금융위원회는 일곱 금융회사가 잇따라 당한 침해 공격으로 대출 신청·영업 지원 시스템에서 수만 건의 고객 정보가 노출된 데 대응해, 필수 업무가 아닌 외부 시스템 접속을 끊도록 은행과 비은행 금융기관에 지시했다.

이억원 위원장은 일요일 긴급 간담회를 열고 최고 경계 단계를 유지하라고 요구했으며, 수사기관과 금융감독이 단일 공격자가 인공지능 도구로 취약한 비핵심망을 노렸는지 확인 중이라고 밝혔다. 이재명 대통령도 청와대를 통해 철저한 조사와 대응책 마련을 지시했다.

유출 규모

신한은행이 수요일 첫 대규모 침해를 공개했다. 당국에 따르면 유출된 대출 신청 파일에는 이름, 휴대전화 번호, 연소득, 산출된 대출 한도가 포함됐다. KB국민은행은 153명, 하나은행은 89명 피해를 보고했다.

저축은행 중 예가람저축은행은 약 4만 명, 웰컴저축은행은 약 2,200건을 각각 집계했다. 현대캐피탈 146명, BNK부산은행은 지원 시스템 공격으로 11명의 외주 인력이 영향을 받았다고 했다. 우리은행과 NH농협은행은 시도는 있었으나 유출 전에 차단했다.

당국은 일곱 사건 모두에서 동일한 공격자 IP가 확인됐다고 말해, 복수의 무관한 사건이 아니라 하나의 캠페인일 가능성을 시사했다. 수사관은 자동화된 침투 시도를 연쇄적으로 이어갈 수 있는 중국 개발 도구 아르텍스(Artex) 흔적도 살피고 있다.

당국의 즉각 조치

금융위 차단 지시는 고객 서비스나 결제 등 필수 연결만 예외로 두고 외부 접속을 중단하도록 한다. 이 위원장은 AI 공격 가능성을 배제할 수 없다며, 결제 정보가 아니더라도 보이스피싱·문자 사기에 악용될 수 있다고 경고했다.

금융감독원은 목요일까지 끝낼 긴급 보안 점검을 명령했으며, 외부 노출 자산·인증·침입탐지 체계를 집중한다. 피해 격차가 단순히 보안 예산과 일치하지 않는다고도 강조했다. 올해 신한의 정보보호 예산은 4대 시중은행 중 최저였지만, 침해를 막은 우리은행 역시 절대액은 낮은 편이다. 당국은 각 은행이 핵심 시스템과 영업 지원망을 어떻게 분리했는지, 외주 인력 접근 권한은 어떻게 관리했는지를 이번 점검의 핵심 과제로 삼았다.

이 위원장은 “보안 프레임워크 전반에 빈틈이 없는지 확인해야 한다”고 말하며, 핵심 뱅킹 엔진 밖에 있는 영업·제휴 플랫폼을 지적했다.

고객 피해와 정치적 압력

당국은 즉시 송금에 쓰일 수 있는 인증정보 유출 정황은 없다고 했으나, 소득·전화번호만으로도 사기 정확도가 높아질 수 있다고 경고했다. 소비자 단체는 추석 연휴를 앞두고 피해자 통지와 사기 신고 창구 확대를 촉구했다.

야당은 사상 최대 수익과 보안 투자의 괴리를 문제 삼았고, 대통령실은 이번 사태를 디지털 인프라의 국가적 시험대로 규정했다. 금융위는 점검 종료 후 제3자 영업 시스템 규제를 강화하는 보안 프레임워크 개편안을 낼 계획이라고 밝혔다. 금융권은 추석 연휴 동안 고객 상담 창구를 늘리고, 유출 가능성이 있는 대출 신청 고객에게 개별 연락을 시작했다고 일부 은행이 공시했다.