"설마 내 개인정보까지 유출됐나".. 은행권 AI 해킹 공포 확산
국민·하나·부산은행까지 개인정보 침해 잇따라 발생
AI 활용 공격 우려 속 금융권 전산망 전면 점검 돌입
외부 접점 보안 허점 도마 위…피싱 악용 우려도 커져

특히 인공지능(AI)이 취약점을 찾아 공격 경로를 탐색하는 이른바 AI 에이전트가 공격에 활용됐을 가능성이 제기되면서 금융권의 기존 보안 체계가 새로운 위협에 충분히 대응하고 있는지를 두고 논란이 커지고 있다. 다만 신한은행 공격에 특정 AI 도구가 직접 사용됐다는 점은 아직 공식적으로 확인되지 않았다.
2일 금융권에 따르면 신한은행에서는 대출모집인 전용 모바일 홈페이지의 조회 서비스가 외부 비인가자에게 공격받으면서 약 2만5000명의 고객 정보가 유출됐다. 유출 정보에는 고객명과 전화번호, 연소득, 대출 산출 한도 등이 포함됐으며 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 포함된 것으로 파악됐다.
금융거래 자체가 이뤄지는 핵심 시스템이 직접 침해된 것은 아니지만 대출 관련 정보와 개인식별정보가 함께 노출됐다는 점에서 피해 우려가 크다.
KB국민은행에서도 직원용 모바일 업무지원시스템을 통한 외부 침입으로 고객 119명의 개인정보가 유출됐다. 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐으며 고객별 유출 정보에는 차이가 있는 것으로 알려졌다.
하나은행 역시 영업지원시스템(ODS)에 비정상적인 접근이 발생하면서 고객 89명의 주민등록번호, 이름, 주소, 이메일, 전화번호, 직장명 등이 유출됐다. 두 은행 모두 인터넷·모바일뱅킹 등 고객 금융거래 시스템과는 분리된 영역에서 사고가 발생해 금융거래 정보 자체는 유출되지 않았다고 밝혔다.
BNK부산은행에서도 외주 개발직원 11명의 성명과 전화번호, 이메일, 생년월일 등이 웹페이지에 노출됐다. 우리은행과 NH농협은행 역시 외부 비인가자의 해킹 시도를 받았지만 침입 방지 시스템이 작동하면서 현재까지 개인정보 유출은 확인되지 않았다.
불과 며칠 사이 주요 은행 여러 곳에서 유사한 공격이 이어졌다는 점에서 개별 은행의 사고를 각각 따로 바라보기 어렵다는 지적이 나온다.
금융위원회는 이날 긴급 상황 대응 회의를 열고 최근 금융사 정보 유출 사례와 공격 유형을 공유한 뒤 은행과 카드업권에 자체 보안점검을 지시했다. 경찰도 신한은행을 시작으로 잇따른 해킹 사건에 대한 입건 전 조사에 착수한 것으로 전해졌다.
이번 사태의 핵심 문제는 금융기관이 인터넷뱅킹이나 모바일뱅킹 같은 핵심 거래망만 보호하는 방식으로는 충분하지 않다는 데 있다. 대출 조회, 영업지원, 직원 업무지원 등 상대적으로 외부 접근이 많은 주변 시스템이 공격 통로가 될 수 있기 때문이다.
특히 여러 시스템이 고객정보를 공유하거나 연계하는 구조라면 한 곳의 인증 절차가 뚫리는 것만으로도 다른 데이터에 접근할 가능성이 커진다.
AI 기반 공격은 이런 취약점을 찾는 시간과 비용을 줄일 수 있다는 점에서 기존 보안 방식에 새로운 부담을 안긴다. 사람이 일일이 취약점을 확인하는 방식만으로는 자동화된 공격 속도를 따라가기 어려울 수 있다. 금융회사 입장에서는 AI를 활용한 방어 기술을 확대하는 동시에 외부에 노출된 모든 시스템의 인증·접근권한·API·서버 설정을 다시 살펴야 하는 이유다.
더 큰 문제는 개인정보 유출이 곧바로 금융사고로 이어지지 않았다는 이유로 위험을 낮게 평가할 수 있다는 점이다. 이름과 전화번호, 주소, 소득, 대출 한도 같은 정보가 결합되면 피싱이나 사칭, 대출 관련 범죄에 악용될 여지가 있기 때문이다.
이번 사고를 계기로 금융권이 핵심 거래망뿐 아니라 외부 접점 전체를 하나의 보안 영역으로 보고 관리 체계를 재정비해야 한다는 목소리가 커지고 있다.