본문 바로가기

경제

은행 AI 해킹 시 개인정보 유출 확인법과 대처

2026년 10월 2일과 3일 사이 국내 주요 은행에서 AI 에이전트를 활용한 것으로 보이는 해킹 공격이 잇따라 확인됐고, 신한은행·KB국민은행·하나은행·BNK부산은행에서 실제 개인정보 유출이 드러났다.
우리은행과 NH농협은행도 공격 시도는 있었지만 유출은 막았다고 밝혔고, 금융위원회는 긴급 회의를 열어 전 금융권 전산 시스템 점검을 지시했다.

이번 사고는 개인이 불안해할 만한 수준의 사건이다. 은행은 돈과 개인정보가 동시에 모이는 곳이기 때문이다.
이번에 거론된 신한은행, KB국민은행, 하나은행, BNK부산은행은 모두 일상적인 급여이체와 카드결제, 대출과 공과금 자동이체가 붙어 있는 생활 금융의 중심이다. 공격 대상이 직원용 모바일 업무지원 시스템이나 영업지원시스템, 외주 개발직원 정보 쪽으로 향한 이유도 여기에 있다.
KB국민은행은 지난달 30일 직원용 모바일 업무지원 시스템이 해킹됐다는 사실을 인지했고, 고객 119명의 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 유출됐다고 밝혔다.
하나은행은 외부 해킹 세력이 영업지원시스템에 비정상적으로 접근해 89명의 주민등록번호와 이름, 주소, 이메일 주소, 전화번호, 직장명 등을 빼냈다고 설명했다. BNK부산은행은 외주 개발직원 11명의 이름과 전화번호, 생년월일, 이메일 주소가 유출됐다고 밝혔다.
신한은행은 지난달 30일 약 2만5000명의 고객 정보 유출을 파악했다고 알렸다.
우리은행과 NH농협은행은 외부 해킹 공격 시도는 있었지만 보안 시스템으로 막았다고 밝혔다. 다만 같은 시기에 여러 은행이 동시에 표적이 됐다는 점이 시장과 소비자 불안을 키웠다.
은행권은 이번 공격을 AI 에이전트가 활용된 해킹으로 보고 있다. 사람보다 빠르게 취약점을 찾고, 막히면 다른 경로를 다시 찾는 방식이 특징이다.
이 때문에 기존의 경계선 중심 보안만으로는 부족하다는 지적이 나온다. 금융위원회가 외부에 노출된 전산시스템 전반을 점검하라고 주문한 것도 이 때문이다.
내 정보가 유출됐는지 확인하려면 먼저 은행의 공식 안내를 확인해야 한다. 문자나 이메일이 아니라 해당 은행의 공지, 앱 알림, 고객센터 안내가 기준이 된다.
이번 사고처럼 은행별로 유출 대상과 범위가 다르기 때문이다. 하나은행은 89명, KB국민은행은 119명, BNK부산은행은 외주 직원 11명, 신한은행은 약 2만5000명이라고 각각 밝혔다.
다음은 본인 계좌와 연결된 정보가 어떤 항목으로 저장돼 있었는지 따져보는 일이다. 이름, 전화번호, 주소, 주민등록번호, 이메일, 직장명처럼 사고 공지에 적힌 항목과 겹치면 경계해야 한다.
특히 은행 알림을 받는 휴대전화 번호와 이메일이 바뀌었는지, 평소 쓰지 않던 로그인 시도가 있었는지 바로 점검해야 한다.
이 단계에서 가장 먼저 할 일은 비밀번호를 바꾸는 일이다. 은행 앱 비밀번호, 인터넷뱅킹 비밀번호, 이메일 비밀번호를 순서대로 바꿔야 한다.
같은 비밀번호를 다른 서비스에 돌려쓰고 있었다면 함께 바꿔야 한다. 유출된 계정 하나가 다른 금융계정까지 열어젖히는 경우가 많기 때문이다.
비밀번호 변경만으로 끝내면 안 된다. 로그인 이력과 이체 이력, 한도 변경 기록을 확인해야 한다.
문자 인증이 갑자기 늘어나거나, 앱 재설치 안내가 온다거나, 출금 알림이 낯설게 찍히면 바로 의심해야 한다. 이런 신호는 유출보다 먼저 피해를 드러내는 경우가 있다.
은행이 안내한 보상 절차도 함께 확인해야 한다. 하나은행과 BNK부산은행은 실제 피해가 발생할 경우 관련 규정에 따라 전액 보상하겠다고 밝혔다.
다만 피해를 입증하는 과정은 남는다. 어떤 시점에 어떤 문자와 알림을 받았는지, 누가 어떤 거래를 했는지 기록이 있어야 한다.
피해가 의심되면 은행 고객센터와 카드사, 통신사까지 함께 묶어 대응해야 한다. 은행 정보만 바꿔서는 끝나지 않기 때문이다.
주민등록번호, 전화번호, 이메일이 묶여 나간 사고는 대출 사기나 계정 탈취로 번질 수 있다. 은행이 아닌 다른 곳에서 신원 확인을 시도하는 사례도 생길 수 있다.
이번 사건에서 금융당국이 전 금융권 전산 점검을 지시한 것은 개별 은행의 실수만으로 볼 수 없다는 뜻이다. 공격 방식이 복제될 가능성이 있기 때문이다.
은행은 보안 사각지대를 찾는 데 속도를 내겠지만, 고객 입장에서는 공식 안내가 나오기 전까지 스스로 잠금을 걸어두는 수밖에 없다.
투자자 관점에서 보면 이번 사고는 은행의 단기 실적보다 보안비용과 신뢰비용을 먼저 보게 만든다. 유출 규모가 커질수록 고객 이탈과 보상 부담이 뒤따른다.
반대로 보안 체계를 빠르게 재정비한 은행은 불안이 진정되는 과정에서 상대적으로 방어력이 높아질 수 있다. 다만 지금은 ‘누가 더 안전한가’를 말하기보다 ‘누가 덜 늦었는가’를 봐야 하는 국면이다.
이번 해킹은 AI가 금융권의 약한 고리를 더 빨리 찾는 시대가 왔다는 신호다. 은행도, 고객도 한 번의 공지로 안심할 수 없는 국면이다.
유출 확인은 공식 안내로 하고, 조치는 비밀번호 변경과 거래 점검부터 시작해야 한다. 이번 사건의 진짜 리스크는 개인정보 자체보다 그 뒤에 붙는 2차 피해다.


요약

  • 국내 주요 은행에서 AI 에이전트형 해킹으로 개인정보 유출 사고가 잇따라 확인됐다.
  • 유출 여부는 은행 공식 공지와 본인 정보 항목, 거래·로그인 이상 징후를 통해 확인해야 한다.
  • 유출이 의심되면 비밀번호 변경, 거래 내역 점검, 고객센터 신고와 보상 절차 확인이 우선이다.

한줄 코멘트. 이번 사건은 은행 보안이 뚫렸는지보다 유출된 정보가 어디까지 번졌는지를 확인하는 싸움이다. 고객은 공식 공지 확인과 즉시 비밀번호 변경, 거래 점검으로 2차 피해를 먼저 막아야 한다.