<?xml version="1.0" encoding='utf-8' ?>
<nspnews type="text">
<version>v8.0</version>
<date>2026-10-08 08:49:57</date>
<action>I</action>
<registdate>2026-10-08 08:24:11</registdate>
<modifydate>2026-10-08 08:26:15</modifydate>
<publishdate>2026-10-08 08:49:49</publishdate>
<embargo>N</embargo>
<newsid>830979</newsid>
<orgid></orgid>
<language>KR</language>
<category1>12</category1>
<category2>1201</category2>
<category1_name>금융/증권</category1_name>
<category2_name>금융</category2_name>
<statusID>1</statusID>
<saleID>N</saleID>
<formatID>1</formatID>
<typeID>5</typeID>
<newsSubject><![CDATA[금융당국, 해킹 한 달 전부터 경고했다…“국가배후 조직 침해시도 확인”]]></newsSubject>
<newsSummary><![CDATA[두 달 전부터 보안 권고 3차례…권고 후에도 신한 등 뚫려
‘예견된 사고’ 논란에 정무위 국감서 책임 공방 예고]]></newsSummary>
<newsTag><![CDATA[금융권 해킹,금융감독원,금융보안원,국정감사]]></newsTag>
<newsLinks><![CDATA[830800,830796,830722,830605,830601]]></newsLinks>
<news_prolog><![CDATA[(서울=NSP통신) 유명환 기자 =]]></news_prolog>
<news1><![CDATA[금융당국이 대규모 해킹 사고가 터지기 한 달여 전부터 금융권을 겨냥한 사이버 공격 위험을 포착하고 보안 경고를 내렸던 것으로 확인됐다. 국가배후 해킹조직이 국내 금융권을 상대로 실제 침해를 시도한 사실까지 파악해 금융회사에 알렸지만 경고는 현장에서 막지 못했다.

8일 국회 정무위원회 소속 손명수 더불어민주당 의원실이 금융감독원과 금융보안원으로부터 제출받은 자료에 따르면 금감원은 지난 8월부터 금융권에 사이버 위협 관련 보안 권고를 잇달아 전파했다. 

이날은 정무위의 금융위원회 국정감사가 열리는 날이어서 사전 감독의 적정성이 핵심 쟁점이 될 전망이다.

경고는 단계적으로 구체화됐다. 금감원은 지난 8월 24일 ‘최근 사이버 위협 관련 보안점검 권고’에서 “국가배후 해킹조직의 국내외 대상 사이버 공격 징후를 포착했다”며 윈도우·리눅스 시스템을 겨냥한 악성코드 유포와 해킹 시도를 알렸다. 

방화벽과 침입차단장비(IPS)로 악성 URL·IP 접속 여부를 확인하고 단말 보안장비로 감염 여부를 점검하도록 했다.

지난달 4일에는 핵심을 짚었다. 금감원은 대외 웹서버 등 외부에 노출된 시스템의 ‘취약한 공격표면’을 악용한 침해시도가 늘고 있다며 안전성 확보조치를 강화하라고 요구했다. 

웹서버 사용자 계정을 업무 관련자로 제한하고 다중인증(MFA)을 적용하며 비인가 IP나 야간·휴일 같은 비정상 시간대의 관리자 계정 접근을 모니터링하도록 했다. 대외 게이트웨이 서버의 불필요한 서비스·포트·API·관리자 페이지를 지워 공격표면을 최소화하라는 주문도 담겼다.

지난달 15일에는 한 단계 더 나갔다. 금감원은 ‘국가배후 해킹조직 관련 보안조치 권고’에서 “국내 금융권을 대상으로 국가배후 해킹조직에 의한 외부 노출 IT자산 등에 대한 침해시도가 확인된 바 있다”고 밝히고 최신 보안 업데이트 적용 여부 점검과 침해시도 모니터링 강화를 요구했다.

경고 기간 중에도 실제 공격은 이어졌다. 금융보안원 자료에 따르면 iM뱅크는 8월 28일 서버 취약점을 이용한 공격을 받았고 SBI저축은행도 9월 1일 같은 방식의 공격을 당했다. 

이 두 곳 모두 공격을 탐지해 대응했다. KDB생명(9월 11일)과 서울평가정보(9월 23일)는 침해시도를 접근 전에 차단했다. 반면 토스페이먼츠는 8월 28일과 30일 외부 공격으로 결제정보가 유출됐고 이후 해당 취약점에 대한 조치를 마쳤다.

이어 지난달 30일 이후 신한·국민·하나·BNK부산은행과 예가람·웰컴저축은행 현대캐피탈 등에서 침해가 확인됐다. 사고 업체들이 뚫린 지점은 대출모집인용 조회서비스와 직원용 업무지원 시스템 등 당국이 9월 4일 권고에서 지목한 외부 노출 시스템과 겹친다. 

지난 7월 금융당국과 금융보안원이 ‘AI 보안위협 금융분야 대응요령’에서 “AI는 금융회사의 공격 표면을 빠르게 탐색할 수 있다”며 전산 자원 식별을 주문한 것까지 더하면 경고는 최소 3개월 전부터 이어진 셈이다.

쟁점은 권고의 구속력이다. 이번 권고는 점검을 ‘요청’하는 수준이어서 이행 여부를 확인하는 장치나 미이행 시 제재 근거가 약하다. 

지난해 롯데카드 해킹 이후 발의된 전자금융거래법 개정안은 CEO 책임 명확화와 정보보호 공시 도입 등을 담았지만 지난 3월 소위원회에 회부된 뒤 한 차례도 논의되지 않았다. 

사고 후 점검에 나선 당국의 모습과 달리 사전 경고가 실제 보완으로 이어졌는지 확인하는 체계가 없었다는 지적이 나온다.

이날 국감에서는 사전 경고의 이행 점검 여부와 사후 책임이 집중 거론될 전망이다. 야당인 국민의힘은 금융위와 금감원이 위험을 사전에 포착하고 경고했는지를 따지겠다는 입장이었는데 이번 자료로 경고 자체는 있었던 것으로 확인된 만큼 쟁점은 경고 이후 관리·감독으로 옮겨갈 것으로 보인다.

금융당국은 점검 시한도 바짝 조였다. 금감원은 은행·카드에 6일까지 증권·보험·저축은행·전자금융업자에는 이날까지 자체 점검과 미흡 사항 조치를 마치도록 했고 동일 유형 사고가 반복되면 엄중 조치하겠다는 방침이다.

금융권 내부에서는 경고가 많아 실효성이 떨어졌다는 반응도 있다. 권고 공문이 한 달 사이 여러 건 쏟아졌지만 어느 시스템을 먼저 점검해야 하는지 우선순위가 명확하지 않았다는 것이다. 

한 금융권 관계자는 “권고가 오면 점검했지만 외부 협력사나 대출모집인용 시스템까지 자산 목록에 올라 있는지는 회사마다 달랐다”고 말했다.]]></news1>
<news2_title><![CDATA[]]></news2_title>
<news2><![CDATA[]]></news2>
<news3><![CDATA[]]></news3>
<news4_title><![CDATA[]]></news4_title>
<news4><![CDATA[]]></news4>
<news5_title><![CDATA[]]></news5_title>
<news5><![CDATA[]]></news5>
<news_epilog_info><![CDATA[]]></news_epilog_info>
<news_epilog_byline><![CDATA[NSP통신 유명환 기자(ymh7536@nspna.com)]]></news_epilog_byline>
<news_epilog><![CDATA[ⓒ한국의 경제뉴스통신사 NSP통신·NSP TV. 무단전재-재배포 금지.]]></news_epilog>
<imageL><![CDATA[https://file.nspna.com/news/2026/10/08/20261008082546_830979_0.jpg]]></imageL>
<imageP><![CDATA[https://file.nspna.com/news/2026/10/08/photo_20261008082546_830979_0.jpg]]></imageP>
<image1><![CDATA[https://file.nspna.com/news/2026/10/08/20261008082546_830979_1.jpg]]></image1>
<image2><![CDATA[]]></image2>
<image3><![CDATA[]]></image3>
<image4><![CDATA[]]></image4>
<image5><![CDATA[]]></image5>
<image1_place><![CDATA[c]]></image1_place>
<image2_place><![CDATA[c]]></image2_place>
<image3_place><![CDATA[c]]></image3_place>
<image4_place><![CDATA[c]]></image4_place>
<image5_place><![CDATA[c]]></image5_place>
<image1_text><![CDATA[금융감독원 전경]]></image1_text>
<image2_text><![CDATA[]]></image2_text>
<image3_text><![CDATA[]]></image3_text>
<image4_text><![CDATA[]]></image4_text>
<image5_text><![CDATA[]]></image5_text>
<image1_source><![CDATA[사진 = 금융감독원]]></image1_source>
<image2_source><![CDATA[]]></image2_source>
<image3_source><![CDATA[]]></image3_source>
<image4_source><![CDATA[]]></image4_source>
<image5_source><![CDATA[]]></image5_source>
<vodSite><![CDATA[]]></vodSite>
<vodID><![CDATA[]]></vodID>
<vodTitle><![CDATA[]]></vodTitle>
<vodWidth><![CDATA[]]></vodWidth>
<vodHeight><![CDATA[]]></vodHeight>
<advertorial><![CDATA[]]></advertorial>
<location><![CDATA[서울]]></location>
<teamID>103</teamID>
<teamName><![CDATA[금융증권부]]></teamName>
<writerID>ymh7536</writerID>
<writerName><![CDATA[유명환]]></writerName>
<writerTitle><![CDATA[기자]]></writerTitle>
<writerEmail><![CDATA[ymh7536@nspna.com]]></writerEmail>
<writerID2></writerID2>
<writerName2><![CDATA[]]></writerName2>
<writerTitle2><![CDATA[]]></writerTitle2>
<writerEmail2><![CDATA[]]></writerEmail2>
<writerID3></writerID3>
<writerName3><![CDATA[]]></writerName3>
<writerTitle3><![CDATA[]]></writerTitle3>
<writerEmail3><![CDATA[]]></writerEmail3>
</nspnews>
