2026年10月初旬、韓国の金融業界は予想外のサイバー攻撃の波に直面しました。最初に異変を公表したのは新韓銀行で、2026年10月1日に loan 代理店向けのサービスから約25,000人分の顧客情報が流出したと発表しました。韓国警察は28人の捜査員を4つのチームに投入し、本格的な捜査を開始しています。
韓国金融界を揺るがす大規模データ流出と被害の全貌
金融監督院(FSS)および関連機関の調査により、被害は新韓銀行(Shinhan Bank)にとどまらず、KB国民銀行(KB Kookmin Bank)、ハナ銀行(Hana Bank)、BNK釜山銀行(BNK Busan Bank)、ウエラム貯蓄銀行(Yegaram Savings Bank)、ウェルカム貯蓄銀行(Welcome Savings Bank)、現代カード・現代キャピタル(Hyundai Capital)など、複数の主要な商業銀行や貯蓄機関に拡大していることが判明しました。これら複数社での被害を合わせると、全体の露出規模は約65,000人から66,000人規模の個人情報および数千件の企業レコードに達しています。
KB国民銀行の関係者はThe Korea Timesに対し、「さらなる被害や再発を防ぐため、全社的なプロセス点の徹底を含め、会社全体で緊急対応システムを稼働させました」と述べた。
オープンソースAIツール「ARTEX」の関与と狙われた周辺システム
今回のインシデントでは、李在明(イ・ジェミョン)大統領が閣議において迅速な対応と関係省庁のリソース集中を指示する事態となりました。政府や科学技術情報通信部、韓国インターネット振興院(KISA)は24態勢のインシデント対応チームを稼働させ、金融サービス委員会(FSC)や金融監督院と共に全国約500社の金融機関に対して緊急の自己点検を命令しました。
特筆すべきは、狙われたのが銀行の中核をなす決済ネットワークやモバイルバンキングアプリそのものではなかった点です。調査の結果、攻撃のインフラや痕跡は、従業員や販売支援、外部ブローカー向けの周辺システムの脆弱性を突く形で行われたことが示されています。また、攻撃の背後には中国語圏のオープンソースAIペネトレーションテストツールである「ARTEX」が利用された痕跡が確認されており、AIを活用した自動化された探索や脆弱性スキャンの脅威が浮き彫りになりました。

金融サービスの規制緩和停止と当局が下した緊急措置
調査にあたった専門家からは、セキュリティアップデートの適用漏れや、認証強度の低いシステムが自動化されたサイバー攻撃に対して脆弱であるという構造的な問題点が指摘されています。特に、第一段階の規制緩和テストに参加し高いセキュリティ体制を評価されていた金融機関の一部でも被害が発生したことは、当局に大きな衝撃を与えました。
二次被害への懸念と国民に向けた警戒警報
現時点で直接的な預金流出や不正送金などの金銭的被害は確認されていないものの、当局や専門家は二次被害への警戒を強く呼びかけています。金融当局は10月6日付で消費者警報(注意段階)を発令し、年間所得や融資限度額といった正確な信用情報が漏洩していることから、金融機関の職員を装った融資勧誘やボイスフィッシング、スミッシング詐欺への悪用を強く懸念しています。
当局は被害に遭った可能性のある顧客に対し、不審なリンクをクリックしないこと、金融機関の正規の窓口や警察(112)に通報すること、そして信用情報機関への詐欺アラートの設定を推奨しています。今回のサイバー攻撃は、強固に守られた銀行のコアシステムではなく、管理や監視が手薄になりがちな周辺システムがいかに標的になりやすいかを浮き彫りにしました。