속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

AI 크리덴셜 스터핑, 금융권 전선 확대…"2차, 3차 공격 대비 필수"

신한은행에서 시작된 AI 기반 크리덴셜 스터핑 공격이 제2금융권으로 확산되면서 금융업계 전역이 보안 비상체제에 돌입했다. 개인정보 유출은 아직 미확인 상태지만, 전수 조사가 진행 중인 가운데 업계 전문가들은 "더 정교한 2차 공격에 대비해야 한다"고 경고했다. ---

백남정 기자
입력 2026년 10월 6일
단축URLhttps://privacynews.kr/s/cea80987

신한은행에서 시작된 AI 기반 크리덴셜 스터핑 공격이 제2금융권으로 확산되면서 금융업계 전역이 보안 비상체제에 돌입했다. 개인정보 유출은 아직 미확인 상태지만, 전수 조사가 진행 중인 가운데 업계 전문가들은 "더 정교한 2차 공격에 대비해야 한다"고 경고했다.


신한은행 출발, 제2금융권 연쇄 감염

지난 10월 신한은행을 시작으로 보고된 AI 크리덴셜 스터핑 공격은 단순한 개별 사고가 아니었다. 현재까지 제2금융권까지 연쇄적으로 확산된 상황으로, 보안 업계에서는 이를 조직적 해킹 캠페인으로 분석하고 있다.

크리덴셜 스터핑(Credential Stuffing)은 유출된 아이디·비밀번호 조합을 이용해 대량의 계정에 자동으로 접근을 시도하는 공격 기법이다. 과거에는 단순 봇 기반이었다면, 이번 사고의 핵심은 AI 기술의 악용이다. 기계학습 알고리즘을 통해 공격의 탐지 회피율을 높이고, 실패 패턴을 학습해 정확도를 개선하는 방식으로 진화했다는 분석이다.

금융감독당국 관계자는 "현재까지 개인정보 유출이 미확인 상태인 것은 현장 대응이 신속했다는 의미이지만, 부분 침입이 확인된 만큼 전수 조사는 필수"라고 밝혔다.

증권업계, 예방적 비상근무로 전환

제2금융권 피해 소식에 증권업계는 즉각 보안 비상근무 체제로 전환했다. 직접적인 해킹 피해는 아직 보고되지 않았으나, 고객 개인정보 보유 현황 전수 재점검을 통해 선제적 대응에 나선 상태다.

이는 금융감독당국이 반복적으로 강조해온 '사전 예방'의 실례라 할 수 있다. 특히 증권업계는 고객의 계좌정보, 투자이력, 자산규모 등 민감한 개인정보를 대량 보유하고 있어, 크리덴셜 스터핑 성공 시 2차 피해(피싱, 사기, 불법 거래)로 직결될 수 있다는 점이 위험하다.

증권사 보안 담당자는 "개인정보 재점검의 목적은 ▲불필요한 정보 삭제 ▲접근 권한 재설정 ▲모니터링 강화 등"이라며 "골든 타임 대응"의 중요성을 강조했다.

공통 패턴 분석: "자격증명 관리의 허점"

두 사례의 공통분모는 약한 자격증명 관리 체계이다.

1) 중복 사용 비밀번호: 직원/고객이 여러 플랫폼에서 동일한 비밀번호를 사용하는 경우, 한 곳의 유출이 다른 시스템의 침입으로 이어진다.

2) 다중인증(MFA) 미흡: AI 기반 공격은 단순 ID/PW 조합에 집중되는데, 다중인증이 있었다면 진입 시도 단계에서 저지할 수 있었다.

3) 비정상 접근 탐지 지연: 대량의 자동화 접근 시도가 감지되는 데 시간이 걸렸다는 것은 침입탐지 시스템(IDS/IPS) 성능 미흡을 의미한다.

기업·기관 대응 방안: 3단계 방어

1단계 (즉시):
- 다중인증(MFA) 의무화: OTP, 생체인증 등
- 보안 모니터링 24시간 강화

2단계 (1개월 내):
- 직원·고객 대상 비밀번호 재설정 권고
- 접근 로그 전수 감시 및 이상 탐지 강화
- 보안 교육 확대 (피싱 메일 구분, 공유기기 보안 등)

3단계 (중기):
- 제로트러스트(Zero Trust) 아키텍처 도입
- 개인정보 최소화 원칙 재검토
- AI 기반 위협 탐지 솔루션 도입


📋 CPPG·ISMS-P 학습 포인트

[영역] 접근제어 및 자격증명 관리

ISMS-P 6.2 "접근권한 관리"와 CPPG 4.1.3 "접근통제" 기준에 따르면:
- ✅ 다중인증(MFA) 의무화: 고위험 시스템·개인정보 접근 시 2가지 이상 인증 요소 필수
- ✅ 비밀번호 정책: 주기적 변경(90일), 복잡도 기준, 재사용 금지
- ✅ 접근 모니터링: 비정상 로그인 패턴 감지 시스템 필수

이번 AI 크리덴셜 스터핑 사건은 "기술적 보안도 중요하지만, 자격증명 관리의 기본을 지키지 않으면 무용지물"이라는 교훈을 제시한다.


[백남정 기자] 개인정보보호 정책과 기업 보안의 교집합에서 바라본 금융보안 이슈

#침해사고#개인정보보호#유출사고
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사