은행 앱을 열어 잔액을 확인하다가 문득 이런 생각이 든 적 없으신가요? "내가 입력한 이 정보들, 정말 안전하게 보관되고 있는 걸까" 하는 불안감 말입니다. 평소에는 당연하게 여기고 넘어가던 질문인데, 요즘 뉴스를 보면 그 불안감이 괜히 생긴 게 아니라는 걸 알게 됩니다. 최근 며칠 사이 국내 주요 은행과 저축은행, 캐피털사까지 잇따라 해킹 공격을 받아 고객 정보가 새어 나가는 일이 벌어졌기 때문입니다. 더 눈에 띄는 건 이번 공격에 사람이 아니라 인공지능(AI)이 동원된 것으로 추정된다는 점입니다. 오늘은 이 사건이 정확히 무슨 일이고, 왜 하필 지금 이런 일이 생겼으며, 내 개인정보와 지갑에는 어떤 영향이 있을지 차근차근 짚어보겠습니다.

은행 뒷문을 노린 AI, 어떻게 뚫렸나
먼저 무슨 일이 있었는지부터 정리해보겠습니다. AI를 활용한 해킹 공격이 시중은행에서 저축은행·캐피털·상호금융까지 금융권 전반으로 확산하고 있습니다. 신한, KB국민, 하나, 부산은행 같은 대형 은행은 물론이고 저축은행과 캐피털사까지 공격을 받았다는 뜻입니다. 지난달 28일 신한은행이 외부 해킹으로 고객 2만5000여 명의 이름과 대출 정보 등이 유출되는 피해를 본 뒤, 전날까지 7개 금융사의 개인정보 6만8000여 건이 외부로 빠져나간 것으로 집계됐습니다. 숫자만 보면 감이 잘 안 올 수 있는데, 쉽게 말해 중소 도시 하나의 인구에 맞먹는 사람들의 이름과 대출 내역이 누군가의 손에 들어갔다는 뜻입니다.
여기서 많은 분들이 궁금해하실 부분이 있습니다. "은행은 보안이 철저할 텐데 어떻게 뚫렸을까" 하는 의문입니다. 그 답은 공격자가 노린 지점에 있습니다. 고객 대상 핵심 시스템보다 상대적으로 보안이 느슨한 직원용·업무지원 시스템을 집중적으로 노렸다는 점에서 금융권 보안체계의 사각지대가 동시에 드러났다는 평가입니다. 쉽게 비유하면 이렇습니다. 집의 현관문은 이중 삼중으로 잠가두었지만, 평소 잘 쓰지 않는 베란다 창문이나 뒷문은 상대적으로 허술하게 관리하는 경우가 있습니다. 해커들은 바로 그 뒷문, 즉 직원들이 업무용으로 쓰는 시스템을 노린 것입니다. 국민(119명) 하나(89명) 부산(11명)은행에 이어 현대캐피탈(146명) 등이 고객이나 대출 모집인의 정보를 해킹당했습니다. 저축은행 쪽에서는 피해 규모가 더 컸는데, 예가람저축은행에서는 개인 고객 4만 명, 웰컴저축은행에서는 법인 고객 2200건의 정보가 빠져나갔습니다. 여러 회사 이름과 숫자가 한꺼번에 나와 복잡하게 느껴질 수 있지만, 핵심은 "대형 은행부터 저축은행까지 가리지 않고 뚫렸다"는 사실 하나입니다.
이번 사건이 유독 주목받는 이유는 공격 방식 때문입니다. 금융당국은 전방위적 해킹 도구로 중국산 AI인 아르텍스(ARTEX)가 쓰인 것으로 보고 있습니다. 예전의 해킹이 사람이 일일이 취약점을 찾아 공격하는 '수작업'에 가까웠다면, 이번에는 AI가 자동으로 여러 회사의 약점을 탐색하고 공격한 것으로 추정된다는 점에서 질적으로 다른 위협입니다. 마치 도둑 한 명이 한 집씩 돌아다니며 문을 두드리는 것과, 동시에 수십 채의 문을 자동으로 두드려보는 기계를 풀어놓는 것의 차이와 비슷합니다. 사람은 피곤하면 쉬지만, 이런 자동화 도구는 쉬지 않고 24시간 문을 두드릴 수 있다는 점에서 위협의 질 자체가 달라진 셈입니다.
AI 해킹이 왜 더 위험하고 빠른가
그렇다면 AI가 끼어들면서 해킹의 작동 방식이 구체적으로 어떻게 달라졌는지 살펴보겠습니다. 전통적인 해킹은 공격자가 특정 회사 한 곳을 정해놓고 그 회사의 시스템 구조를 오랫동안 분석한 뒤 약점을 찾아 침투하는 식이었습니다. 시간도 많이 걸리고, 사람이 직접 하는 일이다 보니 공격할 수 있는 대상의 수도 제한적이었습니다.
이번 사건에서 확인된 패턴은 다릅니다. 공격의 특징은 특정 금융회사를 정밀하게 겨냥하기보다 AI 등을 이용해 다수 금융회사의 취약점을 광범위하게 탐색한 뒤 보안이 약한 시스템을 파고든 것으로 추정됩니다. 한 곳을 깊게 파는 게 아니라, 여러 곳을 동시에 얕게 찔러보다가 약한 곳을 발견하면 그곳을 집중 공략하는 방식입니다. 조사 과정에서도 이런 특징이 드러났는데, 침해 사고 곳곳에서 동일한 공격자의 인터넷주소(IP)가 발견됐고, IP를 변경해 지속적으로 공격한 것으로 파악됐으며, 해커는 보안이 강한 결제 시스템이 아니라 비교적 보안이 허술한 부가 시스템을 노렸습니다. 들키지 않으려고 계속 주소를 바꿔가며 여러 금융사를 돌아다닌 셈입니다. 여기서 인터넷주소(IP)란 쉽게 말해 인터넷 세상에서의 집 주소 같은 것인데, 이 주소를 수시로 바꿔가며 공격했다는 건 추적을 피하려는 치밀한 계획이 있었다는 뜻으로 읽힙니다.
이억원 금융위원장이 밝힌 대응 방향도 이 지점을 정확히 짚고 있습니다. AI를 활용한 해킹 공격의 가능성도 배제할 수 없으며, AI 공격은 AI로 방어한다는 보안 체계 마련도 서둘러야 한다는 것입니다. 사람이 밤새워 지켜봐도 놓칠 수 있는 틈을 AI는 쉬지 않고 빠르게 찾아내기 때문에, 방어하는 쪽도 똑같이 AI를 동원해야 하는 시대가 된 것입니다. 상황이 심각하다 보니 당국의 움직임도 빨라졌습니다. 금융당국은 전국 금융권 협회장을 긴급 소집했는데, 당초 금융위는 오는 7일 긴급 대응회의를 열 계획이었으나 추가 피해사례가 확인되면서 회의를 앞당겼습니다. 원래 계획보다 사흘이나 앞당겨 회의를 연 것은 그만큼 상황을 급박하게 보고 있다는 뜻으로 읽힙니다. 회의 일정 하나를 앞당기는 게 별일 아닌 것처럼 보일 수 있지만, 공공기관이 정해둔 회의 날짜를 급하게 바꾸는 일은 흔치 않다는 점에서 당국이 느끼는 긴장감을 짐작해볼 수 있습니다.
내 정보가 새어 나갔다면 무엇을 해야 할까
이제 가장 궁금하실 부분, 실제로 내 생활에는 어떤 영향이 있는지를 이야기해보겠습니다. 먼저 다행스러운 부분부터 말씀드리면, 당국은 부정 결제 등에 직접 활용될 수 있는 민감한 정보 유출은 확인되지 않았지만, 유출된 정보를 악용한 보이스피싱, 스미싱 등 2차 피해 방지에 총력을 기울여야 한다고 강조했습니다. 계좌 비밀번호나 공동인증서 같은 결제에 바로 쓰일 수 있는 핵심 정보는 아니지만, 이름과 연락처, 대출 정보 같은 것들이 새어 나갔다는 뜻입니다.
여기서 하나 가정을 해보겠습니다. 만약 어떤 분이 최근 몇 달 사이 주택담보대출을 받은 적이 있고, 공교롭게도 그 과정에서 거래한 은행이나 캐피털사가 이번에 피해를 본 회사 중 하나라고 해봅시다. 이 경우 본인의 이름과 연락처, 대출 관련 정보가 외부로 넘어갔을 가능성을 배제할 수 없습니다. 이런 정보만으로 당장 계좌에서 돈이 빠져나가지는 않지만, 문제는 그다음입니다. 유출된 이름과 대출 정보를 손에 쥔 누군가가 "고객님 대출 금리가 변경되었으니 아래 링크를 확인해주세요"처럼 그럴듯한 문자를 보내올 수 있습니다. 실제 거래 은행 이름과 대출 사실까지 정확히 알고 접근하면, 평소라면 의심했을 문자도 진짜처럼 느껴지기 쉽습니다. 이것이 바로 보이스피싱이나 스미싱(문자를 이용한 사기)의 전형적인 수법입니다.
또 다른 가정도 생각해볼 수 있습니다. 이번에 이름이 거론된 저축은행이나 캐피털사와 거래한 적이 없는 분이라면 어떨까요. 이 경우에도 완전히 안심할 수는 없습니다. 해커가 한 번 뚫은 부가 시스템 구조는 다른 금융사에도 비슷하게 쓰이는 경우가 많아서, 지금 당장 내 거래 은행 이름이 뉴스에 안 나왔다고 해도 비슷한 수법의 공격이 다음 차례로 넘어올 가능성은 열려 있습니다. 그래서 "나는 해당 사항 없다"고 넘기기보다는, 이번 기회에 평소 쓰던 금융 앱 비밀번호와 문자 확인 습관을 한 번쯤 점검해보는 게 안전합니다.
그래서 지금 시점에서 실천할 수 있는 행동은 비교적 명확합니다. 최근 거래한 은행이나 저축은행, 캐피털사로부터 문자나 전화를 받았다면, 발신 번호가 평소와 같은지 먼저 확인하고 링크를 누르기 전에 해당 금융사 고객센터에 직접 전화해 사실 여부를 확인하는 습관이 필요합니다. 또한 비밀번호를 평소보다 조금 더 복잡하게 바꿔두는 것도 도움이 됩니다. 비유하자면 집 비밀번호를 누군가 알고 있을지도 모른다는 소식을 들었을 때, 당장 이사는 못 가더라도 번호를 바꾸고 문단속을 한 번 더 점검하는 것과 비슷한 이치입니다.
이번 사건은 한 회사만의 문제가 아니라 금융권 전반의 구조적인 취약점을 드러냈다는 점에서, 앞으로도 비슷한 시도가 반복될 가능성을 열어두고 지켜볼 필요가 있습니다. 당장 내 통장 잔액이 줄어드는 일은 아니지만, 평소보다 조금 더 꼼꼼하게 문자와 전화를 확인하는 습관을 들이는 것만으로도 2차 피해를 상당 부분 막을 수 있습니다.