2026년 10월 금융사 7곳이 AI 해킹으로 뚫려 법인 담당자 정보 약 2,200건이 유출된 것으로 알려지면서 유출 통보를 받는 고객이 늘고 있다. 통보 직후에는 사고를 빙자한 가짜 문자가 함께 돌기 때문에, 통보의 진위와 유출 항목부터 확인해야 2차 피해를 막을 수 있다. 금융감독원 노출자 등록과 계좌·휴대폰 명의 점검으로 잠금을 건 뒤, 피해가 생기면 증거를 모아 분쟁조정이나 법정손해배상을 따져볼 수 있다.
금융사에서 "고객님의 개인정보가 유출됐다"는 문자나 알림을 받았다면, 가장 먼저 할 일은 그 통보가 진짜인지 확인하는 것이다. 유출 사고 직후에는 사고를 빙자한 가짜 문자가 함께 돌기 때문이다. 문자 속 링크는 누르지 말고, 해당 금융사 공식 앱이나 홈페이지에 적힌 대표번호로 직접 걸어 사실 여부와 유출된 항목을 물어라.
이번 사건의 경로도 비슷하다. 2026년 10월 5일 SBS 보도에 따르면 AI 해킹 도구 'Artex'로 의심되는 공격에 신한·국민·하나·부산은행과 예가람·웰컴 저축은행, 현대캐피탈 등 금융사 7곳이 뚫렸다. 유출된 정보는 법인 고객 담당자의 이름·이메일·전화번호 등 약 2,200건으로 전해졌다. 보안이 강한 결제 시스템이 아니라 대출모집인·직원용 웹페이지가 통로였다는 점이 눈에 띈다.
Photo by Jonas Leupe on Unsplash
대응의 강도는 유출 항목에 따라 달라진다. 이름과 전화번호만 나갔다면 사칭 연락을 경계하는 선에서 충분하지만, 주민등록번호나 계좌·카드 정보까지 포함됐다면 금융거래 전반을 잠가야 한다. 그래서 통보를 받으면 유출 항목, 유출 시점, 금융사가 취한 조치 세 가지를 확인해 적어 두는 게 먼저다. 이 기록은 나중에 피해를 다툴 때 근거가 된다.
항목을 확인했다면 공식 서비스 세 곳에 차례로 잠금장치를 걸 수 있다. 모두 무료이고 본인인증만으로 신청된다.
첫째, 금융감독원 개인정보노출자 사고예방시스템(pd.fss.or.kr)에 '노출자'로 등록한다. 등록해 두면 누군가 내 명의로 신규 계좌를 트거나 대출을 신청할 때 금융사가 추가 확인 절차를 거친다.
둘째, 금융결제원 계좌정보통합관리서비스(payinfo.or.kr, 어카운트인포 앱)의 '내계좌한눈에'로 본인 명의 계좌를 전부 조회한다. 모르는 계좌가 보이면 계좌일괄지급정지를 신청할 수 있다.
셋째, 한국정보통신진흥협회 명의도용방지서비스(msafer.or.kr)에서 '가입사실현황조회'로 내 명의 휴대폰 개통 내역을 확인하고, 가입제한을 걸어 모르는 신규 개통을 막는다.
개인정보 유출의 진짜 피해는 대개 통보가 아니라 그 뒤에 온다. 보안업체 SK쉴더스는 유출된 정보가 스미싱과 명의도용의 출발점이 된다고 설명한다. 이름과 전화번호만 있어도 "○○은행 보안팀"을 사칭한 그럴듯한 전화가 가능하다는 뜻이다.
판단 기준은 단순하다. 통보를 받은 뒤 걸려 오는 전화가 개인정보나 인증번호, 계좌 비밀번호를 물으면 일단 끊는다. 금융사와 수사기관은 전화로 비밀번호나 인증번호를 묻지 않는다.
이미 명의도용이나 부정 출금 같은 피해가 발생했다면 구제 절차로 넘어간다. 먼저 증거를 보존한다. 사칭 문자와 통화 녹음, 부정 거래내역, 금융사의 유출 통보 화면을 날짜와 함께 캡처해 모아 둔다.
구제 선택지는 두 갈래다. 개인정보분쟁조정위원회(1833-6972)에 조정을 신청하면 비용 없이 다툴 수 있고, 조정이 성립하면 재판상 화해와 같은 효력이 생긴다. 소송으로 가더라도 개인정보 보호법의 법정손해배상제도를 쓰면 구체적 손해액을 입증하지 못해도 법원이 최대 300만 원 한도에서 배상액을 정할 수 있다. 다만 실제 인정액은 사안마다 크게 갈린다. 피해 규모가 작고 명확하다면 무료인 분쟁조정이 현실적이고, 규모가 크고 책임 소재를 가려야 한다면 소송을 함께 검토하는 편이 낫다.