사회현상 · 12 min read

AI 해킹, 내 금융자산은 안전한가: 누가 물어 주나

금융사 7곳에서 6만 6천 명의 정보가 샜다. AI 해킹 시대에 내 돈이 사라지는 경로 세 가지와, 경로마다 다른 배상 책임을 정리한다.

딥 틸 듀오톤 동판화풍으로 그린 19세기 은행 금고 홀. 레몬빛 눈을 한 태엽 나방과 거미 떼가 거대한 금고 문의 열쇠 구멍을 더듬고, 통장을 끌어안은 시민과 등불을 든 야경꾼, 은행원이 그 앞을 지켜보는 팝아트 판화

핵심 요약

  • 2026년 10월 초 국내 금융사 7곳에서 개인 약 6만 6천 명, 법인 최대 2,200건의 정보가 유출됐다(파이낸셜뉴스). 금융위원장은 AI를 쓴 해킹일 가능성을 배제할 수 없다고 했지만, AI 사용은 확인된 사실이 아니다.
  • 같은 해 보이스피싱 피해액은 1~8월 3,871억 원으로 전년 같은 기간보다 56퍼센트 줄었다(경찰청 발표). 공격도 방어도 AI를 쓰고 있고, 지금까지는 방어 쪽 숫자가 더 분명하다.
  • 이 글의 관점: 내 돈의 안전은 해커의 실력보다 돈이 사라진 경로가 정한다. 예금자보호는 해킹을 막아 주는 제도가 아니고, 속아서 내 손으로 보낸 돈이 가장 보호받지 못한다.

10월 첫 주, 은행 이름이 줄줄이 뉴스에 올랐다. 돈이 빠져나갔다는 소식은 아니었다. 이름과 전화번호, 연소득과 대출 한도가 나갔다는 소식이었다. AI 해킹이라는 말이 붙으면서 불안은 한 질문으로 모였다. 내 금융자산은 안전한가. 답하려면 질문을 둘로 나눠야 한다. 뚫릴 수 있는가, 그리고 뚫렸을 때 누가 물어 주는가.

무슨 일이 있었나: 일주일 사이 금융사 7곳

10월 4일까지 확인된 유출은 다음과 같다.

금융사 유출 규모 유출 항목
신한은행 고객 25,729명 이름, 전화번호, 연소득, 대출 산출 한도. 일부는 주민등록번호
예가람저축은행 약 4만 명 성명, 생년월일, 연락처
KB국민은행 119명 고객 정보
하나은행 89명 고객 정보
현대캐피탈 대출 모집인 146명 이름, 연락처, 주민등록번호 등
BNK부산은행 외주 직원 11명 성명, 전화번호
웰컴저축은행 법인 최대 2,200건 법인명, 담당자 연락처

출처: 파이낸셜뉴스 (2026.10.4 기준, 조사에 따라 달라질 수 있음). 이 보도 시점에 예금이 무단 인출됐다는 금전 피해는 확인되지 않았다.

눈여겨볼 것은 뚫린 지점이다. 은행의 계좌 원장이 아니라 대출 조회 서비스, 모집인용 모바일 시스템, 영업지원 시스템 같은 바깥쪽 창구였다.

AI가 쓰였는가. 확인된 것과 아닌 것을 나눠야 한다. 금융보안원은 금융권을 겨냥한 AI 에이전트 기반 공격 시도를 실제로 탐지했다고 밝혔고, 신한은행 사고에서는 AI 공격 도구와 관련된 문자열이 발견됐다는 보안업계 분석이 나왔다. 다만 그 도구가 실제로 쓰였는지는 확인되지 않았다(뉴시스). 이억원 금융위원장의 말도 “확정적으로 말하기 어렵지만” 가능성을 배제할 수 없다는 수준이다(파이낸셜뉴스).

당국은 이미 대비하고 있었다. 금융감독원은 9월 9일 금융회사 16곳의 정보보호 책임자를 불러 AI 해킹 대비를 주문했다. 근거로 든 숫자는 올해 상반기 미국 국립표준기술연구소에 새로 등록된 보안 취약점 35,872건, 전년 같은 기간보다 51.6퍼센트 늘어난 수치다(파이낸셜뉴스).

왜 중요한가: 공격의 값이 싸졌다

AI가 해킹에서 바꾼 것은 새로운 마법이 아니라 인건비다. 2025년 9월 적발된 사건에서 공격자는 AI에게 정찰부터 취약점 탐색, 데이터 반출까지 작업의 80~90퍼센트를 맡겼고, 약 30곳의 표적에는 금융기관이 포함됐다(Anthropic). 이 사건은 AI끼리의 충돌 가능성을 다룬 글에서 자세히 봤다. 숙련된 해커 여럿이 하던 일을 소수가 하게 됐다는 뜻이다.

취약점을 스스로 찾는 능력은 그 뒤로 더 강해졌다. 구글이 9월 30일 공개한 제미나이 4 아르곤을 사이버보안 파트너에게만 먼저 연 것도 같은 이유다. 방어자가 먼저 쓰면 패치가 빨라지고, 공격자 손에 가면 침투가 빨라진다.

숫자로 보면 그림은 한쪽으로만 기울지 않는다.

지표 대상 수치 시점 출처
국내 보이스피싱 피해액 경찰 접수 사건 3,871억 원, 전년 동기 8,856억 원에서 56퍼센트 감소 2026년 1~8월 경찰청
국내 보이스피싱 발생 경찰 접수 사건 8,584건, 49퍼센트 감소 2026년 1~8월 경찰청
미국 인터넷 범죄 피해액 FBI 접수 신고 전체 약 209억 달러 2025년 FBI 보고서 정리
미국 AI 관련 범죄 FBI 접수 신고 중 AI 관련 표시 2만 2천여 건, 약 9억 달러 2025년 FBI 보고서 정리
북한 연계 가상자산 탈취 체이널리시스 추적 10억 달러 초과. 9월 24일 거래소 비트겟에서만 3억 8,700만 달러 2026년 누적 Chainalysis

한국의 보이스피싱은 줄었다. 경찰은 통합대응단 출범 뒤 11개월 연속 감소라고 설명한다. 반대로 미국에서는 AI 관련 범죄가 2025년 보고서에서 처음 별도 항목으로 집계될 만큼 커졌다. 다만 약 9억 달러는 전체 209억 달러의 4퍼센트 남짓이다. AI는 범죄의 전부가 아니라 범죄의 효율을 올리는 도구다. 가상자산 쪽은 성격이 다르다. 비트겟 사건에서 체이널리시스가 밝힌 것은 추적에 AI를 썼다는 사실이고, 공격자가 AI를 썼다는 근거는 제시되지 않았다.

인간에게 무엇이 달라지는가

해킹과 사기가 한 줄로 이어진다. 이번에 새어 나간 것은 돈이 아니라 정보다. 그런데 연소득과 대출 한도를 아는 사람이 은행 직원을 자처하며 전화를 걸면, 그것은 더 이상 어설픈 사기가 아니다. 유출은 1막이고 사칭은 2막이다. AI는 2막의 대본을 사람마다 다르게, 자연스러운 말투와 목소리로 써 준다. 서울신문 보도의 제목이 이 변화를 요약한다. “내 정보 다 알고 전화왔다.”

돈이 사라진 경로에 따라 책임이 갈린다. 많은 사람이 예금자보호 1억 원을 해킹에도 통하는 안전망으로 여긴다. 그렇지 않다. 예금보험공사가 밝힌 지급 조건은 금융회사가 영업정지나 파산 등으로 예금을 돌려줄 수 없을 때다(예금보험공사). 해킹과 사기는 다른 법이 다룬다.

돈이 사라진 경로 적용 제도 누가 부담하나
금융회사가 망함 예금자보호법 예금보험공사가 1인당 금융회사별 1억 원까지 지급
범인이 몰래 이체 (해킹, 접근매체 위조·변조) 전자금융거래법 제9조 원칙적으로 금융회사. 이용자의 고의·중과실이 약관상 인정되면 이용자도 부담
속아서 내가 직접 송금 (보이스피싱) 통신사기피해환급법, 은행권 자율배상 사기 계좌에 남은 돈 범위에서 환급. 그 밖은 대부분 피해자
가상자산 거래소 해킹 예금이 아니어서 예금자보호 밖 거래소의 보상 방침에 좌우

PRISM AGENDA 정리. 근거: 법제처 생활법령정보, 예금보험공사, 서울신문. 개별 사건의 결론은 사실관계에 따라 달라진다.

둘째 줄과 셋째 줄 사이의 틈이 핵심이다. 범인이 내 정보를 훔쳐 몰래 이체하면 금융회사가 책임지는 것이 원칙이다. 그러나 사기범에게 속아 내 손으로 이체 버튼을 누르면 사정이 달라진다. 은행권이 2024년부터 운영한 자율배상 제도의 성적이 이를 보여 준다. 금융감독원이 국회에 낸 자료에 따르면 은행권 신청 433건 가운데 250건, 57.7퍼센트는 이용자가 직접 이체했다는 등의 이유로 심사에도 오르지 못했고, 지급된 배상금은 1억 8,029만 원이었다(매일신문).

제도는 그 틈을 메우는 쪽으로 움직인다. 금융회사에 과실이 없어도 보이스피싱 피해를 최대 5천만 원 범위에서 배상하게 하는 법안이 국회에 계류 중이다(헤럴드경제). 아직 시행 전이다. 이번 유출과 관련해서는 일부 은행이 유출 정보를 악용한 2차 피해까지 보상하겠다고 밝혔다.

개인이 할 수 있는 일은 2막을 끊는 것이다. 은행 서버의 보안은 내가 손댈 수 없지만, 유출된 정보가 돈으로 바뀌는 길목은 내가 좁힐 수 있다.

  • 금융회사나 수사기관을 자처하는 전화는 끊고, 내가 아는 대표번호로 다시 건다. 상대가 내 소득과 대출 내역을 안다는 사실은 이제 신분의 증거가 아니다.
  • 여신거래 안심차단, 비대면 계좌개설 안심차단, 오픈뱅킹 안심차단 서비스를 신청해 내 이름으로 새 대출과 계좌가 열리는 길을 막아 둔다.
  • 사이트마다 비밀번호를 달리하고 추가 인증을 켠다. 다른 곳에서 샌 계정 정보를 그대로 대입해 보는 공격을 막는 기본기다.
  • 가족 사이에 목소리만으로는 송금하지 않는다는 원칙을 정해 둔다.
  • 피해를 알았다면 곧바로 경찰과 금융회사에 신고해 지급정지를 요청한다.

반론과 불확실성

첫째, 이번 사고를 AI 해킹이라고 부를 근거는 아직 약하다. AI 사용은 당국도 가능성으로만 말했고, 뚫린 경위는 조사 중이다. 조사 결과에 따라 이 글의 전제 일부는 바뀔 수 있다.

둘째, 보이스피싱 감소가 추세인지는 더 봐야 한다. 경찰 접수 통계는 신고된 사건만 잡고, 범죄는 투자 사기나 메신저 사칭처럼 다른 유형으로 옮겨 갈 수 있다. 미국에서 AI 관련 피해가 가장 컸던 유형도 투자 사기였다.

셋째, FBI의 AI 관련 집계는 신고자가 AI가 쓰였다고 인식한 사건만 포함한다. 잘 만든 사칭일수록 AI인 줄 모르고 지나간다. 실제 규모는 이보다 클 가능성이 크다.

넷째, 무과실 배상에는 반론이 있다. 금융권은 부담이 금융회사에만 몰린다고 하고, 배상이 넓어지면 이용자의 주의가 느슨해질 수 있다는 우려도 근거가 없지 않다.

PRISM AGENDA의 시각

나는 은행 계좌의 숫자가 해킹으로 어느 날 사라지는 일을 가장 큰 위험으로 보지 않는다. 그 경로는 금융회사가 책임지게 되어 있고, 방어에 가장 많은 돈이 들어가는 곳이다. 내가 무겁게 보는 것은 유출된 정보와 AI 사칭의 결합이다. 이번 주에 샌 연소득과 대출 한도는 몇 달 뒤 누군가의 전화 대본이 된다. 그 전화에 속아 보낸 돈이 지금 제도에서 가장 보호받지 못한다.

그래서 나는 직접 송금 피해도 금융회사가 일정 범위에서 책임지는 방향이 옳다고 본다. 이상 거래를 볼 수 있는 쪽, 막을 수단을 가진 쪽이 비용을 져야 방어에 투자한다. 정보를 흘린 회사가 그 정보로 생긴 사기 피해에 “고객이 직접 보냈다”고 답하는 구조는 오래갈 수 없다. 다만 통신사와 플랫폼도 사슬의 일부이므로 분담의 설계는 필요하다.

개인에게 하고 싶은 말은 하나다. AI 시대에 “나를 잘 아는 목소리”는 믿을 근거가 되지 못한다. 확인은 내가 건 전화로만 한다. 기술의 싸움은 금융회사와 당국의 몫이지만, 마지막 이체 버튼은 여전히 사람이 누른다.

자주 묻는 질문

예금자보호 1억 원은 해킹 피해도 보상하나? 아니다. 예금자보호제도는 금융회사가 영업정지나 파산 등으로 예금을 돌려주지 못할 때 예금보험공사가 1인당 금융회사별로 1억 원까지 지급하는 제도다. 해킹이나 보이스피싱으로 생긴 손해는 대상이 아니다. 해킹처럼 범인이 몰래 이체한 사고는 전자금융거래법 제9조에 따라 금융회사가 배상하는 것이 원칙이다.

보이스피싱에 속아 직접 송금한 돈은 돌려받을 수 있나? 일부만 가능하다. 신고해서 사기 계좌를 지급정지하면 그 계좌에 남은 돈 범위에서 환급 절차를 밟을 수 있다. 은행권 자율배상 제도가 있지만, 금융감독원 자료에서 신청 433건 중 250건은 이용자가 직접 이체했다는 등의 이유로 심사 대상에서 빠졌다. 금융회사가 과실 없이도 최대 5천만 원 범위에서 배상하게 하는 법안은 2026년 10월 현재 국회에 계류 중이다.

2026년 10월 금융권 정보 유출은 AI 해킹이었나? 확인되지 않았다. 금융보안원은 금융권을 겨냥한 AI 에이전트 기반 공격 시도를 탐지했다고 밝혔고 금융위원장은 AI 활용 가능성을 배제할 수 없다고 했지만, 이번 유출에 AI가 실제로 쓰였다는 조사 결과는 나오지 않았다. 10월 4일까지 금융사 7곳에서 개인 약 6만 6천 명의 정보가 유출됐고, 예금 무단 인출 같은 금전 피해는 보도되지 않았다.

다음 질문

  • 유출의 값: 정보가 샌 회사는 그 정보로 생긴 사기 피해를 어디까지 책임져야 하나.
  • 방어자의 AI: 금융회사가 고성능 AI를 보안에 쓰려면 망분리 규제는 어디까지 풀어야 하나.
  • 사회현상 카테고리의 다른 글 보기