2026년 금융권 AI 해킹 및 정보유출 사태/모우다
더 많은 작업
2026년 금융권 AI 해킹 및 정보유출 사태/모우다 문서는 2026년 9월 말부터 발생한 2026년 금융권 AI 해킹 및 정보유출 사태 가운데 온라인투자연계금융업체 모우다에서 발생한 사이버 침해 및 개인정보 유출 사고의 경과, 피해 범위, 공격 방식과 대응 등을 다룬다.
모우다는 2026년 9월 27일 정오경부터 9월 28일 오전 2시경까지 외부 제3자가 자사 웹사이트에 불법 접근한 사실을 확인했다. 이 가운데 9월 27일 오후 9시경부터 28일 오전 2시경 사이에 이용자의 개인정보가 유출됐을 가능성이 있는 것으로 파악됐다.[1]
유출 가능성이 확인된 정보에는 성명, 이메일주소, 휴대전화번호가 포함됐으며, 간편대출서비스 신청자의 경우 대출 신청·실행 여부, KCB 신용점수, 연소득, 내부 가심사 신용등급 등이 추가로 포함됐다.[1]
모우다는 온라인투자연계금융업을 영위하는 금융회사로, 온라인 플랫폼을 통해 투자자와 차입자를 연계하는 서비스를 제공한다.
2026년 9월 27일 정오경 외부 제3자가 모우다 웹사이트에 불법 접근하기 시작했으며, 이러한 접근은 9월 28일 오전 2시경까지 이어진 것으로 파악됐다.[1]
모우다는 조사 과정에서 9월 27일 오후 9시경부터 28일 오전 2시경 사이 개인정보가 유출됐을 가능성이 있다고 밝혔다.[1]
유출 가능성이 있는 기본 개인정보는 다음과 같다.
- 성명
- 이메일주소
- 휴대전화번호
간편대출서비스를 신청한 이용자의 경우 다음 정보도 유출됐을 가능성이 확인됐다.[1]
- 대출 신청 여부
- 대출 실행 여부
- KCB 신용점수
- 연소득
- 모우다 내부 가심사 신용등급
따라서 이번 사고는 단순 연락처뿐 아니라 일부 이용자의 신용평가 및 대출 관련 정보까지 유출 가능성이 확인됐다는 특징이 있다.
2026년 10월 5일까지 공개된 자료에서는 유출 가능성이 있는 정보의 종류가 비교적 구체적으로 확인됐지만, 개인정보가 유출된 정확한 이용자 수는 공개적으로 확인되지 않았다.
| 구분 | 확인된 내용 |
|---|---|
| 성명 | 유출 가능성 확인[1] |
| 이메일주소 | 유출 가능성 확인[1] |
| 휴대전화번호 | 유출 가능성 확인[1] |
| 대출 신청 여부 | 간편대출서비스 신청자 일부에서 유출 가능성 확인[1] |
| 대출 실행 여부 | 간편대출서비스 신청자 일부에서 유출 가능성 확인[1] |
| KCB 신용점수 | 간편대출서비스 신청자 일부에서 유출 가능성 확인[1] |
| 연소득 | 간편대출서비스 신청자 일부에서 유출 가능성 확인[1] |
| 내부 가심사 신용등급 | 간편대출서비스 신청자 일부에서 유출 가능성 확인[1] |
| 주민등록번호 | 10월 5일까지 공개된 자료에서 유출 사실 확인되지 않음 |
| 계좌 비밀번호 | 10월 5일까지 공개된 자료에서 유출 사실 확인되지 않음 |
모든 이용자에게 위 정보 전체가 유출된 것은 아니다. 성명·이메일주소·휴대전화번호 등의 기본 개인정보와 간편대출서비스 신청 과정에서 생성·수집된 정보는 대상 이용자에 따라 유출 범위가 다를 수 있다.[1]
특히 KCB 신용점수·연소득·내부 가심사 신용등급 등은 개인의 신용상태와 관련된 정보라는 점에서 단순 연락처 유출보다 피해 위험이 크다.
| 일시 | 내용 |
|---|---|
| 2026년 9월 27일 12:00경 | 외부 제3자가 모우다 웹사이트에 불법 접근하기 시작한 것으로 파악됐다.[1] |
| 9월 27일 21:00경 | 모우다가 개인정보 유출 가능성이 있다고 파악한 시간대가 시작됐다.[1] |
| 9월 28일 02:00경 | 외부 제3자의 불법 접근이 종료된 것으로 파악됐다. 개인정보 유출 가능 시간대도 이 시점까지로 파악됐다.[1] |
| 9월 28일 이후 | 모우다가 사고 원인과 개인정보 유출 범위 등에 대한 조사를 진행했다. |
| 10월 4일 | 언론 보도를 통해 모우다의 침해사고와 유출 가능 개인정보의 구체적인 범위가 알려졌다.[1] |
공개된 시간대를 기준으로 외부의 불법 접근은 약 14시간 동안 이어졌으며, 이 가운데 개인정보가 실제로 외부로 유출됐을 가능성이 있는 시간대는 약 5시간으로 파악된다.
다만 이는 모우다가 확인한 접속 기록과 유출 가능 시간대를 기준으로 계산한 것으로, 공격자가 해당 시간 내내 지속적으로 개인정보를 추출했다는 의미는 아니다.
공격 대상은 모우다가 운영하는 웹사이트였다.[1]
모우다는 외부 제3자가 웹사이트에 불법 접근했다고 밝혔으나 2026년 10월 5일 현재 공격자가 어떤 웹페이지 또는 기능을 통해 최초 침입했는지는 공개되지 않았다.
또한 공격자가 웹사이트 서버 자체를 장악했는지, 웹 애플리케이션의 특정 기능을 악용했는지, 인증 또는 접근통제를 우회했는지 등의 구체적인 기술적 침입 경로도 공개되지 않았다.
현재 공개적으로 확인된 공격 방식은 외부 제3자의 웹사이트 불법 접근이다.[1]
다만 구체적으로 다음과 같은 기술적 사항은 공개되지 않았다.
- 최초 공격 대상 페이지 또는 기능
- 공격에 이용된 취약점
- 인증 또는 접근통제 우회 여부
- 공격자가 서버 권한을 획득했는지 여부
- 악성코드 설치 여부
- 데이터베이스 직접 접근 여부
- 개인정보를 조회·추출한 방식
- 공격 요청 횟수와 속도
- 사용된 자동화 도구
- 사용된 AI 모델 또는 AI 에이전트
따라서 모우다 웹사이트에 대한 불법 접근과 개인정보 유출 가능성이 확인됐다는 사실과 구체적인 침투 기법은 구분할 필요가 있다.
모우다 사고는 신한은행·KB국민은행·하나은행·BNK부산은행 등 은행권과 예가람·웰컴저축은행, 현대캐피탈, PFCT 등 여러 금융회사를 대상으로 한 침해사고가 집중된 시기에 발생했다.
특히 PFCT와 모우다는 모두 9월 27일 외부 공격을 받은 것으로 확인됐다.[1]
이 때문에 당시 금융권을 대상으로 이뤄진 AI 기반 자동화 공격과의 연관성이 제기됐다.
그러나 2026년 10월 5일 현재 모우다 공격에서 AI가 실제 사용됐다는 구체적인 기술적 조사 결과는 공개적으로 확인되지 않았다.
따라서 같은 시기 금융회사들을 대상으로 한 대량·자동화 공격 정황과 발생 시기의 유사성만을 근거로 모우다 사고를 AI 공격으로 확정해서는 안 된다.
신한은행 등 일부 은행권 침해사고 조사에서는 AI 기반 자율 침투테스트 시스템 ARTEX와 관련된 흔적이 공격 인프라에서 확인됐다.
그러나 모우다 공격에서 ARTEX가 사용됐다는 사실은 2026년 10월 5일 현재 공개적으로 확인되지 않았다.
또한 모우다와 PFCT를 공격한 주체가 은행권 또는 저축은행·캐피탈 공격자와 동일한지도 확인되지 않았다.
따라서 은행권 공격에서 확인된 ARTEX 관련 흔적을 모우다 사고에 직접 적용할 근거는 현재 공개된 자료에는 없다.
모우다가 공격받은 9월 27일 다른 온라인투자연계금융업체인 피에프씨테크놀로지스(PFCT)에서도 개인정보 유출 사고가 발생했다.
PFCT에서는 9월 27일 오전 3시 30분경 외부의 무단 접근이 발생해 고객 302명의 이름·주민등록번호·전화번호 등 개인정보가 유출됐다.[2]
모우다에서는 같은 날 정오경부터 외부 불법 접근이 시작된 것으로 파악됐다.[1]
두 업체가 모두 온라인투자연계금융업체이고 같은 날 공격을 받았다는 점에서 온투업권을 대상으로 한 연속적인 공격 가능성을 의심할 수 있다.
그러나 PFCT와 모우다를 동일한 공격자가 공격했다는 사실은 공개적으로 확인되지 않았다.
공격 시점과 업권이 유사하다는 사실과 공격 주체가 동일하다는 것은 구분할 필요가 있다.
모우다 사고는 2026년 금융권 AI 해킹 및 정보유출 사태가 은행·저축은행·캐피탈뿐 아니라 온라인투자연계금융업권에서도 발생한 사례다.
모우다에 대한 외부 불법 접근은 9월 27일부터 28일까지 발생했으며, 같은 9월 27일 PFCT에서도 개인정보 유출 사고가 발생했다.[1][2]
다만 금융당국이 10월 4일 침해사고 발생 금융회사로 묶어 분석한 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사에는 모우다가 포함되지 않았다.
따라서 해당 7개 금융회사에서 확인된 공격 IP 및 공격자 연관성 분석 결과를 모우다 사고에 그대로 적용해서는 안 된다.
현재까지는 같은 시기에 금융업권을 대상으로 발생한 침해사고라는 시간적·산업적 연관성이 확인될 뿐, 모우다 사고와 은행권 연쇄 공격 사이의 직접적인 기술적 연관성은 확인되지 않았다.
모우다는 외부 불법 접근 사실을 확인한 뒤 사고 원인과 개인정보 유출 범위를 조사했다.
또한 개인정보 유출 가능성이 있는 이용자를 대상으로 유출 가능 항목 등을 안내한 것으로 알려졌다.[1]
2026년 10월 5일까지 공개된 자료에서는 공격 IP 차단, 취약점 패치, 공격 대상 서비스 중단 등 구체적인 기술적 대응 조치의 전체 내용은 확인되지 않았다.
모우다와 PFCT에서도 개인정보 유출 사고가 확인되면서 금융권 침해사고가 온라인투자연계금융업권까지 확대된 사실이 확인됐다.
금융당국은 10월 4일 전 금융권 긴급 점검회의를 개최하고 금융회사들에 외부 노출 IT 자산과 서비스, 인증·접근통제, 취약점 관리 등에 대한 긴급 점검을 요구했다.
다만 이날 금융당국이 침해사고 발생 금융회사로 직접 분석한 7개사에는 모우다가 포함되지 않았다.
따라서 7개사를 대상으로 확인된 동일 공격자 추정 IP 및 공격 수법 분석 결과와 모우다 사고 사이의 관계는 별도로 확인할 필요가 있다.
모우다 사고에서는 성명·이메일주소·휴대전화번호뿐 아니라 일부 간편대출서비스 신청자의 대출 신청·실행 여부, KCB 신용점수, 연소득 및 내부 가심사 신용등급 등의 유출 가능성이 확인됐다.[1]
이러한 정보가 결합될 경우 공격자가 피해자의 금융상황이나 대출 이용 여부를 알고 있는 것처럼 가장할 수 있어 금융회사·대출상담사 등을 사칭하는 피싱이나 스미싱에 악용될 가능성이 있다.
다만 2026년 10월 5일까지 유출 정보를 이용한 실제 금융피해가 발생했다는 사실은 공개적으로 확인되지 않았다.
2026년 10월 5일 기준 다음 사항은 공개된 자료만으로 확정할 수 없다.
- 개인정보가 유출됐거나 유출됐을 가능성이 있는 정확한 이용자 수
- 최초 공격 대상 웹페이지 또는 기능
- 최초 침입 경로
- 공격에 이용된 구체적인 취약점
- 인증 또는 접근통제 우회 여부
- 서버 또는 내부 시스템에 대한 직접 침입 여부
- 악성코드 설치 여부
- 데이터베이스 직접 접근 여부
- 개인정보를 추출한 구체적인 방식
- 실제 외부로 전송된 개인정보의 전체 규모
- 주민등록번호·계좌정보 등의 추가 유출 여부
- 사용된 자동화 도구
- 사용된 AI 모델 또는 AI 에이전트
- AI가 공격 과정에서 수행한 구체적인 역할
- ARTEX 사용 여부
- PFCT 공격과 동일한 공격자에 의해 수행됐는지 여부
- 은행·저축은행·캐피탈 연쇄 공격과 동일한 공격자 또는 공격 캠페인인지 여부
- 공격자의 신원·국적·소속
- 유출 정보를 이용한 2차 피해 여부
- 금융당국의 최종 조사 결과와 제재 여부
특히 모우다 사고가 같은 시기 금융권에서 발생한 AI 기반 자동화 공격과 관련됐을 가능성과 모우다 공격에서 AI 또는 ARTEX 사용이 실제 확인됐다는 것은 별개의 문제다.
또한 9월 27일 정오부터 28일 오전 2시까지의 약 14시간은 확인된 외부 불법 접근 시간대이고, 오후 9시부터 오전 2시까지의 약 5시간은 개인정보 유출 가능성이 확인된 시간대다. 이를 개인정보가 14시간 또는 5시간 동안 계속 유출됐다는 의미로 해석해서는 안 된다.
- ↑ 1.00 1.01 1.02 1.03 1.04 1.05 1.06 1.07 1.08 1.09 1.10 1.11 1.12 1.13 1.14 1.15 1.16 1.17 1.18 1.19 1.20 1.21 1.22 1.23 1.24 머니투데이, 「추석 연휴에 털린 모우다·PFCT…온투업권까지 퍼진 AI 공격」, https://www.mt.co.kr/finance/2026/10/04/2026100418091246059, 확인일: 2026-10-05.
- ↑ 2.0 2.1 서울신문, 「[단독] 온투업도 털렸다…PFCT 302명 개인정보 유출」, https://www.seoul.co.kr/news/economy/finance/2026/10/04/20261004500051, 확인일: 2026-10-05.