은행의 금고를 정면으로 부순 것이 아니었다.
공격자가 노린 곳은 오히려 금융회사가 상대적으로 덜 경계했던 ‘옆문’이었다. 대출모집인이 사용하는 웹페이지, 임직원 업무용 외부 서버, 금융회사와 외부 서비스가 연결되는 접점이다.
금융권에서 잇따라 확인된 침해사고가 던지는 경고다. 이번 사태는 단순한 개인정보 유출을 넘어 인공지능(AI)이 사이버공격의 속도와 규모를 바꾸는 시대에 기존 금융보안 체계가 얼마나 버틸 수 있는지를 묻고 있다.

시중은행부터 2금융권까지…공격은 업권을 가리지 않았다
침해사고가 확인되거나 조사 대상에 오른 금융회사는 신한은행·KB국민은행·하나은행 등 시중은행 3곳, BNK부산은행 등 지방은행, 예가람저축은행·웰컴저축은행과 현대캐피탈 등 2금융권까지 모두 7곳이다.
특정 은행이나 하나의 업권만 겨냥한 사건으로 보기 어려운 이유다. 여러 금융회사에 대한 공격에서 동일 공격자의 IP가 확인됐고 공격 과정에서 IP를 계속 변경한 정황도 파악됐다.
다만 현재 단계에서 AI가 공격 전 과정을 자율적으로 수행했다고 단정해서는 안 된다. 금융당국은 AI 도구를 이용한 대량 자동화 공격 가능성을 조사하고 있다. 따라서 이번 사건의 핵심은 ‘AI가 은행을 완전히 뚫었다’가 아니라 AI가 취약점을 찾고 공격을 반복하는 과정의 속도와 규모를 크게 확대할 수 있다는 데 있다.

왜 ‘정문’ 대신 ‘옆문’을 노렸나
은행의 핵심 금융망은 보안투자가 가장 집중되는 영역이다. 인터넷뱅킹과 결제망, 주요 고객 금융정보를 처리하는 시스템에는 인증과 접근통제, 망분리, 침입 탐지 등 여러 단계의 방어체계가 적용된다.
문제는 금융회사가 디지털화될수록 핵심망 주변에 수많은 외부 시스템이 생긴다는 점이다. 대출모집인 시스템과 상담 페이지, 업무용 웹서비스, 제휴사와 외부 솔루션, 각종 API가 금융회사 본체를 둘러싼다.
공격자에게는 가장 단단한 성문을 부술 이유가 없다. 관리가 상대적으로 느슨한 작은 출입문 하나만 발견하면 된다.
예가람저축은행에서는 고객 이름과 생년월일, 연락처 등 약 4만명 규모의 개인정보가 유출된 것으로 추정되고 있다. 반면 현재까지 계좌 비밀번호나 OTP처럼 금융거래에 곧바로 악용될 수 있는 핵심 인증정보가 유출됐다는 사실은 확인되지 않았다. 개인정보 유출의 심각성을 분명히 하면서도 과도한 불안을 경계해야 하는 이유다.
AI가 바꾼 것은 해킹의 ‘경제성’이다
AI 해킹을 이해하기 위해 영화 속에서 스스로 판단하는 초지능 해커를 떠올릴 필요는 없다.
더 현실적인 위협은 사람이 하나씩 수행하던 작업을 AI가 빠르게 반복할 수 있다는 데 있다. 인터넷에 노출된 시스템을 찾고 사용 중인 소프트웨어를 분석한 뒤 알려진 취약점을 대입하고, 실패하면 다른 공격 방식을 시도하는 과정의 상당 부분을 자동화할 수 있다.
금융위원회가 지난 9월 공개한 프런티어 AI 보안 테스트에서도 AI는 수백만~수천만 라인의 소스코드를 수시간 안에 분석하고 넓은 범위의 취약점을 빠르게 찾아내는 능력을 보였다.
이렇게 되면 해킹의 경제성이 달라진다. 한 사람이 한 금융회사를 오랫동안 분석하는 대신 수십 곳 또는 수백 곳의 외부 접점을 동시에 훑으며 가장 약한 시스템을 찾아내는 공격이 가능해진다.
‘AI 창과 방패’의 속도전…수동형 보안만으로는 어렵다
AI 시대의 보안 경쟁은 ‘창과 방패’의 속도전으로 바뀌고 있다. 공격자가 AI로 수백 개의 외부 접점을 동시에 훑는다면 사람이 발견하고 사람이 패치하는 수동형 방어만으로 그 속도를 따라잡기는 어렵다. 공격이 AI로 자동화된다면 방어 역시 AI 기반 상시 탐지체계로 이동할 수밖에 없다.
금융당국 역시 이 문제를 이미 정책 과제로 다루고 있다. 금융위원회는 AI를 활용한 광범위하고 신속한 취약점 탐색 가능성을 확인하고 보안 목적의 AI 활용을 확대하기 위해 망분리 규제 긴급 완화를 추진하고 있다.
금융위가 내놓은 표현도 상징적이다. ‘AI는 AI로 방어한다’는 것이다.
AI가 외부에 노출된 전산자산을 빠르게 찾아낼 수 있다면 금융회사도 AI를 이용해 자신의 공격표면을 24시간 점검해야 한다. 평소와 다른 접근을 실시간 탐지하고 취약점이 확인되는 순간 패치 우선순위를 판단하는 방어체계가 필요하다.
망분리만으로 금융보안을 지킬 수 있을까
한국 금융권 보안의 중요한 축 가운데 하나는 망분리였다. 중요한 내부 금융망을 인터넷과 분리해 외부 공격자가 핵심 시스템에 접근하기 어렵게 만드는 방식이다.
그 원칙 자체가 잘못된 것은 아니다. 이번 사고에서도 핵심 금융망보다 외부 시스템과 접점이 주요 공격 대상으로 거론된다는 점은 오히려 핵심망 방어의 효과를 보여주는 측면이 있다.
그러나 금융서비스가 클라우드와 API, 외부 솔루션, 핀테크 서비스와 끊임없이 연결되는 상황에서는 ‘안과 밖’을 나누는 것만으로 전체 시스템을 보호하기 어렵다.
핵심망은 안전하더라도 외부에 노출된 대출모집인 페이지 하나, 오래된 업무용 서버 하나, 패치되지 않은 외부 솔루션 하나가 공격자의 통로가 될 수 있기 때문이다.
금융보안의 수준은 ‘가장 약한 한 곳’이 결정한다
이번 사건을 ‘은행도 AI에 뚫렸다’는 한 문장으로 끝내면 정작 중요한 것을 놓친다.
AI가 은행의 가장 강력한 보안망을 정면으로 무너뜨렸다는 사실이 확인된 것이 아니다. 오히려 상대적으로 관리가 어려운 외부 시스템과 연결부를 공격하는 방식이 부각됐다.
그리고 AI는 바로 그 약한 고리를 찾는 비용과 시간을 급격하게 줄일 가능성을 보여주고 있다.
따라서 금융보안의 기준도 달라져야 한다. 가장 강한 서버가 얼마나 안전한지를 묻는 것만으로는 부족하다. 금융회사 전체 시스템 가운데 가장 약한 한 곳이 얼마나 안전한지를 물어야 한다.
은행 본점의 금고문을 아무리 두껍게 만들어도 옆 건물과 연결된 작은 출입문이 열려 있다면 공격자는 그곳으로 들어온다.
해커는 가장 단단한 문과 싸우지 않는다. 가장 약한 문을 찾는다. 그리고 AI는 이제 그 문을 사람보다 훨씬 빠르게 찾아낼 수 있다.
미디어원 Copyrights ⓒ MediaOne. 무단전재 및 재배포 금지.








![[이만재 칼럼] 애국심으로 뛰라던 시대는 끝났다…한국 엘리트 체육은 무엇으로 선수를 뛰게 할 것인가 훈련을 마친 뒤 트랙에 홀로 앉아 있는 한국 육상선수 재구성 이미지](https://img.media1.or.kr/2026/10/01_elite-sports-athlete-new-engine-324x235.webp)
![[칼럼] 북한이 화낼까 봐 확성기도 못 켜는 나라 정동영 대북 확성기 발언을 다룬 칼럼용 재구성 이미지](https://img.media1.or.kr/2026/10/01_jeong-dong-young-loudspeaker-column-100x70.webp)
![[데스크칼럼] “돌아가신 분 욕보이면 패륜”…박정희에 씌운 상상력, 노무현 앞에서도 당당한가 암살자들 역사왜곡 논란을 불러온 영화 암살자들의 한 장면](https://img.media1.or.kr/2026/10/assassins-history-distortion-main-100x70.webp)


![[이만재 칼럼] 애국심으로 뛰라던 시대는 끝났다…한국 엘리트 체육은 무엇으로 선수를 뛰게 할 것인가 훈련을 마친 뒤 트랙에 홀로 앉아 있는 한국 육상선수 재구성 이미지](https://img.media1.or.kr/2026/10/01_elite-sports-athlete-new-engine-100x70.webp)
![[이만재 칼럼] 축구는 4연패, 양궁 신화는 붕괴…우리가 가르친 아시아의 역습 2026 아시안게임 남자축구 4연패를 표현한 한국 대표팀 우승 재구성 이미지](https://img.media1.or.kr/2026/10/01_korea-football-asian-games-fourth-gold-100x70.webp)