본문 바로가기
최종편집 : 2026-10-06 02:21 (화)
D:테일

신한은행 공격 IP, 1월부터 토스뱅크 접근…금융권 침해 ‘외부 노출 서비스’가 취약고리

최근 공격에 사용된 IP 일부, 올해 초 토스뱅크에도 접근…침해·정보유출은 없어 금융위, 인증·접근통제 취약점과 외부 공개 전산자산 전면 점검 지시 금융보안원은 사고 전부터 AI Agent 공격 시도 확인…이번 사건에서 AI 역할·동일 공격자는 아직 조사 단계

최근 신한은행 침해사고에 사용된 인터넷주소(IP) 일부가 올해 1월부터 토스뱅크 서버에도 접근한 기록이 확인됐다. 토스뱅크에서는 실제 시스템 침입이나 개인정보 유출이 발생하지 않았지만, 9월 말 잇따라 드러난 금융권 침해사고와 관련된 공격 인프라가 이전부터 금융회사 시스템을 탐색하고 있었음을 보여주는 기록이다.

다만 현재 공개된 자료만으로 올해 초 토스뱅크 접근과 최근 금융회사 침해사고를 하나의 공격자가 수행했다고 확정할 수는 없다. 금융위원회도 최근 사고를 하나의 연쇄공격으로 규정하지 않고 개별 금융회사의 사고원인과 공격수법을 조사하면서, 동시에 전체 금융권의 외부 노출 시스템과 인증·접근통제를 점검하고 있다.

이번 사고에서 공식자료를 통해 비교적 분명하게 드러난 공통점은 공격자의 신원보다 금융회사와 외부 인터넷이 맞닿는 접점이 주요 점검 대상이 됐다는 점이다. 금융위는 10월 2일 긴급 상황대응회의 직후 금융회사에 외부 노출 전산시스템과 서비스 전체를 파악하고, 개인정보 등 내부정보 조회 과정에서 인증이 빠지거나 미흡하게 적용되지 않았는지 확인하도록 요구했다.

금융권을 겨냥한 사이버 공격과 이에 대응하는 보안체계를 상징적으로 표현. 외부에 노출된 금융 시스템의 접근지점과 이를 방어하는 보안 인프라를 대비해 구성. AI그래픽=데일리뉴스
금융권을 겨냥한 사이버 공격과 이에 대응하는 보안체계를 상징적으로 표현. 외부에 노출된 금융 시스템의 접근지점과 이를 방어하는 보안 인프라를 대비해 구성. AI그래픽=데일리뉴스

9월 말 집중된 사고…공격 IP 흔적은 최소 1월까지 확인

금융위원회는 지난 9월 30일 신한은행 정보유출 사고 이후 KB국민은행 등 다른 금융회사에서도 추가 피해가 발생하자 금융감독원·금융보안원과 현장조사를 시작했다.

금융위는 10월 2일 공식자료에서 최근 사고의 공격자 IP와 공격유형 등 위협정보를 KISA를 비롯한 관계기관에 공유하고 있다고 밝혔다. 개별 금융회사를 공격한 방식이 다른 회사에서도 반복될 가능성을 고려해 금융권 공동대응 체계를 가동한 것이다.

여기에 5일 토스뱅크의 과거 접속기록이 추가됐다.

국회 정무위원회 김형연 의원실이 토스뱅크에서 제출받은 자료에 따르면 신한은행 공격에 사용된 것으로 확인된 미국 소재 IP 2개가 올해 토스뱅크 서버에도 14차례 접근했다. 1월에 3차례, 7~8월에 11차례가 확인됐으며 토스뱅크가 접속을 차단해 침해나 고객정보 유출로 이어지지는 않았다.

이 자료가 확인해주는 것은 공격자의 신원이 아니라 동일한 침해지표인 IP의 활동 시점이다. 최근 금융회사 공격에 쓰인 IP 일부가 최소 올해 1월에도 다른 금융회사를 향해 접근했다는 사실까지는 확인됐지만, 같은 공격자가 수개월 동안 하나의 캠페인을 수행했는지는 별도의 분석이 필요하다.

IP는 공격 연관성을 분석하는 주요 단서지만 공격자의 신원 자체는 아니다. 클라우드 서버나 중계 서버가 공격 경유지로 이용될 수 있어 IP의 일치만으로 공격자를 특정할 수 없기 때문이다.

금융위가 가장 먼저 지목한 것은 ‘외부에 열린 시스템’

10월 2일 금융위원회의 긴급대응 자료에서 가장 구체적인 조치는 AI 분석보다 외부 노출 전산자산과 인증·접근통제 점검이었다.

금융위는 금융회사에 인터넷 등 외부에 공개된 전산시스템과 서비스를 전반적으로 확인하고, 불필요한 정보 노출과 비인가 접근을 차단하도록 했다. 개인정보를 포함한 내부정보를 조회할 때 정상적인 인증절차가 빠져 있거나 충분하지 않은 경우가 없는지도 별도로 점검하도록 했다.

이는 금융회사의 핵심 계정계나 인터넷뱅킹 시스템만 방어한다고 해서 침해위험이 사라지는 것은 아니라는 의미다.

금융회사는 고객용 인터넷·모바일 서비스 외에도 직원 업무지원 시스템, 대출·영업 관련 조회서비스, 외부 협력자가 이용하는 시스템과 다양한 웹페이지를 운영한다. 이 가운데 인터넷에서 접근 가능한 자산은 공격자가 외부에서 탐색할 수 있는 ‘공격표면(attack surface)’이 된다.

금융당국은 이번 사고가 발생하기 전부터 이 위험을 지적해왔다.

금융위원회는 9월 3일 프런티어 AI 상황대응반 회의 결과를 발표하면서, AI를 활용한 보안 테스트에서 대량의 소스코드를 짧은 시간에 분석해 기존 취약점을 광범위하게 찾아낼 수 있음을 확인했다고 밝혔다. 당국은 당시부터 외부에 노출되는 전산자산의 식별·관리와 신속한 보안패치를 주요 대응과제로 제시했다.

최근 사고 뒤 금융위가 다시 외부 공개 시스템부터 점검하도록 한 것은 기존에 제기됐던 공격표면 관리 문제가 실제 금융권 침해사고 대응의 핵심 과제로 이어진 것이다.

AI 공격은 ‘가능성’에서 이미 현실 위협으로…이번 사건의 역할은 아직 미확정

AI와 이번 금융권 사고의 관계는 두 층위로 구분할 필요가 있다.

금융권을 겨냥한 AI Agent 기반 사이버공격 자체는 최근 사고 이전부터 실제로 확인돼 있었다.

금융보안원은 지난 9월 21일 공식 발표에서 금융권을 대상으로 한 AI Agent 기반 공격 시도 사례를 최근 탐지했다고 밝혔다. 금융보안원은 특히 AI Agent가 공격에 활용되면서 데이터와 시스템을 연결하는 API가 주요 공격표적으로 부상하고 있다며 보안키 노출 여부 등 API 보안관리를 강화해야 한다고 금융회사에 안내했다.

금융보안원은 그보다 앞선 3월부터 2026년도 금융권 침해사고 대응훈련에 AI 기반 사이버공격 대응 콘텐츠도 포함했다. 금융감독원과 공동으로 사전 통보 없이 모의해킹과 분산서비스거부(DDoS) 공격 등을 실시하는 블라인드 훈련도 운영하고 있다.

7월에는 별도의 ‘프런티어 AI 보안 위협 금융분야 대응 요령’을 공개했다.

따라서 AI가 취약점을 빠르게 찾거나 공격과정을 자동화할 수 있다는 위험 자체는 이번 사건이 발생한 뒤 새롭게 제기된 가설이 아니다. 금융보안당국이 이미 실제 공격 시도를 확인하고 대응체계를 마련하고 있던 위협이다.

그러나 최근 신한은행을 비롯한 금융회사 침해사고에서 AI가 구체적으로 어떤 역할을 수행했는지는 별개의 문제다.

일부 공격 관련 시스템에서 AI 기반 침투테스트 도구와 관련된 흔적이 거론되고 있지만, 금융위원회가 현재 공개한 공식 사고자료에는 AI가 이번 공격의 취약점 탐색부터 실제 침입, 개인정보 조회·반출까지 전 과정을 자율적으로 수행했다고 결론 내린 내용은 없다.

금융위가 10월 2일 공식적으로 밝힌 조사대상 역시 공격 원인과 수법이다. 따라서 현 단계에서는 AI를 이용한 공격 가능성과 금융권에서 이미 확인된 AI Agent 공격 위협을 설명할 수 있지만, 이번 사고 전체를 ‘AI가 수행한 금융권 해킹’으로 규정하기에는 확인되지 않은 부분이 남아 있다.

금융권 보안정책도 ‘AI로 AI 방어’ 방향으로 이동

금융당국은 공격자의 AI 활용 가능성이 높아지면서 방어에도 AI를 투입하는 정책을 올해 단계적으로 확대해 왔다.

금융위원회는 5월 고성능 AI 관련 금융권 보안위협 대응방안을 발표하고 금융회사가 보안 목적으로 AI를 활용할 수 있도록 망분리 규제 완화를 추진했다.

7월에는 금융회사가 AI를 이용해 취약점 탐지와 자동화된 침투 테스트를 수행하거나 긴급 보안패치를 적용하는 과정에서 일정 요건을 충족하면 경미한 전산장애에 대한 제재를 면책하는 조치도 마련했다. 금융회사가 보안패치 과정의 장애 우려 때문에 대응을 늦추는 문제를 줄이기 위한 제도다.

9월 3일 발표된 1차 테스트 중간결과에서는 프런티어 AI가 수백만~수천만 줄의 소스코드를 수시간 안에 분석하고 이미 알려진 취약점을 넓은 범위에서 일관되게 찾아내는 능력이 확인됐다.

금융위는 이를 토대로 외부 노출 전산자산 관리, 신속한 보안패치와 함께 이른바 ‘AI는 AI로 방어하는 대응체계’ 구축 필요성을 제시했다.

최근 침해사고는 이 정책의 필요성을 실제 금융회사 운영환경에서 다시 확인하게 한 사건이 됐다.

다만 AI 기반 방어체계를 강화하더라도 기존의 인증, 접근권한 관리, 외부 전산자산 파악과 보안패치 같은 기본 통제를 대신할 수는 없다. 금융위가 사고 직후 금융권 전체에 요구한 점검항목도 이 기본 통제에 집중돼 있다.

신한·KB국민은행은 공식적으로 고객 안내 착수

사고 당사 금융회사들도 개인정보 유출 사실을 고객에게 직접 안내하고 있다.

신한은행은 현재 공식 홈페이지 첫 화면에 개인정보 유출에 대한 사과 안내를 게시하고 별도의 ‘고객정보 유출 조회’ 페이지를 운영 중이다. 본인인증을 거쳐 고객이 자신의 정보 유출 여부와 유출항목을 직접 확인할 수 있도록 했으며 별도의 전담 상담센터도 운영하고 있다.

KB국민은행도 공식 홈페이지 새소식에 10월 2일자 ‘개인(신용)정보 유출 관련 안내’를 게시했다.

금융회사별 유출 규모와 정보항목, 실제 공격경로에는 차이가 있기 때문에 이를 하나의 동일한 방식으로 묶기보다 개별 사고조사 결과를 확인할 필요가 있다.

현재 금융위원회 역시 피해회사별 조사와 금융권 전체 점검을 병행하고 있다. 신고가 접수되면 금융감독원과 금융보안원이 현장조사에 착수하고, 확인된 공격 IP와 공격유형은 관계기관과 다른 금융회사에 공유하는 방식이다.

지금 확인된 것은 ‘공통 공격표면’…동일 공격자는 조사 남아

현재 공개된 공식자료를 종합하면 최근 금융권 침해사고에서 가장 분명하게 확인되는 변화는 세 가지다.

먼저 여러 금융회사에서 정보유출 사고가 이어지면서 금융당국의 대응이 개별회사 사고조사에서 금융권 전체의 외부 노출 시스템 점검으로 확대됐다.

둘째, 신한은행 공격에 이용된 IP 일부가 올해 1월부터 토스뱅크에도 접근했던 기록이 확인되면서 공격 인프라의 활동 시점을 더 이전까지 살펴봐야 할 근거가 생겼다.

셋째, AI를 이용한 금융권 공격은 이미 금융보안원이 실제 공격 시도를 탐지하고 대응방안을 마련할 정도로 현실화됐지만, 이번 금융권 정보유출 사건에서 AI 도구가 담당한 구체적인 공격단계와 전체 사고 사이의 연결관계는 아직 공식 조사결과가 나오지 않았다.

따라서 이번 사건의 현재 핵심은 특정 AI 도구나 공격자의 국적을 먼저 특정하는 데 있지 않다. 금융당국이 공식적으로 확인하고 있는 것은 외부에 노출된 시스템과 서비스, 인증·접근통제, 알려진 취약점 관리가 금융권 전체에서 다시 점검돼야 한다는 사실이다.

금융위원회는 침해사고의 원인과 공격수법을 분석해 필요한 제도개선 방안을 마련하겠다고 밝혔다. 앞으로 금융감독원과 금융보안원의 현장조사에서 각 사고의 공격경로가 구체적으로 확인되고, 경찰 수사를 통해 공격자와 공격 인프라의 관계가 규명되는지가 이번 사건을 하나의 연쇄공격으로 볼 수 있는지를 판단하는 기준이 될 전망이다.

출처: 금융위원회, 「최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다」, 2026.10.2 공식 원문 · 금융위원회, 「보다 다양한 금융회사들이 AI 보안위협에 철저히 대비할 수 있도록 제2차 망분리 규제 긴급 완화 조치를 추진합니다」, 2026.9.3 공식 원문 · 금융위원회, 「금융회사가 프런티어 AI 보안위협에 적극적으로 대응할 수 있도록 면책 조치와 가이드라인을 마련하였습니다」, 2026.7.2 공식 원문 · 금융보안원, 「금융권 AI Agent 공격 현실화, 선제적 대응 강화 필요」, 2026.9.21 공식 원문 · 금융보안원, 「프런티어 AI 보안 위협 금융분야 대응 요령」, 2026.7.1 공식 원문 · 금융보안원, 「2026년도 금융권 침해사고 대응훈련 실시」, 2026.3.18 공식 원문 · 신한은행, 고객정보 유출 조회·피해접수 안내 공식 안내 · KB국민은행, 「개인(신용)정보 유출 관련 안내」, 2026.10.2 KB국민은행 홈페이지 · 김형연 국회의원실, 토스뱅크 제출자료, 2026.10.5(공개 URL 없음)

이 기사를 추천합니다

i

댓글

0
0 / 400

아직 댓글이 없습니다 이 기사에 첫 의견을 남겨보세요.

댓글 수정