신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 금융사 7곳에서 총 7만 건에 육박하는 개인정보가 유출됐다. 예가람저축은행은 고객 약 4만 명, 신한은행은 약 2만5700명, 웰컴저축은행은 법인고객 최대 2200건의 정보가 빠져나갔고, 현대캐피탈에서는 대출모집인 146명의 이름과 주민등록번호가 노출됐다. 유출된 정보는 고객명, 전화번호, 연 소득, 주소, 직장명, 이메일 주소 등 민감한 개인정보가 많다.

금융감독원은 금융회사 500여 곳에 공격 IP와 보안 유의사항을 전파하고 긴급 점검을 요구했다. 은행·카드사는 10월 6일, 증권·보험·저축은행·전자금융업자 등은 10월 8일까지 점검을 마쳐야 한다. 점검 항목은 공격 IP 차단과 피해 조사, 외부에 노출된 IT 자산·서비스의 식별 및 보안 강화 여부 등 12개 분야로, 미흡한 사항은 즉시 보완하도록 했다. 금융위원회는 업무상 꼭 필요한 경우가 아니면 외부 접근을 원칙적으로 모두 차단하라고 지시했다.

이번 사고는 직원과 대출모집인이 쓰는 업무지원 시스템의 허점이 공격 통로로 활용됐다. 신한은행의 대출모집인용 조회 서비스, 국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템, 현대캐피탈의 주택대출 모집인 시스템에서 정보가 유출됐다. 금융보안업계에서는 접속자 확인(인증)과 특정 정보를 볼 권한(인가)을 분리해, 정상 로그인 후에도 업무와 무관한 고객정보 조회를 차단해야 한다고 지적한다. 실제 신한은행 사례에서는 공격자가 대출모집인용 모바일 페이지에 타인의 고객번호를 무작위로 연속 대입해 대출 신청 결과를 긁어간 것으로 드러났다.

공격에는 AI 도구가 사용된 정황이 포착됐다. 금융당국은 은행을 공격한 IP에서 중국어 기반 자율형 침투 테스트 시스템 '아텍스(ARTEX)'의 흔적을 확인하고 경찰청 사이버수사국이 조사 중이다. 동일 공격자가 여러 금융사에 동시다발적으로 공격을 시도한 정황이 발견됐으나, 제2금융권에서는 다른 IP가 사용된 것으로 파악돼 동일 공격자의 연속성 여부는 아직 불확실하다. 이재명 대통령은 철저한 조사를 지시했고, 정부는 한국인터넷진흥원(KISA)과 긴급 대응체계를 가동해 기업 2만8000여 곳에 보안점검 권고 메일을 발송했다.