한국 은행에 이어 7개 금융사도 해킹사고가 있었다고,CHATGPT : 직원, 모집인 등 약한 곳이 공격당함.

Posted on 2026-10-04
Reading Time: 2 분

7개 금융사에 해킹 사고도 있었다고 ~ : https://n.news.naver.com/mnews/article/001/0016356778?rc=N

아, 그러면 상황이 한 단계 더 커졌네요. 방금 주신 네이버 연합뉴스 기사와 오늘(10월 4일) 추가 보도를 함께 확인해 보니, 말씀하신 7개 금융사 해킹은 서로 무관한 개별 사고라기보다 동일 공격자 또는 동일 공격 캠페인의 흔적이 여러 금융사에서 발견되고 있다는 점이 핵심입니다.

이번에 확인된 7개사는

  • 신한은행
  • KB국민은행
  • 하나은행
  • BNK부산은행
  • 예가람저축은행
  • 웰컴저축은행
  • 현대캐피탈

입니다. 여러 회사에서 동일 공격자의 IP가 발견됐고, 공격자가 IP를 바꿔가며 지속적으로 공격한 정황이 확인됐습니다. 금융당국은 AI 도구를 이용해 여러 금융사를 자동화된 방식으로 공격했을 가능성을 보고 있습니다.

그리고 정말 중요한 공통점이 하나 있습니다.

“은행 본체”보다 주변 시스템을 노렸습니다

예를 들어 신한은행에서는 대출모집인용 시스템, KB국민은행에서는 직원용 모바일 업무지원 시스템이 공격 통로가 됐습니다.

즉,

인터넷뱅킹 핵심 시스템
→ X 정면 공격

직원용·업무지원용·대출모집인용 시스템
→ O 상대적으로 보안이 느슨한 틈을 공격

이라는 패턴이 나타난 겁니다.

신한은행의 경우에는 공격자가 약 30시간 동안 침입했고 개인정보 2만5,727건이 유출된 것으로 파악됐습니다. KB국민은행에서도 임직원·고객 관련 153건이 유출됐습니다.


그래서 아까 말씀하신 ‘공급망’ 문제가 더욱 무서워집니다

아까 우리가 이야기한 구조를 조금 확장하면 이렇습니다.

은행
↓
핵심 금융 시스템
↓
직원용 시스템
↓
대출모집인 시스템
↓
외부 협력업체
↓
클라우드
↓
개발 플랫폼
↓
또 다른 외부 서비스

공격자는 가장 중요한 문을 부수려고 하지 않을 수도 있습니다.

오히려

“저 문은 튼튼하네.
그런데 옆에 있는 작은 문은?”

하고 찾는 겁니다.

이번 금융권 공격에서 실제로 직원용·업무지원용 시스템의 인증이나 접근통제가 충분하지 않았던 사례가 발견됐다는 점이 바로 그것입니다. 금융당국도 인증 절차가 빠진 서비스나 모바일 단말기 접근통제가 누락된 시스템 등을 전수 점검하도록 조치했습니다.


그런데 저는 여기서 더 중요한 변화가 보입니다

금융당국도 이미 “각 금융회사가 자기 회사만 잘 지키면 된다”는 방식으로는 부족하다고 보는 분위기입니다.

실제로 지난 7월 금융당국은 제3자 IT 리스크 관리 가이드라인을 마련했습니다.

금융회사가 클라우드나 SaaS, 외부 IT업체 등을 이용하다 사고가 발생하면 이사회가 최종 책임을 지도록 하고, 제3자 IT 리스크를 관리하는 전담 부서를 두며, 주요 외부업체를 별도로 지정해 관리하도록 하는 내용입니다.

그리고 오늘 나온 후속 보도를 보면 금융당국이 아예 금융권 전체의 보안체계 개편을 추진할 가능성이 커지고 있습니다.


한마디로 정리하면

며칠 전의 한국은행 사건은

“외부 수탁업체가 뚫리면 기관 정보도 같이 위험해진다.”

는 사례였다면,

이번 7개 금융사 사건은 한 걸음 더 나아가

“공격자가 여러 금융사를 동시에 훑으면서, 각 회사의 작은 보안 구멍을 찾아 들어갈 수 있다.”

는 것을 보여준 셈입니다.

특히 AI가 공격자의 정찰·취약점 탐색·대량 공격을 자동화하는 방향으로 발전하고 있다는 점이 상당히 중요합니다. 금융당국도 이번 공격이 AI를 활용한 광범위한 자동화 공격일 가능성을 주목하고 있습니다.

그래서 아까 말씀하신 “정부기관이나 일반 기업도 공급망이 엄청 많을 텐데 우려된다”는 걱정이 정확히 핵심을 찌릅니다.

오히려 앞으로의 보안은 “우리 회사의 방화벽을 얼마나 튼튼하게 했느냐”보다 “우리 회사와 연결된 모든 작은 문을 찾아서 관리할 수 있느냐”가 훨씬 중요해질 가능성이 큽니다.