본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.

2026년 금융권 AI 해킹 및 정보유출 사태/피에프씨테크놀로지스

IT 위키

2026년 금융권 AI 해킹 및 정보유출 사태/피에프씨테크놀로지스 문서는 2026년 9월 말부터 발생한 2026년 금융권 AI 해킹 및 정보유출 사태 가운데 피에프씨테크놀로지스(PFCT)에서 발생한 사이버 침해 및 개인정보 유출 사고의 경과, 피해 규모, 공격 방식과 대응 등을 다룬다.

피에프씨테크놀로지스(PFCT·옛 피플펀드)는 2026년 9월 27일 오전 3시 30분경 외부의 무단 접근으로 고객 302명의 개인정보가 유출되는 사고를 겪었다. 유출 항목은 고객별로 다르지만 이름·주민등록번호·전화번호 등이 포함됐다.[1]

PFCT는 대출정보는 유출되지 않은 것으로 파악하고 있으며, 공격 직후 실시간 대응을 통해 추가 피해를 차단하고 금융감독원에 사고 사실을 보고했다고 밝혔다.[1]

PFCT는 온라인투자연계금융업을 영위하는 금융회사로, 옛 사명은 피플펀드컴퍼니이다. 2021년 온라인투자연계금융업 및 이용자 보호에 관한 법률에 따라 등록된 국내 최초 온투업체 가운데 하나다.

2026년 9월 27일 오전 3시 30분경 외부의 무단 접근이 발생하면서 고객 302명의 개인정보가 유출됐다.[1]

유출 정보에는 이름, 주민등록번호, 전화번호 등이 포함됐으며 고객별로 실제 유출된 항목에는 차이가 있는 것으로 파악됐다.[1]

PFCT는 대출 관련 정보는 유출되지 않은 것으로 파악하고 있다고 밝혔다.[1]

공격 직후 PFCT가 실시간 대응을 통해 추가 피해를 차단했으며, 이후 금융감독원에 사고를 보고하고 관계기관의 조사를 받고 있다.[2]

PFCT는 관계기관 조사 결과가 확정되면 피해 고객에 대한 배상 방안을 마련할 계획이라고 밝혔다.[1]

2026년 10월 5일까지 확인된 개인정보 유출 대상은 고객 302명이다.[1]

구분 확인된 내용
피해자 PFCT 고객 302명[1]
이름 일부 고객 유출 확인[1]
주민등록번호 일부 고객 유출 확인[1]
전화번호 일부 고객 유출 확인[1]
대출정보 PFCT 조사 기준 유출되지 않은 것으로 파악[1]

유출 항목은 고객별로 달라 302명의 고객에게 위 개인정보가 모두 동일하게 유출된 것은 아니다.[1]

특히 일부 고객의 주민등록번호가 유출된 것으로 확인돼 단순 연락처 유출보다 개인정보 침해 위험이 큰 사고로 평가할 수 있다.

반면 PFCT는 대출 관련 정보는 유출되지 않은 것으로 파악하고 있다고 밝혔다.[1]

초기 일부 보도에서는 피해 고객이 304명으로 보도되기도 했으나 이후 정정된 기사와 후속 보도에서는 302명으로 전해졌다.[1]

일시 내용
2026년 9월 27일 03:30경 외부의 무단 접근으로 PFCT 고객 개인정보가 유출됐다. PFCT는 공격을 인지한 뒤 실시간 대응을 통해 추가 피해를 차단했다.[1]
9월 29일 PFCT가 홈페이지를 통해 외부의 전자적 침해행위로 일부 이용자의 개인정보 등이 유출된 사실을 공지했다.
9월 말 PFCT가 금융감독원에 사고 사실을 보고하고 관계기관 조사를 진행했다.[2]
10월 4일 언론 보도를 통해 고객 302명의 이름·주민등록번호·전화번호 등 개인정보가 유출됐다는 구체적인 피해 규모가 알려졌다.[1]

PFCT에서 공개적으로 확인된 공격 방식은 외부의 무단 접근이다.[1]

PFCT 관계자는 공격이 시도된 직후 대응했으며, 차단 이후에도 공격 시도가 계속되는 패턴 등을 근거로 AI를 활용한 공격일 가능성이 있다고 설명한 것으로 전해졌다.

그러나 2026년 10월 5일 현재 공격자가 PFCT 시스템에 처음 접근한 구체적인 기술적 방법은 공개되지 않았다.

특히 다음 사항은 확인되지 않았다.

  • 최초 공격 대상 시스템 또는 서비스
  • 공격에 이용된 취약점
  • 인증 또는 접근통제 우회 여부
  • 공격자가 서버에 직접 침입했는지 여부
  • 악성코드 설치 여부
  • 개인정보가 저장된 시스템까지 접근한 방법
  • 개인정보를 조회·추출한 구체적인 방식
  • 공격 요청 횟수
  • 공격자가 사용한 AI 모델 또는 AI 에이전트

따라서 외부 무단 접근으로 개인정보 유출이 발생했다는 사실과 구체적인 침투 기법은 구분할 필요가 있다.

AI 활용 가능성

편집 원본 편집

PFCT 사고는 같은 시기 은행·저축은행·캐피탈 등 금융권 전반에서 AI를 활용한 것으로 추정되는 공격이 잇따르던 가운데 발생했다.

서울신문은 PFCT 공격 역시 다른 금융회사들과 마찬가지로 AI를 활용한 공격으로 추정된다고 보도했다.[1]

PFCT 측에서도 공격 차단 이후에도 공격 시도가 계속되는 패턴 등을 근거로 AI 공격 가능성을 의심한 것으로 전해졌다.

다만 이는 공격 패턴 등에 근거한 추정이며, PFCT 공격에서 특정 AI 모델이나 AI 에이전트가 실제 사용됐다는 기술적 조사 결과가 공개된 것은 아니다.

따라서 PFCT 사고를 AI 공격으로 확정하기보다는 AI를 활용한 자동화 공격 가능성이 제기된 사고로 보는 것이 적절하다.

ARTEX 관련 여부

편집 원본 편집

신한은행 등 일부 은행권 침해사고 조사에서는 AI 기반 자율 침투테스트 시스템 ARTEX와 관련된 흔적이 공격 인프라에서 확인됐다.

그러나 PFCT 공격에서 ARTEX가 사용됐다는 사실은 2026년 10월 5일 현재 공개적으로 확인되지 않았다.

PFCT와 모우다에 대한 공격이 신한은행 등 최근 금융회사를 겨냥한 연쇄 공격과 동일한 공격자에 의해 수행됐는지도 확인되지 않았다.[2]

따라서 은행권에서 발견된 ARTEX 관련 흔적을 PFCT 사고와 직접 연결할 근거는 현재 공개된 자료에 없다.

PFCT는 9월 27일 공격을 인지한 뒤 실시간 대응을 통해 추가 피해를 차단했다고 밝혔다.[1]

이후 금융감독원에 사고 사실을 보고하고 관계기관의 조사를 받고 있다.[2]

PFCT는 현재까지 대출정보는 유출되지 않은 것으로 파악하고 있다고 밝혔다.[1]

또한 관계기관의 조사 결과가 확정되는 대로 피해 고객에 대한 배상 방안을 마련할 계획이라고 밝혔다.[1]

모우다 사고와의 관계

편집 원본 편집

PFCT가 공격받은 9월 27일 다른 온라인투자연계금융업체인 모우다에서도 외부 침입이 발생했다.[2]

모우다는 9월 27일 정오경부터 9월 28일 오전 2시경까지 외부 제3자가 자사 웹사이트에 불법 접근했으며, 이 가운데 9월 27일 오후 9시경부터 28일 오전 2시경 사이에 개인정보가 유출됐을 가능성이 있다고 밝혔다.[3]

모우다에서는 성명·이메일주소·휴대전화번호뿐 아니라 간편대출서비스 신청자의 대출 신청·실행 여부, KCB 신용점수, 연소득, 내부 가심사 신용등급 등의 유출 가능성이 확인됐다.[3]

두 사고가 같은 날 발생했다는 점에서 온투업권을 대상으로 한 동시다발적인 공격 가능성이 제기될 수 있으나, PFCT와 모우다를 동일한 공격자가 공격했다는 사실은 10월 5일 현재 확인되지 않았다.[2]

금융권 연쇄 해킹 사건과의 관계

편집 원본 편집

PFCT 사고는 은행·저축은행·캐피탈 등에서 침해사고가 잇따른 같은 시기에 발생했으며, 2026년 금융권 AI 해킹 및 정보유출 사태가 온라인투자연계금융업권에서도 확인된 사례다.

PFCT 공격은 9월 27일 오전 3시 30분경 발생해 같은 시기 확인된 여러 금융회사 공격보다도 이른 시점에 발생했다.[1]

또한 PFCT와 모우다가 모두 9월 27일 외부 공격을 받은 것으로 확인되면서 금융권 침해사고가 시중은행뿐 아니라 저축은행·캐피탈·온투업체 등 다양한 업권에서 발생한 사실이 확인됐다.[2]

다만 PFCT와 모우다에 대한 공격이 신한은행·KB국민은행·하나은행·BNK부산은행 등 은행권 연쇄 공격과 동일한 공격자 또는 동일한 공격 캠페인에 의해 수행됐다는 사실은 확인되지 않았다.[2]

따라서 발생 시기와 AI 자동화 공격 가능성 등 공통점은 존재하지만 기술적인 연관성은 별도로 조사할 필요가 있다.

금융당국 대응

편집 원본 편집

PFCT는 사고 발생 이후 금융감독원에 침해사고를 보고했으며 금융당국의 조사가 진행되고 있다.[2]

10월 4일 금융당국은 은행·저축은행·캐피탈 등에서 발생한 연쇄 침해사고와 관련해 전 금융권 긴급 점검회의를 개최하고 금융회사들에 외부 노출 IT 자산과 서비스, 인증·접근통제 및 취약점 관리 등에 대한 긴급 점검을 요구했다.

다만 이날 금융당국이 침해사고 발생 금융회사로 직접 참석시킨 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개사에는 PFCT가 포함되지 않았다.

따라서 이 7개 금융회사에 대한 금융당국의 공격 IP 연관성 분석 결과를 PFCT에 그대로 적용해서는 안 된다.

PFCT 사고는 별도로 금융감독원에 보고돼 관계기관의 조사가 진행되고 있다.[1]

금융거래 정보 영향

편집 원본 편집

PFCT는 이번 사고에서 대출정보는 유출되지 않은 것으로 파악하고 있다고 밝혔다.[1]

현재까지 공개적으로 확인된 유출 정보는 이름·주민등록번호·전화번호 등 개인정보이며, 대출금액·대출잔액·상환내역 등 구체적인 대출 관련 정보가 유출됐다는 사실은 확인되지 않았다.

다만 주민등록번호와 연락처 등이 함께 유출된 고객이 있을 수 있어 명의도용이나 금융회사를 사칭한 피싱·스미싱 등 2차 피해 가능성에는 주의가 필요하다.

확인되지 않은 사항

편집 원본 편집

2026년 10월 5일 기준 다음 사항은 공개된 자료만으로 확정할 수 없다.

  • 최초 공격 대상 시스템 또는 서비스
  • 최초 침입 경로
  • 공격에 이용된 구체적인 취약점
  • 인증 또는 접근통제 우회 여부
  • 서버 또는 내부 시스템에 대한 직접 침입 여부
  • 악성코드 설치 여부
  • 개인정보를 추출한 구체적인 방식
  • 공격 지속시간
  • 고객별 정확한 유출 정보 항목
  • 공개된 항목 이외의 추가 개인정보 유출 여부
  • 사용된 AI 모델 또는 AI 에이전트
  • AI가 공격 과정에서 수행한 구체적인 역할과 자동화 수준
  • ARTEX 사용 여부
  • 모우다 공격과 동일한 공격자에 의해 수행됐는지 여부
  • 은행·저축은행·캐피탈 연쇄 공격과 동일한 공격자 또는 공격 캠페인인지 여부
  • 공격자의 신원·국적·소속
  • 유출된 개인정보를 이용한 2차 피해 여부
  • 금융당국의 최종 조사 결과 및 제재 여부

특히 PFCT 공격에서 AI 활용 가능성이 제기됐다는 사실과 ARTEX가 사용됐다는 것은 별개의 문제다. 현재까지 PFCT 공격에서 ARTEX가 사용됐다는 공개적인 기술적 증거는 확인되지 않았다.

또한 금융당국이 10월 4일 발표한 7개 금융회사 사이의 공격 IP 및 공격자 연관성 분석에 PFCT가 포함됐다고 볼 근거도 현재 공개된 자료에는 없다.

  1. ↑ 1.00 1.01 1.02 1.03 1.04 1.05 1.06 1.07 1.08 1.09 1.10 1.11 1.12 1.13 1.14 1.15 1.16 1.17 1.18 1.19 1.20 1.21 1.22 1.23 1.24 서울신문, 「[단독] 온투업도 털렸다…PFCT 302명 개인정보 유출」, https://www.seoul.co.kr/news/economy/finance/2026/10/04/20261004500051, 확인일: 2026-10-05.
  2. ↑ 2.0 2.1 2.2 2.3 2.4 2.5 2.6 2.7 2.8 파이낸셜뉴스, 「온투업도 뚫렸다...PFCT·모우다 정보 유출」, https://www.fnnews.com/news/202610041813000672, 확인일: 2026-10-05.
  3. ↑ 3.0 3.1 머니투데이, 「추석 연휴에 털린 모우다·PFCT…온투업권까지 퍼진 AI 공격」, https://www.mt.co.kr/finance/2026/10/04/2026100418091246059, 확인일: 2026-10-05.