이름·주소·주민등록번호가 나갔어요. 거래 비밀번호는 아니에요
01/ 06은행 정보 유출 규모내 정보가 나간 건가요?
2026년 10월 2일, KB국민은행은 직원용 모바일 업무 지원 시스템에서 고객 119명의 개인·신용정보가 유출됐다고 밝혔어요. 이름, 전화번호, 주소, 암호화된 주민등록번호 등이에요. 하나은행에서도 고객 89명의 정보가 나갔어요. 주민등록번호와 성명, 주소, 이메일, 전화번호, 직장명까지 포함돼요. 앞서 신한은행은 약 2만 5,000명이었어요. 세 은행을 합쳐도 대상이 특정된 고객이고, 전체 고객이 대상은 아니에요. KB와 하나 모두 인터넷·모바일뱅킹 거래와는 무관하며, 피해가 생기면 전액 보상한다고 밝혔어요.
02/ 06유출 시점과 순서언제부터 벌어진 일이에요?
우리은행에 공격 시도가 있었던 기간이 9월 29일부터 10월 1일까지예요. KB국민은행이 비정상 접근을 인지한 건 9월 30일 밤. 부산은행은 10월 1일 오후 9시. 경찰이 조사에 들어간 날이 10월 2일이에요. 사나흘 안에 벌어진 일이죠. 여기에 신한·하나·NH농협까지 더하면 여섯 곳이에요. 업계에서 같은 세력의 소행이 아니냐는 추측이 나오는 이유가 이 날짜 묶음 때문이에요.
03/ 06AI 자동화 공격해커가 바뀐 거예요?
신한은행 사고에서 AI 기반 자동화 도구가 동원된 흔적이 나왔어요. 문종현 지니언스 시큐리티센터장은 링크드인에 "공격 추정 웹서버의 일부 HTML 제목에서 'ARTEX-自主渗透試控制台' 문자열이 확인됐다"며 "여러 위협 분석가들은 AI 기반 공격 자동화 도구가 활용됐을 가능성을 합리적으로 의심하고 있다"고 말했어요. 취약한 곳을 찾아보고, 어디로 들어갈지 경로를 짜는 일을 사람이 아니라 프로그램이 대신하는 방식이에요. 이 도구의 이름이 ARTEX AI예요. 중국어 기반이고, 오픈소스로 공개돼 있어요. 올해 중국 바이두 주도의 '에이전트+' 공방 능력 챌린지에서 우승 프로젝트로 소개된 바 있어요. 손규식 한양사이버대 교수는 "AI를 통해 공격 도구를 준비하고 운영하는 작업 상당 부분이 자동화할 수 있게 됐다"고 말했어요.
04/ 06신한은행 보안 등급점수가 만점이었다고?
여기가 걸리는 대목이에요. 신한은행은 금융위원회 주관 '개인신용정보 관리 및 보호 실태 점검'에서 5년 연속 S등급, 100점을 받았어요. ISMS·ISMS-P와 ISO27001 같은 국내외 인증도 갖고 있어요. 점검도 했어요. 지난해 개인정보 처리 수탁사 보안을 점검하면서 대출모집법인 같은 주요 위험 업종을 집중적으로 봤다고 해요. 그런데 유출은 모집인용 간편조회 서비스에서 인증을 우회한 접근으로 일어났어요. 만점 받은 항목 밖이었던 거죠. 그래서 평가 시스템 자체에 문제가 있는 것 아니냐는 지적이 나와요.
05/ 06전문가 진단그럼 누가 한 거예요?
아직 몰라요. 이상근 고려대 정보보호대학원 교수는 "이번 사건을 특정 국가의 소행이라고 단정하기에는 어렵다"라면서도 "정부·금융권의 AI 보안 위협 대응 노력에도 AI 기술과 이를 활용한 공격이 예상보다 훨씬 빠른 속도로 발전 중"이라고 지적했어요. 금융계의 한 고위 관계자는 "ARTEX AI가 신한은행 공격에 활용됐을 가능성이 높아 보인다"며 "집중적인 공격에 대한 배경을 찾아봐야 할 것"이라고 말했다고. 가능성, 의심, 추측. 전문가들이 쓴 말이 다 이런 형태예요.
06/ 06한 가지만 기억한다면
유출된 항목에 거래 비밀번호나 계좌 잔액은 들어 있지 않아요. 나간 건 이름·주소·전화번호·주민등록번호 쪽이에요. 이 정보로 할 수 있는 건 송금이 아니라 "은행 직원입니다"라고 전화를 거는 일이에요. 각 은행은 유출 대상 고객에게 개별 통지하는 절차를 밟아요. 통지를 받지 않았는데 은행 이름으로 연락이 온다면, 그 번호로 답하지 말고 은행 대표번호로 직접 확인하면 돼요. 경찰 조사는 이제 시작 단계고, 공격 주체도 추가 피해 규모도 아직 발표되지 않았어요. --
다 읽었어요
약 4분 분량의 오늘 레터
끝까지 읽어주셔서 고마워요.
AI LENS 편집팀











