
HFC 이슈 브리핑 · Brief 34
매년 점검은 받았다.
뚫린 문은 목록에 없었다.
점검 목록에 없는 문이 뚫렸다 - 취약점 점검의 범위는 누가 정하는가 · HFC Consulting
은행은 매년 취약점 점검을 받았다. 보고서에 큰 문제는 없었다. 2026년 10월 첫 주, 해커는 보고서에 나오지 않는 문을 열었다. 대출모집인용 서비스. 직원용 모바일 시스템. 금융거래가 일어나지 않아 점검 목록에 오르지 않은 곳들이었다.
공격자는 목록을 읽지 않았다. 공격 표면을 읽었다.
이슈 요약 - 금융권 전반을 훑은 AI 추정 공격
서울신문 보도에 따르면 10월 초 은행·증권·카드·보험·인터넷전문은행 등 금융권 전반에서 비정상 접근이 확인됐다. 시도된 IP는 33개, 중복을 제거하면 28개. 미국·일본·홍콩·싱가포르 등 12개국을 경유해 출발지는 특정되지 않았다. 유출이 확인된 서버에서는 중국의 AI 기반 침투테스트 플랫폼 '아르텍스(ARTEX)'의 흔적이 나왔다고 같은 보도는 전한다. 파이낸셜뉴스 보도 기준으로 신한은행 약 2만 5천 명을 비롯해 복수 은행에서 개인정보가 유출됐다.
대응은 빨랐다. 금융감독원은 공격 IP와 취약점 정보를 500여 금융회사에 전파하고 1개월의 2차 피해 특별대응기간을 선포했다(서울신문). 한국인터넷진흥원은 10월 4일 웹·API 취약점과 인증정보 노출을 우선 점검하라는 긴급 권고를 냈다(파이낸셜뉴스). 10월 7일 기준 공격 주체와 피해 전모는 조사 중이며, 본 글의 벤더·기관 서술은 각 보도에 귀속된다.
배경 - 점검 대상은 피점검자가 골랐다
아시아경제 보도가 구조를 짚었다. 전자금융거래법은 일정 규모 이상 금융회사에 연 1회 이상 취약점 분석·평가를 의무화한다. 그런데 어느 IT자산까지 점검할지는 규정이 구체적으로 정하지 않았다. 점검 대상은 금융회사가 스스로 선정해 보고했고, 당국은 그 보고를 토대로 감독했다. 주 전산망은 목록에 있었다. 외부접점과 현업 부서가 따로 구축한 시스템은 목록 밖이었다. 공격은 목록 밖을 노렸다.
의무는 이행됐다. 점검은 매년 수행됐고 보고서는 제출됐다. 다만 점검의 범위를 정의하는 기준이 AI가 공격 경로를 설계하는 시대 이전에 만들어졌을 뿐이다. 규정 준수와 방어는 같은 말이 아니었다.
전망 - 주기를 늘려도 목록이 그대로면
당국은 외부접점 등 사각지대 자산을 정기 평가 대상에 포함하고, 점검 주기 단축과 이행강제금 도입을 검토 중이다(아시아경제 보도 — 10월 7일 기준 확정 공표 전, 미확정). 방향은 맞다. 다만 핵심은 주기가 아니라 범위다. 연 1회가 연 2회가 되어도 점검 대상을 피점검자가 고르는 구조가 남으면 같은 문이 남는다. 공격이 침투에서 탈취까지 세 시간에 끝나는 시대에, 범위 밖 자산은 1년이 아니라 영원히 점검되지 않는 자산이다.
이 질문은 금융에서 멈추지 않는다. 공공·기업의 취약점 점검 용역도 대부분 발주자가 제시한 자산 목록에서 출발한다. 이벤트 페이지, 협력사 접속 포털, 부서가 임의로 올린 서비스는 과업범위 밖에 있기 쉽다. 이번 사고는 그 관행에 대한 경고다.
HFC 진단 - 점검은 목록을 지키고, 공격은 목록을 넘는다
발주자의 점검 용역은 대부분 "등재 자산"을 과업범위로 정의한다. 이번 사고가 보여준 것은 그 정의 자체가 취약점이라는 사실이다. 점검의 첫 과업은 점검이 아니라 식별이어야 한다. 외부에 노출된 자산을 전수 탐색해 발주자가 몰랐던 문까지 목록에 올리는 일, 그것이 과업지시서의 첫 줄에 들어가야 한다. 현업 부서가 시스템을 새로 열 때 자산 대장에 등재하고 보안 검토를 거치는 절차도 요구사항으로 명문화할 대상이다. 보안을 제품이 아닌 과업으로 설계하는 틀은 AI 시대의 보안 발주 가이드에서 다뤘다.
체크포인트 - 발주자가 이번 주에 확인할 것
점검 과업범위 점검 5항목 — 점검 용역 과업범위에 외부 노출 자산 전수 식별 포함 여부 / 현업 구축 시스템의 자산 등재·보안 검토 절차 유무 / 신규 오픈·대규모 변경 시 재점검 트리거 조항 / 관제·SM 계약의 탐지 범위에 비거래·비핵심 웹자산 포함 여부 / 유출 시 통지 기한과 2차 피해 대응 절차의 계약 명문화
점검 보고서는 목록에 적힌 만큼만 말한다. 방어의 범위를 정하는 것은 점검자의 성실성이 아니라 발주자가 쓴 과업범위의 문장이다. 문은 목록에 적힌 만큼만 지켜진다.
※ 본 글은 보도 내용을 바탕으로 한 일반적 해설이며 특정 사안에 대한 법률 자문이 아닙니다. 전자금융거래법·개인정보 보호법 등 관련 법령의 적용은 개별 사실관계에 따라 달라질 수 있으므로, 구체적 사안은 법률 전문가의 자문을 받으시기 바랍니다. 피해 규모·공격 주체·제도 개편안은 2026년 10월 7일 기준 조사·검토 단계로 변동될 수 있습니다.
📎 더 읽을거리
서울신문 - AI 해커, 28개 IP로 금융권 공격…금감원, 보안 취약정보 500여곳 통보 — 공격 IP·경유국·아르텍스 흔적·당국 대응 종합
아시아경제 - 매년 보안점검했는데 해킹 표적은 빠졌다 — 점검 대상 자체 선정 구조와 제도 공백 분석
파이낸셜뉴스 - 금융권 AI해킹에 보안 강화 긴급 권고 — KISA 5대 수칙과 은행별 유출 규모
취약점 점검, 과업범위부터 설계해야 합니다
HFC컨설팅은 보안 점검·관제 용역의 과업범위 설계, 자산 식별 요구사항 정의, 검수기준 수립을 발주자 관점에서 지원합니다. 지금 운영 중인 점검 계약의 범위가 공격 표면을 덮고 있는지 함께 검토해 드립니다.
1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석
'HFC 이슈 브리핑' 카테고리의 다른 글
| 학습 금지가 계약 조항이 됐다 - 미 GSA의 AI 표준 조항, 우리 발주서는 준비됐는가 (0) | 2026.10.05 |
|---|---|
| 정부가 AI를 사는 규격이 공개됐다 - 발주서의 과금 단위는 아직 좌석인가 (0) | 2026.10.02 |
| 안전장치가 공급망 위험이 됐다 - 벤더 배제를 두고 법원은 둘로 갈렸다 (0) | 2026.09.30 |
| 48,000개 파일이 103초에 사라졌다 - 개발 산출물은 형상관리 안에 있는가 (0) | 2026.09.28 |
| AI가 제안요청서를 쓰기 시작했다 - 발주 문서의 서명란은 여전히 사람의 것인가 (1) | 2026.09.27 |