금보원, 신한은행 로그·공격 IP 역추적해 흔적 확인
저축은행 2곳도 피해 여부 조사…피해 규모 더 늘듯
AI 스스로 공격 아닌 해커가 AI도구 이용한 것
금융위, 내부 직원용 시스템 전수 점검 권고 추진
[헤럴드경제=정호원·서상혁 기자] 최근 주요 은행에서 잇따라 발생한 개인정보 유출 사고에 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX) AI’가 실제로 쓰인 것으로 확인돼 조사 중이다. 그간 AI 활용 여부를 두고 의문이 제기돼 왔는데, 금융보안원 조사 과정에서 해당 도구를 쓴 흔적이 나온 것이다. 은행권 외에 저축은행 2곳도 같은 유형의 공격을 받아 피해 여부를 조사받고 있어 피해 범위가 넓어질 가능성도 제기된다.
3일 금융보안원 관계자는 헤럴드경제와의 통화에서 “가장 먼저 사고를 신고한 신한은행의 로그와 공격자 IP 등을 역추적해 보니 아르텍스를 활용한 흔적들이 나왔다”며 그간 보안업계에서 제기한 아르텍스 사용 정황 의혹이 사실이라고 밝혔다.
아르텍스 AI는 중국어권을 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다. 다만 이 관계자는 AI가 스스로 공격을 수행한 것은 아니라고 선을 그었다. 그는 “AI를 활용해 공격한 것은 맞지만, 사람의 개입 없이 AI가 독자적으로 공격하지는 않았다”며 “해커가 AI 도구를 이용한 것”이라고 말했다.
“IP 계속 바꿔 공격 중…수법은 동일”
공격은 지난달 27일부터 이달 1일 사이에 집중된 것으로 파악됐다. 추가 피해는 금융보안원이 신한은행 조사에서 확보한 공격자 IP를 금융권에 공지하면서 드러났다. 각 은행이 해당 IP의 접속 이력을 전수 조사하는 과정에서 침해 사실을 뒤늦게 확인해 신고한 것이다.
공격에는 여러 개의 IP가 쓰였고, 은행별로 2~3개씩 겹치는 양상을 보였다. 공격자는 IP가 차단되면 다른 IP로 바꿔가며 현재도 공격을 이어가고 있다. 이 관계자는 “IP 차단은 응급조치 외에는 별 의미가 없다”면서도 “IP가 바뀌어도 공격 수법과 노리는 취약점은 똑같고, 공격 데이터를 뜯어보면 아르텍스에서 발신되는 특정한 데이터가 공통으로 있어 공격자를 특정할 수 있다”고 말했다.
다만 앞서 불거진 정부24 해킹과의 연관성에 대해서는 “해당 데이터에 접근할 수 없어 확인할 수 없다”면서도 “시간상으로 차이가 크게 나 동일한 공격자의 소행은 아닐 것으로 추측한다”고 했다.
금융사 직원용 시스템이 구멍…망 분리 완화 조치 제동 걸리나
이번 공격은 모두 인터넷·모바일뱅킹 같은 대고객 서비스가 아닌 직원·협력사용 시스템을 겨냥했다. 앞서 신한은행은 대출모집인용 조회 서비스에서 2만5729명, KB국민은행은 직원용 모바일 업무지원 시스템에서 119명, 하나은행은 직원 영업지원 시스템(ODS)에서 89명의 정보가 유출됐다고 밝혔다. BNK부산은행에서도 외주 직원 11명의 정보가 노출됐다.
이 관계자는 “대고객 전자금융 서비스는 보안이 엄청나게 강화됐지만 내부 직원용은 관리가 소홀했던 측면이 있다”며 “관리 포인트가 워낙 많고 범위가 넓다 보니 그런 취약점이 있는지 금융사 자체적으로 파악이 어려웠던 것으로 보인다”고 말했다.
우리은행과 NH농협은행은 공격을 받았지만 해당 취약점이 없어 사고로 이어지지 않았다. 피해가 발생하지 않으면 금융사의 신고 의무는 없다.
금융보안원의 조사에 따르면 공격 대상은 은행권에 그치지 않았다. 이 관계자는 “실제 사고로 연결되지 않았을 뿐 공격을 받은 기관은 훨씬 많다”며 “은행 외 다른 업권에서도 공격받은 곳이 있다”고 말했다. 금융보안원은 특히 저축은행 2곳의 접속 로그 등을 분석하며 피해 여부를 조사하고 있다. 예가람저축은행은 홈페이지 공지문을 통해 신원 미상의 해커 접근으로 개인정보 유출 피해가 발생했다고 밝힌 바있다.
지금까지 확인된 유출 규모는 2만6000명에 못 미치지만, 조사 결과에 따라 더 늘어날 수 있다. 여러 금융사에서 피해가 동시다발적으로 드러난 데다 금융보안원의 대응 인력에도 한계가 있어 조사 완료 시점은 불투명하다. 공격이 해외에서 유입된 만큼 금융보안원은 최초 신고 때부터 경찰과 공격자 IP를 공유하며 공조하고 있다.
“자금 이체 등 직접 피해 가능성 적어”
금융소비자의 직접적인 금전 피해 가능성은 크지 않다는 게 금융보안원의 판단이다. 이 관계자는 “시스템을 장악한 것이 아니라 들어와서 조회하는 방식으로 정보를 가져간 것”이라며 “유출된 개인정보가 보이스피싱 등에 이용될 수는 있어도 계좌에서 자금이 직접적으로 이체되는 일은 없을 것으로 보인다”고 말했다.
문제는 같은 유형의 공격이 앞으로도 얼마든지 반복될 수 있다는 점이다. 그는 “아르텍스 같은 오픈소스 AI 도구는 굉장히 많다”며 “전 세계에서 개발·배포되는 것을 다 제한할 방법은 지금으로선 없다”고 했다.
금융당국은 후속 조치에 나설 전망이다. 금융보안원이 외부 접점 가운데 내부 직원용 시스템 등을 전수 점검하도록 하는 권고안을 마련하고 있으며, 금융위원회가 이를 금융권에 권고할 예정이다.
금융당국도 이번 연쇄 해킹을 여러 금융사에서 동시다발적으로 발생한 사안인 만큼 ‘이례적인 경우’으로 보고 있다. 금융위원회 관계자는 “금융당국은 여러 은행들이 한번에 비슷한 문제를 겪는 이번 경우를 굉장히 특이한 상황이라고 인지하고 있다”고 말했다.
공격이 금융사 내부 직원용 시스템에 집중된 만큼 망분리 완화 기조에도 제동이 걸릴 수 있다는 관측이 나온다. 국내 금융사는 보안을 이유로 업무용 시스템을 외부 통신망과 분리·차단하는 망분리 규제를 적용받고 있지만, 금융당국은 지난 6월부터 AI 보안 테스트를 위한 망분리 긴급 완화 조치를 시행 중이다. 이달부터는 1차(49개사)보다 26개사 늘어난 75개사가 2차 완화 대상에 포함됐다.
won@heraldcorp.com
hyuk@heraldcorp.com
![“사진이 없었다면 서도호의 집도 없었다”…AI시대의 디자인은? [헤럴드디자인라운지 2026]](https://wimg.heraldcorp.com/news/cms/2026/10/02/news-p.v1.20261002.0ffbb86d3e9e46a58a4b86f42aba2be4_T1.jpg?type=h&h=240)
![“오토바이보다 느려도 볼트에 열광”…AI 시대, ‘인간의 노력’ 가치 커진다 [헤럴드디자인라운지 2026]](https://wimg.heraldcorp.com/news/cms/2026/10/03/news-p.v1.20261002.e1f12514a5e946e0a336430f2fab6c95_T1.jpg?type=h&h=240)
![윤경식 “AI가 지식 다 가진 시대…비워야 창의력 들어선다” [헤럴드디자인라운지 2026]](https://wimg.heraldcorp.com/news/cms/2026/10/02/news-p.v1.20261002.31b39d45dcbb4a0085513b0578901f2a_T1.jpg?type=h&h=240)

