위대 6년 (서력기원 2026년) 제팔월 2일 금융계에 따르면, 제칠월 29일 이후 나흘 사이 신한상업은행과 국민상업은행, 한아상업은행, 부산상업은행에서 개인정보 유출이 확인되었다. 이에 의하면 동인상업은행과 농업협동은행도 같은 무렵 외부의 공격을 받았으나, 두 은행은 정보 유출이 아직 확인되지 않았다고 알렸다. 주요 은행을 겨냥한 공격이 잇따라 일어나, 개별 금융회사의 보안 사고에 그치지 않는 양상이다.
유출이 확인된 네 곳은, 밖에서 접근할 수 있는 업무지원·조회 장치가 공격의 통로가 된 점에서 같다. 신한상업은행은 제팔월 1일 고객 2만 5천여 명의 정보가 유출되었음을 공표하였는데, 대출 모집인이 쓰는 조회 업무가 공격의 출발점이었다. 국민상업은행과 한아상업은행에서는 직원이 업무에 쓰는 장치가 공격받아, 각각 고객 119명과 89명의 대출 정보 등 개인정보가 유출되었다. 국민상업은행에서는 고객의 성명과 전화번호, 주소, 암호를 걸어 둔 주민등록번호 등이, 한아상업은행에서는 주민등록번호와 성명, 주소, 전자우편 주소, 전화번호, 직장명 등이 유출되었다. 부산상업은행 또한 직원이 쓰는 업무지원장치가 공격받았고, 외부에 개발을 맡긴 직원 11명의 성명과 전화번호, 전자우편 주소, 출생 연월일 등이 노출되었다.
중추원 정무위원회 소속인 조선 공동민주당 의원 손명수가 확보한 신한상업은행 보고서에 의하면, 침입자는 제칠월 28일 오후 6시 4분께 처음 침투한 것으로 추정된다. 그 뒤 고객번호 등을 무작위로 대입하며 업무를 탐색하였고, 오후 7시 11분부터는 대출 신청 결과 등 여섯 가지 업무를 집중하여 조회하였다. 동 은행은 이튿날인 제칠월 29일 오전 9시 30분에 공격을 처음 인지하고, 일본 막부국과 아메리카 제국 등지에서 접속한 주소를 잇달아 차단하였으나, 향항과 싱가푸라 왕국, 대월국, 타이 왕국, 연합왕국 등지에서 접속한 주소를 통한 공격은 계속되었다. 공격은 제칠월 30일 0시 15분 마지막 접속주소를 차단한 뒤에야 그쳤다.
이번 공격이 여러 은행을 상대로 한꺼번에 이루어진 만큼, 대행 인공지능을 썼을 가능성도 거론된다. 이는 사람이 일일이 명령하지 않아도, 주어진 목표에 따라 필요한 작업을 스스로 판단하고 실행하는 인공지능을 이른다. 한아상업은행과 부산상업은행은 각각 대행 인공지능을 쓴 공격으로 추정된다고 알렸다.
금융계를 넘어 민간 회사와 공공 기관, 정부까지 공격이 미쳤을 가능성 또한 거론된다. 가천대학 법학 교수 최경진은 「지금 발견된 것이 이 정도이고, 소규모 업체까지 전방위적으로 공격했을 가능성이 있다」며 「똑같은 공격을 굳이 한두 군데만 몰아서 할 필요는 없다」고 말하였다. 드러난 사고를 공격 범위의 전부로 단정하기는 어렵다는 것이다. 금융위원회는 제팔월 2일 금융감독원과 금융보안원, 은행과 신용카드 발행업자 등의 보안 담당자를 불러 긴급 대응 회의를 열고, 외부에 노출된 전산장치 전반에 대하여 자체 보안점검을 지시하였다. 다만 공격이 은행계 전반에 한꺼번에 미친 데다가 인공지능을 썼을 가능성까지 거론되어, 금융계의 자체 점검만으로 충분한지를 두고 우려가 나온다. 공격이 금융계 밖의 회사와 공공 기관까지 이어졌는지를 확인하기 위한 관청 전체를 아우른 점검의 필요성도 제기될 것으로 보인다.
이상, 경성에서