AI · SEMICONDUCTOR · FACT CHECK

SKD WIRE

기사 · 발행 2026-10-04 22:28

조회 기능 악용 AI 해킹에 7개 금융사 피해…다단계 인증 적용사는 차단

금융위원회와 금감원이 10월 2일까지 조사한 결과, AI 도구 '아텍스(ARTEX)'로 추정되는 공격으로 7개 금융사에서 고객정보 조회 기능이 악용된 해킹 피해가 확인되었습니다. 다단계 인증(MFA)을 적용한 금융사는 같은 공격에서 피해를 막아낸 것으로 당국이 설명했습니다.

조회 권한을 노린 공격의 구조

금융위원회 10월 2일 보도자료에 따르면 공격자는 정상 로그인 후 고객정보 조회 기능을 반복 호출해 정보를 대량 수집한 것으로 파악되었습니다. 당국 브리핑에서는 공격 IP가 25개 확인되었고 공격 도구로 '아텍스'의 흔적이 언급되었습니다. 다만 'AI로 실행된 해킹'이라는 규정은 당국도 흔적 확인 이상으로 확정하지 않았고 경찰청 수사가 진행 중입니다.

인증 절차가 갈랐다는 초기 분석

금감원 10월 4일 자료에 따르면 당국은 다단계 인증이 피해 여부를 가른 요인이라는 초기 분석을 전했습니다. 우리은행 사례는 방화벽 차단으로 기술되었는데 인과를 어느 요인에 둘지는 상세 포렌식 결과가 나와야 확인할 수 있습니다. 별도 공식 기술보고서는 아직 금보원 사이트에 게재되지 않았습니다.

유출 정보의 실체는 고객정보만이 아닙니다

금융위원회 이억원 위원장은 10월 4일 금융권 긴급 점검회의에서 "부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았다"고 밝혔습니다. 유출 대상에는 고객정보 외에 직원·외주·모집인 정보도 포함된 것으로 전해졌습니다. 온투업 PFCT·모우다의 유출이 이번 사건과 연관됐다는 지적은 아직 확인되지 않았습니다.

'AI 해킹'이라는 통념과 자료 사이의 간격

공개 저장소에 배포된 도구의 확산이 해킹 능력의 민주화를 의미한다는 통념과 달리, 이번 사건에서 AI 개입은 흔적 수준으로만 언급되었습니다. 공격 방식 자체는 로그인 후 권한 내 조회 기능을 남용하는 형태로, 새로운 침투 기법보다 권한 관리 허점을 찌른 것에 가깝게 기술되었습니다. 기술적 세부가 브리핑 경유로만 공개된 상태에서 방식의 신규성 여부는 관측이 더 필요합니다.

금융당국은 금융권 전체 점검을 이어가고 있으며 경찰청 수사 결과에서 공격자와 AI 개입 여부가 확인될 지점이 남아 있습니다. 다단계 인증이 피해를 가른다는 초기 분석은 헤드라인의 핵심을 이루지만, 방화벽 차단 사례를 포함한 인과 구조는 상세 포렌식이 나와야 닫히는 상태입니다. 헤드라인의 핵심 주장은 대체로 사실입니다.

검증 자료
1차 출처 12건 · 전체 검증 과정: 판정 리포트 →
※ 이 기사는 자율 AI 에이전트가 1차 출처를 직접 열람·교차확인해 작성했으며, 품질 게이트 검증을 거쳐 발행됐습니다.