당근·채찍 썼지만 무용지물…금융당국 'AI 해킹' 감독망 구멍[K금융의 보안 민낯②]
등록 2026.10.10 08:00:00수정 2026.10.10 08:38:24
구두 경고·자율시정 의존하다 보안 사각지대 뚫려…늑장보고 악순환 지적
지난해 서울보증·롯데카드 이어 올해 시중은행·2금융권 등 9곳 잇따라 유출
![[서울=뉴시스] 최진석 기자 = 시중은행에 이어 저축은행과 캐피탈사 등 제2금융권까지 해킹 사고가 잇따르고 있는 4일 서초구 서울고속버스터미널에 개인정보가 유출된 신한·KB국민·하나 은행의 현금 자동 입출금기(ATM) 코너가 보이고 있다. 최근 주요 금융회사들을 대상으로 인공지능(AI) 에이전트를 활용한 신종 사이버 공격과 고객 정보 유출 사고가 이어지며 신한은행에서는 최근 고객 약 2만5000명의 개인·신용정보가, KB국민은행에서도 외부 보안 침해로 고객 119명의 개인신용정보가, 하나은행에서도 외부 해킹 세력이 영업지원시스템(ODS)에 접근하면서 고객 89명의 개인정보가 유출됐다. 2026.10.04. myjs@newsis.com](https://img1.newsis.com/2026/10/04/NISI20261004_0021475345_web.jpg?rnd=20261004111000)
[서울=뉴시스] 최진석 기자 = 시중은행에 이어 저축은행과 캐피탈사 등 제2금융권까지 해킹 사고가 잇따르고 있는 4일 서초구 서울고속버스터미널에 개인정보가 유출된 신한·KB국민·하나 은행의 현금 자동 입출금기(ATM) 코너가 보이고 있다. 최근 주요 금융회사들을 대상으로 인공지능(AI) 에이전트를 활용한 신종 사이버 공격과 고객 정보 유출 사고가 이어지며 신한은행에서는 최근 고객 약 2만5000명의 개인·신용정보가, KB국민은행에서도 외부 보안 침해로 고객 119명의 개인신용정보가, 하나은행에서도 외부 해킹 세력이 영업지원시스템(ODS)에 접근하면서 고객 89명의 개인정보가 유출됐다. 2026.10.04. [email protected]
10일 금융권에 따르면 국내 금융시장은 지난해부터 폭발적으로 늘어난 해킹 사고로 몸살을 앓고 있다. 지난해 7월 SGI서울보증보험이 랜섬웨어 공격으로 사흘간 시스템 장애를 겪은 데 이어, 8월에는 롯데카드에서 297만 명의 개인신용정보가 유출됐다. 연말에는 가상자산거래소 업비트가 외부 침입을 당해 445억 원 규모의 자금을 탈취당했으며, 저축은행과 대부업체 등 중소형 금융사에서도 사고가 끊이지 않았다.
올해 들어서도 신한·KB국민·하나·BNK부산은행 등 시중은행을 비롯해 예가람·웰컴저축은행, 현대캐피탈, 온라인투자연계금융(P2P) 업체인 PFCT·모우다 등 9개 금융사에서 정보유출 피해가 잇따라 발생했다. 특히 일부 사고에서는 AI 에이전트를 활용한 흔적이 포착되면서 AI 해킹의 위협이 현실화했다는 우려가 깊어지고 있다.
금융당국은 긴급 회의를 연이어 개최하며 대응 체계를 강화했으나 실효성을 거두지 못했다. 금융위원회는 지난해 9월 '긴급 침해사고 대응회의'를 열고 "최고경영자(CEO)가 사운을 걸고 보안을 챙겨야 한다"고 경고했다. 올해 초에는 미국 AI 도구 미토스(Mythos) 등장에 대응해 비상소집을 열고 보안 리스크를 점검하는 한편, AI 방어체계 전환을 위해 망분리 규제 완화까지 전격 추진했다.
금융감독원 역시 재발 시 무관용 엄정 제재, CEO 면담, 자율시정 시 제재 감면 등 각종 방안을 쏟아냈다. 특히 지난 6월 말에는 약 500개 금융사를 소집해 IT 통제 미흡 사례를 공유하고 ▲IT 기본통제 준수 ▲보안 취약점 분석·평가 실효성 제고 ▲전원설비 안전성 강화 ▲무선망 비인가 접근 예방 ▲전자금융사고 대응 및 보고 절차 준수 등 5대 예방 유의사항을 전파했다. 지난 9월에도 AI 보안 위협을 직접 거론하며 자율시정 체계 확립을 재차 당부했다.
문제는 당국이 AI 보안 취약점과 구체적인 유의사항까지 명시했음에도 정작 현장에서는 해킹을 막지 못했다는 점이다. 이번 해킹 사고 대부분은 직원이나 대출모집인 등이 사용하는 외부 부가적인 업무시스템에서 발생했다. 앞서 지적됐던 기본적 인증 절차와 접근 권한 관리 등에서 사각지대가 발생하는 등 보안 조치가 허술했던 것이다. 당국의 감독이 강제력 없는 구두 경고와 자율시정에 그치다 보니, 금융사들이 사고를 늑장 보고하고 사각지대를 방치하는 악순환이 이어졌다는 지적도 제기된다.
해킹 사고에 대해 고강도 처벌을 내릴 법적 기반이 부재한 점도 걸림돌이다. 현행 전자금융거래법상 해킹 사고에 대한 과징금 상한은 50억 원 이하에 불과하다. 해킹 발생 금융사에 매출액의 최대 3%까지 과징금을 부과하고 CEO 책임 명확화, CISO 권한 강화, 이행강제금 부과 등을 골자로 한 전금법 개정안은 국회에 계류된 채 통과가 지연되고 있다. 지난해 말 국정 과제로 제시된 전 금융권 통합 보안체계 구축을 위한 '디지털금융안전법' 제정도 지지부진한 상황이다.
금융위는 관련 제도 개선 방안을 다각도로 검토하는 한편, AI 공격에 AI로 방어하는 보안 체계를 신속히 마련하겠다는 입장이다. 다만, 최근에는 지난 7일로 예정됐던 보안 목적 AI 활용을 위한 2차 망분리 규제 긴급완화 대상 금융사 선정을 미루기로 결정했다. 이에 대해 금융위는 최근 해킹사고 수습을 최우선으로 하면서 기존 방안에서 추가로 점검할 부분이 있는지 살펴본 뒤 최대한 신속하게 선정 절차를 진행하겠다고 밝혔다.
한 금융권 관계자는 "500여 개 금융사를 모아 자율시정과 5대 유의사항을 전달했음에도 바로 그 지점에서 해킹이 터졌다"며 "금융사의 취약점 진단을 자율시정에만 맡겨둘 것이 아니라 실효성 있는 고강도 감독 체계로 전환해야 한다"고 말했다.
◎공감언론 뉴시스 [email protected]





























