본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

2026년 금융권 AI 해킹 및 정보유출 사태/웰컴저축은행

IT 위키

이 문서는 2026년 9월 말부터 발생한 2026년 금융권 AI 해킹 및 정보유출 사태 가운데 웰컴저축은행에서 발생한 사이버 침해 및 정보유출 사고의 경과, 피해 규모, 공격 방식과 대응 등을 다룬다.

웰컴저축은행은 2026년 10월 3일 자체 보안점검 과정에서 해킹 공격으로 법인 고객 관련 정보가 유출된 사실을 확인해 금융당국에 보고했다. 10월 4일까지 파악된 유출 규모는 약 2,200건으로, 법인명과 법인 담당자의 이름·이메일주소·전화번호 등이 포함됐다.[1][2]

웰컴저축은행은 2026년 10월 3일 자체점검 과정에서 해킹 공격으로 법인 고객 관련 정보가 유출된 사실을 확인하고 금융당국에 보고했다.[3]

유출된 것으로 파악된 정보는 법인명, 법인 담당자의 이름·이메일주소·전화번호 등이며, 유출 규모는 약 2,200건으로 추정됐다.[3][2]

웰컴저축은행은 정확한 정보유출 경위와 최종 피해 규모를 조사하고 있다.[2]

웰컴저축은행 사고가 확인되면서 2026년 9월 말부터 개인정보 또는 관련 정보의 유출이 확인된 주요 금융회사는 신한은행·KB국민은행·하나은행·BNK부산은행·예가람저축은행·현대캐피탈·웰컴저축은행 등 7개사로 늘어났다.[3]

10월 4일 금융당국은 이들 7개 금융회사에 대한 침해사고 분석에서 동일 공격자의 것으로 추정되는 IP가 여러 곳에서 발견됐다고 밝혔다. 공격자가 IP를 변경하며 공격을 지속했고, AI 도구를 이용해 여러 금융회사를 대상으로 대량·자동화된 공격을 수행했을 가능성도 제기됐다.[4]

2026년 10월 5일까지 확인된 웰컴저축은행의 정보유출 규모는 법인 고객 관련 약 2,200건으로 추정된다.[2][3]

구분 확인된 내용
정보주체 웰컴저축은행 법인 고객 및 법인 담당자[2]
유출 규모 약 2,200건으로 추정[2]
법인명 유출 확인[2]
법인 담당자 이름 유출 확인[3]
이메일주소 유출 확인[3]
전화번호 유출 확인[3]
주민등록번호 10월 5일까지 공개된 자료에서 유출 사실 확인되지 않음
계좌번호·비밀번호 10월 5일까지 공개된 자료에서 유출 사실 확인되지 않음

여기서 2,200건은 2,200명의 개인이 피해를 입었다는 의미로 단정할 수 없다. 공개된 보도에서는 법인 고객 관련 정보 약 2,200건이 유출된 것으로 표현되고 있으며, 법인명과 해당 법인의 담당자 개인정보가 함께 포함된 것으로 파악됐다.[1][2]

따라서 정확한 피해 법인 수와 개인정보가 유출된 담당자 수는 후속 조사 결과를 확인할 필요가 있다.

10월 5일까지 공개된 자료에서는 주민등록번호, 계좌번호, 비밀번호 등 금융거래에 직접 이용될 수 있는 민감정보의 유출은 확인되지 않았다.

일시 내용
2026년 10월 3일 웰컴저축은행이 금융권 연쇄 침해사고에 따른 자체 보안점검 과정에서 해킹 공격을 받아 법인 고객 관련 정보가 유출된 사실을 확인했다.[3][1]
10월 3일 웰컴저축은행이 정보유출 사실을 금융당국에 보고했다.[3]
10월 4일 법인명과 법인 담당자의 이름·이메일주소·전화번호 등 약 2,200건의 정보가 유출된 것으로 추정된다는 사실이 공개됐다.[2][3]
10월 4일 금융당국이 전 금융권 긴급 점검회의를 개최했다. 웰컴저축은행을 포함한 7개 금융회사 침해사고에서 동일 공격자의 것으로 추정되는 IP가 여러 곳에서 확인됐으며 AI를 활용한 대량·자동화 공격 가능성이 제기됐다.[4]

공격 대상과 침입 경로

편집 원본 편집

2026년 10월 5일 현재 웰컴저축은행 사고에서 공격을 받은 구체적인 시스템이나 웹페이지, 최초 침입 경로는 공개되지 않았다.

공개된 보도에서는 웰컴저축은행이 자체점검 과정에서 해킹 공격을 받아 법인 고객 관련 정보가 유출된 사실을 확인했다고 설명하고 있을 뿐, 어떤 서비스 또는 시스템이 공격 대상이었는지까지는 구체적으로 밝혀지지 않았다.[3]

따라서 다른 금융회사 사고에서 확인된 외부 조회페이지, 직원 업무지원시스템, 외부 솔루션 등의 공격 경로를 웰컴저축은행 사고에도 그대로 적용할 수 없다.

특히 다음 사항은 공개되지 않았다.

  • 최초 공격 대상 시스템
  • 외부에 공개된 웹페이지가 공격에 이용됐는지 여부
  • 공격에 이용된 구체적인 취약점
  • 인증 또는 접근통제 우회 여부
  • 법인 고객 관련 정보가 저장된 시스템의 구성
  • 공격자가 서버 또는 내부 시스템에 직접 접근했는지 여부
  • 악성코드 설치 여부
  • 개인정보를 조회하거나 추출한 구체적인 방식

웰컴저축은행 사고는 신한은행·KB국민은행·하나은행·BNK부산은행·예가람저축은행·현대캐피탈 등에서 침해사고가 잇따라 확인된 과정에서 자체점검을 통해 발견됐다.

10월 4일 금융당국은 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사의 침해사고에서 동일 공격자의 것으로 추정되는 IP가 여러 곳에서 발견됐다고 밝혔다.[4]

금융당국에 따르면 공격자는 하나의 IP를 계속 사용하지 않고 IP를 변경하면서 공격을 지속했다. 또한 여러 금융회사를 대상으로 유사한 공격이 이뤄진 점 등을 토대로 AI 도구를 활용한 대량·자동화 공격 가능성이 제기됐다.[4]

다만 이는 여러 금융회사의 사고를 종합적으로 분석한 결과이며, 웰컴저축은행 개별 사고에서 특정 AI 모델이나 AI 에이전트가 사용됐다는 사실이 확인됐다는 의미는 아니다.

2026년 10월 5일까지 공개된 웰컴저축은행 개별 사고 자료에서는 사용된 AI 도구, 공격 자동화 방식 및 AI가 담당한 구체적인 공격 단계가 확인되지 않았다.

ARTEX 관련 여부

편집 원본 편집

신한은행 등 은행권 침해사고 조사에서는 AI 기반 자율 침투테스트 시스템 ARTEX와 관련된 흔적이 공격 인프라에서 확인됐다.

그러나 웰컴저축은행 공격에서 ARTEX가 사용됐다는 사실은 2026년 10월 5일 현재 공개적으로 확인되지 않았다.

금융당국은 시중은행을 공격한 IP와 저축은행·캐피탈사를 공격한 IP 자체는 서로 달랐지만 공격 수법은 유사한 것으로 파악했다.[4]

따라서 은행권 공격 인프라에서 확인된 ARTEX 관련 흔적을 근거로 웰컴저축은행 공격에도 ARTEX가 사용됐다고 단정할 수 없다.

다른 금융회사 사고와의 관계

편집 원본 편집

웰컴저축은행은 2026년 10월 4일 금융당국이 침해사고 발생 사실을 파악한 주요 금융회사 7개사 가운데 하나다.[4]

당시 확인된 금융회사는 다음과 같다.

  • 신한은행
  • KB국민은행
  • 하나은행
  • BNK부산은행
  • 예가람저축은행
  • 웰컴저축은행
  • 현대캐피탈

금융당국은 이들 사고에서 동일 공격자의 것으로 추정되는 IP가 여러 곳에서 발견됐다고 밝혔다.[4]

다만 시중은행 공격에 사용된 IP와 저축은행·캐피탈사 공격에 사용된 IP 자체는 서로 다른 것으로 파악됐다. 금융당국은 공격자가 IP를 변경하면서 공격을 지속한 것으로 보고 있으며, 서로 다른 IP에서도 유사한 공격 수법이 확인됐다고 설명했다.[4]

따라서 웰컴저축은행이 신한은행이나 KB국민은행 등과 동일한 IP 주소로 직접 공격받았다고 보는 것은 정확하지 않다.

금융당국은 여러 금융회사에 대한 공격이 동일 공격자에 의해 이뤄졌을 가능성을 조사하고 있으나, 10월 5일 현재 공격자의 신원이나 조직은 공개적으로 확인되지 않았다.

웰컴저축은행 대응

편집 원본 편집

웰컴저축은행은 10월 3일 자체점검 과정에서 법인 고객 관련 정보가 유출된 사실을 확인하고 금융당국에 보고했다.[3]

은행은 이후 정확한 정보유출 경위와 피해 규모를 조사하고 있다고 밝혔다.[2]

2026년 10월 5일까지 공개된 자료에서는 공격 대상 시스템 차단 여부, 관련 IP 차단 여부, 피해 고객 개별 통지 방식 등 구체적인 후속 조치의 세부 내용은 확인되지 않았다.

금융당국 대응

편집 원본 편집

웰컴저축은행 사고가 추가로 확인되면서 2026년 10월 초 금융권 침해사고가 시중은행뿐 아니라 저축은행·캐피탈 등 제2금융권으로 확대된 사실이 확인됐다.

금융당국은 10월 4일 이억원 금융위원장 주재로 금융감독원과 금융보안원, 은행·금융투자·보험·여신전문금융·저축은행·상호금융·가상자산·핀테크 등 금융권 관계자들이 참석한 전 금융권 긴급 점검회의를 개최했다.[5]

금융당국은 신한·KB국민·하나·BNK부산은행과 현대캐피탈, 예가람·웰컴저축은행 등 7개 금융회사에서 정보유출이 확인됐다고 밝혔다.[5]

금융감독원과 금융보안원은 전 금융권 약 500개 금융회사에 공격 IP와 보안 유의사항을 전파하고 외부에 노출된 IT 자산과 서비스, 인증 및 접근통제, 취약점 관리 등에 대한 긴급 점검을 요구했다.[4]

금융당국은 침해사고 분석 과정에서 크게 다음과 같은 유형의 취약 사례를 파악했다.[4]

  • 본인확인이 누락된 정보조회 서비스
  • 모바일 단말기 접근통제가 누락되거나 권한 없는 접근이 가능한 직원 업무지원 서비스
  • 알려진 취약점을 이용해 악성코드를 설치하고 고객정보가 포함된 로그파일을 탈취한 홈페이지 서비스

다만 이 가운데 어느 유형이 웰컴저축은행 사고에 해당하는지는 10월 5일까지 공개적으로 확인되지 않았다.

금융당국은 이미 공유된 공격정보와 사고 사례가 있는데도 필요한 보안점검과 대응을 소홀히 해 유사 사고가 발생할 경우 관련 법령에 따라 책임을 엄정하게 묻겠다고 밝혔다.[5]

금융거래 정보 유출 여부

편집 원본 편집

10월 5일까지 공개된 웰컴저축은행 사고의 유출 정보는 법인명과 법인 담당자의 이름·이메일주소·전화번호 등이다.[2]

현재까지 계좌번호·비밀번호 등 금융거래에 직접 사용될 수 있는 정보가 유출됐다는 사실은 공개적으로 확인되지 않았다.

금융당국도 10월 4일 금융권 전체 침해사고와 관련해 현재까지 부정결제 등에 직접 사용될 수 있는 민감정보가 유출된 정황은 확인되지 않았다고 밝혔다.[5]

다만 법인명과 담당자 이름·전화번호·이메일주소 등이 결합될 경우 해당 법인이나 금융회사를 사칭하는 피싱·스미싱 등 2차 공격에 악용될 가능성이 있어 금융당국은 2차 피해 가능성을 경계하고 있다.[5]

확인되지 않은 사항

편집 원본 편집

2026년 10월 5일 기준 다음 사항은 공개된 자료만으로 확정할 수 없다.

  • 최초 공격이 시작된 날짜와 시각
  • 공격 지속시간
  • 최초 공격 대상 시스템 또는 서비스
  • 최초 침입 경로
  • 공격에 이용된 구체적인 취약점
  • 인증 또는 접근통제 우회 여부
  • 서버나 내부 시스템에 대한 직접 접근 여부
  • 악성코드 설치 여부
  • 법인 고객 정보를 조회·추출한 구체적인 방법
  • 정확한 피해 법인 수
  • 개인정보가 유출된 법인 담당자의 정확한 인원
  • 최종 정보유출 건수
  • 공개된 항목 이외의 추가 정보유출 여부
  • 사용된 AI 모델 또는 AI 에이전트
  • AI가 공격 과정에서 수행한 구체적인 역할과 자동화 수준
  • ARTEX 사용 여부
  • 다른 금융회사 공격과 동일한 공격자가 수행했는지에 대한 최종 조사 결과
  • 공격자의 신원·국적·소속
  • 유출 정보를 이용한 2차 피해 여부
  • 관련 법령 위반 여부와 금융당국의 향후 제재 여부
  • 경찰 수사 여부와 구체적인 수사 진행 상황

특히 금융당국이 웰컴저축은행을 포함한 여러 금융회사 침해사고에서 동일 공격자의 IP 정황과 AI를 이용한 자동화 공격 가능성을 확인했다는 사실과, 웰컴저축은행 개별 공격에서 특정 AI 에이전트나 ARTEX가 사용됐다는 것은 구분할 필요가 있다.

또한 현재 알려진 약 2,200건은 법인 고객 관련 정보 건수이므로 이를 개인정보가 유출된 사람 2,200명으로 표현해서는 안 된다.

  1. ↑ 1.0 1.1 1.2 연합뉴스, 「웰컴저축銀 법인고객 정보 2천여건 유출…온투업 2곳도 정보유출(종합)」, https://www.yna.co.kr/view/AKR20261004022451002, 확인일: 2026-10-05.
  2. ↑ 2.00 2.01 2.02 2.03 2.04 2.05 2.06 2.07 2.08 2.09 2.10 MBC, 「웰컴저축은행도 정보 유출 피해‥법인 고객 정보 2천200건 추정」, https://imnews.imbc.com/news/2026/econo/article/6855688_36932.html, 확인일: 2026-10-05.
  3. ↑ 3.00 3.01 3.02 3.03 3.04 3.05 3.06 3.07 3.08 3.09 3.10 3.11 머니투데이, 「웰컴저축은행도 해킹 공격…법인 고객정보 2200건 유출 추정」, https://www.mt.co.kr/finance/2026/10/04/2026100415192079171, 확인일: 2026-10-05.
  4. ↑ 4.00 4.01 4.02 4.03 4.04 4.05 4.06 4.07 4.08 4.09 연합뉴스, 「"금융사 해킹사고, 동일 공격자 IP 여러 곳서 발견…AI활용 추정"」, https://www.yna.co.kr/view/AKR20261004027900002, 확인일: 2026-10-05.
  5. ↑ 5.0 5.1 5.2 5.3 5.4 뉴스핌, 「금융권 최고 수준 경각심 필요…이억원 "유사 사고 발생시 엄정 책임"」, https://www.newspim.com/news/view/20261004000048, 확인일: 2026-10-05.