![“해커는 본체를 안 노렸다”...은행권, 수백억 투자도 ‘무용지물’ [뚫려버린 금융망]](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261005.e80b0dc4e70f45f4adfef30735f386f2_T1.jpg)
연간 수백억원씩 정보보호에 투자하고 각종 인증과 최고등급 평가를 받아온 대형 은행들이 정작 업무지원용 시스템을 파고든 해킹에 잇따라 속수무책 당했다. 은행의 핵심 전산망이 아니라 대출모집인 서비스나 직원용 업무지원 시스템 등 상대적으로 관리가 느슨했던 '사각지대'가 공격 통로가 됐다. 5일 금융권에 따르면 이번 해킹 공격에는 인공지능(AI) 에이전트를 활용한 자동화 공격 정황까지 포착되면서 보안 수준을 끌어올리는 근본적인 대책이 필요하다는 목소리가 커지고 있다. 최근 개인정보 유출 사고가 발생한 신한·KB국민·하나은행은 평소 최고 수준의 정보보호 체계를 갖추고 있다는 점을 강조해왔다. 신한은행은 금융위원회 주관 개인신용정보 관리·보호 실태 점검에서 6년 연속 S등급을 받았다고 공시했다. ISMS·ISMS-P와 국제표준 정보보호 인증인 ISO27001 등 국내외 인증을 확보했고 전문 조직을 통한 상시 대응과 금융보안원 연계 훈련도 진행해왔다. 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터가 주관하는 사이버방어 훈련에도 참여하는 등 외부 위협에 대한 대응 역량을 꾸준히 강화해왔다. KB국민은행도 고객정보 접근 과정에서 추가 인증을 적용하고 인가된 직원만 개인정보에 접근할 수 있도록 관리한다고 밝혔다. 개인정보 수집부터 파기까지 전 과정을 모니터링하고 외부 수탁업체에 대해서도 현장 점검을 실시하고 있다. 올해 1월에는 KB금융지주 차원에서 그룹사이버보안센터를 출범시켜 공격자의 시각에서 취약점을 찾는 레드팀과 상시 관제를 담당하는 블루팀을 함께 운영하기 시작했다. AI를 비롯한 신기술이 만들어내는 새로운 보안 위협에도 선제적으로 대응하겠다는 취지였다. 하나은행 역시 통합 보안관제센터를 24시간·365일 운영하면서 업무에 필요한 경우에만 개인정보에 접근할 수 있도록 권한을 관리해왔다. 정보 이용 목적과 사유를 등록·관리하는 절차도 마련했다. 보안에 투입한 비용도 상당했다. 금융감독원이 이양수 국민의힘 의원에게 제출한 자료를 보면 지난해 정보보호 집행액은 하나은행 530억200만원, KB국민은행 392억9700만원, 신한은행 316억7500만원이었다. 세 은행이 한 해 정보보호에 집행한 금액만 1239억7400만원에 이른다. 하지만 이번 사고에서 공격자는 은행의 '본체'가 아닌 주변부를 노렸다. 신한은행에서는 대출모집인용 정보조회 서비스가 공격 대상이 됐다. 본인확인 절차가 제대로 작동하지 않는 틈을 타 외부 비인가자가 접근하면서 고객 2만5727건의 정보가 유출됐다. KB국민은행에서는 직원용 모바일 업무지원 시스템을 통해 고객정보 119명의 정보가 유출됐다. 하나은행에서도 영업지원시스템(ODS)을 통한 외부 접근으로 89명의 개인정보가 빠져나갔다. 핵심 거래 시스템이 직접 뚫린 것은 아니지만 주변 업무 시스템이 고객정보 유출의 통로가 된 셈이다. 은행들이 수년간 쌓아온 인증과 보안 체계가 무의미했다기보다 보안의 범위를 어디까지로 설정했느냐가 문제였다는 분석이 나오는 이유다. 이번 사고가 더욱 심각하게 받아들여지는 것은 AI를 활용한 공격 가능성이 제기됐기 때문이다. 기존 해킹은 공격자가 직접 취약점을 찾고 공격 경로를 설계하는 데 상당한 시간과 전문성이 필요했다. 반면 AI 에이전트는 외부에 노출된 시스템을 자동으로 탐색하고 취약점을 찾아낸 뒤 공격 결과에 따라 다음 행동을 선택하는 방식으로 활용될 수 있다. 공격자가 일일이 개입하지 않아도 대규모 시스템을 빠르게 훑을 수 있다는 의미다. 실제 최근 금융권 사고에서도 대출모집인·직원용 시스템처럼 인터넷과 연결돼 있으면서 상대적으로 보안 관리가 어려운 시스템이 잇따라 공격받았다. 금융당국은 지난 4일 전 금융권 긴급 점검회의를 열고 AI를 활용한 공격 가능성을 배제할 수 없다며 금융회사들의 최고 수준 경각심을 주문했다. 특히 외부에 노출된 IT 자산과 서비스, 인증·접근통제, 침해활동 탐지체계 등을 전반적으로 점검하도록 했다. 문제는 이런 변화가 대형 은행에만 필요한 것이 아니라는 점이다. 이미 이번 공격은 시중은행을 넘어 지방은행, 저축은행과 캐피탈, 온라인투자연계금융업 등으로 확산됐다. BNK부산은행에서도 해킹으로 외주 직원의 신상정보 11건이 유출됐다. 예가람저축은행에서는 4만여건, 웰컴저축은행에서는 약 2200건의 정보 유출이 확인됐고 현대캐피탈과 함께 온투업체 PFCT와 모우다에서도 침해 사실이 알려졌다. 대형 은행조차 업무지원 시스템에서 보안 공백이 발생한 만큼 전문인력과 예산이 상대적으로 부족한 중소 금융회사에는 부담이 더 클 수밖에 없다. 금융회사 간 시스템과 업무가 연결돼 있다는 점도 변수다. 한 금융사의 취약점이 공격자에게 노출되면 유사한 구조를 가진 다른 금융회사에 대한 공격으로 이어질 가능성이 있기 때문이다. 금융권에서는 개별 금융회사의 취약점 관리뿐 아니라 외부에 노출된 시스템에 대한 공동 점검과 위협정보 공유, AI 기반 탐지·차단 역량을 강화해야 한다는 목소리가 나온다. AI를 활용한 공격이 고도화될수록 기존 인증과 정기적인 보안 점검만으로는 한계가 있는 만큼 금융권의 보안 대응 체계 전반을 재점검해야 한다는 지적이다. 박지성 기자 captain@ekn.kr
![“은행이 촘촘히 연결될수록”...AI시대, 넓어진 금융권 해킹 [뚫려버린 금융망]](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261005.8b3c9f3706eb4a85a1ec800d9bb98fde_T1.jpeg)






![美 금리 5%에 갇힌 코스피…‘7000 안착’ 열쇠는 삼성전자 실적[주간증시]](http://www.ekn.kr/mnt/thum/202610/rcv.YNA.20261002.PYH2026100217620001300_T1.jpg)


![[속보] 軍 “北 MDL 이남 설치 지뢰로 우리장병 부상 최종 판단”](http://www.ekn.kr/mnt/thum/202610/rcv.YNA.20260929.PYH2026092929980001300_T1.jpg)


![[EE칼럼] 전력 공기업 구조조정, 미래를 위한 투자와 혁신을 기대한다](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20240331.e2acc3ddda6644fa9bc463e903923c00_T1.jpg)
![[EE칼럼] 원전종주국이 인정한 K-원전, 이제 준비의 시간이다](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20240314.f6bc593d4e0842c5b583151fd712dabc_T1.jpg)
![[김병헌의 체인지] 보여주기라면 기업총수를 국회에 세우지 말자](http://www.ekn.kr/mnt/thum/202609/news-p.v1.20260416.e74981dbd1234907aa315469fbcafa49_T1.png)
![[특별기고] 미국 원전시장에 필요한 ‘마지막 1마일’](http://www.ekn.kr/mnt/thum/202610/news-a.v1.20261002.f26caec73fa9486d8e2aee1a98e18165_T1.png)
![[데스크칼럼] 에너지 난(難)을 부추기는 정치 개입](http://www.ekn.kr/mnt/thum/202609/news-p.v1.20260920.4d0c3fc241194ecaa86839bf12a18682_T1.jpg)
![[기자의 눈] 신규원전 건설만큼 폐기물 해법도 절실](http://www.ekn.kr/mnt/thum/202610/news-p.v1.20261002.b526189f48dd4dedae7329b5ccee9cb6_T1.jpg)














