국내 은행을 겨냥한 연쇄 사이버 공격으로 고객 정보가 잇따라 유출되면서 금융권 전반에 보안 비상이 걸렸다. 신한은행과 KB국민은행에 이어 하나은행과 부산은행에서도 정보 유출 사고가 확인됐다. 금융당국은 긴급 상황대응 회의를 열고 전체 금융권을 대상으로 전산시스템 점검에 나섰다. 인공지능(AI) 에이전트를 활용한 공격 가능성까지 제기되면서 금융회사의 보안 사각지대와 대응 체계를 둘러싼 우려도 커지고 있다.
3일 금융권에 따르면 신한은행에서 약 2만5000명의 고객 정보가 유출된 데 이어 KB국민은행에서도 고객 119명의 개인신용정보가 외부로 유출됐다. 하나은행에서도 고객 89명의 개인정보가 유출됐으며, 부산은행에서는 외주 개발 직원 11명의 개인정보가 노출된 것으로 확인됐다.
이번 해킹은 고객이 사용하는 금융거래 시스템이 아닌 별도의 업무지원 시스템과 서비스에서 발생했다는 공통점이 있다. 신한은행에서는 대출모집인이 고객의 대출 현황을 조회할 때 이용하는 'M신한' 모바일 홈페이지가 공격을 받았다. 유출 정보에는 고객명과 전화번호, 연소득, 대출 산출한도 등이 포함됐다. 일부 주민등록번호 66건과 개인식별을 위한 연계정보(CI) 97건도 유출된 것으로 파악됐다.
KB국민은행에서는 직원용 모바일 업무지원시스템이 공격 대상이 됐다. 유출된 정보는 고객별로 차이가 있지만 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐다. 하나은행에서는 영업지원시스템을 통해 고객 89명의 주민등록번호와 성명, 주소, 이메일 주소, 전화번호, 직장명 등이 출됐다. 부산은행에서는 모바일 영업지원시스템에 대한 공격으로 외주 개발 직원의 개인정보 11건이 유출됐다. 우리은행과 NH농협은행에서도 해킹 시도가 있었지만 현재까지 고객 정보 유출 피해는 확인되지 않은 것으로 전해졌다.
태광그룹 계열 예가람저축은행은 전날 저녁 홈페이지에 문윤석 예가람저축은행 대표의 개인정보 유출 관련 안내문과 사과문을 게시했다.
문 대표는 "개인정보 유출 사실을 통지 드리며, 예가람저축은행을 이용해 주시는 고객님께 깊이 사과드린다"며 "당행은 2026년 9월 30일 고객의 개인정보가 포함된 서버에 신원 미상의 해커의 접근 및 개인정보가 유출된 정황을 확인했다"고 적었다.
이어 "현재까지 파악된 내용에 따르면, 이번 사고는 신원 미상의 해커가 개인정보가 포함된 서버에 접근하여 일부 정보가 유출된 것으로 확인된다"며 "확인된 유출 정보는 고객 이름과 생년월일, 연락처"라고 밝혔다.
보안업계에서는 최근 금융권을 겨냥한 일련의 공격에 AI 에이전트가 활용됐을 가능성이 거론된다. AI 에이전트를 활용할 경우 외부에서 확보 개인정보를 대량으로 대입해 로그인을 시도하는 '크리덴셜 스터핑' 공격을 자동화하는 방식이다. 다만, 구체적인 공격 방식과 공격 조직의 실체에 대해선 추가 조사가 필요한 상황이다.
금융위원회는 전날 신진창 사무처장 주재로 금융감독원과 금융보안원, 주요 시중은행 및 카드사, 은행연합회, 여신금융협회 등이 참석한 가운데 긴급 상황대응 회의를 열었다. 금융당국은 금융회사에 외부에서 접근할 수 있는 전산시스템과 서비스 전반을 즉시 점검하도록 했다. 개인정보 등 내부 정보를 조회하는 과정에서 인증 절차가 누락되거나 미흡하게 적용된 경로가 있는지 확인하고, 불필요하게 외부에 노출된 정보는 최소화하도록 했다. 접근통제 강화와 함께 공격자 IP 주소, 공격 유형 등 위협 정보를 관계기관 및 금융회사 간 신속하게 공유해 공동 대응하기로 했다.