역사에 가장 오래된 기법
405억 원과 860억 원. 두 은행의 정보보호 예산입니다. 둘 다 뚫렸습니다. 두 은행의 고객정보 유출 규모는 2만5천 명과 119 명. 어느 은행이 어느 예산으로 방어됐다고 추측하셨다면, 출발선에서 틀린 셈입니다. YTN이 오늘 아침 전한 사실은 이렇습니다. 신한, KB, 하나, 우리, 농협 등 5대 은행이 모두 AI 해킹 공격을 받았고 신한에서 약 2만5천 명, KB와 하나에서 각각 119 명과 89 명의 고객정보 유출이 확인됐으며 우리와 농협은 유출 미확인 단계입니다. 1금융권만의 일이 아닙니다. 외신 보도 기준으로는 7개 금융기관이 한 주 동안 침해를 당했고, 6만5천 명 이상의 고객 개인정보가 유출됐습니다. 정부는 24시간 사이버 보안 비상체제를 가동했고, 금융위원회는 ‘AI 보안체계 전환’을 추진하기로 했습니다. 업계는 이번 일을 ‘AI 해킹’이 가설에서 현실로 넘어온 사건으로 부릅니다.
글의 핵심 개념을 형상화했습니다.
가장 오래된 무기
침투 흔적은 누구도 크게 신경 쓰지 않던 도구로 가리킵니다. 디지털투데이가 전한 바에 따르면 중국발 오픈소스 자율 침투테스트 도구 ARTEX의 활용 흔적이 IP 분석으로 지목됐습니다. ARTEX는 누구나 내려받아 쓸 수 있는 오픈소스 도구라 특정 국가 세력 귀속이 어렵습니다. 구조는 요즘 행동형 에이전트와 똑같습니다. LLM과 멀티 에이전트 오케스트레이션이 정찰부터 취약 엔드포인트 식별, 공격 발동, 결과 검증까지를 자동화하고 사람은 목표를 설정하면 됩니다.
그 자동화를 흐름으로 그리면 이렇습니다.
flowchart TB
H["인간: 목표 설정<br/>유일한 수동 단계"] --> A["ARTEX 멀티 에이전트 오케스트레이션"]
A --> R["정찰<br/>표적 표면 탐색"]
R --> C["크리덴셜 스터핑<br/>정보조회 반복 시도"]
C --> V["취약 엔드포인트 식별"]
V --> X["공격 발동"]
X --> K["결과 검증"]
K -->|"머신 속도로 반복<br/>수십분에서 수시간"| R
X --> P["열린 문: 외곽 시스템<br/>본인확인·접근통제 부재"]
P --> L["고객정보 유출"]
핵심은 자동화된 대상입니다. 새 기법이 아닙니다. 전문가들은 이번 수법인 크리덴셜 스터핑과 정보조회 반복 시도가 재래식 기법이라 봅니다. 기법에 새것을 하나 추가한 것이 아니라, AI가 취약점 ‘탐색’을 극단적으로 자동화해 효율을 끌어올린 것이 이번 사건의 본질이라는 해석입니다. 과거 취약점 발견부터 실제 공격까지 수주에서 수개월이 걸리던 시간이, 공격 코드까지 자동 생성되면서 수십분에서 수시간으로 압축됐습니다. 재래식 기법이라도 AI 속도로 반복되면 기존 방어 체계를 뚫을 만큼 위협적이라는 것이 분석의 골간입니다. AI가 새로운 무기를 발명한 것이 아닙니다. 역사의 가장 오래된 기법에 머신 속도를 단 것입니다.
대조는 더 선명합니다. 앤트로픽이 4월 발표한 보안 특화 AI ‘미토스’는 출시 한 달여 만에 상용 소프트웨어에서 1만 개 이상의 제로데이 취약점을 찾아냈다는 보도가 있었습니다. AI 공격의 최전선은 이미 제로데이를 보는 단계까지 와 있는데, 실제로 5대 은행을 뚫은 것이 가장 오래된 기법이었다면, 방어 쪽의 사각지대는 우리가 상상하는 것보다 훨씬 넓다는 뜻입니다.
NotebookLM이 소스를 종합해 생성한 인포그래픽입니다.
열린 문은 옆문
뚫린 문은 정문이 아니었습니다. 은행이 가장 단단하게 지키는 모바일뱅킹이 아니라, 대출모집인 서비스와 직원 업무지원시스템 같은 ‘외곽 시스템’이었습니다. YTN은 본인확인 누락과 접근통제 미비가 피해 규모를 가른 것으로 판단했다고 전했습니다. 실제 침해 성패를 가른 요인으로 다중인증, 즉 MFA 구축 여부와 기존 취약점 조치 여부도 짚혔습니다. 고난도 제로데이가 아니라, 보안 관리의 사각지대에 놓인 문이 대량으로 탐색돼 열린 패턴입니다.
확산 양상도 비슷합니다. BNK부산은행, 웰컴과 예가람저축은행, 현대캐피탈까지 제2금융권으로 이어졌고 예가람저축은행에서는 고객정보 4만 명가량, 현대캐피탈에서는 대출모집인 146 명의 유출이 확인됐습니다. 관리의 손길이 닿기 어려운 지대에서 피해가 더 컸다는 뜻입니다. 업계는 이 확산을 다음 전선의 신호로 읽습니다. 기관이 작을수록 보안 관리의 여유가 얇고 ‘AI 속도로 가장 약한 문을 찾아내는’ 패턴은 그대로 반복되기 때문입니다.
더 깊은 문제는 구조에 있습니다. 현업 부서가 자체 구축하거나 외주받은 외곽 시스템은 원래부터 보안 관리의 사각지대였습니다. AI 에이전트가 업무 흐름에 더 깊숙이 들어올수록, 이런 ‘문’의 수는 더 많아질 것입니다. 공격자가 찾아야 할 문이 늘어날 때마다, 방어자가 그 문을 아는 속도가 따라가지 못하면 사건의 양상은 이번과 비슷해집니다.
여기가 ‘예산은 곧 안전’이라는 공식이 흔들리는 지점입니다. 신한은행 405억 원, KB국민은행 860억 원. 두 은행의 예산 차이는 2배가량이고 유출 차이는 200배가 넘는 셈이다. 피해 규모가 예산 크기와 정비례하지 않는다는 것이 업계의 읽기이기 때문이다. 405억이든 860억이든, 무너진 담장은 돈의 담장이 아니었습니다. 뚫린 순간 부족한 것은 장비가 아니라, 문에 붙은 본인확인과 그 뒤의 접근통제였습니다. 투자의 ‘양’이 아니라 ‘질’이 피해를 결정한 한 주였습니다.

속도는 이미 반대편으로 건너갔다
오래된 기법이 이번엔 왜 이렇게 깊은 데까지 물었을까. 반대편의 속도가 달라졌기 때문입니다. 핵심은 AI가 공격의 숙련 장벽을 사실상 없앴다는 점입니다. 누구나 무료로 내려받을 수 있는 공격 도구가, 사람이 앉아서 일하던 속도로 움직이기 시작했다는 뜻입니다. 그에 비해 방어 쪽은 여전히 사람 속도에 머물러 있습니다.
디지털투데이가 인용한 마이크로소프트 디지털 디펜스 리포트는, 공격 속도가 인간 SOC의 처리 한계를 넘어선 상황에서 경보의 41%가 미조사 상태로 방치된다고 지적했습니다. 경보의 41%가 확인조차 되지 않으면, 대응이라는 말은 애초에 성립하지 않습니다. 김유원 네이버클라우드 대표는 사이버 서밋 코리아 2026에서 직설적으로 말했습니다. ‘사람 속도로 AI 공격에 대응하는 시대는 끝나가고 있다.’ 보안 인력을 10~20% 늘리는 수준으로는 머신 속도를 따라가지 못한다는 것이 업계의 진단입니다. 공격자가 잠드는 일 없는 에이전트라면, 사람을 더 보태는 답은 이미 막다른 길입니다. 디지털투데이에 따르면 보안, 반도체, 플랫폼 기업 간 연대까지 구체화되는 중이고 업계의 시선은 인력 충원과 기존 장비에서 AI 에이전트 기반 자율 SOC와 AI 속도 탐지응답으로 옮겨갑니다. ‘AI 공격은 AI로 방어한다’는 말이 구호가 아니라 예산 항목이 되는 지점이 바로 여기서 시작됩니다.
방어자 입장에서 이것은 예산의 등식이 바뀌는 일입니다. ‘사람을 몇 명 더 고용하고 장비를 몇 대 더 사느냐’의 질문이, ‘몇 초마다 확인하고 얼마나 많이 막느냐’의 질문으로 옮겨가는 것입니다. 경보의 41%를 못 보고 지내는 지금, 두 번째 질문에는 아직 답이 없는 조직이 대부분입니다.

구호에서 예산 항목으로
이번 주 대응 쪽도 구조적으로 움직였습니다. 금융위원회는 25개 공격 IP를 500개사에 공유하고 ‘AI 공격은 AI로 방어하는’ 보안체계 마련을 추진했습니다. 정부는 사이버보안 특화 AI 모델 개발에 착수했습니다. 보안 특화 모델 개발 착수, 금융당국의 점검 지시, 과기정통부와 KISA의 긴급 대응 체계가 이어지며 AI 보안 예산은 내년 예산 편성 과정의 핵심 의제로 거론됩니다. 배경은 글로벌입니다. 보도에 따르면 미국과 중국 수뇌부가 AI 속도조절론을 모두 거절했고, 그 뒤를 ‘책임 있는 개발’ 담론이 잇는 형국입니다. 공격과 방어 양쪽이 동시에 투자하는 시장이 열리고 있다는 뜻이기도 합니다.
정책 레벨에서는 방향이 세워졌습니다. 배경훈 부총리 겸 과학기술정보통신부 장관은 ‘사이버안보 AI 역량은 외부 의존을 못 한다’며 사이버보안을 대표 분야로 꼽았습니다. 중요 시스템 적용에는 ‘충분한 검증과 사람의 감독’을 전제로 합니다.
두 문장을 오래 들여다볼 가치가 있습니다. ‘외부 의존 불가’는 배치의 문장입니다. 은행의 핵심망을 지킬 보안 특화 AI는, 은행의 데이터가 은행 밖으로 나가지 않는 환경에 서야만 돌아갈 수 있습니다. ‘검증과 사람의 감독’은 운영의 문장입니다. 방어자도 에이전트로 바꾸는 순간, 그 에이전트가 행동을 하는 시점부터 누가, 어떤 정책 아래, 무엇을 승인했는지를 답하고 증명할 수 있어야 합니다. 이 두 문장은 한 마디로, 쓰는 AI와 다스리는 AI의 차이입니다.
같은 주, 담장의 다른 편에서는 ‘행동하는 에이전트’의 구조가 늘고 있었습니다. 메타의 뮤즈는 쇼핑 사이트 탐색부터 결제 준비까지 직접 수행하고 최종 구매 확인은 승인 카드로 사람에게 남기는 구조인데, 출시 수 주 만에 수백만 다운로드를 기록하며 미국 앱스토어 무료 앱 1위에 올랐습니다. AWS는 OpenAI 모델을 동력으로 하는 Bedrock 매니지드 에이전트를 공개 프리뷰에 들였는데, 특징은 두 가지입니다. 에이전트가 기존 인증, 권한, 거버넌스 컨트롤 안에서 실행된다는 설계, 그리고 실행 환경을 자체 호스트 컴퓨트와 매니지드 런타임 중 고를 수 있다는 선택지입니다. 공격이 쓰는 구조와 같은 도구 상자로, 방어도, 업무도 만들어지고, 대형 클라우드조차 그 상자에 신원과 통제의 칸을 먼저 그리는 시대가 온 것입니다. 에이전트가 공격자의 전유물이 아닌 시대에, 도입하느냐 마느냐는 더 이상 질문이 아닙니다.

같은 도구가 방어자 손에 들리면
공격자의 도구 상자는 LLM, 멀티 에이전트 오케스트레이션, 외부 서비스 커넥터입니다. 방어자의 도구 상자도 결국 거의 같을 것입니다. 두 상자를 가르는 것은 능력이 아닙니다. 신원, 권한 범위, 발자국이 존재하느냐입니다. 공격자의 에이전트에는 이름도, 정책도, 감사도 없습니다. 속도만 있습니다. 방어자의 에이전트는 그 반대여야 합니다. 실행마다 정책 게이트를 통과하고 격리된 환경에서 작업하며 사후에 재생할 수 있는 기록을 남기고 자율의 높이를 사람이 점검할 수 있게 설계해야 합니다.
오늘의 5대 은행 사건은 결국, 모든 회사가 곧 만나게 될 질문의 리허설입니다. 에이전트를 업무에 들여보낼 때, 그 에이전트가 신원이 있고 권한 범위가 있으며 발자국을 남기는지를 증명할 인프라가 갖춰져 있을까. 사건이 보여주는 네 가지 통증은 명확합니다. 누가 무엇을 했는지가 감사이고 뭘 할 수 있는지가 접근통제이며 데이터가 밖으로 나가지 않는지가 소버린 배치이고 같은 예산을 더 예리하게 쓰는 것이 비용입니다.
ThakiCloud의 Agent-Native Cloud Paxis는 이 리허설을 전제로 만든 정식 제품(v1.1 GA)입니다. Paxis에서는 스킬, 도구, 정책, 감사 로그가 일급 리소스로 관리됩니다. 에이전트는 자율도 L0에서 L3까지의 거버넌스 안에서 일하고 정책 게이트가 실행 전에 위험한 동작을 멈춥니다. 격리 샌드박스는 실행이 격리를 벗어나도 바깥에 닿지 않게 하고 MCP 커넥터와 스킬 마켓은 외부 시스템 연결을 표준화하며, 소버린 및 온프렘 K8s(ai-platform)은 데이터가 회사 밖으로 나가지 않는 채로 같은 워크로드를 돌릴 수 있게 합니다. CostRouter는 작업마다 가장 경제적인 모델을 선택해, ‘예산의 질’을 사후 계산이 아니라 설계 변수로 만드는 셈입니다.
역사의 가장 오래된 기법이 5대 은행을 뚫었습니다. 그 사건이 남긴 교훈은 ‘더 쓰라’가 아닙니다. ‘다음 주에 회사로 들어올 에이전트에게는 신원이 있어야 하고 권한 범위가 있어야 하며 발자국을 남겨야 한다’입니다. 공격자는 속도를 증명했습니다. 이제 남은 과제는, 방어자의 속도에도 신원과 감사를 단 것입니다.

참고 자료
이 글은 아래 뉴스를 종합해 작성했습니다.
- 이데일리, “말만 하지 않아”…쇼핑·결제까지 대신하는 메타 ‘뮤즈’ 뭐길래
- AWS Web Log, AWS, Bedrock 매니지드 에이전트에 OpenAI 모델 지원…주간 업데이트(10/5)
- 디지털데일리, 배경훈 장관 “사이버안보 AI 역량, 외부 의존 못해”…독파모·프론티어
- 디지털투데이, ‘속도로 중무장’ AI 해킹 韓 강타…보안 전략 개편 탄력받나
- YTN, 5대 은행 뚫렸다…금융권서 현실화한 AI 해킹 [스타트 경제]
NotebookLM이 소스를 종합해 생성한 인포그래픽입니다.