국내 주요 시중은행과 지방은행의 외부 연계 전산망이 동시다발적인 해킹 공격을 받아 고객 개인정보가 유출됐다. 공격은 대출모집인 전용 서비스 등 외부 시스템에 집중됐으며, 거래 전산망과는 분리되어 있어 금융거래 정보는 유출되지 않은 것으로 나타났다. 경찰청 사이버테러대응수사대와 금융당국은 유출 규모 조사와 전 금융권 보안 점검에 들어갔다.
핵심 요약
- 국내 주요 5대 시중은행 및 지방은행 외부 연계 시스템에 해킹 공격 발생
- 신한·KB국민·하나·부산은행에서 고객 및 외주직원 개인정보 유출 확인
- 메인 거래 전산망과 분리되어 금융거래 정보는 유출되지 않음
- 경찰청 사이버테러대응수사대 내사 착수 및 금융당국 전수 점검 진행
은행별 개인정보 유출 규모와 피해 내역

이번 해킹 공격으로 신한은행, KB국민은행, 하나은행, BNK부산은행에서 개인정보 유출이 확인됐다. 반면 우리은행과 NH농협은행은 외부 침투 시도는 있었으나 고객 정보 유출은 발생하지 않았다.
은행별 유출 규모와 확인된 항목은 다음과 같다.
| 금융기관 | 유출 규모 | 주요 유출 항목 |
|---|---|---|
| 신한은행 | 약 25,000명 | 이름, 전화번호, 연소득, 대출한도, 주민등록번호(66건), 연계정보 CI(97건) |
| KB국민은행 | 119명 | 이름, 전화번호, 주소, 암호화된 주민등록번호 |
| 하나은행 | 89명 | 이름, 주민등록번호, 주소, 이메일, 전화번호, 직장명 |
| BNK부산은행 | 11명 | 외주 개발직원 등 개인정보 |
| 우리·NH농협 | 0건 | 유출 피해 없음 (침투 시도만 확인) |
KB국민은행의 피해 규모는 집계 자료에 따라 119명 또는 100여 명(100여 건)으로 표기 차이가 있다.
외부 연계 시스템 침투 경로와 공격 특성

침입이 발생한 지점은 은행의 메인 거래 전산망이 아닌 대출모집인 전용 서비스, 직원용 모바일 업무지원 시스템, 영업지원시스템(ODS) 등 외부 연계 시스템이다. 인터넷뱅킹 및 모바일뱅킹 거래 시스템은 별도로 분리되어 금융거래 정보 유출은 발생하지 않았다.
이번 공격은 인공지능(AI) 자동화 도구를 동원해 보안 취약점을 지속해서 탐색 및 침투한 정황이 확인됐다. 일부에서 해외 AI 도구 활용 가능성이 거론되었으나 공격 주체나 배후 조직은 공식적으로 확인되지 않았다. 금융 소비자를 위한 구체적인 보안 설정 행동 요령 역시 공식적으로 확인되지 않았다.
경찰청 내사 착수 및 금융당국 전수 점검
경찰청 사이버테러대응수사대는 2026년 10월 1일 신한은행을 시작으로, 10월 2일 피해를 공식화한 KB국민은행, 하나은행, BNK부산은행을 대상으로 입건 전 조사(내사)에 착수했다. 이번 사건이 정식 수사로 전환되면 2026년 10월 2일 개정 형사소송법 시행 이후 경찰이 담당하는 첫 대형 사이버 사건이 된다.
신설 수사기관인 중대범죄수사청(중수청)이 10월 2일 출범했으나 초기 조직 여건상 경찰청이 우선 내사를 맡았다. 금융위원회는 신진창 사무처장 주재로 긴급 상황대응 회의를 열고 금융감독원, 금융보안원과 함께 현장 조사 및 전 금융권 전수 보안 점검을 진행하기로 했다.
출처
- khan.co.kr
- hani.co.kr
- chosun.com
- vertexaisearch.cloud.google.com
- vertexaisearch.cloud.google.com
- vertexaisearch.cloud.google.com
