2026년 금융권 AI 해킹 및 정보유출 사태
더 많은 작업
2026년 금융권 AI 해킹 및 정보유출 사태는 2026년 9월 말부터 대한민국의 주요 은행을 상대로 외부 해킹 시도가 잇따라 발생하고 일부 금융회사에서 고객 또는 업무인력의 개인정보가 유출된 사건군이다. 일부 공격에서 인공지능 기반 자율 침투 도구인 ARTEX의 활용 흔적이 금융보안원 조사에서 확인됐다. 여러 은행을 공격한 IP 일부가 중복되고 공격 수법과 노린 취약점에도 공통점이 확인됐으나, 모든 사고가 동일한 공격자에 의해 수행됐는지 여부는 아직 확인되지 않았다.[1]
2026년 9월 30일 신한은행에서 대규모 고객정보 유출 사고가 발생한 데 이어 KB국민은행, 하나은행, BNK부산은행에서도 외부 공격에 따른 정보 유출이 잇따라 확인됐다. 금융위원회는 10월 2일 공식 자료에서 신한은행 사고에 이어 국민은행 등 주요 금융회사에 대한 사이버 공격으로 추가 피해가 발생했다고 밝히고, 금융감독원·금융보안원 및 주요 은행·카드사와 긴급 상황대응 회의를 열었다.[2]
후속 자료를 통해 실제 공격은 이보다 앞서 시작된 것으로 확인됐다. 국회 정무위원회 박민규 의원실이 KB국민은행에서 확보한 자료에 따르면 국민은행에 대한 공격은 9월 27일 오후 11시 19분경 시작됐으며, 9월 29일 오후 6시경까지 42시간 41분 이어졌다.[3] 신한은행이 국회 정무위원회 손명수 의원에게 제출한 침해사고 보고서에 따르면 신한은행 모바일 홈페이지에 대한 비정상 접근은 9월 28일 오후 6시 4분경 시작됐다.[4] 하나은행에 대한 공격은 9월 30일 오후 12시 16분부터 오후 10시 52분까지 10시간 36분 동안 이어졌으며, 하나은행은 10월 2일 오전 6시경 고객정보 유출을 인지했다.[5]
2026년 10월 5일까지 공개적으로 확인된 정보 유출 규모는 신한은행 고객 25,729명, KB국민은행 119명(고객 99명·임직원 20명), 하나은행 고객 89명이며, BNK부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐다.[4][3][6][7]
우리은행과 NH농협은행에서도 같은 유형의 외부 공격이 있었으나 해당 공격이 노린 취약점이 존재하지 않아 침해사고로 이어지지 않은 것으로 금융보안원 조사에서 파악됐다.[1] 공격 시도는 은행권에 국한되지 않았으며 이후 예가람저축은행·웰컴저축은행·현대캐피탈에서도 침해사고가 확인됐다. 금융당국은 10월 4일 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사의 침해사고를 대상으로 공격 인프라와 수법의 연관성을 조사하고 있다고 밝혔다.[8]
이번 사건은 인터넷뱅킹·모바일뱅킹의 핵심 거래 시스템을 직접 장악하기보다는 대출모집인용 서비스, 직원용 모바일 업무지원시스템, 영업지원시스템 등 외부에서 접근 가능한 주변 업무 시스템이 주된 공격 대상이 됐다는 공통점이 확인됐다.[9][10][6][7] 금융보안원은 시스템 자체를 장악한 형태라기보다 취약한 직원·협력사용 시스템 등에 접근해 정보를 조회하고 가져가는 방식이 주요 공격 유형으로 확인됐다고 설명했다.[1][8]
금융위원회도 이에 따라 대고객 서비스인지 여부와 관계없이 외부에서 접근 가능한 모든 IT 자산과 서비스를 점검하라고 금융권에 지시했다.[2]
각 금융회사의 피해 현황 및 공격 경과, 침입 방식, 대응 등 자세한 내용은 아래 표의 금융회사명을 클릭하면 확인할 수 있다.
| 금융회사 | 확인된 공격 대상 | 확인된 정보 유출 | AI 관련 공개 내용 |
|---|---|---|---|
| 신한은행 | 대출모집인이 대출 처리 현황 등을 조회하는 모바일 홈페이지의 전용 서비스. 외부 비인가자가 정상적인 본인확인 절차를 거치지 않고 접근한 것으로 파악됐다.[9] 후속 침해사고 보고서에서는 공격 대상이 모바일 홈페이지 'M신한'이며 공격자가 대출신청 결과 등 6개 서비스를 집중적으로 조회한 사실이 확인됐다.[4] | 고객 25,729명. 고객명·전화번호·연소득·대출 산출한도 등 대출 관련 개인·신용정보가 포함됐으며, 신청 상품과 금리 등의 정보도 유출됐다. 이 가운데 주민등록번호 66건과 연계정보(CI) 97건도 유출됐다.[4][9] | 당초 공격에 사용된 것으로 추정되는 서버에서 ARTEX 관련 중국어 문자열이 발견돼 사용 가능성이 제기됐다.[11] 이후 금융보안원이 신한은행의 로그와 공격자 IP를 역추적한 결과 ARTEX 관련 흔적이 확인됐다.[1] 다만 ARTEX의 AI 에이전트가 실제 공격 과정에서 어떤 기능을 수행했는지는 확인되지 않았다.[8] |
| KB국민은행 | 직원용 모바일 업무 지원 시스템. 은행은 인터넷뱅킹·모바일뱅킹 등 고객 금융거래 시스템과는 별개라고 밝혔다.[10] 후속 국회 제출자료에서는 공격자가 임직원이 사용하는 AI 서비스에 접근해 정보를 빼내려 한 정황도 확인됐다.[3] | 총 119명으로, 고객 99명과 임직원 20명이다. 개인정보는 총 153건으로 파악됐다. 고객명·전화번호·주소·암호화된 주민등록번호 등이 포함됐으며 실제 유출 항목은 개인별로 차이가 있다.[3] | 금융보안원 조사에서 여러 은행 공격 사이에 IP 중복과 동일한 공격 수법·취약점, ARTEX 관련 흔적이 공통적으로 확인됐다. 다만 국민은행 공격에서 ARTEX가 구체적으로 어떤 단계에 사용됐는지는 공개되지 않았다.[1][8] |
| 하나은행 | 직원들이 사용하는 영업지원시스템(ODS). 하나은행은 외부 해킹 에이전트가 해당 시스템에 비정상적으로 접근했다고 설명했다.[6] 후속 침해사고 보고서에서는 공격 대상을 외부 인터넷과 내부망 사이에 위치한 DMZ 구간 시스템으로 분류했다.[5] | 고객 89명. 주민등록번호·성명·주소·이메일주소·전화번호·휴대전화번호·직장명 등이 유출된 것으로 파악됐다.[6] | 금융보안원 조사에서 여러 은행 공격 사이에 IP 중복과 동일한 공격 수법·취약점, ARTEX 관련 흔적이 공통적으로 확인됐다. 다만 하나은행 공격에서 ARTEX가 구체적으로 어떤 단계에 사용됐는지는 공개되지 않았다.[1][8] |
| BNK부산은행 | 외부에 공개된 웹페이지 및 업무 관련 웹서버. 후속 점검에서 일부 웹페이지의 세션 검증이 충분하지 않았던 사실이 확인됐다.[7] | 외주 개발직원 11명. 성명·전화번호·생년월일·이메일 주소가 노출된 것으로 후속 확인됐다. 부산은행은 고객정보 유출은 없었다고 밝혔다.[1] | 부산은행은 10월 1일 오후 9시경 AI 에이전트를 활용한 외부 웹서버 공격 시도가 있었다고 밝혔다. 주요 공격은 차단됐다고 설명했다.[7] |
| 예가람저축은행 | 외부에 노출된 시스템을 대상으로 한 해킹 공격이 확인됐다. | 고객 약 4만 명. 고객명·생년월일·연락처 등이 유출된 것으로 파악됐다.[12] | 금융당국이 연쇄 침해사고와 함께 조사하고 있으나, 은행권 공격에 사용된 IP와 저축은행 공격 IP는 서로 다른 것으로 파악됐다.[8] |
| 웰컴저축은행 | 자체 점검 과정에서 법인고객 관련 시스템에 대한 해킹 공격 사실을 확인했다. | 법인명·법인 담당자 이름·이메일·전화번호 등 법인고객 관련 정보가 최대 약 2,200건 유출된 것으로 추정된다. 정확한 유출 경위와 피해 규모는 조사 중이다.[13] | 금융당국이 다른 금융회사 침해사고와 함께 공격 인프라와 수법의 연관성을 조사하고 있다.[8] |
| 현대캐피탈 | 주택대출 모집인 조회페이지. | 대출모집인 146명의 개인정보가 유출됐다. 성명·휴대전화번호·이메일주소·여신금융협회 등록번호와 내부 모집인번호·주민등록번호 등이 포함된 것으로 파악됐다.[12] | 현대캐피탈은 AI를 활용한 정보조회 공격으로 파악하고 있다. 다른 금융회사에 대한 공격과 동일한 공격자인지는 확인되지 않았다. |
| 피에프씨테크놀로지스(PFCT) | 외부의 전자적 침해행위가 확인됐다. | 고객 300여 명의 개인정보가 유출됐다. PFCT는 9월 29일 자사 홈페이지를 통해 침해 사실을 공지했다.[13] | 이번 금융권 연쇄 공격과 동일한 공격자 또는 동일한 AI 도구가 사용됐는지는 확인되지 않았다. |
| 모우다 | 외부의 불법 접근이 확인됐다. | 성명·이메일주소·휴대전화번호와 일부 간편대출 서비스 신청자의 대출 신청·실행 여부, KCB 신용점수, 연소득, 내부 신용등급 등의 정보가 유출됐을 가능성이 있는 것으로 파악됐다.[14] | 이번 금융권 연쇄 공격과 동일한 공격자 또는 동일한 AI 도구가 사용됐는지는 확인되지 않았다. |
| 우리은행·NH농협은행 | 다른 피해 은행과 유사한 외부 공격 시도가 확인됐다. | 정보 유출 없음. 공격 대상이 된 취약점이 존재하지 않거나 공격을 차단해 실제 침해사고로 이어지지 않은 것으로 파악됐다.[1] | 금융보안원 조사 대상에 포함됐으나 구체적인 AI 도구의 사용 범위는 공개되지 않았다. |
| 새마을금고중앙회 | 신한은행에서 개인정보를 탈취한 공격자와 동일한 IP의 접근 시도가 확인됐다. | 정보 유출 없음. 보안 장비가 해외 IP의 비정상 접근을 차단했다.[12] | 동일 공격 IP가 확인됐으나 실제 시스템 침해로 이어지지 않았다. |
| 농협 상호금융 | 유사한 외부 침입 시도가 확인됐다. | 정보 유출 없음. 공격을 방어한 것으로 파악됐다.[12] | 구체적인 AI 도구 사용 여부는 공개되지 않았다. |
| 보험사 1~2곳 | 금융협회의 회원사 점검 과정에서 공격자가 시스템에 접근을 시도한 흔적이 확인됐다. 회사명은 공개되지 않았다. | 정보 유출 또는 실질적인 시스템 침해 정황은 확인되지 않았다.[15] | AI를 활용한 것으로 추정되는 공격과 관련한 흔적으로 조사되고 있다. |
| 증권사 1~2곳 | 금융협회의 회원사 점검 과정에서 공격자가 시스템에 접근을 시도한 흔적이 확인됐다. 회사명은 공개되지 않았다. | 정보 유출 또는 실질적인 시스템 침해 정황은 확인되지 않았다.[15] | AI를 활용한 것으로 추정되는 공격과 관련한 흔적으로 조사되고 있다. |
| 카드업권 | 금융권 전반에 대한 점검이 진행 중이다. | 10월 5일 기준 관련 피해 징후가 확인되지 않았다.[15] | 관련 공격 흔적도 현재까지 공개적으로 확인되지 않았다. |
- 2026년 9월 27일 23시 19분경 - KB국민은행에 대한 공격이 시작됐다. 공격자는 임직원이 사용하는 AI 서비스에 접근해 정보 탈취를 시도한 것으로 파악됐으며, 공격은 9월 29일 오후 6시경까지 42시간 41분 이어졌다.[3]
- 2026년 9월 28일 18시 04분경 - 신한은행 모바일 홈페이지 'M신한'에 대한 비정상 접근이 시작됐다. 공격자는 고객번호 등에 무작위 값을 입력하며 서비스 조회와 휴대전화 인증 우회를 시도했다.[4]
- 2026년 9월 28일 19시 11분경 - 신한은행 공격자가 대출신청 결과 등 6개 서비스를 집중적으로 조회하며 개인정보를 빼내기 시작했다.[4][16]
- 2026년 9월 29일 09시 30분경 - 신한은행이 최초 공격으로부터 약 15시간 26분 뒤 비정상적인 접근을 감지하고 공격 IP 차단을 시작했으나 공격자는 IP를 변경하며 조회를 계속했다.[4][16]
- 2026년 9월 29일 13시 43분경 - 신한은행이 공격 대상 서비스를 중단했다.[4]
- 2026년 9월 29일 18시경 - KB국민은행을 대상으로 이어지던 공격이 중단됐다.[3]
- 2026년 9월 29일 20시 30분경 - 신한은행에서 앞서 발생한 공격과 유사한 방식의 공격이 새로운 IP를 통해 다시 시작됐다. 신한은행은 오후 9시 30분경 침해사고 위기등급을 상향하고 긴급대응팀(CERT)을 비상 가동했다.[4][16]
- 2026년 9월 30일 00시 15분경 - 신한은행이 공격을 최종 차단했다. 최초 비정상 접근부터 최종 차단까지 약 30시간 11분이 소요됐다.[4]
- 2026년 9월 30일 12시 16분경 - 하나은행 영업지원시스템(ODS)에 대한 외부 공격이 시작됐다. 공격은 같은 날 오후 10시 52분까지 10시간 36분 동안 이어졌다.[5]
- 2026년 9월 30일 - 금융위원회가 이후 공식 보도자료에서 신한은행 정보유출 사고의 발생일로 명시했다. 신한은행에서는 대출모집인용 서비스를 통한 비인가 접근으로 고객 25,729명의 정보가 유출된 것으로 후속 확인됐다.[2][4]
- 2026년 9월 30일 19시경 - KB국민은행이 공격 사실을 인지했다. 최초 공격으로부터 약 67시간 41분, 공격이 중단된 뒤 약 25시간이 지난 시점이었다.[3]
- 2026년 10월 1일 - 신한은행이 개인정보 유출 사실을 공개하고 비상대응체계를 가동했다. 외부 IP 차단, 관련 서비스 중단, 신규 보안정책 적용 등의 조치를 취했으며 정보 유출로 고객 손해가 발생할 경우 전액 보상하겠다고 밝혔다.[9]
- 2026년 10월 1일 오후 9시경 - BNK부산은행이 AI 에이전트를 활용한 것으로 설명한 외부 웹서버 공격 시도를 탐지했다. 주요 공격은 차단됐지만 후속 점검에서 세션 검증이 불충분한 일부 웹페이지가 확인됐다.[7]
- 2026년 10월 2일 06시경 - 하나은행이 고객정보 유출 사실을 인지했다. 최초 공격으로부터 약 41시간 44분, 공격 종료로부터 약 31시간이 지난 시점이었다. 하나은행은 침해사고 보고서에서 공격 방법과 피해 유형을 '기타', 사고 원인을 '외부에 의한 당행 시스템 비정상적 접근'으로 기재해 구체적인 침입 원인은 아직 특정하지 못했다.[5]
- 2026년 10월 2일 - KB국민은행에서 정보 유출 사실이 공개됐다. 최초에는 고객 119명의 정보가 유출된 것으로 발표됐으나, 후속 국회 제출자료에서는 고객 99명과 임직원 20명 등 총 119명의 개인정보 153건이 유출된 것으로 구체화됐다.[10][3]
- 2026년 10월 2일 - 하나은행이 자체 점검 과정에서 영업지원시스템에 대한 비정상 접근과 고객 89명의 개인정보 유출을 확인했다.[6]
- 2026년 10월 2일 - BNK부산은행에서도 외주 개발직원 11명의 개인정보가 노출된 사실이 확인됐으며, 문제가 된 웹페이지를 차단하고 관련 시스템에 대한 모니터링을 강화했다.[7]
- 2026년 10월 2일 15시 - 금융위원회가 금융감독원·금융보안원·은행 6개사·카드사 3개사 및 관련 협회와 정부서울청사에서 금융권 긴급 상황대응 회의를 개최했다.[2]
- 2026년 10월 2일 - 경찰청 사이버테러대응수사대가 신한은행·KB국민은행·하나은행·BNK부산은행 등 해킹 피해가 공식화된 4개 은행의 정보유출 사건에 대해 입건 전 조사에 착수했다.[17]
- 2026년 10월 3일 - 금융보안원이 신한은행 로그와 공격자 IP를 역추적한 결과 ARTEX 관련 흔적이 확인됐다고 밝혔다. 여러 은행에 사용된 공격 IP 가운데 은행별로 2~3개가 중복되고, 공격 수법과 노린 취약점 및 ARTEX 관련 데이터에도 공통점이 확인됐다.[1]
- 2026년 10월 3일 - 금융보안원이 은행권 외 금융회사로 조사 범위를 확대했다.[1]
- 2026년 10월 4일 - 금융위원회가 이억원 금융위원장 주재로 전 금융권 긴급 점검회의를 개최했다. 금융당국은 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사에서 침해사고가 발생했다고 밝히고, 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했다.[8]
- 2026년 10월 4일 - 금융감독원은 은행·카드사에 10월 6일까지, 증권·보험·저축은행·전자금융업자 등에 10월 8일까지 외부 노출 IT 자산과 공격 IP 차단 여부 등 12개 항목에 대한 긴급 점검을 완료하도록 했다.[8]
확인된 피해 사례에서는 일반 고객이 사용하는 핵심 인터넷·모바일뱅킹 시스템보다는 외부 접속이 가능하지만 상대적으로 제한된 용도로 쓰이는 업무지원 시스템이 공격 대상이 됐다.[9][10][6][7]
신한은행에서는 대출모집인 전용 조회 서비스의 본인확인 절차가 우회됐고, 외부 비인가자가 조회값을 반복적으로 입력해 고객정보를 호출한 것으로 전해졌다.[9] 후속 침해사고 보고서에서는 공격자가 'M신한'에 고객번호 등을 무작위로 대입하며 서비스 조회와 휴대전화 인증 우회를 시도하고, 대출신청 결과 등 6개 서비스를 집중적으로 조회한 사실이 구체적으로 확인됐다. 신한은행이 공격 IP를 차단하기 시작한 뒤에도 공격자는 IP를 변경하며 조회를 이어갔다.[4][16]
KB국민은행에서는 직원용 모바일 업무지원시스템에 대한 외부 침입으로 정보가 유출됐다.[10] 후속 자료에서는 공격자가 임직원이 사용하는 AI 서비스에 접근해 정보 탈취를 시도한 것으로도 파악됐다.[3]
하나은행의 영업지원시스템(ODS)은 직원이 영업점 밖에서 전자서식을 작성해 영업점 스마트창구와 연계하는 임직원용 시스템으로, 침해사고 보고서에서는 공격 대상을 외부 인터넷과 내부망 사이에 위치한 'DMZ 구간 시스템'으로 분류했다. 다만 10월 5일 기준 하나은행 공격에 이용된 구체적인 취약점은 특정되지 않았다.[5]
부산은행에서는 후속 조사에서 일부 웹페이지의 세션 검증이 충분하지 않았던 사실이 확인됐다.[7]
금융당국은 후속 조사에서 침해사고를 크게 세 가지 유형으로 분류했다. 정보조회 서비스에서는 본인확인을 거치지 않고 대출신청 내역이나 기업대표정보를 조회할 수 있는 문제가 확인됐으며, PB·RM 등 직원 업무지원 서비스에서는 모바일 단말기 접근통제가 누락됐거나 권한 없이 접근할 수 있는 웹 취약점이 제대로 조치되지 않은 사례가 확인됐다. 별도의 홈페이지 침해 사례에서는 이미 알려진 취약점을 이용해 악성코드를 설치한 뒤 고객정보가 포함된 로그파일을 탈취한 사례도 확인됐다.[8]
이에 따라 금융당국은 인증 절차가 누락된 서비스를 전수조사해 수정하거나 차단하고, 직원용 업무지원 서비스는 사전 등록된 단말기에서만 접근할 수 있도록 통제를 강화하도록 했다.[8]
금융보안원은 이번 공격의 주요 유형이 데이터베이스에 직접 악성 명령을 주입해 대량 정보를 탈취하는 방식보다는 외부 웹페이지나 업무지원 시스템의 정상적인 정보조회 기능을 반복적으로 이용해 정보를 가져가는 형태였다고 설명했다.[8]
금융위원회는 연쇄 사고 이후 금융회사에 외부에 노출된 IT 자산과 서비스를 빠짐없이 식별하고, 인증 없이 내부정보에 접근할 수 있는 경로가 존재하는지와 개인정보 조회 과정에서 인증 절차가 누락되거나 미흡하게 적용되는 부분이 없는지를 점검하도록 지시했다.[2]
신한은행 공격과 관련해 초기에는 보안업계가 공격에 사용된 것으로 추정한 웹서버의 HTML 제목에서 중국어로 'AI 자율 침투테스트 콘솔'을 뜻하는 ARTEX 관련 문자열을 발견하면서 ARTEX 사용 가능성이 제기됐다.[11]
ARTEX는 공개 저장소에서 스스로를 LLM 기반의 'AI 자율 침투테스트 시스템'으로 설명하고 있으며, 여러 에이전트와 보안 도구를 연계해 자산 탐색과 취약점 분석 등의 작업을 수행하도록 설계된 오픈소스 프로젝트다.[18]
10월 3일 문종현 지니언스 시큐리티센터장은 최근 국내 여러 곳을 겨냥한 공격을 분석한 결과 문자열 분석을 통해 ARTEX AI가 이용됐을 가능성을 제기했다.[19]
같은 날 금융보안원의 후속 조사에서는 이보다 구체적인 정황이 확인됐다. 금융보안원 관계자는 신한은행에서 확보한 로그와 공격자 IP를 역추적한 결과 ARTEX 관련 흔적이 확인됐다고 밝혔다.[1] 10월 4일 금융당국도 은행 공격에 사용된 IP에서 ARTEX 관련 흔적이 확인됐다고 밝혔다. 다만 현재 공개된 조사 결과만으로 ARTEX의 AI 에이전트가 각 금융회사 공격 과정에서 구체적으로 어떤 기능을 수행했는지는 확인되지 않았다.[8]
금융당국은 공격자가 AI 도구를 이용해 다수 금융회사를 대상으로 대량의 자동화된 공격을 수행했을 가능성이 있는 것으로 보고 조사하고 있다.[8]
금융보안원 조사에서는 여러 은행을 공격한 IP 가운데 은행별로 2~3개의 IP가 서로 중복되는 것으로 확인됐다. 공격자가 IP 차단 이후 다른 IP로 변경해 공격을 계속한 사례도 있었으며, 공격 수법과 노린 취약점이 유사하고 ARTEX 관련 흔적도 관찰된 것으로 전해졌다.[1]
10월 4일 금융당국은 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사의 침해사고에서 공격 IP의 연관성과 유사한 공격 수법이 확인됐다고 밝혔다. 다만 시중은행을 공격한 IP와 저축은행·캐피탈사를 공격한 IP는 서로 달랐으며, 공격 수법은 유사한 것으로 파악됐다.[8]
신한은행이 국회에 제출한 자료에 따르면 신한은행 공격에는 한국·미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP가 사용됐다. 다만 IP의 지리적 위치만으로 실제 공격자의 소재지나 국적을 판단할 수는 없다.[8]
금융보안원은 신한은행에서 확보한 공격자 IP를 금융권에 공유했고, 다른 금융회사들이 해당 IP의 접속 이력을 조사하는 과정에서 추가 침해 사실이 확인됐다.[1]
이러한 정황은 여러 금융회사를 겨냥한 공격 사이에 기술적 연관성이 존재할 가능성을 보여주지만, 10월 5일 기준 공격자의 신원이 특정되지 않았으며 모든 사고가 동일한 공격자 또는 하나의 공격 조직에 의해 수행됐다는 사실까지 확인된 것은 아니다.[1][8]
금융위원회·금융감독원·금융보안원은 침해사고 신고를 접수한 뒤 현장조사에 착수하고, 공격자의 IP 주소와 공격 유형 등 관련 위협정보를 한국인터넷진흥원(KISA) 등 관계기관과 공유했다.[2]
10월 2일 긴급회의에서 금융위원회는 금융권에 다음 조치를 요구했다.[2]
- 외부에서 접근 가능한 IT 자산과 서비스 전체를 파악하고 보안 취약점과 접근통제 상태 점검
- 대고객 서비스 여부나 서비스 종류에 관계없이 외부 노출 시스템 전체를 점검
- 외부에 불필요하게 공개되는 정보 최소화
- 인증 없이 내부정보에 접근할 수 있는 경로 점검
- 개인정보 등 내부정보 조회 과정의 인증 절차 점검
- 공격 IP, 공격 수법, 침해 시도 내역 등 위협정보의 금융회사 간 신속한 공유
- 금융회사가 자체 보안점검을 실시한 뒤 점검 결과를 금융당국에 조속히 제출
금융보안원은 신한은행에서 확보한 공격자 IP를 금융회사에 공유했으며, 이를 토대로 금융회사들이 접속 이력을 전수조사하면서 추가 침해 여부를 확인하고 있다.[1]
10월 4일 금융위원회는 이억원 금융위원장 주재로 전 금융권 긴급 점검회의를 열었다. 금융감독원은 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파하고, 공격 IP 차단 및 피해 여부 조사, 외부 노출 IT 자산·서비스 식별과 보안 강화 등 12개 항목의 체크리스트를 이용해 긴급 점검하도록 했다.[8]
은행·카드사는 10월 6일까지, 증권·보험·저축은행·전자금융업자 등은 10월 8일까지 긴급 점검을 완료하도록 했다. 금융당국은 현장점검과 검사 결과 확인된 취약 요인과 개선 사례를 전 금융권에 공유하고, 미흡한 점검으로 대규모 IT·침해사고가 발생할 경우 엄중 조치한다는 방침을 밝혔다.[8]
금융보안원은 외부 접점 가운데 직원용 시스템 등을 대상으로 한 전수점검 방안을 마련하고 있으며, 금융위원회도 이를 금융권에 권고하는 방안을 추진하는 것으로 전해졌다.[1]
금융당국은 침해사고가 발생한 금융회사의 소비자 보호와 피해보상 조치도 관리·감독하고, 사고 원인과 공격 수법을 분석해 필요한 제도 개선 방안을 마련한다는 방침을 밝혔다.[2]
경찰청 사이버테러대응수사대는 10월 2일 은행권의 동시다발적인 정보 유출 사건에 대해 입건 전 조사에 착수했다. 조사 대상은 신한은행·KB국민은행·하나은행·BNK부산은행 등 당시 해킹 피해가 공식화된 4개 은행이다.[17]
경찰은 피해 범위와 유출된 정보의 종류, 공격 경로 등을 확인한 뒤 정식 수사 전환 여부를 판단할 방침인 것으로 전해졌다.[17] 10월 5일 기준 공격자의 신원은 특정되지 않았다. 금융보안원 조사에서 공격 IP와 공격 수법 등의 공통점이 확인됐으나 이것만으로 동일 공격자가 모든 사고를 수행했다고 확정할 수 있는 단계는 아니다.[1][8]
신한은행은 사고 인지 후 비상대책반과 전사적 비상대응체계를 가동하고 외부 IP 차단, 관련 서비스 중단, 신규 보안정책 적용 등의 조치를 취했다. 은행은 정보 유출로 고객에게 손해가 발생하는 경우 전액 보상하겠다고 밝혔다.[9]
KB국민은행은 비정상적인 외부 접근을 통한 정보 유출 가능성을 인지한 직후 해당 서버와 접근 경로를 차단하고, 정보가 유출된 고객에게 유출 사실과 2차 피해 예방 방법을 안내했다. 은행은 이번 유출로 고객 피해가 발생할 경우 전액 보상할 방침이라고 밝혔다.[10] 후속 자료에 따르면 금융감독원은 당시 KB국민은행에 대한 정기검사를 진행하던 현장 IT검사반을 투입해 사고 경위와 피해 상황을 파악했다.[3]
하나은행은 피해 고객에게 개별 통보를 진행하고 있으며, 정보 유출로 실제 피해가 발생할 경우 관련 규정에 따라 전액 보상하겠다고 밝혔다. 해당 은행은 인터넷·모바일뱅킹 거래 시스템과 공격받은 영업지원시스템이 별도 채널이라고 설명했다.[6] 후속 침해사고 보고서에 따르면 하나은행은 관련 IP와 유사 시스템을 긴급 차단·점검하고 긴급대응 태스크포스(TF)를 구성했다.[5]
BNK부산은행은 개인정보가 표시된 웹페이지를 차단해 외부 접속을 제한하고 추가 이상 징후를 확인하기 위한 모니터링을 진행하고 있다. 후속 발표에 따르면 노출 정보는 외주 개발직원 11명의 성명·전화번호·생년월일·이메일 주소이며 고객정보 유출은 확인되지 않았다. 은행은 외부 공개 웹페이지를 전수조사하고 AI 기반 공격 감시와 공격표면관리(Attack Surface Management, ASM) 방식의 점검을 강화하고 있다.[7][1]
KB국민은행은 공격받은 직원용 모바일 업무지원시스템이 인터넷뱅킹·모바일뱅킹 등 고객 금융거래 시스템과는 무관하다고 설명했다.[10] 하나은행 역시 공격받은 영업지원시스템이 인터넷·모바일뱅킹 거래 시스템과 별도 채널이며 고객 금융거래 정보 유출과는 관련이 없다고 밝혔다.[6]
신한은행도 사고가 대출모집인용 별도 서비스에서 발생했으며 고객이 사용하는 '신한 슈퍼SOL' 등 정식 인증 기반의 고객용 뱅킹 애플리케이션과는 무관하다고 설명했다.[9]
금융보안원 역시 이번 공격의 주요 유형이 금융회사의 핵심 시스템을 장악한 형태라기보다는 외부에서 접근 가능한 취약한 직원·협력사용 시스템 등에 접근해 정보를 조회·탈취한 방식이라고 설명했다.[1][8]
따라서 2026년 10월 5일까지 공개된 조사 결과에서는 은행의 핵심 계좌 원장이나 인터넷·모바일뱅킹 거래망 자체가 침해돼 고객 예금이나 거래정보가 직접 탈취됐다는 사실은 확인되지 않았다.[9][10][6][1] 다만 금융당국과 경찰의 사고 원인 및 침해 범위 조사가 진행 중이므로 최종 피해 범위는 향후 조사 결과에 따라 달라질 수 있다.[2][17]
금융보안원 조사에 따르면 이번 공격과 유사한 침해 시도는 피해가 확인된 은행들에 국한되지 않았다. 10월 4일까지 신한·KB국민·하나·BNK부산은행 외에 예가람저축은행·웰컴저축은행·현대캐피탈에서도 침해사고가 확인됐다.[8]
금융당국은 이들 7개 금융회사의 사고에서 공격 IP의 연관성과 유사한 공격 수법을 확인하고 조사하고 있다. 다만 시중은행을 공격한 IP와 저축은행·캐피탈사를 공격한 IP는 서로 다른 것으로 파악돼, 모든 사고가 동일한 공격자에 의해 수행됐다고 확정된 것은 아니다.[8]
7개사 이외의 금융회사에서도 침해 시도가 확인됐으나, 금융당국은 다중인증체계 도입 여부와 알려진 취약점에 대한 사전 조치 여부 등에 따라 실제 침해 여부가 갈린 것으로 파악했다.[8]
금융당국은 이번 사고 이전부터 고성능 AI가 사이버 공격에 활용될 위험성을 검토하고 있었다. 금융위원회는 2026년 9월 3일 금융감독원·금융보안원과 개최한 '프런티어 AI 상황대응반' 회의에서 AI를 활용하면 광범위하고 신속하게 취약점을 탐색할 수 있다는 점이 자체 테스트에서 확인되고 있다고 밝히고, 금융회사가 보안 목적으로 AI를 활용할 수 있도록 망분리 규제를 긴급 완화하는 방안을 추진했다.[20]
이번 연쇄 사고 이후 금융위원회가 외부 노출 시스템 전체에 대한 점검과 금융회사 간 위협정보 공동 대응을 요구하면서, 기존의 핵심 전산망 중심 보안뿐 아니라 외부에 노출된 보조 업무시스템까지 포함한 공격 표면 관리가 금융권의 주요 대응 과제로 부상했다.[2]
2026년 10월 5일 기준 다음 사항은 금융당국·경찰 및 각 금융회사의 최종 조사 결과가 공개되지 않아 확정되지 않았다.[2][17][1][8]
- 각 금융회사 공격의 정확한 최초 침입 경로와 이용된 취약점
- ARTEX가 각 공격 과정의 어느 단계에서 어떤 기능을 수행했는지
- KB국민은행·하나은행·BNK부산은행 등 개별 금융회사 공격에서 ARTEX가 사용된 구체적인 범위
- 각 사고가 동일한 공격자 또는 공격 조직에 의해 수행됐는지 여부
- 확인된 공통 공격 인프라가 하나의 공격 캠페인에 속하는지 여부
- 공격자의 국적·소속·동기
- 추가로 유출된 정보 또는 아직 발견되지 않은 피해의 존재 여부
- 경찰의 정식 수사 전환 및 공격자 특정 여부
- 금융당국의 법규 위반 여부 판단과 향후 제재 또는 제도 개선 내용
- ↑ 1.00 1.01 1.02 1.03 1.04 1.05 1.06 1.07 1.08 1.09 1.10 1.11 1.12 1.13 1.14 1.15 1.16 1.17 1.18 1.19 1.20 헤럴드경제, 「[단독]AI가 은행 해킹했다?…금융보안원 “아르텍스 활용 흔적 확인”」, https://v.daum.net/v/20261003123315260, 확인일: 2026-10-03.
- ↑ 2.00 2.01 2.02 2.03 2.04 2.05 2.06 2.07 2.08 2.09 2.10 금융위원회, 「최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다. - 금융위원회 사무처장 주재 「긴급 상황대응 회의」 개최」, https://www.fsc.go.kr/po010101/87869, 확인일: 2026-10-03.
- ↑ 3.00 3.01 3.02 3.03 3.04 3.05 3.06 3.07 3.08 3.09 국민일보, 「신한보다 먼저 뚫린 KB국민…해킹 시작 68시간 만에 알았다」, https://v.daum.net/v/20261003060343705, 확인일: 2026-10-03.
- ↑ 4.00 4.01 4.02 4.03 4.04 4.05 4.06 4.07 4.08 4.09 4.10 4.11 동아일보, 「[단독]신한銀 해킹, 30시간 파상 공격으로 2만5729명 정보 빼갔다」, https://www.donga.com/news/Economy/article/all/20261002/134776431/1, 확인일: 2026-10-03.
- ↑ 5.0 5.1 5.2 5.3 5.4 5.5 국민일보, 「[단독] 하나은행, 해킹 발생했는데 42시간 동안 몰랐다」, https://v.daum.net/v/20261004111612117, 확인일: 2026-10-05.
- ↑ 6.0 6.1 6.2 6.3 6.4 6.5 6.6 6.7 6.8 연합뉴스, 「하나은행도 AI 해킹 뚫렸다…89명 개인정보 유출(종합)」, https://www.yna.co.kr/view/AKR20261002160251002, 확인일: 2026-10-03.
- ↑ 7.0 7.1 7.2 7.3 7.4 7.5 7.6 7.7 7.8 뉴스핌, 「BNK부산은행 외주 개발직원 11명 개인정보 유출」, https://www.newspim.com/news/view/20261002001276, 확인일: 2026-10-03.
- ↑ 8.00 8.01 8.02 8.03 8.04 8.05 8.06 8.07 8.08 8.09 8.10 8.11 8.12 8.13 8.14 8.15 8.16 8.17 8.18 8.19 8.20 8.21 8.22 8.23 8.24 연합뉴스, 「금융사 해킹사고, 동일 공격 IP 여러 곳 발견…AI활용 추정(종합)」, https://www.yna.co.kr/view/AKR20261004027951002, 확인일: 2026-10-05.
- ↑ 9.0 9.1 9.2 9.3 9.4 9.5 9.6 9.7 9.8 연합뉴스, 「신한은행서 2만5천명 고객정보 유출…금융당국 긴급 현장조사(종합)」, https://www.yna.co.kr/view/AKR20261001065851002, 확인일: 2026-10-03.
- ↑ 10.0 10.1 10.2 10.3 10.4 10.5 10.6 10.7 연합뉴스, 「신한 이어 KB국민은행도 해킹당해…119명 고객정보 유출(종합)」, https://www.yna.co.kr/amp/view/AKR20261002086351002, 확인일: 2026-10-03.
- ↑ 11.0 11.1 인용 오류:
<ref>태그가 잘못되었습니다;artex1002라는 이름을 가진 주석에 텍스트가 없습니다 - ↑ 12.0 12.1 12.2 12.3 연합뉴스, 「AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"(종합)」, https://www.yna.co.kr/view/AKR20261003042451002, 확인일: 2026-10-05.
- ↑ 13.0 13.1 연합뉴스, 「웰컴저축銀 법인고객 정보 2천여건 유출…온투업 2곳도 정보유출(종합)」, https://www.yna.co.kr/amp/view/AKR20261004022451002, 확인일: 2026-10-05.
- ↑ 연합뉴스, 「온투업까지 손 뻗은 해킹…'보안 기본기'가 피해 여부 갈랐다」, https://www.yna.co.kr/amp/view/AKR20261004042700002, 확인일: 2026-10-05.
- ↑ 15.0 15.1 15.2 뉴스토마토, 「보험·증권도 AI 활용 침투 흔적…금융권 해킹 위협 확산」, https://www.newstomato.com/ReadNews.aspx?no=1315669, 확인일: 2026-10-05.
- ↑ 16.0 16.1 16.2 16.3 뉴스1, 「8개국 IP로 금융권 '노크'…무차별 해킹 어떻게 시작됐나[AI 해킹 쇼크]①」, https://www.news1.kr/finance/general-finance/6310460, 확인일: 2026-10-05.
- ↑ 17.0 17.1 17.2 17.3 17.4 연합뉴스, 「경찰, '은행권 전방위 AI 해킹사건' 즉각 내사 착수」, https://www.yna.co.kr/view/AKR20261002176000004, 확인일: 2026-10-03.
- ↑ Autumn-27, 「ARTEX: AI 自主渗透测试系统」, GitHub, https://github.com/Autumn-27/ARTEX, 확인일: 2026-10-03.
- ↑ 지디넷코리아, 「은행권, 오픈소스 AI에이전트 해킹 가시화…"국가적 AiPT 대비해야"」, https://v.daum.net/v/20261003054700372, 확인일: 2026-10-03.
- ↑ 금융위원회, 「보다 다양한 금융회사들이 AI 보안위협에 철저히 대비할 수 있도록 제2차 망분리 규제 긴급 완화 조치를 추진합니다」, https://fsc.go.kr/po010104/87646, 확인일: 2026-10-03.