상세 컨텐츠

본문 제목

[BNK부산은행] AI 에이전트 활용 웹서버 공격…세션 검증 미흡 페이지로 외주 개발직원 11명 개인정보 노출_2026년 10월

본문

BNK부산은행이 AI 에이전트를 활용한 외부 웹서버 공격을 받아, 주요 공격은 막았지만 세션 검증이 미흡했던 일부 웹페이지를 통해 외주 개발직원 11명의 성명·전화번호·생년월일·이메일이 노출됐다. 고객정보 유출은 없었으나, 신한·KB국민·하나은행에 이어 지방은행까지 은행권 업무시스템을 겨냥한 연쇄 공격의 표적이 됐다.




□
  개요 

   BNK부산은행은 2026년 10월 1일 오후 9시경 AI 에이전트를 활용한 외부 웹서버 공격 시도가 있었으며, 주요 공격은 차단했다고 2일 밝혔다.
    은행은 후속 점검 과정에서 일부 웹페이지의 세션 검증이 충분하지 않았던 사실을 확인했다. 그리고 10월 2일 오전 4시 30분경 이 웹페이지에 외주 개발직원 11명의 성명, 전화번호, 생년월일, 이메일 주소가 노출된 사실을 파악했다. 부산은행은 내부 직원용 모바일 영업지원시스템 등을 겨냥한 해킹 과정에서 정보가 유출된 것으로 추정하고 있다. 해당 웹페이지는 즉시 차단해 외부 접속을 제한했으며, 은행 고객 정보는 유출되지 않았다고 설명했다.
    부산은행은 금융당국과 개인정보보호위원회 등 관계기관에 신고하고 피해 외주직원들에게도 사실을 통보했다. 또 AI 기반 공격 감시를 강화하고, 외부 공개 웹페이지 전반을 대상으로 공격표면관리(ASM) 방식의 추가 점검을 실시할 계획이다. 같은 날 신한은행(약 2만5000명), KB국민은행(119명), 하나은행(89명)에서도 고객정보 유출이 확인됐고, 우리은행과 NH농협은행은 공격을 받았지만 정보 유출은 확인되지 않았다.

 

□  사고내용 요약  

    1. 회사명 : BNK부산은행(BNK금융그룹)
    2. 사고유형
        - AI 에이전트를 활용한 외부 웹서버 공격(내부 직원용 모바일 영업지원시스템 등 대상 추정)
        - 세션 검증이 미흡한 일부 웹페이지를 통한 외주 개발직원 개인정보 노출
        - 고객 정보는 유출되지 않음(은행 측 설명)
    3. 유출규모
        - 외주 개발직원 11명
    4. 유출항목(총 4개)
        - 성명, 생년월일
        - 전화번호, 이메일 주소
        ※ 은행 고객 정보는 유출되지 않음


    5. 특이사항
        - 은행이 공격 수단을 'AI 에이전트를 활용한 웹서버 공격'으로 직접 밝혀, 이번 은행권 연쇄 사고에서 AI 자동화 공격이 공식 언급된 사례임
        - 주요 공격은 막았지만 일부 웹페이지의 세션 검증 미흡이 남아 있어 정보가 노출돼, 대표 시스템보다 관리가 덜 된 부속 페이지가 취약점이 됨
        - 피해 대상이 고객이 아닌 외주 개발직원이라는 점에서, 공격자가 향후 개발 인력을 사칭한 공급망 침투에 정보를 활용할 가능성도 배제하기 어려움
        - 공격 시도(10/1 21시) 후 약 7시간 반 만인 10/2 04시 30분 노출을 확인하고 즉시 차단해 초동 대응이 빨랐음
        - 재발 방지책으로 외부 공개 웹페이지 전반에 대한 공격표면관리(ASM) 점검을 내세워, 외부 노출 자산 관리가 금융권 공통 과제로 부각됨
        - 금융위원회는 같은 날 긴급회의에서 금융회사가 외부에 노출된 IT자산과 서비스를 빠짐없이 파악하고 취약점·접근통제를 점검하라고 주문함


□
  사고대응 타임라인  

    - 2026년 10월 01일 21시경
        . AI 에이전트를 활용한 외부 웹서버 공격 시도 발생, 주요 공격 차단
    - 2026년 10월 02일
        . 04:30경 후속 점검 중 세션 검증 미흡 웹페이지에 외주 개발직원 11명 개인정보 노출 확인
        . 해당 웹페이지 즉시 차단 및 외부 접속 제한
        . 금융당국·개인정보보호위원회 등 관계기관 신고 및 피해 외주직원 통보
        . 금융위원회 긴급회의, 외부 노출 IT자산 전수 파악 및 취약점·접근통제 점검 주문
    - 진행 중
        . 관련 시스템 추가 이상 징후 모니터링, AI 기반 공격 감시 강화
        . 외부 공개 웹페이지 전반 공격표면관리(ASM) 방식 추가 점검 예정


□
  개인정보 유출 관련 홈페이지 안내  

BNK부산은행 외주 개발직원 개인정보 노출 관련 발표 (보도 기준 요지)

- 2026년 10월 1일 오후 9시 AI 에이전트를 활용한 외부의 웹서버 공격 시도가 있었으나 주요 공격은 차단
- 후속 점검 과정에서 일부 웹페이지의 세션 검증이 충분하지 않았던 사실 확인
- 외주 개발직원 11명의 성명, 전화번호, 생년월일, 이메일 주소가 웹페이지에 표시된 정황 확인
- 은행 고객 정보는 유출되지 않음

조치 사항
- 해당 웹페이지 즉시 차단 및 외부 접속 제한
- 금융당국 등 관계기관 신고 및 피해 외주직원 통보
- 관련 시스템 모니터링 강화 및 AI 기반 공격 감시 강화
- 외부 공개 웹페이지 전반에 대한 공격표면관리(ASM) 방식 추가 점검 실시 예정

"해당 웹페이지는 차단 조치가 끝난 상황이며, 금융당국에 관련 내용을 신고했다. 고성능 AI를 활용한 유사 추가 해킹 공격에 대비해 외부 공개용 웹페이지를 전수조사하는 등 지속해 모니터링을 강화하고 있다."

※ 피해 대상이 고객이 아닌 외주 개발직원으로, 별도 홈페이지 공지는 확인되지 않음

 


□
  대응내역  

    - (BNK부산은행) AI 에이전트 활용 외부 웹서버 공격 시도 중 주요 공격 차단(10/1 21시)
    - (BNK부산은행) 개인정보 노출 웹페이지 즉시 차단 및 외부 접속 제한(10/2)
    - (BNK부산은행) 금융당국·개인정보보호위원회 등 관계기관 신고 및 피해 외주직원 11명 통보
    - (BNK부산은행) 관련 시스템 추가 이상 징후 모니터링 및 AI 기반 공격 감시 강화
    - (BNK부산은행) 외부 공개 웹페이지 전수조사 및 공격표면관리(ASM) 방식 추가 점검 예정
    - (금융당국) 금융위 긴급회의, 외부 노출 IT자산·서비스 전수 파악 및 금융권 공동대응 주문
     ※ 구체적인 공격 경로와 세션 검증 미흡 페이지의 용도는 공개되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 모든 웹페이지·API에 서버 측 세션·권한 검증을 일관 적용하고 인증 우회 취약점 정기 점검
        - 외부 노출 웹자산 전수 식별(ASM) 및 개발·테스트용 부속 페이지의 외부 노출 차단
        - AI 에이전트·봇 기반 자동화 공격 탐지를 위한 요청 패턴 분석 및 속도 제한 적용
        - 직원용 모바일 영업지원시스템 등 업무시스템의 외부 접속에 다중인증(MFA) 적용

    2. 관리적 조치
        - 외주 개발 인력 정보의 업무시스템 내 노출 최소화 및 보관 범위 재검토
        - 외주 인력 사칭 접근 시도에 대비한 계정 관리·신원 확인 절차 강화
        - 금융권 공통 공격 IP·수법의 신속한 공유 및 공동대응 체계 참여
        - 신규·변경 웹페이지 배포 전 보안성 검토에 세션·권한 검증 항목 필수화


□
  관련기사(출처)  


감사합니다.

관련글 더보기