- 은행 4곳 등 금융사 7곳에서 정보 유출이 확인됐고, 공격에 쓰인 IP와 추정 서버에서 중국어권 오픈소스 도구 'ARTEX AI(아르텍스 AI)'의 흔적이 나왔다고 보도됐습니다.
- 보도된 공격 대상 대부분은 핵심 거래 시스템이 아니라 대출모집인 조회, 직원 업무지원 같은 외부 노출 주변 시스템이었습니다.
- 업종과 무관하게 외부 노출 자산 파악, 요청별 권한 검증, 계정 단위 조회 제한부터 하세요.
무슨 일이 있었나
보도에 따르면 KB국민은행에 대한 공격은 9월 27일 밤 11시 19분께 시작됐습니다. 같은 날 새벽과 낮에는 온투업체 PFCT·모우다가 먼저 공격받았습니다(PFCT 고객 302명 유출, 당국 집계 밖). 금융당국은 10월 4일 유출이 확인된 금융사를 7곳으로 집계했습니다.
| 회사 | 공격받은 시스템 | 유출 규모(보도) |
|---|---|---|
| 신한은행 | 대출모집인용 조회 서비스 | 고객 약 2만5천 명(25,729명·2만5727건으로 엇갈림) |
| KB국민은행 | 임직원용 모바일 업무지원 시스템(AI 서비스로도 보도) | 119명(고객 99·임직원 20) |
| 하나은행 | 직원용 영업지원시스템 | 고객 89명 |
| BNK부산은행 | 웹페이지 | 외주 개발직원 11명 연락처 노출 정황 |
| 예가람저축은행 | 고객정보 서버 | 약 4만 명(추정) |
| 웰컴저축은행 | 미공개(법인고객 정보 대상) | 최대 약 2,200건(추정) |
| 현대캐피탈 | 주택대출 모집인 조회페이지 | 모집인 146명 |
신한은행에서는 여기서 얻은 고객번호로 홈페이지 일부 조회 서비스까지 접근이 이뤄졌지만, 로그인 기반 뱅킹이 뚫린 것은 아닌 것으로 전해졌습니다. 우리은행과 NH농협은행도 공격을 받았지만 막아 냈고, 현재까지 확인된 유출은 없습니다.
헤럴드경제 보도에 따르면 금융보안원은 신한은행 로그와 공격자 IP를 역추적해 '아르텍스를 활용한 흔적'을 찾았고, 공격 데이터에 아르텍스의 특정 데이터가 공통으로 있다고 설명했습니다. 박상원 금융보안원장도 "공통된 IP에 아르텍스 흔적이 있다"고 말했습니다(서울신문). 별도로 보안업계(지니언스 시큐리티센터)는 신한은행 공격에 쓰인 것으로 추정되는 웹서버의 HTML 타이틀에서 'ARTEX-自主渗透测试控制台(AI 자율 침투테스트 콘솔)' 문자열을 확인했다고 10월 2일 공개했습니다.
ARTEX AI는 깃허브에 공개된 중국어권 오픈소스 도구로, LLM 기반 에이전트가 자산 탐색·취약점 분석·보안 도구 호출을 자동화하도록 설계됐습니다. 개발자는 개인 학습·연구·로컬 검증 용도로만 제공하고 온라인 시스템 대상 사용을 금지한다고 고지합니다. 헤럴드경제가 전한 금융보안원 관계자 설명은 "AI를 활용해 공격한 것은 맞지만, 사람의 개입 없이 AI가 독자적으로 공격하지는 않았다"는 것입니다. ARTEX가 실제로 취약점을 찾고 조회를 실행했다는 공식 조사 결과는 아직 없습니다.
공격에는 여러 나라 IP가 쓰였습니다. 신한은행 국회 제출 자료에는 8개국이 나오고, 금융감독원이 특정한 공격 주소 19개는 12개국에 걸쳐 있다고 SBS가 보도했습니다. IP 소재국만으로 공격자 국적을 판단할 수는 없고, 국적과 배후는 밝혀지지 않았습니다. 당국은 "동일한 공격자의 IP가 여러 곳에서 발견됐다"면서도 동일인으로 확정하지 않았고, 저축은행·캐피탈 공격 IP는 은행권과 달랐다고 전해졌습니다. 공격자 IP 일부는 1월부터 토스뱅크에도 접근을 시도했다고 보도됐습니다(피해 없음). 경찰청 국가수사본부는 10월 6일 정식 수사로 전환해 28명 규모 전담팀을 꾸렸습니다.
보도에 따르면 당국은 사고 유형을 세 가지로 정리했습니다.
- 정보조회 서비스의 본인확인 절차 누락
- 직원 업무지원 시스템의 모바일 접근통제 부재
- 홈페이지의 알려진 보안 취약점 악용
왜 은행만의 문제가 아닌가
세 유형 모두 새 기법이 아닙니다. 당국은 AI 도구를 쓴 자동화 대량 공격으로 추정합니다.
외곽 시스템이 표적이 됐습니다. 당국은 대출모집인·임직원이 업무 편의로 쓰는 외부 웹페이지와 서버에서 공격이 이뤄진 것으로 파악했습니다. 서울신문 보도에 따르면 이런 직원용 시스템은 금감원·과기정통부 취약점 점검 대상에서 빠져 금융사가 자체 점검해 왔습니다. 협력사·직원용 웹이 우리 회사 점검 목록에 있는지는 업종과 무관한 질문입니다.
IP 차단만으로는 부족합니다. 공격자는 IP를 바꿔 가며 공격했습니다. OWASP는 프록시를 쓰면 IP별 요청량을 낮춰 IP 차단과 속도 제한을 함께 피할 수 있다고 설명합니다. IP 기준에 더해 계정·토큰 단위 제한이 필요합니다.
지금 순서대로 할 일
금융위원회(10월 2일)·KISA(10월 3일) 권고를 순서대로 묶었습니다.
- 공격 IP 차단과 기록 대조. 금융사는 공유받은 공격 IP를 차단하고 최소 올해 1월 이후 기록까지 대조하세요. 그 밖의 기업은 KISA 보호나라 보안공지를 확인하세요.
- 외부 노출 자산 파악. 대고객 여부와 관계없이 도메인, IP, 웹서비스, 원격접속 서비스를 목록화하고 담당자 없는 자산과 미사용 서비스는 정리하세요.
- 인증 없는 경로 제거. 조회 기능의 본인확인 누락을 점검하고, 관리자 페이지와 DB 접속은 지정된 경로에서만 여세요.
- 요청마다 서버에서 권한 검증. 시험 계정으로 고객번호를 바꿔 다른 사람 정보가 보이는지 확인하세요. OWASP API Security Top 10 2023의 1위(BOLA)입니다(API 보안 점검 가이드).
- 계정·토큰 단위 조회 제한. 호출 횟수, 조회 기간, 반환 건수, 다운로드 용량에 상한을 두세요.
- 누적 조회 탐지. 식별자를 바꾼 연속 조회, 접근 거부 뒤 다른 경로 조회에 경보를 걸고 장시간 누적 분석도 함께 하세요.
- 관리·원격 계정 MFA와 유지보수 계정 회수. 노출된 비밀번호·토큰은 폐기·교체 후 사용 이력을 조사하세요.
- 신고 기한 재확인. 개정 개인정보보호법 시행령 제39조의2·제39조의3(9월 11일 시행)에 따라 피해자를 특정하기 어려운 '유출 가능성' 단계에서도 72시간 안에 정보주체에게 알려야 합니다. 외부 불법 접근에 의한 유출은 인원과 관계없이 원칙적으로 72시간 안에 개인정보보호위원회 또는 KISA에 신고하고, 금융사는 침해사고를 안 때부터 24시간 안에 금융위원회에 보고합니다(전자금융감독규정 제37조의4, 침해사고 대응 실무).
자가점검
- 직원·협력사용 웹과 앱이 외부 노출 자산 목록에 있다.
- 목록의 모든 자산에 담당자가 있다.
- 로그인 없이 쓰는 조회 기능에 본인확인 절차가 있다.
- 시험 계정으로 고객번호를 바꿔도 남의 정보가 보이지 않는다.
- 조회 상한이 IP가 아니라 계정·토큰 단위로 걸려 있다.
- 식별자를 바꾼 연속 조회에 경보가 울린다.
- 관리자·원격접속 계정에 MFA가 있다.
- 끝난 유지보수 외부 계정은 삭제했다.
- 접속 기록을 공격 IP와 대조했다.
- 접속기록을 1년 이상 보관한다(5만 명 이상, 고유식별·민감정보 처리 시스템은 2년 이상).
- 유출 가능성 단계 72시간 통지 절차가 매뉴얼에 있다.
이 글의 점검은 누가 해야 하나
자산 목록과 탐지 규칙은 내부에서 시작할 수 있습니다. 다만 외곽 시스템은 담당자조차 잊기 쉽고, 본인확인 누락이나 권한 우회는 자동 스캔으로 잡기 어렵습니다(자동 스캔과 수동 모의해킹 비교). 보안 전문 기업 SENTRIX는 ASM으로 대표 도메인에 연결된 웹, API, 서버를 찾아 소유 근거와 담당자, 조치 상태를 정리하고, AI 심화 취약점 진단에서는 합의한 범위 안에서 AI로 찾은 후보를 레드팀이 직접 검증해 권한·인증 우회 여부를 확인합니다. 작은 웹서비스는 CodeScan 무료 스캔으로 인증서, 보안 헤더 같은 외부 관측 항목부터 볼 수 있습니다(로그인 이후 권한은 점검하지 않음).
직원·협력사용 시스템까지 외부 노출 자산 목록에 들어 있는지부터 확인하세요. 진단 문의하기
참고 자료
- 금융위원회 보도자료(10-02)
- 금융위원회 보도자료(10-04 회의)
- KISA 보안강화 권고(10-03)
- 헤럴드경제(10-03)
- 세계일보(10-02)
- 서울신문(10-04)
- SBS(10-06)
- 개인정보 보호법 시행령(9-11 시행)
- 전자금융감독규정
- 개인정보의 안전성 확보조치 기준
대출모집인·협력사·직원용 웹처럼 잊힌 외부 시스템, 우리 회사에는 몇 개인지 확인하세요
외부 자산·브랜드 위협과 담당·조치·재확인 관리를 위한 SENTRIX ASM을 살펴보세요. 필요한 범위를 확인하고 도입 상담 후 견적을 안내합니다.