본문 바로가기
AI 트렌드 브리핑

AI가 은행 문을 두드렸다 — 금융기관 7곳 연쇄 해킹, 무엇이 달라졌나

by 트렌드 가이드 2026. 10. 6.

AI가 은행 문을 두드렸다 

요즘 은행에서 "개인정보 유출 안내" 문자를 받아보신 분 계신가요?

지난 9월 말부터 10월 초 사이, 국내 금융기관 7곳이 잇따라 해킹을 당했습니다. 그런데 이번 사건이 유독 크게 주목받는 이유가 있는데요. 공격에 쓰인 서버에서 AI 해킹 도구의 흔적이 발견됐기 때문입니다.

대통령이 직접 "철저한 조사"를 지시했고, 금융당국은 전 금융권 CEO를 긴급 소집했습니다. 오늘은 이 사건을 차근차근 정리하면서, AI가 해킹을 어떻게 바꾸고 있는지, 그리고 우리가 지금 할 수 있는 일은 무엇인지 알아보겠습니다.

무슨 일이 있었나요?

공격은 9월 28일부터 10월 3일 사이에 집중됐습니다. 보도에 따르면 피해 기관과 규모는 다음과 같은데요.

기관 노출 규모(보도 기준)

예가람저축은행 약 4만 명
신한은행 약 2만 5천 명
웰컴저축은행 법인 약 2,200건
현대캐피탈 146명
KB국민은행 119명
하나은행 89명
부산은행 외주직원 11명

모두 합치면 약 6만 5천~6만 7천 명 규모입니다. 기관마다 차이는 있지만 이름, 연락처, 주민등록번호, 연소득, 대출 관련 정보 등이 노출된 것으로 알려졌습니다.

흥미로운 점은 공격자가 은행 앱이나 핵심 전산망을 직접 노리지 않았다는 겁니다. 대신 임직원용 업무 페이지, 대출모집인 시스템처럼 인터넷에 노출된 '주변부' 시스템을 파고들었습니다. 정문 대신 뒷문과 창문을 노린 셈이죠.

'아르텍스(ARTEX)'는 뭐길래?

이번에 흔적이 발견된 도구는 아르텍스(ARTEX) AI입니다. 중국어 기반의 오픈소스 'AI 자동 침투 테스트' 도구인데요.

원래 침투 테스트는 보안 전문가가 일부러 시스템을 공격해보면서 약점을 찾는 작업입니다. 그러니까 본래는 방어를 위한 도구인 셈이죠. 문제는 이 도구가 공개되어 있어서, 나쁜 마음을 먹은 사람도 똑같이 쓸 수 있다는 점입니다.

이걸 비유로 설명해 볼게요.

예전 해킹이 도둑 한 명이 열쇠 꾸러미를 들고 아파트 문을 하나씩 돌려보는 것이었다면, AI 해킹은 지치지 않는 로봇 수백 대가 동시에 모든 문을 돌려보는 것에 가깝습니다. 게다가 이 로봇은 문이 잘 안 열리면 스스로 방법을 바꿉니다. 경비원이 오면 시간대를 바꾸고, 다른 동으로 옮겨가기도 하고요.

실제로 아르텍스는 정찰 → 취약점 찾기 → 공격 → 결과 확인까지의 과정을 사람 손을 거의 거치지 않고 자동으로 처리할 수 있다고 알려져 있습니다.

어떤 방식으로 뚫렸나요?

이번 공격에 쓰인 핵심 수법은 **크리덴셜 스터핑(Credential Stuffing)**입니다.

  • 뭐 하는 건가요? 다른 곳에서 이미 유출된 아이디·비밀번호 조합을 대량으로 가져와, 여러 사이트에 자동으로 로그인을 시도하는 방식입니다.
  • 왜 통하나요? 많은 사람이 여러 사이트에서 같은 비밀번호를 쓰기 때문입니다. 한 곳에서 털린 열쇠가 다른 집 문에도 맞는 거죠.

예전에도 있던 수법이지만, AI가 붙으면서 속도와 끈질김이 달라졌습니다. 보안 시스템이 막으면 접속 간격을 바꾸고, 우회 경로를 찾고, 다시 시도합니다. 보안 담당자 입장에서는 상대가 사람이 아니라 '학습하는 기계'가 된 겁니다.

참고로 같은 공격을 받은 우리은행과 NH농협은행은 정보 유출 없이 막아낸 것으로 보도됐습니다. 결국 기본 보안을 얼마나 꼼꼼히 챙겼느냐가 결과를 갈랐다는 이야기입니다.

정부와 금융당국은 어떻게 대응하고 있나요?

  • 대통령: "엄중한 인식을 갖고 철저히 조사하라"고 지시했습니다.
  • 금융위원회: 전 금융권 CEO를 긴급 소집했고, 민감한 금융거래 정보 유출 정황은 아직 없지만 보이스피싱·스미싱 같은 2차 피해 가능성을 경고했습니다.
  • 긴급 점검: 공격 IP 차단, 인터넷에 노출된 IT 자산 점검, 접근 통제 강화를 요구했습니다.
  • 규제 완화 속도 조절: 금융권 '망분리' 규제 완화의 2차 선정 절차도 연기했습니다.

사실 금융보안원은 지난 7월에 이미 "외부 인터넷에 노출된 시스템"을 최우선 위협으로 꼽은 가이드라인을 냈습니다. 경고는 있었지만 현장에서 다 막지 못한 셈입니다.

그래서 우리는 뭘 해야 하나요?

AI 해킹은 거창해 보이지만, 개인이 할 수 있는 방어는 의외로 단순합니다.

① 비밀번호 돌려쓰기 멈추기 이번 수법의 연료는 '재사용된 비밀번호'입니다. 최소한 금융·이메일 계정만큼은 각각 다른 비밀번호를 쓰세요.

② 2단계 인증 켜기 비밀번호가 털려도 휴대폰 인증 한 번이 더 있으면 로봇은 거기서 막힙니다.

③ '유출 안내' 문자일수록 의심하기 이런 사건 뒤에는 "정보 유출 확인하세요"라는 가짜 문자가 꼭 뒤따릅니다. 문자 속 링크 대신 금융사 공식 앱이나 홈페이지로 직접 확인하세요.

④ 소득·대출 정보를 아는 전화 조심하기 연소득과 대출 정보까지 아는 상대라면 훨씬 그럴듯하게 접근할 수 있습니다. "대출 조건을 바꿔주겠다"는 연락은 일단 끊고, 해당 금융사 대표번호로 다시 확인하세요.

AI는 공격하는 쪽만의 무기가 아닙니다. 방어하는 쪽도 AI로 이상 접속을 잡아내는 방향으로 빠르게 바뀌고 있는데요. 이번 사건은 AI 시대에도 보안의 출발점은 결국 기본기라는 걸 다시 보여줬습니다.

오늘의 핵심 요약

  • 9월 28일~10월 3일, 국내 금융기관 7곳에서 약 6만 5천여 명의 정보가 노출됐습니다.
  • 공격 서버에서 중국어 오픈소스 AI 침투 도구 '아르텍스(ARTEX)'의 흔적이 발견됐습니다.
  • 핵심 수법은 유출된 계정 정보를 자동으로 대입하는 '크리덴셜 스터핑'이었고, AI가 속도와 우회 능력을 키웠습니다.
  • 정부는 철저 조사를 지시했고, 금융당국은 긴급 점검과 함께 망분리 규제 완화 일정을 미뤘습니다.
  • 개인은 비밀번호 재사용 금지, 2단계 인증, 유출 안내 문자 의심하기부터 실천하세요.