2026년 금융권 AI 해킹 및 정보유출 사태/하나은행
더 많은 작업
이 문서는 2026년 9월 말부터 발생한 2026년 금융권 AI 해킹 및 정보유출 사태 가운데 하나은행에서 발생한 사이버 침해 및 개인정보 유출 사고의 경과, 피해 규모, 공격 대상과 대응 등을 다룬다.
하나은행에서는 2026년 9월 30일 영업지원시스템(ODS)을 대상으로 외부 공격이 발생해 고객 89명의 개인정보가 유출됐으며, 하나은행은 10월 2일 고객정보 유출 사실을 인지했다.
하나은행은 2026년 10월 2일 외부 해킹 세력이 은행의 영업지원시스템(ODS)에 비정상적으로 접근해 고객 89명의 개인정보가 유출된 것으로 파악됐다고 밝혔다.[1]
유출이 확인된 정보는 주민등록번호, 성명, 주소, 이메일주소, 전화번호, 휴대전화번호, 직장명 등 7개 항목이다.[1] 하나은행은 공격받은 영업지원시스템이 인터넷뱅킹·모바일뱅킹 등 고객 금융거래 시스템과는 별도의 채널로 운영되기 때문에 계좌나 거래내역 등 금융거래 정보가 유출된 것은 아니라고 설명했다.[2]
하나은행은 10월 1일 다른 금융기관을 대상으로 한 해킹 시도를 인지한 직후 금융감독원 등 관계기관에 관련 상황을 보고하고 자체 점검에 들어갔다. 이후 하나은행 시스템에서도 침해 정황이 확인되자 관련 IP와 유사 시스템을 긴급 차단하고 침해사고대응반을 가동했다.[3]
10월 4일 국회 정무위원회 김재섭 의원실이 확보한 하나은행 침해사고 보고서를 통해 실제 공격은 이보다 앞선 9월 30일 오후 12시 16분 시작된 것으로 확인됐다. 공격은 같은 날 오후 10시 52분까지 10시간 36분 동안 이어졌으며, 하나은행이 고객정보 유출을 인지한 것은 10월 2일 오전 6시였다. 최초 공격으로부터 약 41시간 44분, 공격 종료로부터 약 31시간이 지난 시점이었다.[4]
침해사고 보고서에서는 공격 대상 시스템을 DMZ 구간 시스템으로 분류했다. 해당 ODS는 직원이 영업점 밖에서 전자서식을 작성하면 영업점 스마트창구와 실시간으로 연계되는 임직원용 시스템으로, 외부 인터넷과 내부망 사이의 외부 접근이 가능한 구간에 위치했다.[4]
10월 3일 금융보안원의 후속 조사에서는 신한은행을 비롯한 금융회사들에 대한 공격에서 일부 공격 IP가 중복되고 공격 수법과 노린 취약점 및 ARTEX 관련 흔적이 공통적으로 확인된 것으로 전해졌다.[5] 다만 ARTEX의 AI 에이전트가 하나은행 공격에 실제로 직접 사용됐는지와 구체적인 역할은 확인되지 않았다.
2026년 10월 5일까지 하나은행이 확인한 개인정보 유출 규모는 고객 89명이다.[1][4]
| 구분 | 확인된 내용 |
|---|---|
| 피해자 | 고객 89명[1] |
| 주민등록번호 | 유출 확인[1] |
| 성명 | 유출 확인[1] |
| 주소 | 유출 확인[1] |
| 이메일주소 | 유출 확인[1] |
| 전화번호 | 유출 확인[1] |
| 휴대전화번호 | 유출 확인[1] |
| 직장명 | 유출 확인[1] |
| 계좌·금융거래 정보 | 하나은행 발표 기준 유출되지 않은 것으로 확인[2] |
주민등록번호와 연락처, 주소, 직장명 등이 함께 포함돼 있어 단순한 연락처 정보 노출보다 민감한 개인정보가 포함된 사고였다.[1] 다만 10월 5일 현재 고객별로 7개 항목이 모두 유출됐는지, 고객마다 유출 항목에 차이가 있는지에 대한 세부 내역은 공개되지 않았다.
공격 대상은 하나은행의 영업지원시스템(ODS)이었다.[1]
ODS는 직원이 영업점 밖에서 전자서식을 작성하면 영업점 스마트창구와 실시간으로 연계되는 임직원용 시스템이다. 하나은행 침해사고 보고서에서는 공격 대상을 'DMZ 구간 시스템'으로 분류했다. DMZ는 외부 인터넷과 내부망 사이에 위치하는 구간으로, 해당 ODS는 외부에서 접근할 수 있는 영역에 위치해 있었다.[4]
하나은행은 해당 시스템이 인터넷뱅킹과 모바일뱅킹 등 실제 금융거래를 처리하는 시스템과 분리된 별도 채널이라고 설명했다.[2] 이에 따라 10월 5일까지 확인된 범위에서는 계좌정보나 금융거래 내역 등의 유출은 확인되지 않았다.[1]
| 일시 | 내용 |
|---|---|
| 2026년 9월 30일 12:16 | 하나은행 영업지원시스템(ODS)을 대상으로 한 외부 공격이 시작됐다.[4] |
| 9월 30일 22:52 | 외부 공격이 종료됐다. 공격은 10시간 36분 동안 이어졌다.[4] |
| 10월 1일 | 하나은행이 다른 금융기관을 대상으로 한 해킹 시도를 인지한 뒤 금융감독원 등 관계기관에 관련 내용을 보고하고 자체 점검에 들어갔다. 해당 IP와 유사 시스템에 대한 긴급 차단·점검도 진행했다.[3][4] |
| 10월 2일 06:00 | 하나은행이 고객정보 유출 사실을 인지했다. 최초 공격으로부터 41시간 44분, 공격 종료로부터 약 31시간이 지난 시점이었다.[4] |
| 10월 2일 | 하나은행이 외부 해킹으로 고객 89명의 개인정보가 유출됐다고 밝혔다.[1] |
| 10월 2일 | 하나은행은 피해 고객에 대한 개별 통보를 진행하고 긴급 대응 태스크포스(TF)와 침해사고대응반을 가동했다.[3] |
| 10월 2일 15:00 | 금융위원회가 금융감독원·금융보안원·주요 은행·카드사 및 관련 협회와 금융권 긴급 상황대응 회의를 개최했다.[6] |
| 10월 2일 | 경찰청 사이버테러대응수사대가 하나은행 정보유출 사건에 대해 입건 전 조사에 착수했다. 같은 날 KB국민은행과 BNK부산은행 사건에 대해서도 입건 전 조사가 시작됐다.[7] |
| 10월 3일 | 금융보안원 후속 조사에서 금융회사들을 대상으로 한 공격 사이에 공격 IP 중복과 유사한 공격 수법, ARTEX 관련 흔적 등의 공통점이 확인된 것으로 전해졌다.[5] |
| 10월 4일 | 국회 정무위원회 김재섭 의원실이 확보한 하나은행 침해사고 보고서를 통해 공격 시작·종료 및 사고 인지 시각과 ODS가 DMZ 구간에 위치했다는 사실이 구체적으로 확인됐다.[4] |
하나은행은 사고 원인을 외부 해킹 에이전트가 영업지원시스템을 대상으로 시도한 비정상적인 접근이라고 설명했다.[1]
한겨레는 하나은행 관계자의 말을 인용해 이번 공격이 AI 에이전트를 활용한 공격으로 추정된다고 보도했다.[2]
10월 4일 공개된 침해사고 보고서에서도 구체적인 공격 방법은 특정되지 않았다. 보고서에는 공격 방법과 공격에 따른 피해 유형이 모두 '기타'로 기재됐고, 사고 원인은 '외부에 의한 당행 시스템 비정상적 접근', 처리 결과는 '외부 접속 차단'으로 기록됐다.[4]
따라서 2026년 10월 5일 현재 다음과 같은 구체적인 침투 방식은 공개되지 않았다.
- 최초 접근에 사용된 취약점의 구체적인 내용
- 계정 또는 인증정보 탈취 여부
- 인증 우회 여부
- 웹 애플리케이션 취약점 이용 여부
- 개인정보를 조회·수집한 구체적인 요청 방식
- 공격 자동화 정도
- 하나은행 공격 과정에서 사용된 AI 모델 또는 AI 에이전트의 구체적인 구성
금융보안원 후속 조사에서는 여러 금융회사에 대한 공격에서 공격 IP와 공격 수법 등에 공통점이 있는 것으로 파악됐다.[5] 그러나 하나은행 공격에 이용된 개별 취약점이 구체적으로 무엇인지는 공개되지 않았다.
금융위원회 역시 최근 금융권에서 발생한 사이버 공격의 원인과 수법을 면밀하게 분석할 필요가 있다고 밝혔으며, 금융감독원·금융보안원과 함께 신고 접수 후 현장조사와 위협정보 공유를 진행하고 있다고 설명했다.[6]
하나은행은 외부의 해킹 에이전트가 영업지원시스템에 비정상적으로 접근했다고 설명했으며, 은행 관계자는 언론 인터뷰에서 AI 에이전트를 활용한 공격으로 추정한다고 밝혔다.[1][2]
초기에는 하나은행 공격에 사용된 구체적인 AI 도구가 공개되지 않았다. 비슷한 시기에 발생한 신한은행 정보유출 사고의 공격 관련 서버에서 AI 자율 침투테스트 시스템 ARTEX와 관련된 흔적이 발견됐지만, 당시 공개된 자료만으로 이를 하나은행 공격에 그대로 적용할 수는 없었다.
그러나 10월 3일 금융보안원의 후속 조사에서는 신한은행 로그와 공격자 IP를 역추적하는 과정에서 ARTEX 관련 흔적이 확인됐으며, 여러 은행을 대상으로 한 공격 사이에 IP와 공격 수법 등의 공통점이 확인된 것으로 전해졌다.[5]
다만 후속 조사에서도 ARTEX의 AI 에이전트가 하나은행 공격에 직접 사용됐다는 사실과 구체적인 역할까지 확인된 것은 아니다. 따라서 공개된 조사 결과는 공격 인프라와 로그 등에서 ARTEX와 관련된 흔적이 확인된 단계로 보는 것이 적절하다.
ARTEX는 공개된 오픈소스 소프트웨어이므로 ARTEX 관련 흔적이나 중국어 인터페이스만으로 공격자의 국적이나 조직을 특정할 수 없다.
하나은행은 다른 금융기관을 대상으로 한 공격 사실을 확인한 뒤 금융감독원 등 관계기관에 상황을 보고하고 전사적인 비상대응체계를 가동했다.[3]
침해 정황이 확인된 이후에는 다음과 같은 조치를 시행했다.[3][4]
- 공격 관련 IP 긴급 차단
- 유사 시스템 접근 차단 및 점검
- ICT그룹과 금융소비자보호부 등이 참여하는 긴급 대응 TF 구성
- 침해사고대응반 가동
- 추가 피해 및 침입 여부 점검
- 피해 고객 89명에게 개인정보 유출 사실 개별 통보
하나은행은 정보 유출로 인해 실제 피해가 발생할 경우 관련 규정에 따라 전액 보상하겠다고 밝혔다.[1][4]
또한 하나은행은 사고를 엄중하게 받아들이고 있으며 관계기관과 협조해 사고 원인을 규명하고 재발방지 대책을 마련하겠다는 입장을 밝혔다.[1]
금융위원회는 10월 2일 신진창 사무처장 주재로 금융감독원, 금융보안원, 주요 시중은행 6개사, 카드사 3개사, 은행연합회 및 여신금융협회가 참석한 금융권 긴급 상황대응 회의를 열었다.[6]
금융위원회는 신한은행 사고 이후 국민은행을 비롯한 주요 금융회사에서 추가 피해가 발생하면서 다른 금융회사에도 유사 사고가 발생할 우려가 커졌다고 밝혔다.[6]
금융당국은 금융회사에 다음 사항을 점검하도록 요구했다.[6]
- 외부에 노출된 전산시스템과 서비스 전반의 보안 상태 점검
- 외부에서 접근 가능한 IT 자산 전체 파악
- 인증 및 접근통제 취약점 점검
- 인증 없이 내부정보에 접근할 수 있는 경로 확인
- 개인정보 조회 과정의 인증절차 누락 여부 확인
- 불필요하게 외부에 공개되는 정보 최소화
- 공격 IP 및 공격유형 등 위협정보의 금융회사 간 공유
- 자체 보안점검 결과의 금융당국 제출
금융위원회는 금융감독원·금융보안원과 함께 침해사고 신고 접수 직후 현장조사에 착수했으며, 공격자 IP와 공격유형 등 위협정보를 한국인터넷진흥원(KISA) 등 관계기관과 공유하고 있다고 밝혔다.[6]
금융보안원은 신한은행에서 확보한 공격자 IP를 금융권에 공유했으며, 다른 금융회사들이 해당 IP의 접속 이력을 조사하는 과정에서 추가 침해 사실을 확인한 것으로 전해졌다.[5]
경찰청 사이버테러대응수사대는 2026년 10월 2일 하나은행 정보유출 사건에 대해 입건 전 조사에 착수했다.[7]
경찰은 같은 날 KB국민은행과 BNK부산은행 사건에 대해서도 입건 전 조사를 시작했으며, 신한은행 사건은 전날인 10월 1일부터 조사하고 있다고 밝혔다. 이에 따라 당시 정보유출 피해가 공식화된 신한은행·KB국민은행·하나은행·BNK부산은행 등 4개 은행이 경찰 조사 대상에 포함됐다.[7]
입건 전 조사는 범죄 혐의와 사실관계를 확인하는 단계로, 10월 5일 현재 하나은행 공격자의 신원이나 다른 금융회사 사고와 동일한 공격자 또는 공격조직의 소행이라는 사실은 확인되지 않았다.[7]
하나은행 사고는 신한은행과 KB국민은행에서 개인정보 유출이 확인된 직후 발견됐다.
연합뉴스가 10월 2일 종합한 당시 피해 상황은 다음과 같다.[8]
| 금융회사 | 공개된 피해 |
|---|---|
| 신한은행 | 고객 약 2만 5천 명 정보 유출[8] |
| KB국민은행 | 고객 99명·임직원 20명 등 총 119명 개인정보 유출[9] |
| 하나은행 | 고객 89명 정보 유출[8] |
| BNK부산은행 | 외주 개발직원 11명의 개인정보 유출[8] |
| 우리은행 | 같은 유형의 공격이 있었으나 공격 대상 취약점이 없어 침해사고로 이어지지 않은 것으로 파악[5] |
| NH농협은행 | 같은 유형의 공격이 있었으나 공격 대상 취약점이 없어 침해사고로 이어지지 않은 것으로 파악[5] |
금융당국은 이들 사건을 최근 금융권을 대상으로 발생한 일련의 침해위협으로 보고 공동 대응에 나섰다.[6]
10월 3일 금융보안원의 후속 조사에서는 이들 공격 사이에 공격 IP와 공격 수법 등 기술적인 공통점이 확인됐다.[5]
따라서 하나은행 사고를 포함한 여러 금융회사 공격 사이에 기술적인 연관성이 존재한다는 정황은 확인됐다. 다만 10월 5일 현재 모든 사고가 동일한 공격자 또는 하나의 공격 조직에 의해 수행됐다는 사실까지 확인된 것은 아니다. 공격자의 신원·국적·소속 역시 공개적으로 확인되지 않았다.[5]
2026년 10월 5일 현재 다음 사항은 조사 결과가 공개되지 않아 확정할 수 없다.[6][2][7][5][4]
- 최초 침입 경로와 이용된 취약점의 구체적인 내용
- 계정정보 또는 인증정보 탈취 여부
- 개인정보를 추출한 기술적 방식
- 하나은행 공격에서 ARTEX의 AI 에이전트가 실제 공격에 직접 사용됐는지 여부와 구체적인 역할
- AI가 공격 과정에서 담당한 구체적인 역할과 자동화 수준
- 공격자의 신원·국적·소속
- 신한은행·KB국민은행·BNK부산은행 등 다른 금융회사 공격과 동일 공격자의 소행인지 여부
- 공통 공격 인프라가 하나의 공격 캠페인에 속하는지 여부
- 추가 개인정보 유출 여부
- 관련 법령 위반 여부와 향후 금융당국의 제재 여부
- 경찰의 정식 수사 전환 여부
금융보안원 조사에서 여러 금융회사 공격 사이에 공격 IP와 공격 수법 등 기술적인 공통점과 ARTEX 관련 흔적이 확인됐으나, 이러한 정황만으로 동일한 공격자 또는 공격 조직의 소행이라고 확정할 수 있는 단계는 아니다.[5]
금융당국·경찰 및 하나은행의 후속 조사에 따라 유출 범위와 공격 방식은 변경되거나 추가로 확인될 수 있다.[6][7]
- ↑ 1.00 1.01 1.02 1.03 1.04 1.05 1.06 1.07 1.08 1.09 1.10 1.11 1.12 1.13 1.14 1.15 1.16 1.17 1.18 1.19 연합뉴스, 「하나은행도 AI 해킹 뚫렸다…89명 개인정보 유출(종합)」, https://www.yna.co.kr/view/AKR20261002160251002, 확인일: 2026-10-03.
- ↑ 2.0 2.1 2.2 2.3 2.4 2.5 2.6 2.7 한겨레, 「하나은행 89명 개인정보 유출…신한·국민 이어 해킹 발생」, https://www.hani.co.kr/arti/economy/finance/1280696.html, 확인일: 2026-10-03.
- ↑ 3.0 3.1 3.2 3.3 3.4 아이뉴스24, 「하나은행, 해킹 사고 89명 고객 개인정보 유출」, https://www.inews24.com/view/2011596, 확인일: 2026-10-03.
- ↑ 4.00 4.01 4.02 4.03 4.04 4.05 4.06 4.07 4.08 4.09 4.10 4.11 4.12 국민일보, 「[단독] 10시간 동안 이어진 하나은행 해킹… 뒤늦게 접속 차단」, https://v.daum.net/v/20261005001903185, 확인일: 2026-10-05.
- ↑ 5.00 5.01 5.02 5.03 5.04 5.05 5.06 5.07 5.08 5.09 5.10 헤럴드경제, 「[단독] 은행 연쇄 해킹 도구는 중국 '아르텍스 AI'…해커가 사용했다」, https://v.daum.net/v/20261003123315260, 확인일: 2026-10-03.
- ↑ 6.0 6.1 6.2 6.3 6.4 6.5 6.6 6.7 6.8 금융위원회, 「최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다. - 금융위원회 사무처장 주재 「긴급 상황대응 회의」 개최」, https://www.fsc.go.kr/po010101/87869, 확인일: 2026-10-03.
- ↑ 7.0 7.1 7.2 7.3 7.4 7.5 뉴시스, 「경찰, '은행권 전방위 AI 해킹'에 내사 착수」, https://www.newsis.com/view/NISX20261002_0003813251, 확인일: 2026-10-03.
- ↑ 8.0 8.1 8.2 8.3 연합뉴스, 「국민·하나·부산은행도 당했다…금융권 해킹 피해 확산(종합2보)」, https://www.yna.co.kr/view/AKR20261002086352002, 확인일: 2026-10-03.
- ↑ 국민일보, 「신한보다 먼저 뚫린 KB국민…해킹 시작 68시간 만에 알았다」, https://v.daum.net/v/20261003060343705, 확인일: 2026-10-03.