조회해서 긁어가는 공격에, 금융당국은 가장 단순한 처방을 꺼냈다 — 외부 문을 닫는 것

7개 — 신한·KB국민·하나·BNK부산은행, 현대캐피탈, 예가람·웰컴저축은행에서 확인된 침해 금융회사 수 (자료 발표일 2026-10-04)

10월 4일 오후 2시 — 이억원 금융위원장 주재 전금융권 긴급 점검회의, 정부서울청사 (확인일 2026-10-04)

원칙 차단 — 업무에 필수불가결한 경우를 제외한 모든 외부 접근을 원칙적으로 차단하는 금융위 방침 (자료 발표일 2026-10-04)

은행 앱을 켜는 손이 잠깐 멈칫한 적 있나. 지난달 말 신한은행 고객 약 2만5천 명의 개인정보 유출로 시작된 금융권 침해가 일주일 새 7개 금융회사로 번졌다. KB국민은행 119명, 하나은행 89명에 이어 저축은행과 캐피탈까지 피해가 확산하자, 금융당국이 10월 4일 오후 2시 정부서울청사에서 전금융권 긴급 점검회의를 열었다(서울경제 보도, 파이낸셜뉴스 보도, 확인일 2026-10-04). 이재명 대통령도 이날 철저한 조사와 대책 마련을 지시했다(파이낸셜뉴스 보도).

금융 보안관제실 — 대형 모니터에 네트워크 지도와 경고 알림이 표시되고 담당자들이 상황을 주시하는 장면
금융 보안관제실 — 대형 모니터에 네트워크 지도와 경고 알림이 표시되고 담당자들이 상황을 주시하는 장면. 사진은 AI 생성 이미지.

왜 하필 '외부 웹페이지'인가?

금융위는 이번 공격이 "관리가 소홀한 외부 웹"을 노렸다고 봤다. 대출모집인이나 임직원이 업무 편의를 위해 쓰는 외부 웹페이지와 서버 — 상대적으로 보안 관리가 집중되지 않은 영역이 뚫린 것이다. 박상원 금융보안원장은 공격 방식을 두고 "정보를 탈취하는 방식이 아니라 조회해서 긁는 방식으로 똑같다"고 설명했다. 데이터베이스에 악성 명령을 주입하는 게 아니라, 외부 웹페이지에 조회되는 고객정보를 읽어 가져가는 수법이라는 뜻이다. 공격에 쓰인 IP에서는 중국산 오픈소스 AI 침투테스트 도구 아르텍스(ARTEX)의 흔적도 확인됐다. 다만 박 원장은 "AI를 활용했다고 보는 건 추정치, 확정할 순 없다"고 선을 그었다(머니투데이 보도).

그래서 내 돈은 안전한가?

갈림길이 있다. NH농협은행과 우리은행에서도 침입 시도가 있었지만 막아냈다. 차이는 다중인증 체계와 알려진 취약점의 사전 보완 여부였다. 금융위는 외부에 노출된 IT 자산과 서비스를 빠짐없이 파악하고, 보안취약점·인증·접근통제·침해 탐지 체계를 전면 재점검하라고 요구했다. 업무 수행에 필수불가결한 경우를 제외한 외부 접근은 원칙적으로 모두 차단하고, 접근 권한과 조회 가능 정보도 최소한으로 제한한다. 침해사고가 난 금융회사는 유출 범위와 소비자 피해 가능성을 정확히 파악해 추가 유출과 금전 피해가 없도록 조치해야 한다.

스마트폰 뱅킹 앱의 2단계 인증 화면 — 지문 아이콘과 숫자 코드 입력창이 보이는 클로즈업
스마트폰 뱅킹 앱의 2단계 인증 화면 — 지문 아이콘과 숫자 코드 입력창이 보이는 클로즈업. 사진은 AI 생성 이미지.

"공격 형태가 정보를 탈취하는 방식이 아니라 조회해서 긁는 방식으로 똑같다. DB에서 인젝션 방식으로 탈취하는 게 아니었다" — 박상원 금융보안원장 (출처: 머니투데이 보도)

선택 기준 정리. ① 은행 앱의 다중인증·2단계 인증을 지금 켜자 — 막아낸 곳과 뚫린 곳의 차이였다 ② 비밀번호는 사이트마다 다르게 ③ 금융사 안내 문자는 공식 앱에서 직접 확인하고 문자 속 링크는 누르지 말자 ④ 유출 안내를 받았다면 해당 금융사의 피해 구제 창구를 확인하자.

뚫린 것은 외부의 문이었지만, 닫아야 할 문도 외부의 문이다. 당국이 오늘 닫은 문만큼, 내 계정의 문도 확인하자.