본문 바로가기
최종편집 : 2026-10-04 20:02 (일)
D:테일

신한·국민·하나 잇단 정보유출…금융권 해킹, 핵심망 밖 '업무지원 시스템' 노렸다

신한은행 약 2만5000명·KB국민은행 119명·하나은행 89명 개인정보 유출 대출모집·직원 모바일·영업지원 등 인터넷뱅킹과 별개 시스템에서 사고 반복 AI 활용 정황 속 금융당국, 외부 노출 전산시스템·인증·접근통제 전면 점검

신한은행을 시작으로 KB국민은행과 하나은행 등 금융회사에서 개인정보 유출과 외부 침입이 잇따라 확인되면서 금융권 사이버보안의 사각지대로 외부에 연결된 업무지원 시스템이 떠오르고 있다. 고객이 직접 사용하는 인터넷·모바일뱅킹이나 핵심 금융거래 시스템이 아니라 대출모집인, 은행 직원, 영업조직 등이 사용하는 별도 웹서비스가 반복적으로 공격 대상이 됐다는 점이 이번 사고의 공통점이다.

금융위원회는 10월 2일 금융감독원·금융보안원과 주요 은행·카드사 등이 참여한 긴급 상황대응 회의를 열고 금융회사들에 외부에 노출된 전산시스템과 서비스 전반을 즉시 점검하도록 요구했다. 인증과 접근통제 취약점을 확인하고 불필요한 정보노출과 비인가 접근을 차단하며 공격 IP 등 위협정보를 금융권과 관계기관이 신속하게 공유하도록 했다. 금융당국도 이번 문제를 특정 은행의 개별 사고가 아니라 금융권의 외부 노출 시스템 전반을 점검해야 할 사안으로 보고 있는 셈이다.

신한·KB국민·하나·BNK부산은행 등에서 개인정보 유출과 외부 침입이 잇따르면서, 인터넷·모바일뱅킹 핵심망 밖의 대출·영업·직원 업무지원 시스템이 새로운 공격면으로 부각되고 있다. AI그래픽=데일리뉴스
신한·KB국민·하나·BNK부산은행 등에서 개인정보 유출과 외부 침입이 잇따르면서, 인터넷·모바일뱅킹 핵심망 밖의 대출·영업·직원 업무지원 시스템이 새로운 공격면으로 부각되고 있다. AI그래픽=데일리뉴스

2만5000명 유출된 신한은행…대출모집인용 서비스가 통로

이번 사고에서 피해 규모가 가장 큰 곳은 신한은행이다. 신한은행은 지난 1일 외부 비인가자가 인증 절차를 우회해 일부 서비스에 접근하면서 약 2만5000명의 개인·신용정보가 유출됐다고 밝혔다. 유출 정보에는 이름과 전화번호뿐 아니라 연소득과 대출 산출한도 등이 포함됐고 일부 주민등록번호와 온라인 식별정보도 노출된 것으로 확인됐다. 금융감독원과 금융보안원은 사고 직후 현장 조사에 착수했다.

공격 대상은 일반 고객이 사용하는 인터넷뱅킹 자체가 아니었다. 대출모집인들이 고객의 대출 가능 여부 등을 확인할 때 사용하는 별도 모바일 웹서비스가 침해됐다. 공개된 내용에 따르면 공격자는 본인확인 과정을 비정상적인 방식으로 우회해 대출 관련 정보에 접근한 것으로 파악되고 있다. 구체적인 공격기법은 금융당국 조사로 확정돼야 하지만, 핵심 금융거래망과 별도로 운영되는 웹서비스에 고객의 민감한 신용정보가 연결돼 있었다는 점은 확인됐다.

신한은행은 고객 피해가 발생할 경우 전액 보상하겠다고 밝히고 개인신용정보 보호체계를 전반적으로 재점검하기로 했다. 이번 사고는 핵심 금융거래 기능을 직접 공격하지 않아도 주변 업무서비스를 통해 가치가 높은 금융정보에 접근할 수 있다는 점을 보여줬다.

국민은 직원 모바일 시스템, 하나는 영업지원시스템 공격

하루 뒤인 2일에는 KB국민은행과 하나은행에서도 개인정보 유출이 확인됐다.

KB국민은행에서는 외부의 비정상적인 접근으로 고객 119명의 개인정보가 유출됐다. 공격을 받은 곳은 고객용 인터넷·모바일뱅킹이 아니라 은행 직원들이 사용하는 모바일 업무지원 시스템이었다. 은행은 이상 접근을 확인한 뒤 해당 경로를 차단했으며 고객의 금융거래 시스템과는 별개의 시스템이라고 설명했다.

하나은행에서도 고객 89명의 주민등록번호와 이름, 주소, 이메일주소, 전화번호, 직장명 등이 유출된 것으로 파악됐다. 하나은행은 외부 해킹 세력이 영업지원시스템인 ODS에 비정상적으로 접근했다고 밝혔다. ODS 역시 인터넷·모바일뱅킹 거래 시스템과는 별개의 채널이다. 하나은행은 피해 고객에게 개별 통보하고 실제 피해가 발생하면 관련 규정에 따라 보상한다는 입장이다.

신한은행의 대출모집인 서비스, 국민은행의 직원 모바일 업무지원시스템, 하나은행의 ODS는 서로 다른 시스템이다. 그러나 모두 고객에게 직접 제공되는 핵심 뱅킹서비스보다는 내부 직원이나 영업조직의 업무를 지원하면서 외부 네트워크와 연결되는 시스템이라는 공통점을 갖는다.

이번 사고를 단순히 은행별 보안사고 세 건으로만 보기 어려운 이유다.

부산은행에선 '세션 검증' 허점 확인…고객정보 유출은 없어

BNK부산은행에서도 유사한 공격이 확인됐다. 부산은행은 지난 1일 밤 외부 웹서버 공격을 받았고 주요 공격은 차단했지만 후속 점검 과정에서 일부 웹페이지의 세션 검증이 충분하지 않았던 사실을 확인했다.

이 과정에서 외주 개발직원 11명의 이름과 전화번호, 생년월일, 이메일주소가 노출됐다. 고객정보 유출은 확인되지 않았다. 부산은행은 해당 웹페이지를 즉시 차단하고 외부 공개 웹페이지를 전수 점검하고 있다고 밝혔다. 공격 대상 역시 내부 직원용 모바일 영업지원시스템 등으로 파악됐다.

부산은행 사례는 이번 사건에서 기술적으로 특히 주목할 부분이다. 다른 은행 사고는 세부 공격기법이 아직 조사 중이지만 부산은행은 실제로 일부 웹페이지의 세션 검증 문제가 있었다고 공개했다.

세션은 사용자가 정상적으로 로그인한 뒤 서버가 이용자를 식별하고 접속 상태를 유지하기 위한 정보다. 이 검증이 제대로 이뤄지지 않으면 공격자가 정상 사용자처럼 다른 페이지나 정보에 접근할 여지가 생긴다.

우리은행과 NH농협은행에도 유사한 공격 시도가 있었으나 현재까지 개인정보 유출은 확인되지 않은 것으로 전해졌다. 10월 4일 현재 공격 대상은 은행을 넘어 저축은행과 캐피털사, 상호금융까지 확대된 정황도 나타나고 있다.

경찰도 신한·국민·하나·부산은행 동시 조사

경찰청 사이버테러대응수사대는 2일 신한은행과 KB국민은행, 하나은행, BNK부산은행에서 발생한 정보유출 사건에 대해 입건 전 조사에 착수했다.

금융당국은 10월 4일 전 금융권 긴급 점검회의에서 여러 금융회사 사고에서 동일 공격자의 IP가 확인됐고, 공격자가 IP를 변경하면서 공격을 이어간 것으로 파악했다고 밝혔다. 다만 모든 금융회사 사고가 동일 공격자와 동일 취약점을 이용한 하나의 공격 캠페인인지는 관계기관의 추가 조사 결과를 확인해야 한다.

금융당국은 공격자가 AI 도구를 이용해 다수 금융회사를 대상으로 대량·자동화된 공격을 수행한 것으로 추정하고 있다. 다만 어떤 AI 도구가 사용됐고 취약점 탐색·인증 우회·정보 탈취 등 공격 과정의 어느 단계에 활용됐는지는 아직 확인되지 않았다.

문제는 '비핵심 시스템'이 아니라 넓어진 공격면

은행에서 인터넷뱅킹과 계정계 같은 핵심 금융거래 시스템은 가장 높은 수준의 보안통제가 적용되는 영역이다. 그러나 실제 금융회사에는 그 밖에도 대출모집, 외부 영업, 직원 모바일업무, 협력사 접속, 고객상담, 파일전송과 같은 수많은 시스템이 존재한다.

개별 시스템은 금융거래를 직접 처리하지 않더라도 업무 수행을 위해 고객의 이름, 연락처, 주민등록번호, 주소, 직장, 소득, 대출정보 등을 조회할 수 있다. 이런 시스템이 인터넷 또는 외부 네트워크에 연결돼 있다면 공격자에게는 모두 하나의 공격면(attack surface)이 된다.

이번 사고가 보여준 것은 바로 이 부분이다.

핵심 뱅킹시스템을 직접 침해하지 않더라도 주변에 연결된 업무지원시스템 하나에서 인증이나 접근권한 관리가 느슨하면 공격자는 상당한 고객정보를 확보할 수 있다. 보안에서 '비핵심 시스템'이라고 분류했더라도 그 시스템이 민감한 고객데이터를 다룬다면 정보보호 측면에서는 핵심 자산으로 관리해야 한다는 의미다.

금융위원회가 긴급회의 이후 금융회사에 '외부에 노출된 전산시스템과 서비스 전반'을 파악하고 인증·접근통제를 점검하도록 요구한 것도 같은 맥락으로 볼 수 있다.

해외 금융권도 코어뱅킹 밖 공격면을 경계

해외에서도 비슷한 문제가 나타나고 있다. 지난 7월 인도 국영 Bank of Baroda에서는 공격자가 직원 이메일 계정을 장악해 고객 신원확인 자료와 대출정보, 내부문서 등에 접근한 사고가 발생했다. 은행은 고객자료 유출을 확인하면서도 코어뱅킹 시스템 자체는 안전하다고 밝혔다.

핵심 금융거래시스템이 침해되지 않았더라도 직원 계정이나 업무지원 환경을 통해 중요 고객정보가 유출될 수 있다는 점에서 국내 금융권의 최근 사고와 구조적으로 닮아 있다.

유럽은행감독청(EBA)도 올해 6월 금융권 위험평가에서 사이버위험과 데이터 보안이 은행의 주요 운영위험으로 계속 커지고 있다고 평가했다. 2025년 1월 디지털운영복원력법(DORA) 관련 사고보고가 시작된 뒤 2026년 3월까지 EBA에 접수된 보고는 1만8000건을 넘었다. 사이버 사고에서는 분산서비스거부 공격과 신원정보 탈취, 데이터 반출·변조가 주요 공격유형으로 보고됐다.

AI가 바꾸는 것은 취약점보다 '공격 속도'

국제 금융감독기관들은 특히 AI가 기존 사이버공격의 속도와 규모를 바꾸고 있다는 점을 경고하고 있다.

국제결제은행(BIS) 산하 금융안정연구소(FSI)는 지난 9월 공개한 보고서에서 고성능 AI 모델이 취약점을 스스로 찾아내고 공격코드를 개발하며 여러 단계의 사이버공격을 수행할 능력을 빠르게 높이고 있다고 분석했다. 복잡한 공격에 필요한 전문성·시간·자원이 줄면서 취약점 발견부터 실제 악용까지 방어기관에 주어지는 시간이 짧아지고 있다는 것이다.

EBA도 최신 대규모 언어모델의 취약점 발견·악용 능력이 기존 패치 주기를 위협할 정도로 빨라질 가능성을 금융권 위험으로 지적했다. AI가 완전히 새로운 종류의 보안 약점을 만든다기보다 이미 존재하는 인증·접근통제·패치 지연 등의 문제를 훨씬 빠르게 찾아 공격할 수 있다는 의미다.

금융권 보안, 핵심망 방어에서 '전체 노출자산 관리'로

금융당국은 10월 4일 금융위원장과 금융감독원장, 금융보안원장, 금융업권 협회장 등이 참석한 전 금융권 긴급 점검회의를 열었다. 금융당국은 정보조회 서비스, PB·RM 등 직원 업무지원 서비스, 홈페이지 서비스에서 확인된 사고 원인과 대응조치를 제시하고, 전 금융권 약 500개 금융회사에 외부 노출 IT 자산과 서비스, 인증·접근통제, 공격 IP 차단, 보안패치와 침해 탐지체계를 긴급 점검하도록 했다. 은행·카드는 10월 6일까지, 증권·보험·저축은행·전자금융업자는 10월 8일까지 점검을 마치도록 했다.

금융당국의 10월 4일 긴급점검은 AI 도구 활용 여부뿐 아니라 외부 노출 IT 자산과 서비스, 인증·접근통제, 공격 IP 차단, 보안패치와 침해 탐지체계를 함께 점검하도록 했다.

금융당국은 금융회사에 외부에 노출된 IT 자산과 서비스를 식별하고, 인증·접근통제 상태와 알려진 취약점의 보안패치 여부, 공격 IP 차단과 침해 탐지체계를 점검하도록 했다. 미흡한 사항이 발견되면 즉시 보완하도록 요구했다. 연합뉴스

핵심 금융거래망이 정상적으로 작동했다는 사실만으로 개인정보가 안전하다고 볼 수 없는 상황에서 금융당국은 긴급점검 대상을 외부에 노출된 정보조회·업무지원·홈페이지 서비스까지 넓혔다. 금융회사는 업권별 기한에 맞춰 외부 노출 IT 자산과 서비스, 인증·접근통제, 공격 IP 차단, 보안패치와 침해 탐지체계를 점검하고 미흡한 사항을 보완해야 한다.

출처: 금융위원회 「최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다」(2026.10.2) 공식 원문 · 하나은행 「개인(신용)정보 유출 관련 안내 및 사과문」(2026.10.3) 공식 새소식 · BIS Financial Stability Institute, When machines attack: frontier AI cyber threats and policy responses in the financial sector(2026.9.9) 공식 원문 · European Banking Authority, Risk Assessment Report - June 2026 공식 원문 · 금융당국 「최근 침해위협 대응 전 금융권 긴급 점검회의」(2026.10.4, 회의내용 확인) / 연합뉴스 「금융사 해킹사고, 동일 공격 IP 여러 곳 발견…AI 활용 추정」(2026.10.4)

[기사 수정 안내] 10월 4일 오후 공개된 금융당국의 전 금융권 긴급 점검회의 내용을 반영해 동일 공격자 IP 정황, AI 활용 공격에 대한 금융당국의 판단, 전 금융권 긴급점검 대상과 일정을 추가했습니다.

이 기사를 추천합니다

i

댓글

0
0 / 400

아직 댓글이 없습니다 이 기사에 첫 의견을 남겨보세요.

댓글 수정