韓國金融業接連爆出疑似遭人工智慧(AI)代理程式入侵的資安事件,波及範圍已從主要商業銀行擴至儲蓄銀行與消費金融公司等較小型放款機構。多起外洩事件涉及客戶與貸款敏感資料,引發後續身分盜用與詐欺的擔憂,並促使金融委員會(Financial Services Commission)召開緊急會議。
韓國《中央日報》報導,金融委員會委員長李億遠周日(4日)與金融業代表舉行緊急會議時表示:「我們不能排除攻擊中使用了人工智慧的可能性」,「整個金融部門必須認清情勢的嚴重性,並保持最高警戒」。主管機關點名,身分驗證薄弱與資料留存與存取權限過當,是業界防線的主要弱點,並警告類似資安缺失將面臨嚴厲處罰。
A string of AI-driven cyberattacks on Korean financial companies has left customers anxious. #AI #hack #bank https://t.co/RZlSsTk2tL
— The Korea JoongAng Daily (@JoongAngDaily) October 5, 2026
韓國金融監督院(금융감독원)已向約500家金融公司示警,指出多起攻擊中出現的惡意網際網路協定位址(IP),並發布資安指引。相關業者須在周四(8日)前完成緊急檢查並提交調查結果。
歡迎儲蓄銀行(웰컴저축은행)上周六(3日)進行內部審查發現,多達2200筆企業客戶資料外洩,該行已向主管機關通報。外洩內容包括公司名稱,以及受影響企業承辦人的姓名、電子郵件地址與電話號碼。禮加藍儲蓄銀行(예가람저축은행)則已在週五公布,約4萬名客戶受影響;該行上周三(9月30日)發現外洩跡象。這是這一連串網路攻擊中,單一金融機構迄今公布的最大規模外洩。
現代資本(현대캐피탈)同樣遭入侵,部分房貸業務人員的個人資料外洩,受影響者來自其146名房貸業務人員。最新案例顯示,攻擊已超出韓國五大銀行,滲入不受銀行法(은행법)規範的第二金融圈。
稍早,受銀行法約束的主要商業銀行也傳出外洩:新韓銀行(신한은행)有25727名客戶資料外洩,KB國民銀行(KB국민은행)有119人,韓亞銀行(하나은행)有89人。BNK釜山銀行(BNK부산은행)另有11名委外開發人員的個人資料遭到洩露。
即便在韓國最大型銀行,攻擊也有數小時甚至數日未被察覺。新韓銀行花了15小時26分才發現外洩,韓亞銀行耗時41小時44分,KB國民銀行則需67小時41分。偵測延遲已引發憂慮,其他金融機構可能還有尚未浮出檯面的外洩。
金融業外洩的風險高於今年稍早電信業者SK電信(SK Telecom)、串流服務Tving,以及去年電子商務平台Coupang的資料外洩。這次銀行外洩的資料,不只姓名、聯絡方式與住民登錄號碼,還包括可透露個人財務狀況的借貸紀錄,例如客戶識別號碼、貸款申請細節、試算信用額度、最終核定代碼與市場利率。
AI가 사람을 대신해 코딩하는 시대. 이제 해킹도 달라지고 있습니다. 지난달 28일부터 7개 금융사에서 약 6만7,565건의 개인정보 유출이 확인됐습니다. 신한은행 약 2만5천명 예가람저축은행 약 4만명 웰컴저축은행 2,200건 현대캐피탈 146명 KB국민 119명 하나 89명 부산은행 11명 더 무서운 건 공격 방식입니다. 중국어 기반 오픈소스 AI 침투 도구 ARTEX의 흔적이 발견됐습니다. AI가 취약점을 찾고 공격 경로를 계획하고 보안 도구를 실행하는 방식입니다. 과거 해커가 직접 반복하던 작업을 AI가 자동화할 수 있다는 뜻입니다. 다만 중요한 팩트 하나. ARTEX가 중국어 기반이라는 이유만으로 이번 공격이 중국발이라고 단정할 수는 없습니다. 오픈소스이기 때문에 누구나 사용할 수 있습니다. 결국 더 큰 질문은 이것입니다. AI가 생산성을 폭발시키는 만큼 사이버 공격의 생산성도 폭발한다면, 기업의 보안은 지금 방식 그대로 버틸 수 있을까요?
— Travel Invest (@travel_invest) October 5, 2026
遭竊資料可能讓語音釣魚詐騙更具說服力。詐騙者可以引述受害者實際的貸款申請,聲稱是銀行通知審核結果,再要求額外驗證或安裝惡意應用程式。由於來電者已掌握受害者的財務細節,這種手法很容易被誤認為銀行的正當來電。
此外,一旦姓名、聯絡方式、識別號碼與貸款紀錄外洩,重設密碼只能提供有限保護。客戶可向所屬金融機構查詢哪些資料遭到洩露,必要時啟用阻擋新信用交易或遠端開戶的防護措施。
業界主張,資料外洩應與銀行核心交易系統的安全分開看待。這波攻擊鎖定的是員工與貸款業務人員使用、對外連網的系統,而非管理帳戶餘額與交易紀錄的內部網路。銀行承認,遭攻擊的外部業務系統,資安控管可能不如核心交易系統;但他們認為,由於管理客戶餘額與核心交易的內部網路未被入侵,此事不等於金融交易系統遭到攻破。
一名金融監管機關消息人士指出:「密碼與信用卡驗證碼(CVC)並未直接外洩,因此立即發生未經授權交易的可能性偏低。」
儘管如此,這波駭客攻擊仍動搖了外界對這個被視為韓國最安全產業之一的信心。客戶開始質疑,存在銀行的錢是否真的安全。據報導,主要商業銀行遇襲時,留下名為「Artex AI」的中文人工智慧駭客工具痕跡。若日益精密的人工智慧代理程式進一步滲入銀行內部網路,威脅可能不止於個人資料遭竊,還會動搖金融交易的正確性與完整性。
