busan banks, Yegaram and Welcome savings banks and Hyundai Capital — have confirmed data leaks from a wave of attacks between late September and early October 2026 that investigators believe used an AI autonomous penetration-testing tool called ARTEX. About 66,000 people were affected, roughly 40,000 at Yegaram and 25,729 at Shinhan. The attackers hit peripheral systems such as loan-agent portals and staff mobile apps, not core banking. Woori and NH Nonghyup were attacked but report no leaks.

2026년 9월 말부터 10월 초까지 국내 금융회사 7곳에서 AI 해킹으로 추정되는 공격에 개인정보가 유출됐다. 은행은 KB국민·신한·하나·BNK부산 4곳, 2금융권은 예가람저축은행·웰컴저축은행·현대캐피탈 3곳이다. 피해 규모는 약 6만6천 명으로 예가람저축은행 약 4만 명, 신한은행 2만5729명이 대부분이다. 일부 공격 서버에서 중국어 기반 AI 자율 침투 테스트 도구 ARTEX 관련 흔적이 나왔다. 뚫린 곳은 핵심 금융거래 시스템이 아니라 대출모집인·직원용 업무지원 시스템이었다. 우리·NH농협은행도 공격을 받았지만 유출은 확인되지 않았다

아침 햇살이 드는 은행 보안관제센터에서 분석가 두 명이 모니터를 보며 논의하는 뒷모습

3줄 요약

  • 규모 — 금융사 7곳, 약 6만6천 명. 예가람저축은행 약 4만, 신한은행 2만5729명. 연소득·대출한도까지 유출
  • 수법 — 같은 IP에서 동시다발 공격, 중국어 기반 AI 자율 침투 도구 ARTEX 흔적. 노린 곳은 업무지원 시스템
  • 대응 — 금감원 약 500개 금융사 긴급 점검, KISA 모니터링 '주의' 격상, 경찰 10월 6일 정식 수사 전환

핵심 질문

AI 해킹 은행 어디
**은행 4곳, 2금융권 3곳에서 유출이 확인됐다.** (2026년 10월 6일 보도 기준) | 금융사 | 유출 규모 | 공격받은 시스템 | |---|---|---| | 예가람저축은행 | 약 4만 명 | 미공개 | | 신한은행 | 2만5729명 | 대출모집인 서비스 | | 웰컴저축은행 | 기업고객 약 2200건 | 미공개 | | 현대캐피탈 | 대출모집인 146명 | 미공개 | | KB국민은행 | 119명 | 직원용 모바일 업무지원 | | 하나은행 | 89명 | 영업지원시스템(ODS) | | BNK부산은행 | 외주 개발자 11명 | 미공개 | 우리은행·NH농협은행은 공격을 받았으나 고객정보 유출은 확인되지 않았다.
은행 해킹 내 정보 확인
**유출 대상자에게는 금융사가 개별 통지한다.** | 할 일 | 이유 | |---|---| | 금융사 문자·앱 공지 확인 | 개별 통지 대상 여부 | | 출처 불명 대출 권유 전화 경계 | 연소득·대출한도가 유출돼 맞춤형 보이스피싱 우려 | | 명의도용 방지 서비스 가입 | 신규 대출·계좌 개설 차단 | 신한은행 유출분에는 주민등록번호 66건, 연계정보(CI) 97건이 포함됐다.
ARTEX AI 해킹 도구
**공격 서버에서 'ARTEX AI', 'AI 자율 침투 테스트 콘솔' 문자열이 발견됐다.** | 항목 | 내용 | |---|---| | 성격 | 중국어 대형언어모델 기반 자율 침투 테스트 시스템 | | 발견 위치 | 4대 은행 공격 관련 웹서버 | | 공격 방식 | 은행은 같은 IP, 저축은행은 다른 IP·유사 수법 | | 표적성 | 특정 회사가 아니라 취약한 곳을 무작위로 훑은 것으로 추정 | 침투 테스트 도구는 원래 보안 점검용이지만, AI가 취약점 탐색을 자동으로 반복하면 공격 속도와 범위가 커진다.

국내 5대 은행이 모두 같은 공격을 받았고, 그중 셋이 뚫렸다. 2026년 9월 말부터 10월 초까지 은행 4곳과 저축은행·캐피탈 3곳, 모두 7개 금융사에서 개인정보 약 6만6천 건이 빠져나갔다. 수사 과정에서 공격 서버에 AI 자율 침투 테스트 도구의 흔적이 나오면서, 이번 사건은 국내 금융권이 겪은 첫 'AI 해킹' 사례로 불리고 있다. 다만 뚫린 곳을 보면 AI보다 더 오래된 문제가 보인다.

1. 무슨 일이 있었나 — 9월 29일부터 열흘

날짜일
9월 29~30일신한은행 침입 탐지
9월 30일KB국민은행 공격 시도 확인
10월 1일하나은행 침입 시도 탐지, 경찰 수사 착수
10월 2일경찰청 사이버테러대응과, 4개 은행 입건 전 조사
10월 4일금융위·금감원 긴급회의, 대통령 '철저 조사' 지시
10월 6일경찰 정식 수사 전환, 과기정통부 국정감사에서 쟁점화

공격은 은행 4곳에 같은 IP에서 거의 동시에 들어왔다. 저축은행들은 IP가 달랐지만 수법이 비슷했다. 신한은행 공격과 연결된 서버에서는 'ARTEX AI', 'AI 자율 침투 테스트 콘솔'이라는 문자열이 발견됐다. 중국어 오픈소스 도구를 바탕으로 한 대형언어모델 기반 자동 침투 시스템으로 알려졌다. 금융당국은 특정 회사를 겨눈 공격이라기보다 AI가 취약한 곳을 무작위로 훑다가 걸린 곳이 뚫린 것으로 보고 있다.

2. 어디가 얼마나 — 핵심이 아닌 '외곽'이 뚫렸다

금융사유출 규모뚫린 시스템
예가람저축은행약 4만 명미공개
신한은행2만5729명대출모집인 관련 서비스
웰컴저축은행기업고객 약 2200건미공개
현대캐피탈대출모집인 146명미공개
KB국민은행119명직원용 모바일 업무지원 시스템
하나은행89명영업지원시스템(ODS)
BNK부산은행외주 개발자 11명미공개
우리은행·NH농협은행유출 미확인—

계좌 이체·예금 같은 핵심 금융거래 시스템은 뚫리지 않았다. 공격이 들어온 곳은 대출모집인·직원이 바깥에서 접속하는 업무지원 시스템이었다. 유출 항목은 가볍지 않다. 신한은행에서는 이름·전화번호와 함께 연소득·대출한도 같은 대출 정보가 나갔고, 주민등록번호 66건과 연계정보(CI) 97건도 포함됐다. 연소득과 대출한도를 아는 사기범은 "대출 갈아타기" 같은 맞춤형 보이스피싱을 걸 수 있다.

3. 같은 공격, 다른 결과 — 피해를 가른 건 기본기

우리은행과 NH농협은행도 공격을 받았지만 유출이 없었다. 차이는 AI 방어 기술이 아니었다.

은행대출모집인 접속 방식
우리은행지정 태블릿에서만, 별도 인증서와 생체인증 필수
NH농협은행모집인에게 내부망 접속 권한 자체를 주지 않음
뚫린 은행들본인 확인 누락, 모바일 기기 접근 통제 미흡, 알려진 웹 취약점 미패치

이미 알려진 취약점을 막지 않은 곳이 뚫렸다는 점에서, AI는 새 구멍을 만든 것이 아니라 있던 구멍을 사람보다 빨리, 많이 찾아낸 쪽에 가깝다. 9월 오픈AI 에이전트가 호주 정부 사이트에서 비공개 파일까지 연 사건(「오픈AI 에이전트 호주 정부 사이트 침입」)과 같은 구조다. 패치가 없는 취약점이 왜 비싼지는 「제로데이란」에, 취약점 점수 읽는 법은 「CVSS란」에 정리했다.

정부는 대응 단계를 올렸다. 과기정통부는 한국인터넷진흥원(KISA)의 민간 침해사고 모니터링 수준을 '관심'에서 '주의'로 높이고 24시간 비상대응에 들어갔다. 금감원은 공격 IP와 보안 권고를 약 500개 금융사에 보내 10월 8일까지 점검 결과를 받는다. 경보 단계가 무엇을 뜻하는지는 「사이버 위기경보 단계」에서 따로 설명했다.

4. 남은 것과 확인되지 않은 것

  • AI 도구 사용은 서버 문자열 등 정황 기준이다. 수사기관의 공식 결론은 나오지 않았다.
  • 공격자의 신원·국적은 확인되지 않았다. 도구가 중국어 기반이라는 사실이 공격자 국적을 뜻하지는 않는다.
  • 저축은행·캐피탈 3곳이 어느 시스템으로 뚫렸는지는 공개되지 않았다.
  • 증권·보험·핀테크 업권의 점검 결과(10월 8일 제출)에 따라 피해 기관이 늘어날 수 있다.

출처

  1. 경제타임스 — 'AI 해킹'에 뚫린 금융권…대출정보도 털려 2차 피해
  2. Businesskorea — 금융권 7개사 뚫은 'AI 해킹' 공포... 동일 IP로 동시다발 공격
  3. 파이낸셜뉴스 — 5대은행 모두 공격받았지만…피해 가른 '보안 기본기'
  4. 뉴스1 — 금융권 AI 해킹에 과기부 긴급 대응…KISA 모니터링 '주의' 격상
  5. 이데일리 — 은행권 덮친 AI 해킹 공격…신한·국민·하나 동시다발 정보유출

검증

발행
최종 수정
교차 확인
서로 다른 출처 5건을 대조했다.
미검증
  • 공격에 실제로 AI 에이전트가 쓰였는지는 공격 서버의 문자열 등 정황 기준이며, 수사기관의 공식 결론은 아직 없다.
  • 예가람저축은행·웰컴저축은행·현대캐피탈이 어떤 시스템을 통해 뚫렸는지는 공개되지 않았다.
  • 총 피해 인원은 보도마다 약 6만6천~6만7500명으로 차이가 있다(외주·모집인 포함 여부).
  • 공격 주체와 국적은 확인되지 않았다. 도구가 중국어 기반이라는 것이 공격자의 국적을 뜻하지는 않는다.
작성
발행 전 사람이 검수했다. 수집·교차확인·재작성 절차는 편집 원칙.

하루 열 건, 아침에 한 번

3줄 요약만 보내고 전문은 사이트에서 읽습니다. 하단에서 한 번의 클릭으로 언제든 해지할 수 있습니다.

관련