
안녕하세요. 모릭월드입니다. 요즘 금융권 해킹 소식이 연달아 나오고 있죠. 오늘(2026년 10월 5일) 나온 이야기는 그중에서도 꽤 충격적인 숫자를 담고 있어요. 은행 고객정보를 빼낸 것과 비슷한 AI 공격을 다시 해 보니, 22초 만에 끝났고 AI 사용료는 약 0.88달러, 1달러도 안 되는 돈였다는 겁니다.
전자신문 보도에 따르면, AI 보안기업 에버스핀이 이번 금융권 공격에 쓰인 것으로 추정되는 AI 도구 ‘아르텍스(ARTEX)’의 공격 방식을 시연용 웹사이트에서 재현했어요. 오늘은 “AI가 해킹을 어떻게 이렇게 싸게 만들었나”, 그리고 “그럼 어떻게 막아야 하나”를 초보도 이해할 수 있게 풀어 볼게요.
한 줄 요약: 해킹의 ‘가격’이 확 내려갔다
예전에는 수만 건의 정보를 빼내려면 사람이 직접 스크립트를 짜고, 막히면 고치고, 시간을 많이 들여야 했어요. 이제는 AI 에이전트 여러 명이 역할을 나눠서 “어디가 약한지 찾고 → 반복해서 조회하고 → 결과를 정리하는” 일을 알아서 합니다. 그 비용이 커피 한 잔 값도 안 된다는 게 이번 재현의 핵심이에요.
| 항목 | 에버스핀 재현(시연용 사이트) | 실제 신한은행 사고(보도 기준) |
|---|---|---|
| 걸린 시간 | 22초 (6라운드) | 약 30시간 |
| 규모 | 목표 작업 완료 | 2만 5,727건 유출 |
| AI 사용량·비용 | 토큰 약 4만 4,000개, 약 0.88달러 | 공개되지 않음 |
| 속도 감각 | 사람 손보다 훨씬 빠름 | 단순 평균 약 4초에 1건 |
토큰은 AI가 글을 읽고 쓰는 단위예요. 0.88달러는 챗GPT·클로드 같은 유명 AI 요금 기준으로 추산한 값입니다.
아르텍스가 뭐길래?
아르텍스는 원래 기업이 자기 시스템의 약점을 자동으로 찾아보라고 만든 ‘AI 모의해킹(침투테스트) 도구’예요. 사용자가 원하는 AI 모델을 연결하면, 여러 AI 에이전트가 팀처럼 역할을 나눠 점검을 진행합니다. 문제는 이런 도구가 나쁜 사람 손에 들어가면 그대로 ‘자동 해킹 도구’가 된다는 점이에요. 망치가 집도 짓고 유리창도 깰 수 있는 것과 비슷하죠.

왜 이렇게 싸고 빨랐을까: ‘조회 창구’를 직접 두드렸다
핵심은 조회 API예요. API는 앱이나 웹사이트가 서버에 “이 번호의 정보 좀 보여 줘” 하고 요청하는 창구라고 생각하면 됩니다. 원래는 사람이 화면에서 버튼을 누를 때 뒤에서 쓰이는 길이죠.
에버스핀 재현에 따르면 AI는 브라우저 화면을 거치지 않고 이 조회 창구를 직접 불러서 반복 요청을 보냈어요. 화면을 띄우지도, 마우스를 움직이지도 않으니 빠르고 쌉니다. 실제 사고에서도 비슷한 모습이 보였어요.
- IT조선 보도에 따르면 신한은행 공격은 9월 28일 오후 6시 4분에 시작됐고, 대출모집인용 모바일 홈페이지에 고객번호 등을 무작위로 대입하며 대출신청 결과 등 6개 서비스를 집중 조회했어요.
- 공격자는 접수번호 같은 값을 바꿔 넣고, 여러 나라의 인터넷주소(IP)를 번갈아 쓰며 반복 조회한 것으로 파악됐습니다.
일상 예시로 바꾸면 이래요. 택배 조회 페이지에 송장번호를 아무거나 넣어 보면서, 우연히 맞는 번호가 나오면 그 사람 이름과 주소를 적어 가는 거예요. 사람이 하면 하루에 몇십 번이 고작이지만, AI는 쉬지 않고 수만 번을 시도합니다.
지금 막는 방법, AI 앞에서는 충분할까?
금융권이 지금 쓰고 있는 방어 방법은 대체로 아래와 같아요. 다만 에버스핀은 AI가 이런 방법을 상당 부분 우회할 수 있다고 지적했습니다.
| 방어 방법 | 쉽게 말하면 | AI 공격 앞에서 약한 점 |
|---|---|---|
| 외부 노출 서비스 줄이기 | 밖에서 닿는 창구 수 자체를 줄임 | 남은 창구는 여전히 집중 공격 대상 |
| 미인증 경로 없애기 | 로그인 없이 정보가 보이는 길 차단 | 하나라도 빠뜨리면 그대로 뚫림 |
| 조회 횟수 제한 | 한 사람이 너무 많이 조회하면 멈춤 | IP를 바꿔 가며 나눠 요청하면 회피 |
| 공격 IP 차단 | 나쁜 주소를 블랙리스트에 올림 | 새 IP로 금방 갈아탐 |
| 자동화 요청 식별·차단 | “이건 사람이 아니라 프로그램이 보낸 요청”을 가려냄 | 에버스핀이 핵심으로 제안한 방향 |

새 해법: 완벽히 막기보다 ‘공격을 비싸게’ 만들기
에버스핀이 내놓은 대응의 핵심은 공격 비용 올리기예요. 100% 막는 건 어렵더라도, 공격자가 한 번 시도할 때마다 시간과 돈이 더 들게 만들어서 “이건 남는 게 없네” 하고 스스로 포기하게 하자는 겁니다.
예를 들어 조회 창구를 직접 부르는 길을 막으면, 공격자는 실제 브라우저를 띄워 화면을 자동으로 조작하는 방식으로 넘어가야 해요. 그러면 요청 하나마다 브라우저를 실행하고 AI가 화면을 보고 판단해야 하니, 시간도 토큰도 훨씬 많이 듭니다. 22초·1달러짜리 공격이 몇 시간·몇백 달러짜리가 되면 대량 공격은 수지가 맞지 않게 되죠.
하영빈 에버스핀 대표는 “공격자가 우회할수록 더 많은 시간과 비용이 들게 하되 정상 사용자의 서비스 품질은 떨어뜨리지 않는 방향으로 대응 방식을 재점검해야 한다”고 말했어요. 정상 고객은 불편하지 않게, 기계적인 대량 요청만 무겁게 만드는 게 관건이라는 뜻입니다.
금융권은 지금 어떤 상황?
연합뉴스와 머니투데이 보도를 종합하면, 금융감독원은 전 금융권 약 500개사에 공격에 쓰인 IP와 보안 유의사항을 전달했어요. 은행·카드는 10월 6일까지, 증권·보험·저축은행·전자금융업자는 10월 8일까지 12개 항목 체크리스트로 긴급 점검을 마쳐야 합니다. 보험사와 증권사 각 1~2곳에서도 침투 흔적이 확인됐지만, 보도 시점까지 실제 정보 유출 정황은 발견되지 않았다고 해요.

우리가 지금 할 수 있는 것
회사 서버를 고치는 건 금융사 몫이지만, 개인도 피해를 줄일 수 있어요.
- “보상 신청”, “정보 확인” 문자는 의심부터 — 유출 소식 직후에는 이를 노린 피싱이 늘어요. 링크를 누르지 말고 공식 앱이나 대표번호로 직접 확인하세요.
- 거래 알림과 이상거래 차단 켜 두기 — 은행·카드 앱에서 입출금 알림, 해외 결제 차단 같은 옵션을 한 번 점검해 두면 좋아요.
- 공식 앱·공식 홈페이지만 쓰기 — 검색 광고나 문자 속 짧은 링크로 들어간 비슷한 사이트는 피하세요.
- 내 회사 서비스가 있다면 — 로그인 없이 번호만 넣으면 정보가 보이는 조회 화면이 있는지, 같은 요청이 초당 수십 번 들어와도 아무 경고가 없는지 개발팀에 한 번 물어보세요.
마무리: 해킹이 싸지면, 방어는 ‘비싸게 만드는 기술’이 된다
이번 소식이 보여 주는 건 AI가 해킹의 문턱을 크게 낮췄다는 사실이에요. 예전엔 실력과 시간이 필요했던 대량 정보 수집이, 이제는 1달러 남짓으로 22초 만에 재현될 수 있습니다. 그래서 방어하는 쪽도 “막았다/뚫렸다”만 볼 게 아니라, 공격자에게 얼마나 큰 비용을 치르게 할지까지 고민해야 하는 시대가 됐어요. 모릭월드와 함께, 어려운 보안 뉴스도 일상의 말로 읽어 봐요.