2026년 10월 금융사 7곳이 뚫린 공격에서 노려진 곳은 핵심 거래 시스템이 아니라 접근통제가 느슨한 직원·대출모집인 부가시스템이었고, 공개된 AI 취약점 점검 도구가 동원된 정황이 확인됐다. 공격이 자동화되면서 표적이 대기업에 한정되지 않게 돼, 보안 전담 인력이 적은 작은 회사의 업무지원 시스템도 같은 방식으로 노출될 수 있다. 외부에 열린 자산, 인증 없이 조회되는 화면, 방치된 계정과 외부 연동을 우선순위로 점검하면 하루 안에 가장 크게 열린 구멍부터 줄일 수 있다.
2026년 10월 초 공개된 금융사 7곳 해킹에서 공격자가 노린 곳은 송금이나 계좌를 다루는 핵심 거래 시스템이 아니었다. 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈에서 뚫린 건 직원과 대출모집인이 쓰는 부가시스템이었다.
당국 설명을 보면 공통점이 분명하다. 본인 인증 없이 정보가 조회되는 화면, 접근통제가 느슨한 직원 업무지원 서비스, 그리고 알려진 취약점이 그대로 남아 있던 홈페이지가 입구가 됐다. 지금까지 대고객 서비스나 금전 피해는 확인되지 않았지만, 이억원 금융위원장은 "최고 수준의 경각심을 가져야 할 시점"이라고 말했다.
작은 회사에 이 사건이 남기는 교훈은 단순하다. 공격은 가장 튼튼한 정문이 아니라 관리가 느슨한 옆문으로 들어온다.
Photo by Clint Patterson on Unsplash
이번 공격에는 ARTEX AI라는 도구가 쓰인 정황이 확인됐다. 대규모언어모델을 기반으로 보안 취약점을 자동으로 시험하는 공개 도구로, 전 세계 누구나 쓸 수 있고 공격 IP도 분산돼 있다. 실제로 은행권에서는 동일한 IP가 확인됐고, 저축은행권은 다른 IP였지만 수법은 비슷했다.
여기서 중요한 변화는 '사람이 일일이 찾던 허점을 도구가 대신 훑는다'는 점이다. 공격 비용이 내려가면 표적이 대기업으로 한정될 이유가 사라진다. 보안 담당자가 한두 명이거나 겸직인 회사의 외부 노출 시스템도 같은 스캔에 걸릴 수 있다. 규모가 작다는 건 더 이상 안전의 근거가 아니다.
참고로 비슷한 시기 한국전력에서도 직원 약 2만4000명의 이름·부서·전화번호가 노출됐지만, 한전은 이번 금융권 AI 해킹과는 무관하다고 밝혔다. 같은 사건으로 묶기보다, 직원 정보가 담긴 내부 시스템이 반복해서 약한 고리가 된다는 흐름으로 보는 편이 맞다.
점검은 한 번에 다 할 수 없다. 뚫렸을 때 피해가 큰 순서로 좁혀야 한다.
1순위는 외부에 열려 있는 자산이다. 금융감독원도 약 500개 금융사에 공격 IP를 공유하고 외부에 노출된 IT 자산과 서비스의 보안 상태 등 12개 항목을 점검하도록 했다. 작은 회사라면 먼저 인터넷에서 바로 접속되는 관리자 페이지, 로그인 없이 보이는 조회 화면, 오래 방치된 테스트·이벤트 페이지부터 찾는다.
2순위는 계정과 권한이다. 퇴사자 계정이 살아 있는지, 모든 직원이 관리자 권한을 쥐고 있지는 않은지, 초기 비밀번호나 공용 계정이 남아 있지는 않은지 본다. 이번처럼 직원용 시스템이 입구가 되는 공격에서는 느슨한 계정 하나가 전체 내부망으로 가는 길이 된다.
세 번째로 볼 곳은 외부 연동이다. 협력사와 공유하는 접속 통로, 외부에 열어둔 API 키, 과거에 만들어 두고 잊은 웹훅과 자동화 연결이 여기 해당한다. 이런 연결은 평소 눈에 띄지 않다가 사고 때 통로가 된다.
핵심은 '지금 꼭 열려 있어야 하는가'를 기준으로 하나씩 묻는 것이다. 쓰지 않는 연동은 끄고, 필요한 연동은 접근 범위를 최소한으로 줄인다. 기능이 많아 보이는 것보다, 열린 문의 개수를 줄이는 쪽이 작은 조직에는 현실적인 방어다.
전문 장비 없이 반나절에서 하루면 확인할 수 있는 항목만 추렸다.
이 다섯 가지를 다 막는다고 모든 공격을 피하는 건 아니다. 다만 이번에 실제로 뚫린 경로가 바로 이 목록 위에 있었다. 완벽한 보안을 하루에 세울 수는 없어도, 가장 크게 열린 문부터 닫는 일은 오늘 할 수 있다.