2026년 금융권 AI 해킹 및 정보유출 사태/KB국민은행
더 많은 작업
이 문서는 2026년 9월 말부터 발생한 2026년 금융권 AI 해킹 및 정보유출 사태 가운데 KB국민은행에서 발생한 사이버 침해 및 개인정보 유출 사고의 경과, 피해 규모, 공격 대상과 대응 등을 다룬다.
KB국민은행에서는 2026년 9월 27일 밤 직원용 모바일 업무지원 시스템을 대상으로 외부 공격이 시작돼 고객과 임직원 119명의 개인정보 153건이 유출됐으며, 은행은 공격 시작 약 68시간 뒤인 9월 30일 공격 사실을 인지했다.
KB국민은행은 2026년 10월 2일 외부 침해로 고객과 임직원 정보가 유출됐다고 밝혔다. 최초 발표 당시 피해 규모는 고객 119명으로 알려졌으며, 정보가 유출된 시스템은 인터넷뱅킹이나 모바일뱅킹과 같은 고객 금융거래 시스템이 아니라 직원용 모바일 업무지원시스템이라고 설명했다.[1]
이후 국회 정무위원회 박민규 의원실이 KB국민은행으로부터 확보한 자료를 통해 공격 시점과 피해 규모가 구체화됐다. 공격은 9월 27일 오후 11시 19분경 시작돼 9월 29일 오후 6시경까지 42시간 41분 이어졌으며, KB국민은행이 공격 사실을 인지한 것은 9월 30일 오후 7시경이었다. 최초 공격으로부터 약 67시간 41분 뒤였다.[2]
후속 자료에서는 피해자가 고객 99명과 임직원 20명 등 총 119명이며, 유출된 개인정보는 총 153건으로 파악됐다.[2]
공개된 고객정보에는 이름, 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐고, 일부 고객에서는 신용등급도 유출된 것으로 확인됐다. 실제 유출 항목은 개인마다 차이가 있다.[1][3]
후속 보도를 통해 공격받은 직원용 모바일 업무지원시스템은 'RM(기업금융) 에이전트'와 'PB(프라이빗뱅커) 에이전트'로 구체화됐다.[4]
2026년 10월 5일까지 확인된 피해 규모는 다음과 같다.[2]
| 구분 | 확인된 내용 |
|---|---|
| 정보 유출 인원 | 총 119명 |
| 고객 | 99명[2] |
| 임직원 | 20명[2] |
| 개인정보 | 총 153건[2] |
| 성명 | 유출 정보에 포함[1] |
| 전화번호 | 유출 정보에 포함[1] |
| 주소 | 유출 정보에 포함[1] |
| 주민등록번호 | 암호화된 형태의 주민등록번호가 일부 유출 정보에 포함[1] |
| 신용등급 | 일부 고객에서 유출 확인[3] |
| 유출 시스템 | 직원용 모바일 업무지원시스템 RM 에이전트·PB 에이전트[4] |
| 인터넷·모바일뱅킹 | 은행 발표에 따르면 이번에 침해된 시스템과 별개의 금융거래 시스템[1] |
최초 발표에서는 고객 119명의 정보가 유출된 것으로 알려졌으나, 후속 국회 제출자료를 통해 119명 가운데 고객은 99명이고 나머지 20명은 임직원이라는 사실이 구체화됐다.[1][2]
KB국민은행은 고객별로 유출된 정보의 종류가 서로 다르다고 설명했다.[1] 10월 5일까지 공개된 자료에서는 개인정보 153건이 각 피해자에게 어떻게 분포하는지에 대한 전체 세부 명세는 공개되지 않았다.
KB국민은행이 최초로 공식 설명한 정보 유출 시스템은 직원용 모바일 업무지원시스템이다. 은행은 해당 시스템이 고객이 직접 이용하는 인터넷뱅킹·모바일뱅킹 등 금융거래 시스템과는 별개라고 밝혔다.[1]
후속 자료를 통해 해당 시스템은 직원들이 업무에 사용하는 RM(기업금융) 에이전트와 PB(프라이빗뱅커) 에이전트로 구체화됐다.[4]
따라서 이번 사고는 핵심 인터넷·모바일뱅킹 시스템 자체가 아니라 외부에서 접근 가능한 직원 업무지원 시스템을 통해 개인정보가 유출된 사례로 파악된다. 비슷한 시기에 발생한 신한은행 사고에서도 대출모집인이 사용하는 외부 조회 서비스가 공격 대상이 됐고, 하나은행 사고에서도 영업지원시스템(ODS)이 공격받았다.[5]
| 일시 | 경과 |
|---|---|
| 2026년 9월 27일 23:19경 | KB국민은행의 직원용 모바일 업무지원시스템에 대한 비정상적인 외부 접근이 시작됐다.[2] |
| 9월 27일~29일 | RM 에이전트와 PB 에이전트 등을 대상으로 한 공격이 42시간 41분 이어졌다.[2][4] |
| 9월 29일 18:00경 | 공격이 중단됐다.[2] |
| 9월 30일 19:00경 | KB국민은행이 공격 사실을 인지했다. 최초 공격으로부터 약 67시간 41분, 공격이 멈춘 뒤에도 약 25시간이 지난 시점이었다.[2] |
| 9월 30일 밤 | KB국민은행은 비정상적인 외부 접근을 통한 정보 유출 가능성을 인지한 뒤 해당 서버와 접근 경로를 차단했다고 밝혔다.[1] |
| 10월 2일 | KB국민은행이 개인정보 유출 사실을 공개하고 피해자에게 개별 통보했다. 최초에는 고객 119명으로 알려졌으나 후속 자료에서는 고객 99명과 임직원 20명 등 총 119명으로 확인됐다.[1][2] |
| 10월 2일 15:00 | 금융위원회가 금융감독원·금융보안원·주요 은행·카드사 및 관련 협회와 금융권 긴급 상황대응 회의를 개최했다.[6] |
| 10월 2일 | 경찰청 사이버테러대응수사대가 KB국민은행을 포함해 신한은행·하나은행·BNK부산은행에서 발생한 정보유출 사건에 대해 입건 전 조사에 착수했다.[7] |
| 10월 3일 | 금융보안원의 후속 조사에서 금융회사들을 대상으로 한 공격 사이에 공격 IP 중복과 유사한 공격 수법, ARTEX 관련 흔적 등의 공통점이 확인된 것으로 전해졌다. |
| 10월 4일 | 금융당국이 전 금융권 긴급 점검회의를 개최하고 최근 침해사고를 공격 대상과 취약점에 따라 3개 유형으로 분류해 대응 방안을 제시했다.[8] |
KB국민은행에서 개인정보가 유출된 시스템은 직원들이 사용하는 모바일 업무지원 시스템인 RM 에이전트와 PB 에이전트였다.[4]
구체적인 개별 공격 요청과 취약점의 기술적 세부사항은 공개되지 않았다. 다만 금융당국은 10월 4일 최근 금융회사 침해사고를 공격 대상과 취약점에 따라 3개 유형으로 분류하면서 PB·RM 등 직원 업무지원 서비스의 경우 모바일 단말기 접근통제가 누락됐거나 권한 없이 접근할 수 있는 웹 취약점에 대한 조치가 이뤄지지 않아 정보가 탈취된 사례가 확인됐다고 밝혔다.[8]
이에 금융당국은 이러한 직원 업무지원 서비스에 대해 사전에 등록된 단말기에서만 접속할 수 있도록 통제를 강화하고, 권한 없이 접근할 수 있는 취약한 웹서비스를 즉시 개선하도록 금융회사에 요구했다.[8]
다만 금융당국의 발표는 최근 발생한 금융권 침해사고를 유형별로 분류해 설명한 것이므로, 공개된 자료만으로 모바일 단말기 접근통제 누락과 웹 취약점 가운데 어느 하나가 KB국민은행 사고의 단일한 직접 원인이었다고 단정하기는 어렵다.
공격은 9월 27일 오후 11시 19분부터 29일 오후 6시까지 42시간 41분 이어졌지만 KB국민은행이 이를 인지한 것은 공격이 끝난 뒤 약 25시간이 지난 9월 30일 오후 7시경이었다.[2] 이에 따라 침입차단뿐 아니라 이상 징후 탐지와 사고 인지가 적시에 이뤄졌는지도 보안상 쟁점으로 남았다.
KB국민은행 사고는 신한은행·하나은행·BNK부산은행 등과 비슷한 시기에 발생했고, 후속 조사에서 은행권 공격 사이에 공통적인 공격 인프라와 수법이 확인되면서 AI 기반 공격 도구의 활용 가능성이 제기됐다.
10월 3일 금융보안원의 후속 조사에서는 신한은행 로그와 공격자 IP를 역추적하는 과정에서 ARTEX 관련 흔적이 확인됐으며, 여러 은행에 대한 공격에서 일부 공격 IP가 중복되고 공격자가 IP를 변경한 뒤에도 유사한 공격 수법을 사용한 것으로 전해졌다.
10월 4일 금융당국은 신한은행·KB국민은행·하나은행·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 침해사고를 분석한 결과 여러 곳에서 동일 공격자의 것으로 추정되는 IP가 발견됐다고 밝혔다. 특히 은행권을 공격한 IP는 거의 동일한 것으로 파악됐으며, 공격자가 IP를 계속 변경하면서 공격을 지속한 것으로 조사됐다.[8]
금융당국은 이러한 정황을 바탕으로 공격자가 AI 도구를 활용해 다수 금융회사를 대상으로 대량·자동화된 공격을 수행했을 가능성이 있다고 보고 있다.[8]
다만 공개된 조사 결과만으로 ARTEX의 AI 에이전트가 KB국민은행 공격에 직접 사용됐다는 사실이나 구체적인 역할까지 확인된 것은 아니다. ARTEX 관련 흔적과 은행권 공격 사이의 기술적 공통점은 확인되고 있으나, KB국민은행 공격 과정에서 ARTEX가 어떤 기능을 수행했는지는 추가 조사가 필요하다.
또한 ARTEX는 공개된 오픈소스 소프트웨어이고 공격 IP 역시 여러 국가·서비스를 경유할 수 있으므로, 이러한 정황만으로 공격자의 국적이나 조직을 특정할 수 없다.
KB국민은행은 침입차단시스템을 가동해 공격을 차단하고 추가 피해 규모를 줄였다고 설명했다.[2]
9월 30일 오후 7시경 공격 사실을 인지한 뒤에는 후속 피해를 막기 위해 관련 서버와 접근 경로를 차단했다.[1][2]
은행이 공개한 대응 조치는 다음과 같다.[1]
- 침입차단시스템을 통한 공격 차단[2]
- 침해된 서버 및 접근 경로 차단
- 피해자에게 개인정보 유출 사실 개별 통지
- 피해 고객에게 2차 피해 예방 방법 안내
- KB국민은행 대표 콜센터와 별도의 정보유출 전담 상담센터 운영
- 관련 프로세스 전반 재점검
- 전사적 비상대응체계 가동
KB국민은행은 이번 정보 유출로 인해 고객에게 실제 피해가 발생할 경우 전액 보상할 방침이라고 밝혔다.[1]
금융위원회는 10월 2일 신진창 사무처장 주재로 금융감독원, 금융보안원, 주요 시중은행 6개사, 카드사 3개사, 은행연합회, 여신금융협회 등이 참여하는 금융권 긴급 상황대응 회의를 개최했다.[6]
금융위원회는 공식 자료에서 9월 30일 발생한 신한은행 정보유출 사고에 이어 국민은행 등 주요 금융회사에 대한 사이버공격으로 추가 피해가 발생했다고 밝혔다.[6]
금융당국은 금융회사에 다음 사항을 점검하도록 지시했다.[6]
- 외부에서 접근 가능한 모든 IT 자산과 서비스 파악
- 외부 노출 시스템의 보안 취약점과 접근통제 상태 점검
- 인증 없이 내부정보에 접근할 수 있는 경로 확인
- 개인정보 조회 과정에서 인증 절차가 누락되거나 미흡한 부분 점검
- 외부에 불필요하게 노출되는 정보 최소화
- 공격 IP와 공격 유형 등 위협정보 공유
- 자체 보안점검 결과를 금융당국에 제출
KB국민은행에 대해서는 당시 정기검사를 진행 중이던 금융감독원의 현장 IT검사반이 사고 조사에 투입돼 사고 경위와 피해 상황을 파악하고 있는 것으로 전해졌다.[2]
10월 4일 금융당국은 전 금융권 긴급 점검회의를 열고 최근 침해사고에서 확인된 취약 유형과 대응 방안을 금융권에 전파했다. 특히 PB·RM 등 직원 업무지원 서비스에 대해서는 사전에 등록된 모바일 단말기에서만 접근할 수 있도록 통제를 강화하고, 권한 없는 접근이 가능한 웹 취약점을 즉시 개선하도록 요구했다.[8]
금융감독원은 약 500개 금융회사에 공격 IP와 보안 유의사항을 공유하고 12개 항목으로 구성된 긴급 점검 체크리스트를 배포했다. 은행·카드사는 10월 6일까지, 증권·보험·저축은행·전자금융업자 등은 10월 8일까지 점검을 완료하도록 했다.[8]
후속 자료에 따르면 KB국민은행 공격은 9월 27일 오후 11시 19분경 시작돼, 신한은행 모바일 홈페이지 'M신한'에 대한 비정상 접근이 시작된 9월 28일 오후 6시 4분보다 약 18시간 45분 앞섰다.[2]
따라서 공개 시점은 신한은행 사고가 빨랐지만, 현재까지 확인된 공격 시작 시점만 비교하면 KB국민은행 공격이 먼저 시작됐다.
이어 신한은행에서는 대규모 고객정보 유출이 발생했고, 하나은행에서는 고객 89명, BNK부산은행에서는 외주 개발직원 11명의 개인정보 유출이 확인됐다. 우리은행과 NH농협은행에도 유사한 공격이 시도됐지만 정보 유출은 확인되지 않았다.[4]
10월 4일 금융당국 조사에서는 은행권을 공격한 IP가 거의 동일한 것으로 파악됐다. 저축은행·캐피탈사를 대상으로 한 공격에서는 다른 IP가 확인됐지만 공격 방식에는 유사성이 나타났다.[8]
따라서 초기 문서 작성 당시보다 여러 금융회사 공격 사이의 기술적인 연관성은 더욱 강하게 확인된 상태다. 다만 동일한 IP나 공격 수법이 확인됐다는 사실만으로 모든 사고가 동일 인물 또는 동일 공격 조직에 의해 수행됐다고 확정할 수는 없다.
2026년 10월 5일 기준 다음 사항은 공개된 조사 결과만으로 확정할 수 없다.[6][7][2][8]
- KB국민은행 침입에 이용된 개별 웹 취약점의 구체적인 기술적 내용
- 모바일 단말기 접근통제 문제와 웹 취약점 각각이 실제 침해에 미친 구체적인 영향
- 인증 우회 또는 계정 탈취 여부
- 개인정보를 실제로 추출한 요청 또는 기능
- ARTEX의 AI 에이전트가 KB국민은행 공격에 직접 사용됐는지 여부와 구체적인 역할
- AI가 공격 과정에서 담당한 단계와 자동화 수준
- 공격자의 신원·국적·소속
- 다른 금융회사 침해사고와 동일한 공격자 또는 공격 조직의 소행인지 여부
- 추가적인 개인정보 유출 여부
- 관련 법규 위반 여부 및 금융당국의 향후 제재 여부
- ↑ 1.00 1.01 1.02 1.03 1.04 1.05 1.06 1.07 1.08 1.09 1.10 1.11 1.12 1.13 1.14 뉴스핌, 「KB국민은행, 119명에 '고객정보 유출' 통보..."피해 발생 시 전액 보상"」, https://www.newspim.com/news/view/20261002000777, 확인일: 2026-10-03.
- ↑ 2.00 2.01 2.02 2.03 2.04 2.05 2.06 2.07 2.08 2.09 2.10 2.11 2.12 2.13 2.14 2.15 2.16 2.17 2.18 국민일보, 「신한보다 먼저 뚫린 KB국민…해킹 시작 68시간 만에 알았다」, https://www.kmib.co.kr/article/view.asp?arcid=9000019517&code=61141111&sid1=eco&stg=ws_real, 확인일: 2026-10-03.
- ↑ 3.0 3.1 YTN, 「KB국민은행 119명 정보유출..."업무 시스템 해킹"」, https://www.ytn.co.kr/_ln/0102_202610021442538184, 확인일: 2026-10-03.
- ↑ 4.0 4.1 4.2 4.3 4.4 4.5 연합뉴스, 「AI로 상호금융까지 광범위 공격…"해킹 시도 훨씬 많을 수도"(종합)」, https://www.yna.co.kr/amp/view/AKR20261003042451002, 확인일: 2026-10-05.
- ↑ 뉴시스, 「연이어 해킹 당한 신한·KB국민은행…정보유출에 '비상 대응'」, https://www.newsis.com/view/NISX20261002_0003812860, 확인일: 2026-10-03.
- ↑ 6.0 6.1 6.2 6.3 6.4 6.5 금융위원회, 「최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다. - 금융위원회 사무처장 주재 「긴급 상황대응 회의」 개최」, https://www.fsc.go.kr/po010101/87869, 확인일: 2026-10-05.
- ↑ 7.0 7.1 7.2 7.3 7.4 7.5 연합뉴스, 「경찰, '은행권 전방위 AI 해킹사건' 즉각 내사 착수」, https://www.yna.co.kr/view/AKR20261002176000004, 확인일: 2026-10-03.
- ↑ 8.0 8.1 8.2 8.3 8.4 8.5 8.6 8.7 8.8 연합뉴스, 「"금융사 해킹사고, 동일 공격 IP 여러 곳 발견…AI활용 추정"(종합)」, https://www.yna.co.kr/view/AKR20261004027951002, 확인일: 2026-10-05.