<?xml version="1.0" encoding='utf-8' ?>
<nspnews type="text">
<version>v8.0</version>
<date>2026-10-09 09:03:04</date>
<action>I</action>
<registdate>2026-10-07 10:46:36</registdate>
<modifydate>2026-10-07 15:07:04</modifydate>
<publishdate>2026-10-09 09:02:56</publishdate>
<embargo>Y</embargo>
<newsid>830802</newsid>
<orgid></orgid>
<language>KR</language>
<category1>12</category1>
<category2>1201</category2>
<category1_name>금융/증권</category1_name>
<category2_name>금융</category2_name>
<statusID>1</statusID>
<saleID>N</saleID>
<formatID>1</formatID>
<typeID>8</typeID>
<newsSubject><![CDATA[‘걸음마 AI’에 뚫린 금융권 방어선…핵심망 아닌 ‘약한 고리’가 열쇠]]></newsSubject>
<newsSummary><![CDATA[7개사 침해·9곳 약 7만명 유출…외부 접점·협력사 관리가 구멍
전문가들 “AI가 바꾼 건 속도지 기본이 아니다” 한목소리]]></newsSummary>
<newsTag><![CDATA[하나금융지주(086790),KB금융(105560),신한지주(055550),AI해킹]]></newsTag>
<newsLinks><![CDATA[830601]]></newsLinks>
<news_prolog><![CDATA[(서울=NSP통신) 유명환 기자 =]]></news_prolog>
<news1><![CDATA[금융권을 겨냥한 연쇄 해킹은 최첨단 공격이 아니라 가장 기본적인 보안 관리의 빈틈이 뚫린 사건이라는 분석이 나온다. 

업권 최고 수준으로 평가받던 시중은행의 방어선이 인공지능(AI) 도구를 쓴 자동화 공격에 무너지면서 금융권 보안 투자의 방향 자체를 다시 따져야 한다는 목소리가 커지고 있다.

9일 금융당국과 보안업계에 따르면 지난달 말부터 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등에서 침해가 잇따랐다. 

신한은행에서 고객 2만5000여명이 유출됐고 국민은행(119명) 하나은행(89명) 예가람저축은행(약 4만명) 웰컴저축은행(법인 최대 2200건)에서도 정보가 빠져나갔다. 온투업 업체까지 포함하면 피해 업체는 9곳으로 불었다.

공격은 가장 기본적인 수법이 AI와 결합한 형태로 추정된다. 신한은행 사고는 다른 곳에서 탈취한 아이디·비밀번호를 대량 대입해 로그인 가능한 계정을 찾는 ‘크리덴셜 스터핑’이 활용된 것으로 알려졌다. 

일일이 정보를 짜 맞춰야 해 시간과 인력이 많이 드는 구식 수법인데 AI 에이전트가 이를 여러 금융사에 동시에 반복했다는 해석이다. 박상원 금융보안원장은 “확정된 것은 아니지만 수법이나 여러 정황을 봤을 때 AI를 활용한 것으로 보인다”고 말했다.

공격 대상은 금융사가 공들여 지켜온 핵심망이 아니었다. 신한은행은 대출모집인 서비스 KB국민은행과 하나은행은 직원용 영업지원시스템과 모바일 업무지원시스템 예가람저축은행은 외부 솔루션의 원격 취약점이 뚫렸다. 

금융보안원은 이번 공격이 핵심 시스템을 장악하기보다 취약한 직원·협력사용 시스템 등 외부 접점에 접근해 정보를 조회·반출한 형태라고 설명했다.

이 때문에 전문가들은 ‘공격 표면 관리’를 최대 쟁점으로 꼽는다. 이용준 극동대 해킹보안학과 교수는 “금융사들은 핵심 시스템에 상당한 수준의 보안 투자를 하고 있지만 공격자는 반드시 가장 중요한 시스템을 정면으로 공격하지 않는다”며 “오히려 관리가 부족한 업무시스템 오래된 서버 API 협력업체 연계 서비스처럼 가장 약한 연결고리를 먼저 찾는다. AI가 활용되면 약한 지점을 찾는 속도도 훨씬 빨라질 수 있다”고 말했다. 

보안업계에서 거론되는 중국어 기반 침투 테스트 도구 ‘ARTEX’ 흔적에 대해서도 신중론이 우세하다. 보안업계 관계자는 “지금 필요한 것은 중국산 AI가 공격했다는 식의 성급한 결론이 아니라 AI 취약점 분석 도구가 빠르게 대중화되는 시대에 어떻게 대응할지 논의하는 것”이라고 말했다.

금융당국은 ‘AI 공격은 AI로 방어한다’는 원칙과 접근 때마다 신원과 권한을 검증하는 제로트러스트 체계 구축을 금융권에 요구하고 있다. 

전문가들은 구조적 원인으로 투자 유인과 제도 공백을 지목했다. 전자금융거래법 개정안은 CEO 책임 명확화와 정보보호최고책임자(CISO) 권한 강화 정보보호 공시 도입 등을 담아 지난해 11월 발의됐지만 지난 3월 소위원회에 회부된 뒤 한 차례도 논의되지 않았다. 제재 수위도 낮다. 

신용정보법상 해킹 유출 과징금은 최대 50억원에 그치고 총매출액 3%를 물리는 징벌적 과징금 법안은 계류 중이며 이번 사고에는 소급 적용도 어렵다. 

신한은행의 정보보호 예산은 최근 5년간 매년 5대 은행 중 최하위였고 IT 예산 대비 비중도 2026년 9.1%로 농협은행 등 다른 은행에 미치지 못했다. 

업계 한 관계자는 “침해 사고를 막기 위해선 기업들이 보안 투자에 보다 적극적으로 나서야 한다. 보안 시스템 강화는 결국 예산 투자 없이는 불가능하다”고 말했다. 

이어 “보안을 비용으로 보는 인식이 바뀌지 않으면 새로운 공격에 대응하려는 노력도 약해질 수밖에 없다”며 CEO와 이사회 단계에서 보안투자를 다뤄야 한다”고 덧붙였다.]]></news1>
<news2_title><![CDATA[]]></news2_title>
<news2><![CDATA[]]></news2>
<news3><![CDATA[]]></news3>
<news4_title><![CDATA[]]></news4_title>
<news4><![CDATA[]]></news4>
<news5_title><![CDATA[]]></news5_title>
<news5><![CDATA[]]></news5>
<news_epilog_info><![CDATA[]]></news_epilog_info>
<news_epilog_byline><![CDATA[NSP통신 유명환 기자(ymh7536@nspna.com)]]></news_epilog_byline>
<news_epilog><![CDATA[ⓒ한국의 경제뉴스통신사 NSP통신·NSP TV. 무단전재-재배포 금지.]]></news_epilog>
<imageL><![CDATA[https://file.nspna.com/news/2026/10/07/20261007104928_830802_0.png]]></imageL>
<imageP><![CDATA[https://file.nspna.com/news/2026/10/07/photo_20261007104928_830802_0.png]]></imageP>
<image1><![CDATA[https://file.nspna.com/news/2026/10/07/20261007104928_830802_1.png]]></image1>
<image2><![CDATA[]]></image2>
<image3><![CDATA[]]></image3>
<image4><![CDATA[]]></image4>
<image5><![CDATA[]]></image5>
<image1_place><![CDATA[c]]></image1_place>
<image2_place><![CDATA[c]]></image2_place>
<image3_place><![CDATA[c]]></image3_place>
<image4_place><![CDATA[c]]></image4_place>
<image5_place><![CDATA[c]]></image5_place>
<image1_text><![CDATA[AI(인공지능)을 활용해 금융권 해킹 공격이 잇따르고 있다]]></image1_text>
<image2_text><![CDATA[]]></image2_text>
<image3_text><![CDATA[]]></image3_text>
<image4_text><![CDATA[]]></image4_text>
<image5_text><![CDATA[]]></image5_text>
<image1_source><![CDATA[이미지 = AI를 활용한 이미지 생성]]></image1_source>
<image2_source><![CDATA[]]></image2_source>
<image3_source><![CDATA[]]></image3_source>
<image4_source><![CDATA[]]></image4_source>
<image5_source><![CDATA[]]></image5_source>
<vodSite><![CDATA[]]></vodSite>
<vodID><![CDATA[]]></vodID>
<vodTitle><![CDATA[]]></vodTitle>
<vodWidth><![CDATA[]]></vodWidth>
<vodHeight><![CDATA[]]></vodHeight>
<advertorial><![CDATA[]]></advertorial>
<location><![CDATA[서울]]></location>
<teamID>103</teamID>
<teamName><![CDATA[금융증권부]]></teamName>
<writerID>ymh7536</writerID>
<writerName><![CDATA[유명환]]></writerName>
<writerTitle><![CDATA[기자]]></writerTitle>
<writerEmail><![CDATA[ymh7536@nspna.com]]></writerEmail>
<writerID2></writerID2>
<writerName2><![CDATA[]]></writerName2>
<writerTitle2><![CDATA[]]></writerTitle2>
<writerEmail2><![CDATA[]]></writerEmail2>
<writerID3></writerID3>
<writerName3><![CDATA[]]></writerName3>
<writerTitle3><![CDATA[]]></writerTitle3>
<writerEmail3><![CDATA[]]></writerEmail3>
</nspnews>
