혹시 어제오늘 스마트폰으로 은행 앱을 열어보며 ‘내 계좌는 정말 안전한 걸까?’ 하고 불안해하진 않으셨나요? 대출을 알아보려고 대출모집인에게 넘겼던 신분증 사진이나 직장 정보, 혹은 은행원과 상담하며 입력했던 내 소중한 개인정보들이 해커들의 손에 넘어갔을지도 모른다는 뉴스를 접하면 누구나 가슴이 철렁 내려앉기 마련입니다. 특히 이번 해킹은 단순한 기술적 시도가 아니라 인공지능(AI)을 활용해 은행의 약점을 교묘하게 파고들었다는 점에서 금융 소비자들의 불안을 더욱 키우고 있습니다.
이런 상황이라면 먼저 확인하세요
최근 시중은행 대출 상품을 비교해 보거나, 모바일로 대출 한도를 조회한 이력이 있으신가요? 혹은 주거래 은행 외에 저축은행이나 캐피탈사 등 제2금융권 거래를 최근에 시작하셨다면 더욱 주의 깊게 살펴보셔야 합니다. 예를 들어, 대출 모집인을 통해 비대면으로 서류를 제출했거나 은행 직원의 태블릿 단말기를 통해 상담을 진행한 적이 있다면, 이번에 외부 노출 시스템이 취약했던 금융사를 중심으로 정보가 새어 나갔을 가능성이 존재합니다. 내 자산이 위험해지기 전에 지금 당장 내가 거래하는 금융사의 보안 현황과 내 정보 유출 여부를 확인하는 요령이 필요합니다.
핵심 요약
- AI 도구 활용한 동시다발적 침투: 중국어 기반 AI 침투 테스트 도구인 ‘아르텍스’를 활용해 인증 체계가 취약한 외부 업무용 시스템을 집중 공략했습니다.
- 보안 수준이 가른 피해 유무: 다중인증체계(MFA)를 철저히 도입하고 외부 접점을 원칙적으로 통제한 우리은행, NH농협은행 및 인터넷전문은행들은 해킹 피해를 막아냈습니다.
- 철저한 사후 점검 및 선제 대응 필요: 금융당국의 지시에 따라 전 금융권이 IT 자산 보안 취약점을 재점검 중이며, 개인 소비자는 ‘털린 내 정보 찾기’ 등 정부 서비스를 통해 유출 여부를 즉시 조회해야 합니다.
한 줄 판단: 핵심 거래망이 뚫린 것은 아니지만, 대출 모집인 시스템이나 직원 업무지원 시스템 등 ‘외곽 보안망’이 뚫려 내 개인정보가 2차 금융 범죄(보이스피싱, 스미싱)에 노출될 위험이 매우 높아졌습니다.
이번 사례에서 확인된 돈 문제
관련 보도에 따르면 신한은행, KB국민은행, 하나은행, BNK부산은행 등 주요 시중은행을 비롯해 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 금융회사 7곳의 외부 연계 시스템이 줄줄이 해킹 공격을 받았습니다. 핵심적인 금융 거래(인터넷·모바일뱅킹) 자체가 마비되거나 직접적으로 돈이 빠져나간 사고는 아니지만, 고객의 성명, 주민등록번호, 연락처, 대출 관련 신용정보 등 민감한 데이터들이 대거 유출되는 사태가 벌어졌습니다.
특히 신한은행의 경우 대출모집인 전용 홈페이지인 ‘M신한’의 간편조회 서비스를 통해 약 25,700여 명에 달하는 고객 정보가 외부로 새어 나갔습니다. KB국민은행과 하나은행 역시 직원용 업무지원 시스템과 영업지원시스템(ODS)이 공략당해 각각 119명과 89명의 고객 및 임직원 정보가 빠져나간 것으로 파악되었습니다. 이는 금융사들이 핵심 시스템에 비해 외부 연계 시스템이나 협력업체 관리용 망의 보안을 상대적으로 소홀히 관리해왔음을 보여주는 전형적인 사례입니다.
관련 보도 핵심 내용
| 구분 | 피해 금융사 | 안전 금융사 | 핵심 원인 및 특징 | 금융당국 조치 사항 |
|---|---|---|---|---|
| 주요 대상 | 신한, KB, 하나, BNK부산, 예가람, 웰컴, 현대캐피탈 | 우리, NH농협, 인터넷전문은행 3사 (토스·카카오·케이뱅크) | AI 도구(‘아르텍스’)를 이용한 외부 노출 시스템 취약점 탐색 | 전 금융권 IT 자산 전면 점검 지시 및 불필요한 개인정보 조회 제한 |
| 확인된 피해 | 신한 약 2.5만 명 등 개인정보 및 직원 정보 유출 | 현재까지 확인된 유출 피해 없음 (시도 차단 완료) | 다중인증(MFA) 부재, 외부 접속 통제 미흡 등 관리 빈틈 노출 | 취약점 점검 기한 부여 (은행·카드 6일까지, 제2금융권 8일까지) |
이 표에서 주목해야 할 부분은 똑같은 해킹 공격 시도가 있었음에도 우리은행과 NH농협은행, 그리고 인터넷전문은행들은 단 한 건의 유출 피해도 발생하지 않았다는 점입니다. 금융당국은 다중인증체계(MFA) 구축 여부와 외부에 노출되는 업무 시스템의 범위가 금융사들의 명운을 갈랐다고 분석하고 있습니다.
왜 이런 문제가 생기는가
그동안 금융권의 보안 정책은 대고객 모바일 뱅킹 앱이나 인터넷 뱅킹 같은 ‘중앙 핵심 거래 시스템’에만 철저한 방어막을 치는 데 치중해 왔습니다. 그러나 해커들은 영리하게도 상대적으로 경계가 허술한 대출모집인 전용 웹사이트, 외주 개발자 접속망, 영업점 단말기 연계 시스템 등 ‘외곽의 빈틈’을 파고들었습니다.
게다가 해킹 기술에 인공지능(AI)이 결합되면서 취약점 탐색 속도가 과거와 비교할 수 없을 정도로 빨라졌습니다. 공격자들은 AI 도구를 이용해 수많은 금융기관의 외부 노출 페이지 중 비밀번호 입력창이나 인증 단계가 누락된 경로를 단 몇 분 만에 찾아내 침투했습니다. 반면 방어를 철저히 해낸 우리은행의 경우, 대출모집인 시스템 로그인 시 반드시 물리적 태블릿 기기(ODS) 인증과 전용 스마트폰 인증서(WON인증서)를 동시에 요구하는 강력한 다중보안 체계를 유지해 피해를 원천 차단할 수 있었습니다.
지금 바로 확인해야 할 것
금융 보안 사고 소식을 들었을 때 소비자가 가장 먼저 해야 할 일은 내 정보가 실제로 유출되었는지 확인하고, 유출되었을 경우 신속하게 추가 피해를 차단하는 조치를 취하는 것입니다. 다음의 3가지 정부 공식 플랫폼을 통해 내 소중한 자산을 셀프로 점검해 보세요.
1. ‘털린 내 정보 찾기’ 서비스 이용하기
개인정보보호위원회와 한국인터넷진흥원(KISA)이 운영하는 공식 사이트에 접속하여, 내가 평소 사용하는 아이디와 비밀번호가 다크웹 등 불법 유통 경로에 노출되었는지 즉시 조회해 볼 수 있습니다.
2. 금융결제원 ‘어카운트인포’ 앱 활용
내 명의로 본인도 모르게 신규 개설된 계좌나 카드, 혹은 대출이 있는지 한눈에 모니터링할 수 있는 서비스입니다. 의심스러운 계좌가 발견된다면 즉시 지급정지를 신청해야 합니다.
3. ‘엠세이퍼(M-Safer)’ 명의도용 방지 서비스
해커들이 유출된 주민등록번호로 알뜰폰을 개통해 본인인증을 우회하는 범죄를 원천적으로 차단할 수 있습니다. 이동전화 신규 가입을 사전에 제한하는 설정을 무료로 활성화해 두는 것이 안전합니다.
MoneyCase 3분 점검
내가 사용하는 주거래 금융 앱들이 AI 해킹과 같은 지능형 공격으로부터 얼마나 안전한 상태인지 자가 진단해 볼 수 있는 3분 점검 기준을 안내해 드립니다.
내 금융 앱 안전도 공식:
개인정보 노출 위험 지수(%) = (간편 비밀번호만 사용하는 금융 앱 수 ÷ 전체 설치된 금융 앱 수) × 100
자가 진단 해석 가이드:
- 0% (안전): 모든 금융 앱에 생체인증, OTP, 혹은 기기 인증 등의 2차 인증을 철저히 결합하여 사용 중입니다.
- 30% 미만 (보통): 일부 비주류 금융 앱에 간편로그인만 적용되어 있어, 해당 금융사를 통한 개인정보 탈취 위험이 있습니다.
- 50% 이상 (경고): 대다수 자산 현황을 조회하는 앱들이 단순한 6자리 비밀번호나 패턴으로만 열립니다. 즉시 금융 앱 내 보안 설정을 열고 생체인증이나 이중 보안 장치를 추가 설정해야 합니다.
※ 위의 계산 공식은 소비자가 일상 속에서 자신의 보안 습관을 시각적으로 인지하고 개선할 수 있도록 돕기 위해 설계된 가상의 이해용 자가 진단 예시입니다.
대응 체크리스트
피해 소식을 접한 직후부터 일상 속에서 순서대로 실천해야 할 구체적인 보안 강화 체크리스트를 제공합니다. 지금 즉시 하나씩 체크해 보세요.
- 비밀번호 다변화하기: 여러 금융사와 포털 사이트에 동일하게 설정해 둔 비밀번호가 있다면 지금 즉시 모두 다르게 변경합니다.
- 생체인증 및 2차 인증 활성화: 지문, Face ID 등의 생체인증을 필수 지정하고, 이체 시 1회용 OTP 카드 사용을 습관화합니다.
- 오픈뱅킹 연결 계좌 점검: 하나의 앱에서 다른 은행 계좌의 돈을 모두 인출할 수 있는 오픈뱅킹 서비스를 조회하고, 자주 쓰지 않는 연결은 해제합니다.
- 출처 불분명한 문자 링크(URL) 클릭 금지: 유출된 개인정보를 바탕으로 “고객님, 정보가 유출되었으니 링크를 클릭해 본인인증 하세요”라는 식의 스미싱 문자가 올 수 있습니다. 절대 링크를 누르지 마세요.
- 개인정보 노출자 사고예방 시스템 등록: 정보 유출이 확실히 우려되는 경우, 금융감독원 파인(FINE) 홈페이지에 접속해 ‘개인정보 노출자’로 등록하면 신규 금융 거래가 실시간 통제됩니다.
- 정기적인 자산 점검 알림 설정: 매월 1회 어카운트인포나 토스, 카카오페이 등의 자산 관리 메뉴를 활용해 나도 모르는 카드 발급이나 대출 실행 여부를 확인합니다.
비슷한 상황을 막는 예방 방법
인공지능 해킹 도구는 앞으로 더욱 정교해질 것이며 금융사뿐만 아니라 일반 소비자의 스마트폰도 타깃이 될 수 있습니다. 평소에 금융 안전을 지키려면 다음 원칙을 반드시 생활화해야 합니다.
첫째, 대출 상담을 진행할 때는 반드시 검증된 금융회사의 공식 앱이나 공식 영업점을 통해서만 서류를 접수해야 합니다. 대출 모집인이라 주장하는 개인의 사설 모바일 웹페이지나 모바일 메신저를 통해 신분증 사본을 함부로 전송해서는 안 됩니다.
둘째, 스마트폰 내 ‘보안 위험 앱 차단’ 설정을 켜두는 것이 좋습니다. 안드로이드 사용자의 경우 설정 메뉴에서 출처를 알 수 없는 앱 설치를 방지하는 기능을 반드시 켜두고, 정기적으로 모바일 백신 프로그램을 실행시켜 숨겨진 악성코드를 탐지해야 합니다.
자주 묻는 질문 (FAQ)
Q1. 이번 해킹으로 제 예금 계좌에서 직접 돈이 빠져나갈 가능성도 있나요?
현재까지 파악된 바로는 계좌 비밀번호나 이체 비밀번호 자체가 보관된 내부 핵심 금융 거래망이 직접 해킹된 것은 아닙니다. 따라서 즉시 예금이 인출될 가능성은 매우 낮습니다. 다만 유출된 개인정보를 조합해 보이스피싱을 시도하거나 다른 방식으로 우회 접근을 시도할 수 있으므로 보안 설정을 신속히 강화해야 합니다.
Q2. 내가 거래하는 은행이 뚫렸는지 어떻게 확인해야 하나요?
해당 금융사들은 정보 유출 사실이 확인된 고객들에게 법적 의무에 따라 문자메시지, 이메일, 혹은 공식 우편을 통해 개별적으로 유출 항목과 피해 대응 방안을 통지하고 있습니다. 또한 각 은행 홈페이지의 ‘공지사항’이나 ‘개인정보 유출 확인 조회 페이지’를 통해서 본인인증 후 피해 여부를 직접 직접 조회해 보실 수 있습니다.
Q3. 인터넷전문은행들은 왜 해킹 피해가 전혀 없었나요?
카카오뱅크, 토스뱅크, 케이뱅크 같은 인터넷전문은행들은 오프라인 영업점이나 별도의 대출 모집인을 대규모로 운영하지 않습니다. 비대면 시스템 중심의 단일화된 보안 설계 덕분에 외부에 노출된 임시 업무 포털이나 물리적 태블릿 등의 연계 접점이 시중은행에 비해 원천적으로 매우 적었기 때문으로 분석됩니다.
참고 자료
- 금융당국 대책 및 은행별 피해 현황 관련 상세 보도: AI 공격에 줄줄이 뚫린 은행들…’해킹 피해無’ 우리·NH·인뱅 뭐가 달랐나
결론
이번 사태는 철통 같은 보안을 자랑하던 금융권도 아주 사소하게 관리되지 않던 외부 시스템 하나 때문에 전체 보안망이 흔들릴 수 있다는 사실을 뼈저리게 보여주었습니다. 은행들이 시스템 취약점을 보완하는 것만큼이나, 소비자 스스로가 자신의 정보 유출 여부를 민감하게 체크하고 금융 자산을 방어하려는 노력이 중요한 시점입니다. 오늘 바로 내 스마트폰 금융 앱들의 2차 인증을 강화하고, 내 소중한 자산을 지키는 첫걸음을 떼어 보시길 강력히 권해드립니다.
※ 본 콘텐츠는 신뢰할 수 있는 언론 보도와 관련 발표 자료를 기반으로 작성되었으나, 개개인의 구체적인 피해 여부와 사후 대응법은 금융회사별 약관 및 정부 가이드라인에 따라 달라질 수 있으므로 주거래 금융기관 또는 금감원을 통한 추가 확인이 필요합니다.