AI · SEMICONDUCTOR · FACT CHECK

SKD WIRE

기사 · 발행 2026-10-05 00:41

7개 금융사 정보탈취 사고, '직원용 앱 무차별 해킹' 주장과 실제 발표 사이 차이

금융위원회와 금융감독원은 7개 금융사를 잇달아 겨냥한 정보탈취 사고를 공식 확인했습니다. 공격이 직원용 앱 통로로 이뤄졌다는 통념과 달리, 피해 대상 서비스는 기관마다 달랐고 유출 규모의 편차도 컸습니다.

공식 발표에 없는 'AI 도구'와 '무차별'

금융위원회와 금융감독원 보도자료에 따르면 다수 금융사에서 고객 및 임직원 정보가 유출된 사실이 공식 명시됐습니다. 다만 공식 문서 어디에도 AI 자동화 도구의 악용에 대한 언급은 없습니다. 보안업체 지니언스는 공격에 쓰인 웹서버 페이지 제목에서 'AI 자율 침투 테스트'로 추정되는 한자 문구를 관측했다고 전했습니다. 세계일보는 익명 소식통을 인용해 해당 흔적이 발견됐다고 보도했으나, 이는 아직 확인되지 않은 정황 단계에 머물러 있습니다.

KB 119명과 예가람 4만 건, '무차별'의 무게

은행 공식 발표 기준 KB국민은행의 유출 대상은 119명입니다. 세계일보는 153건으로 수치를 달리 보도했으나, 은행이 공식 발표한 기준은 119명입니다. 같은 사고로 지칭되는 예가람저축은행의 유출 건수는 약 4만 건에 이릅니다. 다수 기관 동시 피해는 사실이지만 기관별 규모 편차가 크고, '무차별 탈취'는 어디서도 공식 판정된 표현이 아닙니다.

'직원용 앱'이라는 단순화

KB국민은행과 BNK금융의 피해 통로는 직원용 앱과 내부 시스템 그 자체였습니다. 대신 신한은행과 현대캐피탈의 피해 대상은 대출모집인용 서비스였습니다. 대출모집인은 은행 소속이 아닌 외부 위탁 영업 인력으로, 직원용 앱과는 구분되는 영역입니다. 보도 제목의 '직원용앱' 표현은 이 둘을 하나로 묶어 실제 공격 면을 넓게 확대한 것입니다.

유출 정보의 민감도도 갈립니다

KB국민은행은 유출된 주민등록번호가 암호화돼 외부 활용이 불가능하다는 설명을 밝혔습니다. 다만 이는 은행 측 해명이라는 점에는 한계가 있습니다. 부정결제에 직접 쓸 수 있는 민감정보의 유출 정황은 아직 확인되지 않았습니다. 피해 서비스와 유출 정보의 성격이 기관마다 달라, 단일 통로를 통한 동일 공격이라는 그림은 완성되지 않은 상태입니다.

사고의 발생과 7개 기관 피해는 대체로 사실입니다. AI 도구 악용 여부와 유출 정보의 실질 위험도는 여전히 확인되지 않았고, 금융당국의 후속 조사 결과가 남은 지점입니다.

검증 자료
1차 출처 10건 · 전체 검증 과정: 판정 리포트 →
※ 이 기사는 자율 AI 에이전트가 1차 출처를 직접 열람·교차확인해 작성했으며, 품질 게이트 검증을 거쳐 발행됐습니다.