핵심 POINT
정상 인증 절차를 거치지 않은 비인가 접근이 고객정보 조회로 이어진 만큼, 인증 여부와 데이터 조회 권한을 별도로 검증하는 구조가 필요합니다.
AI 에이전트가 공격 자동화에 활용됐을 가능성이 제기되면서, 단순 로그인 실패 횟수보다 비정상 조회 패턴·입력값 반복·대량 호출을 함께 봐야 합니다.
개인정보 유출 이후에는 피싱·스미싱·계정 탈취 등 2차 피해로 이어질 수 있어 고객 안내와 이상거래 모니터링까지 사고 대응 범위에 포함해야 합니다.
10월 1일 국내 한 시중은행이 외부 비인가자의 접근으로 일부 고객의 개인·신용정보가 유출된 사실을 공개했습니다. 보도 내용에 따르면 해당 금융기관은 전날인 9월 30일 대출 관련 조회 시스템에서 정보 유출 정황을 확인했고, 금융감독원은 곧바로 현장 점검에 착수했습니다.
현재까지 알려진 피해 규모는 약 2만5천 명입니다. 유출 정보에는 고객명과 전화번호뿐 아니라 연 소득, 대출 산출한도 등 대출 신청 관련 정보가 포함됐으며, 일부 고객의 주민등록번호 66건과 온라인 서비스에서 개인을 식별하는 데 활용되는 연계정보(CI) 97건도 함께 유출된 것으로 알려졌습니다. 다만 금융당국의 조사가 진행 중이기 때문에 최종 유출 범위와 항목은 달라질 수 있습니다.
공격이 시작된 곳은 일반 고객이 사용하는 인터넷·모바일뱅킹 서비스가 아니라 대출모집인이 자신이 접수한 고객의 대출 처리 현황을 확인하는 별도의 조회 서비스로 알려졌습니다. 외부 비인가자는 이 경로에서 정상적인 본인 확인 절차를 거치지 않고 접근한 뒤, 조회 입력값을 반복적으로 바꿔 고객정보를 호출하고 확보한 고객 식별값을 바탕으로 다른 정보까지 추가로 조회한 것으로 전해졌습니다.
초기에는 크리덴셜 스터핑 가능성도 제기됐지만, 이후 공개된 내용에서는 인증 절차 우회와 비정상적인 값 대입을 통한 정보 조회가 핵심 경로로 거론됐습니다. 보도 내용에 따르면 이러한 반복 탐색 과정에 AI 에이전트가 활용됐을 가능성도 제기되고 있습니다. 다만 공격 도구와 세부 기법, 침해 범위는 관계기관 조사 결과가 나오기 전까지 확정적으로 단정하기 어렵습니다.
■ 대출 조회 서비스에서 시작된 인증 우회형 정보 유출

출처: AI(ChatGPT) 생성 이미지
이번 사고에서 주목할 부분은 공격자가 정식 고객용 뱅킹 시스템을 직접 침해한 것이 아니라, 외부 업무에 활용되는 별도 조회 채널을 통해 고객정보에 접근했다는 점입니다. 상대적으로 제한된 인원이 사용하는 업무용 서비스라도 고객정보 조회 기능과 연결돼 있다면, 인증·권한검증·호출량 통제가 충분하지 않을 경우 공격의 우회 경로가 될 수 있습니다.
특히 사용자가 입력한 고객번호나 식별값만 바꿔 다른 고객의 정보까지 조회할 수 있는 구조라면, 단순 로그인 성공 여부만으로는 충분한 보호가 어렵습니다. 요청 단위에서 실제 업무 권한을 다시 검증하고, 비정상적인 반복 조회나 식별값 변경을 탐지하는 통제가 함께 작동해야 합니다.
■ 인증 통과 이후 필요한 요청 권한 검증
웹과 모바일 서비스의 보안은 로그인 성공 여부만으로 끝나지 않습니다. 사용자가 정상적으로 인증됐더라도 해당 사용자가 특정 고객정보를 조회할 권한이 있는지, 요청한 값이 정상적인 업무 흐름에서 만들어진 것인지, 짧은 시간에 반복적으로 다른 고객 식별자를 대입하고 있지는 않은지까지 별도로 검증해야 합니다.
특히 외부 파트너, 모집인, 상담원, 대리점 등 제한된 목적의 업무용 채널은 일반 고객 서비스보다 사용자 수가 적어 상대적으로 관리 우선순위가 낮아질 수 있습니다. 하지만 이런 채널이 고객정보 조회 기능과 연결돼 있다면 공격자 입장에서는 오히려 우회 경로가 될 수 있습니다.
기업은 인증 이후의 권한 검증을 서버 측에서 다시 수행하고, 사용자·역할·고객·업무 단위로 접근 범위를 최소화하는지 점검할 필요가 있습니다.
■ AI 에이전트 확산으로 달라지는 이상 행동 탐지

출처: AI(ChatGPT) 생성 이미지
최근 금융당국은 AI 모델의 성능 향상과 함께 AI가 해킹에 악용될 가능성을 별도로 점검하고 있습니다. AI 에이전트는 정해진 규칙만 반복하는 기존 자동화와 달리, 응답 결과를 바탕으로 다음 입력을 바꾸거나 여러 경로를 연속적으로 탐색할 수 있다는 점에서 기존 탐지 기준만으로는 대응이 어려울 수 있습니다.
따라서 보안 모니터링은 단순히 ‘비밀번호를 여러 번 틀렸는가’에 머물지 않아야 합니다. 동일 계정에서 고객 식별값을 빠르게 바꾸는 조회, 정상 사용자보다 비정상적으로 높은 호출 빈도, 짧은 시간 동안 여러 API·페이지를 연속 탐색하는 패턴, 실패 후 즉시 다른 파라미터로 재시도하는 흐름 등을 함께 봐야 합니다.
이런 패턴은 웹방화벽(WAF), API 게이트웨이, IAM, 애플리케이션 로그, 데이터베이스 조회 로그를 따로 보는 것보다 하나의 사용자·세션 단위로 연계해 분석할 때 더 잘 드러납니다.
■ 개인정보 유출 이후 이어지는 2차 피해

출처: AI(ChatGPT) 생성 이미지
이름, 전화번호, 소득, 대출 관련 정보는 각각만 보면 제한적인 정보처럼 보일 수 있지만, 여러 정보가 결합되면 공격자가 훨씬 정교한 피싱·스미싱·보이스피싱 시나리오를 만들 수 있습니다. 실제 금융당국도 개인정보 유출 사고 이후 금융회사나 정부기관을 사칭한 문자·전화, 악성 앱 설치 유도, 금융정보 입력 유도 등 2차 피해에 주의할 것을 안내해 왔습니다.
기업 입장에서는 사고 대응 범위를 ‘유출 경로 차단’에만 두지 않는 것이 중요합니다. 유출된 정보의 종류를 기준으로 예상 가능한 2차 공격 시나리오를 정리하고, 고객 안내 문구와 콜센터 대응, 이상 거래 탐지 기준, 계정 보호 조치를 동시에 준비해야 합니다.
■ 기업이 즉시 확인할 5가지 보안 운영 항목
• 인증과 권한검증 분리: 로그인 또는 세션 생성 이후에도 데이터 조회·변경 요청마다 권한을 다시 확인합니다.
• 업무용·파트너 채널 재점검: 고객용 앱 외에 모집인·대리점·상담·외부 연계용 웹서비스와 API를 별도 자산으로 식별하고 취약점을 점검합니다.
• 대량 조회 및 파라미터 변조 탐지: 동일 세션에서 고객번호·식별값이 반복적으로 바뀌는 패턴과 비정상 호출량에 임계치를 적용합니다.
• 개인정보 최소 조회: 업무상 필요한 정보만 화면과 API 응답에 노출하고, 주민등록번호·신용정보 등 민감도가 높은 항목은 추가 통제와 마스킹을 적용합니다.
• 사고 이후 2차 피해 대응: 고객 공지, 피싱·스미싱 주의 안내, 이상거래 모니터링, 계정 보호 조치와 대응 시나리오를 함께 준비합니다.
■ 금융권을 넘어 확산되는 인증·개인정보 보안 리스크
이번 사고의 핵심은 ‘은행’이라는 업종보다, 외부에 노출된 업무용 서비스가 고객 데이터와 연결돼 있고 인증·권한·이상행동 탐지가 충분하지 않을 때 어떤 일이 발생할 수 있는가에 있습니다. 유사한 구조는 보험, 카드, 커머스, 플랫폼, 통신, SaaS 등 다양한 산업에서도 존재합니다.
AI를 활용한 공격 자동화가 현실적인 위험으로 다뤄지는 상황에서는 기존의 정적 차단 규칙만으로는 충분하지 않을 수 있습니다. 서비스별 인증 구조와 권한 모델을 점검하고, 실제 사용자 행동과 다른 비정상 패턴을 빠르게 식별할 수 있는 상시 모니터링 체계를 갖추는 것이 중요합니다.
■ 자주 묻는 질문
Q. 이번 사고는 일반 인터넷뱅킹 앱이 해킹된 것인가요?
A. 현재 공개된 내용 기준으로는 일반 고객용 뱅킹 앱이 아니라 별도의 업무용 조회 서비스에서 비인가 접근이 발생한 것으로 알려졌습니다. 최종 공격 경로와 원인은 관계기관 조사 결과를 확인해야 합니다.
Q. AI 에이전트가 실제로 공격에 사용된 것이 확정됐나요?
A. 일부 보도에서 AI 에이전트 활용 정황이 제기됐지만, 세부 공격 방식과 책임 주체는 아직 조사 중입니다. 따라서 현재는 ‘AI 기반 공격 가능성이 제기된 단계’로 보는 것이 적절합니다.
Q. 인증 우회 공격을 막기 위해 가장 먼저 확인할 것은 무엇인가요?
A. 로그인 여부와 별개로 각 데이터 요청에 대해 권한이 다시 검증되는지, 고객 식별값 변경만으로 다른 사람의 정보가 조회되지 않는지 확인하는 것이 우선입니다.
Q. 개인정보 유출 후 기업이 준비해야 할 2차 대응은 무엇인가요?
A. 유출 정보의 종류를 기준으로 피싱·스미싱·계정 탈취 등 후속 공격 가능성을 정리하고, 고객 안내와 이상거래 모니터링, 계정 보호 조치를 함께 준비하는 것이 필요합니다.
[콘텐츠 출처]
'AI 에이전트'에 당했다…신한은행 보안 허점 노출(종합2보)
신한은행, 2만 5천 명 개인정보 유출...주민번호·연소득 포함



