이억원 "금융권 연쇄 정보유출, AI활용 해킹공격 가능성"

은행 이어 2금융권도 유출…"민감 정보 유출은 확인 안돼"
"점검·대응 소홀해 유사 사고 발생시 법적 책임 물을 것"
이억원 금융위원장이 최근 연이어 벌어지는 금융권 개인정보 유출 사고를 두고 "인공지능(AI)을 활용한 해킹공격 가능성을 배제할 수 없다"며 AI공격은 AI로 방어하는 보안체계 구축을 강조했다.
또 상대적으로 관리 관심이 덜했던 외부 웹페이지나 서버 등이 공격 대상이었던 점을 거론하며 "이미 공격정보와 사고사례를 공유했지만 점검·대응이 소홀 해 유사 사고가 발생하는 경우 법적 책임을 묻겠다"고 경고했다.
4일 이억원 금융위원장은 정부서울청사에서 금융감독원, 금융보안원, 전 금융업권별 협회, 주요 금융회사 등과 최근 금융권 침해위협 대응을 위해 전 금융권 긴급 점검회의를 개최했다,/사진=금융위원회
4일 이억원 금융위원장은 정부서울청사에서 금융감독원, 금융보안원, 전 금융업권별 협회, 주요 금융회사 등 전 금융권 긴급 점검회의에서 이같이 강조했다.
이번 회의엔 범정부적 대응을 강화하고 관계부처 간 공조체계를 구축하기 위해 금융권뿐 아니라 과학정보통신기술부, 개인정보보호위원회, 경찰청도 참석했다. 금융당국은 이들 부처와 함께 침해위협에 대응해 나갈 방침이다.
최근 신한·KB국민·하나·BNK부산은행 등 주요 은행에 이어 예가람저축은행과 현대캐피탈까지 외부 사이버공격에 의한 개인정보 유출이 발생하면서 추가적인 침해사고가 우려되는 상황이다.▷관련기사: 은행·2금융까지 해킹 피해 확산…금융당국 전 금융권 긴급소집(2026년 10월3일)
이억원 위원장은 모두발언을 통해 "현재까지 부정결제 등에 직접 활용될 수 있는 민감한 정보 유출 정황은 확인되지 않았다"고 말했다. 그러면서도 "유출된 정보를 악용한 보이스피싱·스미싱 등 2차 피해로 이어질 가능성은 여전하다"며 "AI를 활용한 해킹공격의 가능성도 배제할 수 없다"고 말했다.
금융위에 따르면 현재까지 파악된 사고들은 대출모집인, 임직원 등이 업무상 편의를 위해 사용하는 외부 웹페이지, 서버 등 상대적으로 관리의 관심이 덜했던 영역이 공격 대상으로 활용됐다.
실제로 신한은행은 대출모집인 전용 서비스, 국민은행은 직원용 업무지원시스템이 해킹 공격을 당하면서 정보가 유출됐다. 부산은행의 경우 내부직원용 모바일영업지원 시스템에서 외주개발 직원들의 개인정보가 새어 나갔다.▷관련기사: 신한 이어 국민은행도…119명 고객정보 유출(2026년 10월2일)
이를 두고 이 위원장은 "일각에서는 인증 등 기본적인 보안조치가 미흡하거나 업무상 필요 이상의 정보가 보관·조회되는 등 보안관리의 사각지대가 있다는 점도 제기되고 있다"며 "이는 아무리 견고한 보안체계를 갖추고 있더라도 관리되지 않는 하나의 빈틈이 전체 보안체계의 취약점이 될 수 있다는 점을 다시 한번 보여주고 있다"고 지적했다.
이에 따라 이억원 위원장은 △전 금융권의 신속하고 철저한 보안점검 △외부점접 등 잠재적 위험요인 최소화 △신속하고 실효성 있는 소비자 보호 및 피해보상 △위협정보의 신속한 공유 및 금융권 공동대응 강화 △AI공격은 AI로 방어하는 보안체계 구축 등을 당부했다.
금융회사는 소비자 서비스 제공·업무수행에 필수불가결한 경우를 제외한 외부접근은 원칙적으로 모두 차단해야 한다. 또 공격 IP, 공격수법 등 이미 금융권에 공유된 위협정보가 실제 탐지·차단체계에 제대로 반영됐는지, 필요한 보안패치와 대응조치가 신속하게 이뤄졌는지 확인해야 한다.▷관련기사: 신한·KB 정보유출에 금융당국 긴급회의…"은행·카드 보안 점검후 보고"(2026년 10월2일)
이 위원장은 "이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"고 경고했다.
또 AI공격은 AI로 방어하는 보안체계 구축을 강조하며 "AI보안테스트 등 정책에 적극 참여하는 한편, 제로트러스트 원칙에 기반한 보안체계 고도화 등 AI 기반 보안체계 전환에도 박차를 가해달라"고 주문했다.