브레스저널 The Breath Journal

Für diesen Artikel gibt es noch keine deutsche Fassung. Unten steht das koreanische Original. Original auf Koreanisch lesen

은행 외곽 전산망 89명 유출, 공격자는 에이전트였다

곽동현·Veröffentlicht 2026-10-03 12:00 KST
KB국민·신한·하나 연쇄 침해, 금융당국 전수 점검 착수
대고객 창구가 아닌 가장 바깥 테두리가 먼저 열렸다
대고객 창구가 아닌 가장 바깥 테두리가 먼저 열렸다 / ⓒ 브레스저널

신한은행 대출모집인 전용 서비스, KB국민은행 직원용 모바일 업무 지원 시스템. 2026년 10월 2~3일 보도로 드러난 침해 대상 목록에는 창구도 앱도 없다. 하나은행에서 89명의 개인정보가 빠져나갔다는 수치가 지금까지 확인된 유일한 유출 규모다.

고객이 쓰는 앱이나 인터넷뱅킹 대신, 은행 내부와 그 바깥 테두리에 걸쳐 있는 전산시스템이 표적이 됐다. 신한은행의 대출모집인 전용 서비스와 KB국민은행의 직원용 모바일 업무 지원 시스템이 구체적 침해 대상으로 지목됐다. 둘 다 거래가 일어나는 통로는 아니지만, 이름과 연락처를 다룬다.

조사 과정에서 AI 에이전트 도구를 쓴 흔적이 나왔다. 흔적이라고 단정한 쪽도 있고 정황·추정 수준으로 표현한 쪽도 있어, 개입의 확정 등급은 기관마다 다르다. 에이전트는 사람이 일일이 명령하지 않아도 목표만 주면 중간 단계를 스스로 쪼개 실행하는 프로그램이다. 공격에 쓰이면 정찰부터 침입 경로 설계까지를 쉬지 않고 돌린다.

깃허브에는 ARTEX AI라는 시스템이 중국어를 중심으로 오픈소스로 올라와 있다. 대형언어모델과 여러 에이전트를 엮어 공격 대상 정보를 모으고 침입 경로를 계획하는 자율형 침투테스트 도구다. 이번 사고에 이 도구가 실제로 쓰였다고 확인된 바는 없다. 비슷한 성능의 도구는 누구나 내려받을 수 있다.

이 사고를 두고 보안 평가의 전제가 어긋났다는 지적이 나온다. 피해 은행들은 기존 평가 기준으로 보안 수준이 높게 분류돼 있었다는 서술이 있는 한편, 허술한 외곽 시스템이 노려졌다는 정반대 서술도 함께 있다. 둘은 사실 충돌이라기보다 평가 단위의 차이로 보인다. 전사 등급은 높았고, 그 등급을 떠받치는 개별 외곽 시스템은 점검 범위에서 비켜 있었을 가능성이다.

자동화된 정찰은 사람이 못 보던 바깥쪽 입구까지 전부 두드린다
자동화된 정찰은 사람이 못 보던 바깥쪽 입구까지 전부 두드린다 / ⓒ 브레스저널

사람이 손으로 공격할 때는 비용이 들었다. 수십 개 하위 시스템을 하나하나 훑는 데 시간과 인건비가 붙으니, 공격자는 값이 큰 정문을 노렸고 방어자도 거기에 자원을 몰았다. 에이전트는 그 비용을 깎는다. 정찰을 병렬로 돌리는 도구가 공격 쪽에 붙으면, 사람 손이 닿지 않던 변두리 시스템이 가장 싼 표적으로 바뀐다.

금융위원회는 은행과 카드사를 대상으로 전산시스템 전수 점검에 들어갔다. 점검 대상 기관 수와 기한은 확정되지 않았다. 정상혁 신한은행장은 사고에 책임을 통감한다는 입장을 밝혔다.

오픈소스 에이전트를 쓴 은행권 해킹이 현실이 됐다는 진단과 함께, AiPT(AI를 동원한 침투테스트식 공격)에 국가 차원으로 대비해야 한다는 주장도 제기됐다. 전수 점검이 외곽 시스템을 어디까지 목록에 올리느냐가 이 사고의 실제 수습 범위를 결정한다.

창구 화면은 깨끗해도 그 뒤편 업무 시스템이 열려 있으면 거기 적힌 이름과 번호가 나간다. 고객이 보는 화면은 그대로지만, 은행이 자기 전산망 목록을 어디까지 적어 두느냐는 당장 바뀐다.

곽동현 기자 · Breath.Tech

Verwandte Artikel

댓글