약 30시간 동안 2만 5,727건. 평균 4초에 1건꼴입니다. 2026년 10월 초 금융권 해킹 사태의 출발점인 신한은행에서 정보가 빠져나간 속도입니다. 사람이 손으로 조회해서는 나오기 어려운 숫자입니다.
이 사건은 한 은행의 사고로 끝나지 않았습니다. 같은 공격자로 보이는 흔적이 7개 금융사에서 나왔고, 금융당국은 AI 도구가 쓰였을 가능성을 공식적으로 언급했습니다. 무슨 일이 있었는지, 그리고 내 쪽에서 무엇을 점검할 수 있는지 차례로 정리했습니다.
금융권 해킹, 일주일 새 7개 금융사로 번진 경위
시작은 10월 1일 신한은행 발표였습니다. 대출모집인이 고객 대출 신청 정보를 입력하고 승인 여부를 확인하는 ‘간편 조회 서비스’가 뚫렸습니다. 이름, 전화번호, 연 소득, 산출 대출한도 같은 대출 관련 정보가 유출됐습니다.
일부는 더 민감했습니다. 주민등록번호 66건과 본인 확인에 쓰이는 CI(연계정보) 97건도 포함됐습니다. 다른 곳에서 얻은 아이디·비밀번호를 대입하는 ‘크리덴셜 스터핑’ 방식이 의심된다는 보도가 나왔습니다. 신한은행은 해당 서비스를 멈추고 피해가 확인되면 전액 보상하겠다고 밝혔습니다.
10월 4일에는 판이 커졌습니다. 금융위원회는 정부서울청사에서 전 금융권 긴급 점검회의를 열었습니다. 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7곳의 침해 사고에서 동일한 공격자 IP가 발견됐다고 밝혔습니다.
공격자는 한국, 미국, 일본, 홍콩, 싱가포르, 영국 등 여러 나라 IP를 바꿔 가며 접속한 것으로 파악됐습니다. 다만 당국은 인터넷·모바일뱅킹 같은 고객용 서비스나 금전 피해는 확인되지 않았다고 설명했습니다.

1달러도 안 드는 AI 공격, 무엇이 달라졌나
당국이 분류한 공격 유형은 세 가지입니다. 본인 확인 없이 정보를 조회할 수 있던 서비스, 모바일 접근 통제가 허술했던 직원 업무 시스템, 이미 알려진 취약점을 방치한 홈페이지입니다.
눈여겨볼 대목은 새로운 해킹 기술이 아니라는 점입니다. 오래된 빈틈을 AI가 빠르고 싸게, 그리고 여러 곳에 동시에 찔러 본 것에 가깝습니다.
10월 5일 전자신문 보도는 이를 숫자로 보여 줬습니다. 보안기업 에버스핀은 공격에 쓰인 것으로 추정되는 AI 침투테스트 도구 ‘아르텍스(ARTEX)’를 시연용 웹앱에 재현했습니다. 목표 작업을 마치는 데 22초, AI 토큰 비용은 약 0.88달러였습니다.
아르텍스는 원하는 대규모언어모델(LLM)을 연결하면 여러 AI 에이전트가 역할을 나눠 취약점을 점검하는 도구입니다. 원래는 방어 쪽 점검용이지만, 같은 도구가 공격에도 쓰일 수 있다는 점이 드러났습니다.
📌 함께 읽으면 좋은 글: 오픈AI 에이전트가 챗GPT 이용자 이미지 53장 유출, 내 챗GPT 개인정보 지키는 설정 4단계
이번 금융권 해킹이 개인에게 남긴 숙제
예전에는 큰 금융사를 노리려면 숙련된 해커와 시간이 필요했습니다. 이제는 1달러 남짓한 비용으로 여러 금융사의 문을 동시에 두드려 볼 수 있습니다. 에버스핀 하영빈 대표는 공격자가 우회할수록 시간과 비용이 더 들게 만드는 것이 핵심이라고 짚었습니다.
이 원리는 개인에게도 그대로 통합니다. 공격이 싸졌다면, 내 계정을 뚫는 데 드는 비용을 올려야 합니다. 특히 크리덴셜 스터핑은 여러 사이트에 같은 비밀번호를 쓰는 습관을 노립니다. 금융권 해킹 소식에 불안해하기보다 이 지점을 먼저 손보는 편이 실속 있습니다.
금융당국도 10월 4일 회의에서 약 500개 금융사에 공격 IP와 보안 유의사항을 전파했습니다. 은행·카드사는 10월 6일, 증권·보험·저축은행 등은 10월 8일까지 긴급 점검을 마치도록 했습니다.

유출된 정보별로 먼저 할 일
어떤 정보가 새었느냐에 따라 우선순위가 다릅니다. 금융사에서 유출 안내를 받았다면 아래 표에서 해당 줄부터 보세요.
| 유출된 정보 | 노릴 수 있는 피해 | 먼저 할 일 |
|---|---|---|
| 이름·전화번호·대출 신청 내역 | 대출 상담·보상 안내를 사칭한 연락 | 문자 속 링크 대신 금융사 대표번호로 직접 확인 |
| 주민등록번호·CI | 내 명의 계좌 개설, 휴대폰 개통 시도 | 개인정보노출자 등록, 엠세이퍼 가입제한 |
| 아이디·비밀번호(재사용) | 다른 금융 앱·쇼핑몰 연쇄 로그인 | 같은 비밀번호 쓴 곳 모두 변경, 2단계 인증 |
| 연 소득·대출한도 | 내 사정을 아는 척하는 맞춤형 사기 | 금리·한도 제안 연락은 의심부터 |
유출 보상이나 피해 조회를 미끼로 링크를 보내는 문자가 뒤따르기 쉽습니다. 금융사 안내는 공식 앱이나 홈페이지에서만 확인하는 습관이면 충분합니다.
금융권 해킹 뒤 10분 보안 점검표
공식 기관이 무료로 운영하는 서비스만 골랐습니다. 하나씩 체크해 보세요.
- ☐ 비밀번호 재사용 끊기: 금융 앱과 이메일 비밀번호가 쇼핑몰 등 다른 곳과 같다면 바로 바꿉니다.
- ☐ 2단계 인증 켜기: 이메일·포털 계정에 추가 인증을 켭니다. 금융 앱 비밀번호 재설정 통로가 이메일인 경우가 많습니다.
- ☐ 엠세이퍼 조회: 한국정보통신진흥협회의 엠세이퍼에서 내 명의로 개통된 휴대폰·인터넷을 확인하고, 필요하면 신규 개통 가입제한을 겁니다.
- ☐ 어카운트인포 조회: 금융결제원 계좌정보통합관리서비스에서 내 명의 계좌·카드·대출을 한 번에 봅니다. 모르는 계좌가 있으면 일괄지급정지를 신청할 수 있습니다.
- ☐ 개인정보노출자 등록: 주민등록번호 유출 통보를 받았다면 금융감독원 시스템에 등록합니다. 등록 정보가 금융회사에 공유돼 신규 계좌 개설·카드 발급 때 본인 확인이 강화됩니다. 해제는 언제든 가능합니다.
- ☐ 해외 IP 차단·안심차단: 은행 앱에서 해외 IP 이체 차단, 여신거래·비대면 계좌개설 안심차단을 신청합니다.
- ☐ 입출금 알림 켜기: 모든 계좌와 카드의 알림을 켜 두면 낯선 거래를 바로 알아챌 수 있습니다.
📌 함께 읽으면 좋은 글: “비번 적은 노트는 10년간 안 털렸다” 풍자글이 던진 질문, 잇단 해킹 시대 비밀번호 관리법
공격 비용이 1달러로 내려간 만큼 내 쪽 문턱을 올릴 때
이번 금융권 해킹의 진짜 경고는 숫자 두 개에 담겨 있습니다. 22초와 1달러입니다. 공격이 싸지면 시도는 늘어나고, 빈틈이 있는 곳은 결국 찔립니다.
금융사의 점검 결과와 추가 피해 여부는 앞으로 더 나올 것입니다. 그 사이 개인이 할 일은 단순합니다. 비밀번호 재사용을 끊고, 내 명의로 무엇이 열려 있는지 확인하는 것입니다. 점검표 일곱 줄이면 10분 안팎으로 끝납니다.
참고 자료
- [[단독] 금융권 AI 해킹, 1달러·22초만에 가능 – 전자신문](https://www.etnews.com/20261005000110)
- 이억원 “금융권 해킹 사고, AI 활용 추정⋯동일 공격자 IP 여러 곳 발견” – 이투데이
- 신한·국민 등 7개 금융사 해킹 ‘동일범’ 정황…AI 활용 대량공격 추정 – 아주경제
- 금융사 해킹 사고 “AI 활용 추정⋯은행권 공격 IP 거의 동일” – 아이뉴스24
- 신한은행, 2만여 명 정보 유출…연 소득·한도 포함 – YTN
- 엠세이퍼 명의도용방지서비스 – 한국정보통신진흥협회
- 계좌정보통합관리서비스(어카운트인포) – 금융결제원
- 개인정보노출자 사고예방시스템 – 금융감독원
