금융권 연쇄 해킹…AI 공격에 ‘위성 시스템’ 뚫렸다
SBS Biz
입력2026.10.06 07:56
수정2026.10.06 09:42
■ 머니쇼 - 진행 : 이진우, 이정민 / 전화 연결 : 염흥열 순천향대 정보보호학과 명예교수
추석 연휴 동안 금융권에서는 대규모 해킹 사고가 터졌습니다.
신한은행을 비롯한 주요 은행에서 시작된 공격이 저축은행과 캐피탈 등 2금융권까지 번졌고, 현재까지 확인된 개인정보 유출 규모만 수만 건에 달합니다.
특히 이번 공격은 인터넷뱅킹 같은 핵심 전산망이 아니라 대출모집인이나 직원들이 사용하는 외부 업무지원 시스템의 빈틈을 노렸다는 점이 특징인데요.
AI를 활용한 자동화 공격 가능성까지 제기되면서 금융당국도 전 금융권에 긴급 점검을 지시했습니다.
순천향대 정보보호학과 엄흥열 교수 전화 연결해서 자세히 짚어보겠습니다.
Q1. 신한은행에서만 2만5천 명이 넘는 고객 정보가 유출됐고 은행뿐 아니라 저축은행과 캐피탈까지 피해가 번지고 있습니다. 이번 공격이 기존 금융권 해킹과 가장 다른 점은 무엇입니까? 특히 AI를 활용한 공격으로 추정하는 근거는 무엇인가요?
- 금융권 연쇄 해킹…은행 넘어 2금융권까지 확산
- 신한은행 고객 2만5천여 명 개인정보 유출
- 예가람저축은행 약 4만 명 고객정보 유출
- KB국민 119명·하나 89명 정보유출 확인
- 웰컴저축은행 법인고객 정보 최대 2,200건 유출
- 은행·저축은행·캐피탈 등 금융사 7곳 피해 확인
- AI 활용한 자동화 공격 가능성에 금융권 긴장
- 금융당국 "AI 활용 가능성 배제할 수 없어"
- 여러 금융사 동시에 노린 광범위한 탐색 공격 주목
- AI가 해킹의 속도·범위 키웠는지가 핵심 쟁점
Q2. 이번에는 인터넷뱅킹 같은 핵심 전산망보다 대출모집인 전용 페이지나 임직원 업무지원 시스템처럼 상대적으로 보안이 취약한 이른바 ‘위성 시스템’이 집중적으로 공격받았습니다. 반면 우리은행과 NH농협은행 등은 유사한 공격을 사전에 차단했는데요. 결국 첨단 해킹 기술의 문제만이 아니라 금융회사마다 외부 시스템 관리와 인증, 내부통제 수준이 달랐던 것이 피해 여부를 갈랐다고 봐야 할까요?
- 해커가 노린 곳은 핵심망 아닌 '위성 시스템'
- 대출모집인·임직원용 업무 시스템 집중 공격
- 외부 인터넷에 노출된 금융사 IT 자산이 표적
- 핵심 전산망보다 상대적으로 약한 인증체계 노려
- 대량 입력·자동화 방식으로 접속 권한 탐색
- 우리은행·NH농협은행 등 유사 공격 사전 차단
- 같은 공격에도 금융사별 피해 여부 엇갈려
- 다중인증·접근통제가 피해 막는 핵심 방어선
- 수백억 보안예산에도 '외곽 시스템' 사각지대
- 금융보안…가장 약한 연결고리 관리가 관건
Q3. 기술적인 문제뿐 아니라 제도적인 허점도 짚어봐야 할 것 같습니다. 지난해 대규모 해킹 사고 이후 금융회사 CEO의 정보보호 책임을 강화하고 CISO의 권한을 확대하는 전자금융거래법 개정안이 발의됐지만 국회 논의가 장기간 멈춰 있는데요. 해킹 사고가 반복되는 상황에서 금융회사의 보안 투자를 실질적으로 늘리려면 CEO의 책임 강화나 과징금 부과 같은 제도적 장치가 필요하다고 보십니까? 또 AI를 활용한 공격이 빨라지는 만큼 관련 법과 제도 역시 지금보다 빠르게 바뀌어야 하지 않을까요?
- 잇단 금융권 해킹…보안 강화 법안은 국회서 '제자리'
- 전자금융거래법 개정안 장기간 논의 지연
- 개정안 핵심…금융회사 CEO 정보보호 책임 강화
- 정보보호최고책임자 CISO 권한·독립성 강화 추진
- 해킹·정보유출 시 매출 연계 과징금 부과 방안
- 금융사 정보보호 투자·현황 공시 도입도 추진
- AI 해킹 빨라지는데 법·제도 대응은 '거북이걸음'
- "보안도 경영 책임"…CEO 책임체계 강화 목소리
- 취약점 방치·사고 반복 금융사 엄정 책임 필요
- AI 시대 금융보안…기술 투자와 책임제도 함께 가야
Q4. 더 걱정되는 건 지금부터인 것 같습니다. 유출된 이름과 연락처, 신용정보 등이 보이스피싱이나 스미싱에 악용될 가능성도 있고, 비슷한 공격이 다른 금융회사로 이어질 수도 있는데요. 소비자들은 당장 무엇을 조심해야 하고, 금융회사와 금융당국은 추가 피해를 막기 위해 가장 먼저 무엇부터 바꿔야 할까요? AI 공격 시대에 기존 금융권 보안체계 자체를 다시 설계해야 한다고 보십니까?
- 개인정보 유출 이후 '2차 금융범죄'가 더 큰 문제
- 보이스피싱·스미싱 등 정교한 사기 악용 우려
- 대출·신용정보 결합하면 맞춤형 피싱 가능성 커져
- 금융사 사칭 문자·전화·대출 안내 각별한 주의
- 금융당국, 전 금융권 외부 노출 IT 자산 긴급 점검
- 업무상 불필요한 외부 접근은 원칙적으로 차단
- 공유된 공격정보 방치해 재발하면 엄정 책임
- AI 활용 공격에 기존 수동적 방어 한계 노출
- '규제 준수형 보안'에서 '실시간 탐지·대응' 전환 필요
- AI 시대 금융보안…공격보다 빠른 탐지체계가 관건
(자세한 내용은 동영상을 시청하시기 바랍니다.)
추석 연휴 동안 금융권에서는 대규모 해킹 사고가 터졌습니다.
신한은행을 비롯한 주요 은행에서 시작된 공격이 저축은행과 캐피탈 등 2금융권까지 번졌고, 현재까지 확인된 개인정보 유출 규모만 수만 건에 달합니다.
특히 이번 공격은 인터넷뱅킹 같은 핵심 전산망이 아니라 대출모집인이나 직원들이 사용하는 외부 업무지원 시스템의 빈틈을 노렸다는 점이 특징인데요.
AI를 활용한 자동화 공격 가능성까지 제기되면서 금융당국도 전 금융권에 긴급 점검을 지시했습니다.
순천향대 정보보호학과 엄흥열 교수 전화 연결해서 자세히 짚어보겠습니다.
Q1. 신한은행에서만 2만5천 명이 넘는 고객 정보가 유출됐고 은행뿐 아니라 저축은행과 캐피탈까지 피해가 번지고 있습니다. 이번 공격이 기존 금융권 해킹과 가장 다른 점은 무엇입니까? 특히 AI를 활용한 공격으로 추정하는 근거는 무엇인가요?
- 금융권 연쇄 해킹…은행 넘어 2금융권까지 확산
- 신한은행 고객 2만5천여 명 개인정보 유출
- 예가람저축은행 약 4만 명 고객정보 유출
- KB국민 119명·하나 89명 정보유출 확인
- 웰컴저축은행 법인고객 정보 최대 2,200건 유출
- 은행·저축은행·캐피탈 등 금융사 7곳 피해 확인
- AI 활용한 자동화 공격 가능성에 금융권 긴장
- 금융당국 "AI 활용 가능성 배제할 수 없어"
- 여러 금융사 동시에 노린 광범위한 탐색 공격 주목
- AI가 해킹의 속도·범위 키웠는지가 핵심 쟁점
Q2. 이번에는 인터넷뱅킹 같은 핵심 전산망보다 대출모집인 전용 페이지나 임직원 업무지원 시스템처럼 상대적으로 보안이 취약한 이른바 ‘위성 시스템’이 집중적으로 공격받았습니다. 반면 우리은행과 NH농협은행 등은 유사한 공격을 사전에 차단했는데요. 결국 첨단 해킹 기술의 문제만이 아니라 금융회사마다 외부 시스템 관리와 인증, 내부통제 수준이 달랐던 것이 피해 여부를 갈랐다고 봐야 할까요?
- 해커가 노린 곳은 핵심망 아닌 '위성 시스템'
- 대출모집인·임직원용 업무 시스템 집중 공격
- 외부 인터넷에 노출된 금융사 IT 자산이 표적
- 핵심 전산망보다 상대적으로 약한 인증체계 노려
- 대량 입력·자동화 방식으로 접속 권한 탐색
- 우리은행·NH농협은행 등 유사 공격 사전 차단
- 같은 공격에도 금융사별 피해 여부 엇갈려
- 다중인증·접근통제가 피해 막는 핵심 방어선
- 수백억 보안예산에도 '외곽 시스템' 사각지대
- 금융보안…가장 약한 연결고리 관리가 관건
Q3. 기술적인 문제뿐 아니라 제도적인 허점도 짚어봐야 할 것 같습니다. 지난해 대규모 해킹 사고 이후 금융회사 CEO의 정보보호 책임을 강화하고 CISO의 권한을 확대하는 전자금융거래법 개정안이 발의됐지만 국회 논의가 장기간 멈춰 있는데요. 해킹 사고가 반복되는 상황에서 금융회사의 보안 투자를 실질적으로 늘리려면 CEO의 책임 강화나 과징금 부과 같은 제도적 장치가 필요하다고 보십니까? 또 AI를 활용한 공격이 빨라지는 만큼 관련 법과 제도 역시 지금보다 빠르게 바뀌어야 하지 않을까요?
- 잇단 금융권 해킹…보안 강화 법안은 국회서 '제자리'
- 전자금융거래법 개정안 장기간 논의 지연
- 개정안 핵심…금융회사 CEO 정보보호 책임 강화
- 정보보호최고책임자 CISO 권한·독립성 강화 추진
- 해킹·정보유출 시 매출 연계 과징금 부과 방안
- 금융사 정보보호 투자·현황 공시 도입도 추진
- AI 해킹 빨라지는데 법·제도 대응은 '거북이걸음'
- "보안도 경영 책임"…CEO 책임체계 강화 목소리
- 취약점 방치·사고 반복 금융사 엄정 책임 필요
- AI 시대 금융보안…기술 투자와 책임제도 함께 가야
Q4. 더 걱정되는 건 지금부터인 것 같습니다. 유출된 이름과 연락처, 신용정보 등이 보이스피싱이나 스미싱에 악용될 가능성도 있고, 비슷한 공격이 다른 금융회사로 이어질 수도 있는데요. 소비자들은 당장 무엇을 조심해야 하고, 금융회사와 금융당국은 추가 피해를 막기 위해 가장 먼저 무엇부터 바꿔야 할까요? AI 공격 시대에 기존 금융권 보안체계 자체를 다시 설계해야 한다고 보십니까?
- 개인정보 유출 이후 '2차 금융범죄'가 더 큰 문제
- 보이스피싱·스미싱 등 정교한 사기 악용 우려
- 대출·신용정보 결합하면 맞춤형 피싱 가능성 커져
- 금융사 사칭 문자·전화·대출 안내 각별한 주의
- 금융당국, 전 금융권 외부 노출 IT 자산 긴급 점검
- 업무상 불필요한 외부 접근은 원칙적으로 차단
- 공유된 공격정보 방치해 재발하면 엄정 책임
- AI 활용 공격에 기존 수동적 방어 한계 노출
- '규제 준수형 보안'에서 '실시간 탐지·대응' 전환 필요
- AI 시대 금융보안…공격보다 빠른 탐지체계가 관건
(자세한 내용은 동영상을 시청하시기 바랍니다.)
ⓒ SBS Medianet & SBSi 무단복제-재배포 금지
많이 본 'TOP10'
- 1.통역관 낯익다 했더니…'이 사람이 왜 거기서 나와?'
- 2.월 500만원까지 번다?…배우들도 딴다는 '이 자격증'
- 3.이젠 미국 아빠차?…잘 나가는 '이차' 美치겠네
- 4.8평 방 한칸 아파트 19.5억에 샀어요…초소형 신고가
- 5.'1kg 162만원인데 불티'…비싸서 냄새도 못 맡아요?
- 6.새로 나온 것도 아닌데…갤럭시 S26도 가격 급등
- 7.한미약품 모녀 또 반격…신동국 승소에 항소 검토
- 8.1244회 로또 1등 18명 16억씩 받는다…명당 어디?
- 9.'독한 냄새' 59명 병원 신세…제주 특급 호텔서 무슨 일이?
- 10.연이자 19%, 다시 돌아온 대박적금…언제부터 신청?