메뉴

검색

Investment

"경고 울렸는데 방치했다"…AI 해킹에 무너진 금융권 '보안 불감증'

금융보안원 AI 침투 경고…주요 금융사 사전 지적에도 대처 부실 외부 노출 자산 상시 점검 외면…국감서 은행장 책임론 전면 부상

2026-10-11 14:16:57

신한은행에 이어 KB국민은행, 하나은행 등 국내 주요 시중은행에서 전방위적인 인공지능(AI) 해킹 공격으로 고객정보가 유출되는 사고가 발생하면서 금융권 보안에 비상이 걸렸다. 지난 4일 서울 시내에 설치된 여러 은행 ATM기. [사진=연합뉴스]이미지 확대보기
신한은행에 이어 KB국민은행, 하나은행 등 국내 주요 시중은행에서 전방위적인 인공지능(AI) 해킹 공격으로 고객정보가 유출되는 사고가 발생하면서 금융권 보안에 비상이 걸렸다. 지난 4일 서울 시내에 설치된 여러 은행 ATM기. [사진=연합뉴스]
[글로벌에픽 성기환 CP] 국내 주요 시중은행과 금융사들이 인공지능(AI)을 악용한 전방위적 해킹 공격에 노출돼 대규모 고객 정보 유출 피해를 입은 가운데, 사고 발생 불과 2주 전 금융당국 산하 보안 전문기관이 구체적인 공격 메커니즘과 대응 방안을 경고했던 사실이 확인됐다.

당국의 정밀 경보에도 불구하고 금융권의 상시 모니터링 체계와 외부 접속 자산 관리가 부실하게 작동하면서 예견된 침해 사고를 방치했다는 비판이 고조되고 있다.
11일 국회 정무위원회 소속 한창민 의원실이 금융보안원으로부터 제출받은 자료에 따르면, 금융보안원은 지난달 17일 주요 금융사 보안 담당자 160여 명이 참석한 '금융 AI 보안 위협 대응 세미나'에서 AI 에이전트를 활용한 국내 금융권 공격 실태를 최초로 공유했다.

당시 금융보안원은 외부에 노출된 업무용 시스템의 공격 표면(Attack Surface)을 상시 측정하고 실시간 검증해야 한다고 당부했으나, 현장 이행이 제대로 이뤄지지 않으며 피해를 키웠다는 분석이 나온다.

딥시크·아르텍스 결합한 AI 표적 공격…사전 경보 무색해진 현장
금융보안원이 세미나 당시 공유한 실제 침투 사례에 따르면, 공격자는 중국의 오픈소스 AI 모델인 딥시크(DeepSeek) 기반 AI 에이전트에 특정 금융사의 오라클 웹로직(Oracle WebLogic) 등 웹 서버 자산을 스캔하도록 명령했다.

이후 서버 소프트웨어의 원격 명령 실행 취약점을 찾아내 악성 프로그램인 웹쉘(Webshell)을 설치하고 내부 네트워크 탐색을 시도했다.

이는 AI 에이전트가 자동화된 스캔 및 취약점 탐색을 수행해 금융사의 외부 노출 자산을 침투한 첫 실체적 사례였다. 최근 시중은행 등을 잇달아 겨냥한 해커 조직 역시 중국산 AI 침투 테스트 도구인 '아르텍스(ARTEX)'에 딥시크 모델을 결합하고, 은행 대출모집인 조회 페이지, 직원용 모바일 앱 등 외부 연결 업무 시스템을 집중 타깃으로 삼은 것으로 파악됐다.
세미나에는 최근 침해 사고가 발생한 KB국민은행, 하나은행, 현대캐피탈, 웰컴저축은행 등의 보안 책임자들이 대거 참석했음에도 불구하고, 불과 2주 만에 동일한 공격 패턴에 속수무책으로 노출되면서 금융권의 위기관리 능력과 리스크 대응 체계에 심각한 허점이 드러났다는 평가다.

"연 1~2회 진단으론 못 막는다"…국정 감사서 금융사 책임 추궁

보안업계에서는 웹 애플리케이션 취약점을 노린 AI 표적형 공격이 기존 방화벽이나 침입방지시스템(IPS) 관제망을 쉽게 우회한다고 분석한다. 그러나 금융보안원이 연 1~2회 수준의 수시 점검을 넘어 상시 검증체계 구축을 명시적으로 요구했음에도 금융사들이 외부 접점 솔루션 및 외곽 업무 시스템 관리를 사실상 방치한 점은 해명의 여지가 없다는 지적이다.
금융권의 내부 통제 부실과 안전불감증이 도마 위에 오르면서 정치권과 금융당국은 인적·기술적 보안 의무 위반 여부를 엄중히 가려낼 방침이다. 국회 정무위원회는 오는 19일 예정된 금융감독원 국정감사에 주요 시중은행장들을 증인으로 출석시켜 해킹 사고의 경위와 사전 경고 이후 대처의 적절성을 집중 조명할 예정이다.

한창민 의원은 “이번 개인정보 유출 사고는 이미 거듭해서 강조된 취약 지점을 금융회사가 제대로 관리하지 못한 데에 근본 원인이 있다”며 “국정감사를 통해 사건 전후 금융사의 대응 실태를 철저히 파악하고 명확한 책임을 물을 것”이라고 강조했다.

[글로벌에픽 성기환 CP / keehwan.sung@daum.net]
리스트바로가기

epic-Graphics

epic-Pension

epic-Who

epic-Company

epic-Money

Brand News

epic-Highlight

상단으로 이동