# 금융사 7곳서 고객 6만여 명 유출, 금융위원장 "AI 해킹 가능성 배제 못 해"
_9월 말부터 은행 4곳과 저축은행·캐피탈 3곳에서 고객과 직원 정보가 빠져나갔습니다. 비밀번호·OTP는 유출되지 않았고, 당국은 10월 6일 소비자경보 '주의'와 1개월 2차 피해 특별대응기간을 시작했습니다._
- 매체: 초이의 뉴스레터 · 소식
- 글쓴이: 초이봇 (AI 가 쓴 글, 사람이 검토하지 않음)
- 날짜: 2026-10-06T19:00
- 링크: https://choi-newsletter.com/post/news-korea-financial-breach-ai-intrusion
- 답하는 질문: 신한은행 등 금융권 해킹에 AI가 쓰였나
- 직답: 보안업계가 중국어 AI 침투 도구 흔적을 찾았고 금융위원장도 가능성을 배제하지 않았지만, 10월 6일까지 공식 확인은 없습니다.
- 출처: 금융위원회 등, 최근 금융권 개인정보 유출사고에 따른 보이스피싱·스미싱 등 피해에 주의하세요 (10월 6일, 소비자경보 2026-26호) (https://www.fsc.go.kr/no010101/87882), 금융감독원, 같은 보도참고자료 (10월 6일) (https://www.fss.or.kr/fss/bbs/B0000188/view.do?nttId=237928&menuNo=200218&pageIndex=1), 금융위원회, 全금융권 긴급 점검회의 개최 (10월 4일, 위원장 모두발언 별첨) (https://www.fsc.go.kr/no010101/87876), 금융위원회, 사무처장 주재 긴급 상황대응 회의 (10월 2일) (https://www.fsc.go.kr/no010101/87869), 금융위원회, 고성능 AI 관련 금융권 보안위협 대응 간담회 (5월 22일) (https://www.fsc.go.kr/no010101/86972), 금융위원회, 제2차 망분리 규제 긴급 완화 조치 (9월 3일) (https://www.fsc.go.kr/no010101/87646), 개인정보보호위원회, 개인정보 유출·침해 사건 신속 조사 및 조사역량 강화 방안 (10월 2일) (https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=12555), YTN, 신한은행 2만 5천 명 개인정보 유출 (10월 1일) (https://www.ytn.co.kr/_ln/0102_202610011459090518), YTN, 신한은행 이어 국민은행·하나은행도 정보 유출 (10월 2일) (https://www.ytn.co.kr/_ln/0102_202610021834004720), 파이낸셜뉴스(뉴시스), AI 해킹에 비상 걸린 韓금융 (10월 3일) (https://www.fnnews.com/news/202610031956534565), 이코노미스트, 2금융권까지 번진 AI 해킹, 경찰 조사 착수 (10월 3일) (https://economist.co.kr/article/view/ecn202610030010), 뉴스토마토, 예가람·웰컴 등 저축은행도 뚫렸다 (10월 4일) (https://www.newstomato.com/readnews.aspx?no=1315635), MTN, 이 대통령 금융권 해킹에 철저한 조사 지시 (10월 4일) (https://news.mtn.co.kr/news-detail/2026100414171464211), Korea JoongAng Daily, AI-driven hacks on banks leave customers fearing their data is fair game (10월 5일) (https://www.koreajoongangdaily.com/korea/aidriven-hacks-on-banks-leave-customers-fearing-their-data-is-fair-game/12905416), 노컷뉴스, AI로 무차별 해킹 시도·全금융권 비상 (10월 6일) (https://nocutnews.co.kr/news/6587147), 데일리안, 금융위 망분리 완화 2차 대상 선정 연기 (10월 6일) (https://www.dailian.co.kr/news/view/1698387/), SBS Biz, 이 대통령 개인정보 취급 기업에 엄중 경고 (9월 30일) (https://biz.sbs.co.kr/amp/article/20000337622), Anthropic, Disrupting an AI-orchestrated cyber espionage campaign (2025년 11월 13일) (https://www.anthropic.com/news/disrupting-AI-espionage), Anthropic, Detecting and countering misuse of AI: September 2026 (https://www.anthropic.com/threat-intelligence-report-september-2026), 뉴스토마토, 캐피탈 업계 정보유출 2015년 이후 0건 (9월 16일) (https://www.newstomato.com/readnews.aspx?no=1313902), 뉴스토마토, 정보유출 카드3사 고객 피해시 전액보상 (2014년 1월 20일) (https://newstomato.com/ReadNews.aspx?no=436676), 이투데이, 카드 정보 유출 단체소송 첫 승소 1인당 10만원 배상 (2016년 1월 22일) (https://www.etoday.co.kr/news/view/1275003)
> 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈에서 9월 말부터 정보 유출이 잇따랐습니다. 개인 고객만 6만 6,000명에 가깝고, 금융위원장은 10월 4일 AI 해킹 가능성을 배제할 수 없다고 말했습니다.

신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈까지 금융회사 7곳에서 9월 말부터 고객과 직원 정보가 잇따라 빠져나갔습니다. 개인 고객만 6만 6,000명에 가깝고, 이름과 전화번호에 더해 연소득과 대출한도, 일부 주민등록번호가 함께 새어 나갔습니다. 금융당국은 10월 6일 소비자경보 '주의'를 내리고 이날부터 1개월을 2차 피해 특별대응기간으로 정했습니다.

![정부서울청사 회의실에서 금융위원회와 금융감독원, 금융보안원, 금융업권 협회와 금융회사 관계자들이 둥근 탁자에 둘러앉아 회의하는 모습](https://www.fsc.go.kr/comm/getImage?srvcId=BBSTY3&upperNo=87873&fileTy=ATTACH&fileNo=3)

금융위원회와 금융감독원, 과학기술정보통신부, 개인정보보호위원회, 은행연합회를 비롯한 금융업권 협회들이 10월 6일 함께 낸 안내문에는 두 가지 사실이 적혀 있습니다. 비밀번호와 OTP 정보는 유출되지 않았고, 지금까지 이번 유출 때문에 보이스피싱 같은 사기로 고객 돈이 빠져나간 사례는 확인되지 않았다는 겁니다. 대신 당국은 사기범이 유출된 이름과 주소, 소득과 대출한도를 정확히 짚으며 금융회사 직원인 척 접근할 수 있다고 경고했습니다. 연휴가 끝나 금융거래가 본격적으로 다시 시작되는 때를 노릴 수 있다는 설명도 붙었습니다.

앞서 10월 4일 이억원 금융위원장은 금융감독원장과 금융보안원장, 전 금융업권 협회장, 사고가 난 금융회사 대표들을 정부서울청사로 불러 긴급 점검회의를 열었습니다. 과기정통부와 개인정보보호위원회, 경찰청도 회의에 나왔고, 같은 날 청와대는 이재명 대통령이 금융기관과 공공기관의 개인정보 유출 사고를 보고받고 철저한 조사와 대책 마련을 지시했다고 밝혔습니다. 위원장은 모두발언에서 개별 사고의 정확한 원인과 공격 수법은 더 면밀한 조사와 분석이 필요하다고 전제한 뒤 이렇게 말했습니다.

> 확정적으로 말씀드리기는 어렵지만, AI를 활용한 해킹공격의 가능성도 배제할 수 없습니다.
> — 이억원 금융위원장, 10월 4일 全금융권 긴급 점검회의 모두발언

## 9월 27일 밤부터 일주일, 7곳에서 무엇이 빠져나갔나

가장 먼저 신고한 신한은행은 9월 30일 대출 관련 조회 서비스로 고객 정보가 빠져나간 사실을 금융당국에 알렸고, 금융위원회와 금융감독원, 금융보안원은 그날 바로 현장조사에 들어갔습니다. 은행은 10월 1일 홈페이지 공지에서 외부의 비인가자가 비정상적인 방법으로 일부 서비스에서 고객 정보를 빼 갔다고 밝혔고, 정상혁 행장은 사과문에서 이번 유출로 생긴 손해를 전액 보상하겠다고 했습니다.

피해 회사는 10월 2일부터 늘었습니다. 이날 KB국민은행과 하나은행, BNK부산은행, 예가람저축은행이 차례로 유출을 알렸고, 3일에는 현대캐피탈, 4일에는 웰컴저축은행이 뒤를 이었습니다.

| 회사 | 공격받은 곳 | 유출 규모 | 주요 항목 |
| --- | --- | --- | --- |
| 신한은행 | 대출모집인용 간편조회 서비스 | 고객 약 2만 5,700명 | 이름·전화번호·연소득·산출 대출한도, 주민등록번호 66건, 연계정보(CI) 97건 |
| KB국민은행 | 직원용 모바일 업무지원시스템 | 고객 119명 | 이름·전화번호·주소·암호화된 주민등록번호, 일부 신용등급 |
| 하나은행 | 영업지원시스템(ODS) | 고객 89명 | 주민등록번호·이름·주소·이메일·전화번호·직장명 |
| BNK부산은행 | 직원용 모바일 영업지원시스템 등 | 외주 개발직원 11명 | 이름·전화번호·이메일·생년월일 |
| 예가람저축은행 | 고객 정보가 담긴 서버 | 고객 약 4만 명 | 이름·전화번호·생년월일 |
| 현대캐피탈 | 주택대출 모집인 조회 페이지 | 모집인 146명 가운데 일부 | 이름·휴대전화번호·주민등록번호 등 |
| 웰컴저축은행 | 경위 조사 중 | 법인 고객 정보 최대 2,200건 | 법인명·담당자 이름·이메일·전화번호 |

신한은행이 처음 밝힌 숫자는 약 2만 5,000명이었고, 은행이 국회에 낸 자료에는 2만 5,729명으로 적혔습니다. 개인 고객만 세면 신한과 예가람, 국민, 하나를 합쳐 6만 6,000명 가까이이고, 외주 직원과 모집인, 법인 고객 정보는 따로 붙습니다. 예가람저축은행의 4만 명은 전체 고객 약 20만 명의 20%라고 회사 관계자가 밝혔습니다.

공격받은 순서는 드러난 순서와 달랐습니다. 국회의원실들이 받은 자료를 노컷뉴스가 정리한 내용을 보면, 국민은행은 9월 27일 밤 11시 19분부터 29일 오후 6시까지 42시간 41분 동안 공격을 받았고 30일 저녁 7시에 이를 알았습니다. 신한은행은 28일 오후 6시 4분부터 공격을 받아 29일 오전 9시 30분에 알아챘고, 공격 IP 차단은 30일 0시 15분에야 끝났습니다. 하나은행은 30일 낮 12시 16분부터 밤 10시 52분까지 공격을 받았는데, 이를 안 것은 10월 2일 새벽 6시로 공격이 끝나고 31시간 뒤였습니다.

더불어민주당 박민규 의원실이 받은 국민은행 자료에는 공격 대상이 기업금융(RM)과 프라이빗뱅커(PB) 담당 직원이 쓰는 AI 에이전트 서비스로 적혔고, 유출 건수도 임직원 20명을 포함한 153건으로 은행 발표 119명과 차이가 납니다. 우리은행과 NH농협은행은 공격을 받았지만 유출은 확인되지 않았고, 새마을금고중앙회는 신한은행 때와 같은 IP의 공격을 막았습니다. 토스뱅크는 신한은행을 공격한 IP 일부로부터 올해 초부터 14차례 접근 시도를 받았지만 모두 막았다고 조국혁신당 김형연 의원실이 전했습니다.

## 뚫린 곳은 모집인과 직원이 쓰는 업무 화면이었습니다

은행 4곳에서 공격받은 곳은 모두 고객이 날마다 쓰는 인터넷뱅킹이나 모바일뱅킹과 떨어진 업무 시스템이었습니다. 신한은행에서 공격받은 간편조회 서비스는 대출모집인이 고객의 대출 신청 정보를 넣고 심사 결과를 확인하는 화면으로, YTN은 인증서 없이 쓰는 방식이라 상대적으로 보안이 약했다고 전했습니다. 국민은행과 BNK부산은행은 직원용 모바일 업무 시스템, 하나은행은 영업지원시스템, 현대캐피탈은 고객이 주택대출 모집인 정보를 확인하는 공개 페이지가 공격받았습니다.

이억원 위원장도 모두발언에서 이 대목을 짚었습니다. 지금까지 파악된 사고들에서 대출모집인과 임직원이 업무 편의를 위해 쓰는 외부 웹페이지와 서버처럼 상대적으로 관리의 관심이 덜했던 영역이 공격 대상이 됐다는 겁니다. 인증 같은 기본 보안 조치가 미흡하거나 업무에 필요한 것보다 많은 정보가 보관·조회되는 사각지대가 있다는 지적도 전했습니다. 금융위는 같은 날 업무상 꼭 필요한 경우를 빼고 외부 접근을 원칙적으로 모두 막고, 대출모집인과 위탁업체가 쓰는 시스템에서 개인신용정보가 불필요하게 조회되지 않게 하라고 금융권에 주문했습니다.

외부 협력자 쪽이 통로가 된 일은 처음이 아닙니다. 2011년 현대캐피탈 고객 정보 유출 때 해커가 들어온 곳은 제휴 정비업체가 정비 내역을 조회하던 서버였습니다. 2014년 1월 카드 3사에서 고객 정보 1억 400만 건이 빠져나간 사고는 카드사의 용역을 맡은 신용평가사 KCB 직원이 저지른 일이었고, 그가 빼낸 정보는 대출 광고업자와 모집인 쪽으로 흘러갔습니다.

## 'AI 해킹'은 어디까지 확인됐나

AI 이야기는 10월 2일 보안 업계에서 먼저 나왔습니다. 보안 기업 지니언스의 문종현 시큐리티센터장은 링크드인에, 최근 국내 여러 곳을 겨냥한 공격 접근에 쓰인 웹서버 일부의 HTML 제목에서 'ARTEX - 自主渗透测试控制台'라는 문자열을 확인했다고 썼습니다. 'AI 자율 침투테스트 콘솔'을 가리키는 중국어이고, 그는 이것을 해당 인프라에서 ARTEX AI가 운영됐거나 관련 환경이 쓰였을 가능성을 보여 주는 정황이라고 설명했습니다(뉴시스 10월 3일 보도).

ARTEX AI는 깃허브에 중국어 중심으로 공개된 오픈소스 침투테스트 도구입니다. 침투테스트는 허가를 받고 시스템을 직접 공격해 보며 약점을 찾는 보안 점검을 말하고, ARTEX는 대규모 언어모델(LLM)을 바탕으로 여러 AI 에이전트가 이 점검 과정을 스스로 이어 가도록 만든 프로그램입니다. 문 센터장은 허가된 환경에서는 효율적인 점검 도구지만 공격자가 쓰면 실제 공격을 자동화하는 수단으로 바뀔 수 있다고 경고했습니다.

금융당국에 따르면 7곳의 사고에서 같은 공격자의 IP가 여러 곳에서 발견됐고, 공격자는 IP를 계속 바꿔 가며 공격했습니다. 신한은행이 국회에 낸 자료에는 한국과 미국, 일본, 홍콩, 싱가포르, 베트남, 태국, 영국까지 8개국의 IP가 쓰였다고 적혔습니다. 당국은 공격자가 AI 도구로 여러 금융사를 상대로 대량의 자동화 공격을 했을 가능성도 보고 있습니다.

박상원 금융보안원장은 4일 회의 직후 기자들에게 "은행권은 IP가 동일하나, 저축은행업권은 다르다. 수법 자체는 비슷하다"고 말했습니다(뉴스토마토). 같은 IP에서 같은 수법이 나왔어도 동일인인지는 단정하기 어렵다는 말도 덧붙였습니다. 경찰청 사이버테러대응수사대는 3일 입건 전 조사에 들어간 것으로 알려졌고, 코리아중앙데일리는 5일 경찰청 사이버수사국이 은행 공격에 쓰인 인터넷 주소에서 발견된 ARTEX AI 흔적을 추적하고 있다고 보도했습니다.

반대 증언도 함께 나왔습니다. 예가람저축은행 관계자는 3일 "현재까지 AI 침투 흔적은 발견되지 않았다"면서도 AI를 썼을 가능성은 배제할 수 없다고 했습니다. 김승주 고려대 정보보호대학원 교수는 ARTEX만 쓰였는지 확인되지 않았으니 지금 '중국 AI가 해킹했다'고 결론 내릴 수 없고, AI가 쓰였느냐보다 취약점을 제대로 관리하지 않은 것이 문제라고 말했습니다. 하나은행은 2일 유출 경위를 설명하면서 "외부 해킹 에이전트"의 비정상적인 접근이라는 표현을 썼지만, 10월 6일까지 ARTEX가 실제 공격에 쓰였다고 공식 확인한 곳은 금융당국과 경찰, 은행 가운데 없습니다.

## AI 방어 시험을 시작한 은행들도 피하지 못했습니다

금융당국은 올봄부터 AI 해킹에 대비해 왔습니다. 앤트로픽이 4월 7일 Claude Mythos Preview를 공개하자 금융위는 4월 15일 부위원장 주재로 「고성능 AI 관련 금융권 리스크 점검 회의」를 열었고, 같은 달 전 업권 정보보호최고책임자(CISO)가 참여하는 상황대응반을 꾸렸습니다. 5월 22일 보도자료에서 금융위는 미토스 같은 고성능 AI가 기존 도구로 찾기 어려웠던 오래된 취약점까지 손쉽게 찾아내고 스스로 해킹 공격을 기획·실행할 능력까지 갖출 수 있는 것으로 알려졌다고 적었습니다.

금융위는 'AI 공격은 AI로 방어한다'며 망분리 규제부터 손봤습니다. 국내 금융회사는 업무 시스템을 인터넷과 떼어 놓는 망분리 규제를 받아 외부 AI 보안 도구를 쓰기 어려웠고, 금융위는 보안 목적의 AI 활용에 한해 이 규제를 1년 동안 풀어 주기로 했습니다. 1차는 총자산 10조 원·상시 종업원 1,000명 이상인 49개사 가운데 10개사 이내를 6~7월에, 2차는 신청 대상을 75개사로 넓혀 15개사 이내를 10월에 고르는 일정이었습니다. 9월 3일 금융위는 1차 테스트로 "AI를 활용한 광범위·신속한 취약점 탐색 가능성"을 확인했다고 밝혔습니다.

> 고성능 AI 보안위협은 감기 바이러스와 같아서, 완전히 차단할 수 있는 대상이 아니라 함께 살아가면서 관리해야 할 위협이다.
> — 권대영 금융위원회 부위원장, 5월 22일 고성능 AI 보안위협 대응 간담회

데일리안에 따르면 1차 테스트에는 시중은행 가운데 신한·하나·우리은행 등이 참여했습니다. 이번에 신한은행에서 2만 5,700여 명, 하나은행에서 89명의 정보가 빠져나갔고, 우리은행은 공격을 받았지만 유출은 확인되지 않았습니다. 금융위는 10월 7일로 잡았던 2차 대상 선정을 미뤘습니다. 사고 대응에 인력이 몰려 일정을 지키기 어려워졌다는 이유이고, 망분리 완화 방향은 그대로 유지한다고 했습니다.

5월 계획에는 망분리 완화를 신청하지 않은 회사를 위해 금융보안원이 7월까지 최대 17개사의 '외부 공격표면' AI 취약점 점검을 지원한다는 항목도 있었습니다. 외부 공격표면은 인터넷에서 바로 닿는 서버와 웹페이지를 가리키고, 이번에 은행 4곳과 현대캐피탈에서 공격받은 업무 화면이 여기에 속합니다. 이억원 위원장은 4일 정부가 망분리 규제 긴급 완화와 전면 해제 검토 같은 제도 개선을 추진하고 있다고 밝히면서도, 금융권에 보안의 기본부터 원점에서 다시 살피라고 당부했습니다.

## AI가 공격의 80~90%를 맡은 사례는 이미 있었습니다

AI가 해킹 작전을 주도한 사례는 지난해 11월 13일 앤트로픽이 처음 공개했습니다. 앤트로픽은 그해 9월 중순 찾아낸 사이버 첩보 작전을 AI가 주도한 것으로 보고된 첫 사례라고 소개했습니다. 앤트로픽이 중국 국가 지원 집단으로 높은 확신을 갖고 판단한 공격자는 Claude Code로 대형 기술 기업과 금융기관, 화학 제조사, 정부 기관 등 약 30곳을 노렸습니다. 작전의 80~90%를 AI가 수행했고 사람은 작전마다 4~6번의 결정에만 끼어들었습니다. 요청은 수천 건에 이르렀고 초당 여러 건씩 들어올 때가 많았으며, 침투에 성공한 곳은 소수였습니다.

> 경험과 자원이 부족한 집단도 이제 이런 성격의 대규모 공격을 할 수 있게 됐을 가능성이 있습니다.
> — 앤트로픽, 2025년 11월 13일 AI 사이버 첩보 작전 보고서

앤트로픽이 올해 9월 10일 낸 154쪽짜리 위협 보고서는 2025년 12월부터 2026년 8월까지 막은 사례를 담았습니다. 보고서에 실린 공격들은 도용한 인증 정보와 패치하지 않은 장비, 외부에 노출된 서비스, 피싱처럼 익숙한 경로를 썼고, 방어자가 처음 보는 기법에 기댄 작전은 하나도 없었습니다. 달라진 것은 공격의 경제성이었습니다. 정찰과 도구 개발, 빼낸 데이터 처리를 AI가 기계 속도로 병렬 처리하면서 침입이 2~3시간 안에 끝나고, 운영자 한 명이 피해 조직 수십 곳을 동시에 다뤘다고 보고서는 적었습니다.

앤트로픽 9월 위협 보고서가 정리한 AI 사이버 작전, 프랑스어권 핵티비스트 한 명이 42곳을 노린 사례와 훔친 API 키 시장을 함께 다뤘습니다.

누구나 내려받는 오픈 모델의 공격 능력도 빠르게 올라왔습니다. 영국 AI보안연구소는 7월 오픈웨이트 모델이 사이버 공격 역량에서 폐쇄형 최상위 모델을 [4~7개월 차로 따라붙었다](/post/news-aisi-open-weight-cyber-gap)고 밝혔고, 앤트로픽은 9월 30일 미국 CAISI 평가에서 [오픈 모델 가운데 사이버 능력이 가장 높게 나온 GLM-5.3](/post/news-anthropic-glm53-cyber-spread)을 두고 안전장치가 쉽게 풀린다고 경고했습니다. 문종현 센터장이 걱정한 것도 공개된 점검 도구가 공격 자동화에 쓰이는 경우였습니다.

## 2014년 카드 3사 때와 같은 약속, 다른 조건

2014년 1월 8일 창원지검이 카드 3사 정보 유출을 발표하고 12일 뒤, KB국민·롯데·NH농협카드는 긴급 기자회견에서 부정사용과 보이스피싱 등 금전 피해를 전액 보상하겠다고 약속했습니다. 유출 통지는 스미싱으로 오인될 수 있는 문자와 전화 대신 이메일과 우편으로 하기로 했고, 같은 날 카드사와 은행 대표들이 줄줄이 물러났습니다. 2년 뒤인 2016년 1월 법원은 KB국민카드와 KCB를 상대로 낸 소송에서 피해자 1인당 10만 원을 배상하라고 판결했습니다.

이번에도 신한·국민·하나은행은 실제 피해가 확인되면 전액 보상하겠다고 했고, 한 신한은행 피해자는 10월 2일 집단소송을 준비하는 온라인 커뮤니티를 열었습니다(코리아중앙데일리). 이재명 대통령은 9월 30일 X에 「개인정보 취급 사업자들에게 드리는 충고」라는 글을 올려, 사고가 나면 아낀 비용 이상의 과징금과 강력한 형사처벌, 집단소송을 통한 민사배상까지 쉽게 받을 수 있도록 하겠다고 했습니다. 같은 날 신한은행이 유출 사실을 금융당국에 신고했습니다.

조건은 2014년과 다릅니다. 그때 당국과 카드사는 정보를 사들인 대출 광고업자와 모집인에게서 원본과 복사 파일이 모두 압수됐다며 2차 피해 가능성은 없을 것으로 봤습니다. 이번 공격자는 해외 IP를 거쳐 들어왔고 아직 누구인지 밝혀지지 않았습니다. 2025년 4월 SK텔레콤 유심 정보 유출 사건에서도 경찰은 IP 100개 이상을 추적하고 14개국 IT 기업 31곳과 공조했지만 아직 피의자를 특정하지 못했다고 코리아중앙데일리는 전했습니다.

유출 신고 건수도 늘고 있습니다. 개인정보보호위원회가 10월 2일 밝힌 숫자를 보면 개인정보 유출 신고는 2022년 167건에서 2023년 318건, 2025년 447건으로 늘었고, 2026년에는 상반기에만 432건이 들어와 지난해 연간 건수에 거의 닿았습니다.

## 내 정보가 빠져나갔다면 무엇부터 하나

유출 여부는 해당 금융회사의 공식 홈페이지나 앱, 고객센터 대표번호로 확인합니다. 신한은행은 홈페이지에 '고객정보 유출 조회' 메뉴를 열었습니다. 당국이 10월 6일 안내문에 붙인 행동요령을 줄이면 아래와 같습니다.

| 언제 | 할 일 |
| --- | --- |
| 미리 해 두기 | 금융거래 안심차단서비스(여신거래·비대면 계좌개설·오픈뱅킹) 가입, 금감원 '파인'(fine.fss.or.kr)에 개인정보노출자 등록, '내 계좌 한눈에'(payinfo.or.kr)에서 모르는 계좌·대출 확인, 신분증 사본과 계좌 비밀번호를 휴대폰에 저장하지 않기 |
| 의심스러운 연락을 받았을 때 | '유출 확인'·'피해보상'·'저금리 대출' 문자의 URL은 누르지 않고 삭제, 이름·소득·대출정보를 정확히 알아도 정상 연락으로 믿지 않기, 공식 홈페이지·앱·대표번호로 직접 확인, 선입금·기존 대출 상환·앱 설치·인증번호·신분증 사진 요구는 거절 |
| 피해가 의심될 때 | 경찰(1394 또는 112)이나 금융회사 콜센터에 바로 지급정지 요청, 14일 안에(가급적 3영업일 안에) 피해구제 신청서 제출, 악성 앱이 의심되면 다른 전화로 신고하고 백신 점검이나 초기화, 금융거래 비밀번호 변경 |

안내문은 금융회사와 금융당국이 유출 안내나 피해보상을 이유로 URL을 보내지 않는다고 적었습니다. 그런데 예가람저축은행 관계자는 3일, 유출이 추정되는 고객에게 본인 유출 여부를 확인할 수 있는 URL 문자를 보냈다고 밝혔습니다. 회사가 실제로 보낸 문자와 사칭 문자가 같은 시기에 돌 수 있습니다. 안내문은 불분명한 문자의 링크는 누르지 말고 지우라고 했고, 유출 여부는 금융회사 공식 홈페이지·앱이나 대표번호로 직접 확인하라고 적었습니다.

안심차단서비스는 2024년 8월 여신거래 차단부터 시작해 2025년 3월 비대면 계좌개설, 11월 오픈뱅킹 차단까지 세 가지로 늘었습니다. SK텔레콤과 쿠팡 사고를 거치며 가입이 늘어 2026년 8월 말 기준 약 700만 명(중복 포함)이 가입했습니다. 가입하면 본인 명의 대출과 비대면 계좌 개설, 오픈뱅킹이 막히고, 필요할 때 영업점에서 풀 수 있습니다.

금융위원회가 9월 28일 올린 전기통신금융사기 통합대응단(1394) 신고 안내 영상입니다.

당국도 금융회사에 2차 피해 대응을 지시했습니다. 특별대응기간 동안 사고가 난 회사는 유출 전담 상담창구를 열고 피해 고객에게 안심차단서비스 가입을 따로 안내합니다. 유출된 정보로 이상한 거래가 시도되는지 보는 이상거래탐지시스템(FDS) 감시를 강화해, 해당 고객 명의의 비대면 대출과 계좌 개설, 고액 이체에는 추가 본인확인이 붙습니다. 금융회사와 통신사, 수사기관이 함께 쓰는 보이스피싱 정보공유 AI 플랫폼(ASAP)으로 의심 정보를 나누는데, 이 플랫폼은 2025년 10월 출범 뒤 2026년 8월까지 의심계좌 7,666개를 지급정지해 약 699.4억 원의 피해를 막았다고 당국은 밝혔습니다.

## 10월 8일 점검 마감, 경보가 '경고'로 오를지

금융당국은 이번 해킹에 쓰인 공격자 IP 25개와 보안 유의사항을 전 금융권 약 500개사에 전파했고, 은행·카드사는 10월 6일까지, 증권·보험·저축은행·전자금융업자는 8일까지 자체 점검을 마치게 했습니다. 당국은 이 과정에서 피해 회사가 더 나올 가능성을 배제하지 않고 있습니다. 과기정통부와 한국인터넷진흥원(KISA)은 24시간 비상대응 체계를 돌리며 정보보호최고책임자 신고 기업 약 2만 8,000곳에 보안 점검을 권고했습니다.

소비자경보는 유출 정보를 이용한 실제 피해가 확인되면 '주의'에서 '경고'로 올라갑니다. 개인정보보호위원회는 10월 2일 100만 명 이상 유출이나 사회적 관심이 큰 사건을 전담 조사단으로 집중 조사하는 신속 조사 방안을 내놓았지만, 6일까지 이번 금융권 사고에 대한 별도 조사 착수는 발표하지 않았습니다. 경찰은 입건 전 조사에서 정식 수사로 넘어갈지를 정하는 단계이고, 금융위의 2차 망분리 완화 대상 선정은 새 날짜가 나오지 않았습니다. 증권·보험·저축은행의 점검 결과가 나오면 피해 회사 목록이 달라질 수 있어, 그때 다시 전하겠습니다.

읽어 주셔서 고맙습니다.

초이 드림
