신한 2만5000명 정보 유출…연소득·대출 관련 정보도 포함
일부 주민번호·CI까지…국민은행도 고객 119명 정보 피해
핵심 뱅킹망 아닌 외곽 업무·조회 서비스 잇달아 공격
금융당국 은행권 긴급 소집…외부 접속경로 전반 점검

신한은행에 이어 KB국민은행에서도 해킹으로 고객정보가 유출되는 사고가 발생했다. 5대 은행 가운데 2곳에서 연이어 정보 유출 사실이 확인되면서 금융권의 긴장감이 커지고 있다. 특히 인터넷·모바일뱅킹 등 핵심 금융시스템이 아니라 직원용 업무시스템이나 간편조회 서비스처럼 상대적으로 외부 접점이 많은 서비스가 잇달아 공격 대상이 됐다는 점에서 은행권 전반의 보안 체계를 다시 점검해야 한다는 지적이 나온다.

소득·대출액까지 싹 다 털린 신한에 이어 KB도…고객정보 유출(종합)
AD
원본보기 아이콘

2일 금융권에 따르면 KB국민은행은 고객 119명의 개인·신용정보가 외부 침해로 유출됐다고 밝혔다. 유출 정보는 고객명과 전화번호, 주소, 암호화된 주민등록번호 등으로 고객마다 차이가 있다.


이번 공격의 표적은 직원들이 사용하는 모바일 업무지원 시스템이었다. 국민은행은 지난달 30일 밤 비정상적인 외부 접근을 통해 정보가 유출됐을 가능성을 확인한 뒤 해당 서버와 접근 경로를 차단했다. 개인정보가 유출된 고객에게는 유출 사실과 2차 피해 예방 방법을 안내했다.

국민은행은 인터넷뱅킹과 모바일뱅킹 등 고객 금융거래 시스템과는 무관한 사고라고 설명했다. 금융감독원이 국민은행 정기검사를 진행 중이었던 만큼 현장에 나가 있던 IT검사반도 전날 밤부터 사고 경위와 유출 범위 파악에 나선 것으로 전해졌다.


국민은행은 이번 사고로 고객 피해가 발생할 경우 전액 보상할 방침이다. 은행 관계자는 "상황을 매우 엄중하게 받아들이고 있다"며 "향후 추가 피해와 재발을 방지하기 위해 프로세스 전체를 원점에서 철저히 점검하는 등 전사적 비상대응체계를 가동하고 있다"고 말했다.

앞서 신한은행에서는 약 2만5000명의 고객정보가 외부로 유출되는 대규모 사고가 발생했다. 국민은행보다 유출 규모가 훨씬 큰 데다 고객명과 전화번호뿐 아니라 연소득과 대출 관련 정보, 일부 주민등록번호와 연계정보(CI)까지 포함됐다.


신한은행 사고는 대출모집인들이 이용하는 모바일 홈페이지의 간편조회 서비스에서 시작됐다. 외부 비인가자가 인증 절차를 우회해 해당 서비스에 무단 접근한 뒤 접수번호 등 입력값을 무작위로 대입하면서 대출 신청 여부와 신청금액, 승인액 등의 정보를 빼낸 것으로 파악됐다.


공격자는 여기서 확보한 고객번호를 활용해 인터넷뱅킹 가입 여부와 환전 여부 등을 확인할 수 있는 다른 간편조회 서비스에도 접근했다. 현재까지 파악된 유출 정보에는 고객명과 전화번호, 연소득, 산출한도 등 대출 관련 정보가 포함됐으며 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 유출됐다.


특히 한 간편조회 서비스에서 확보한 고객정보를 발판으로 다른 서비스까지 접근이 이어졌다는 점에서 신한은행의 서비스별 인증과 접근통제 체계가 적절했는지를 둘러싼 점검도 불가피할 전망이다.


두 사고 모두 은행의 핵심 뱅킹 시스템이 직접 뚫린 것은 아니라는 게 은행 측 설명이다. 다만 외부에서 접근할 수 있는 업무·조회 시스템을 통해 고객정보가 잇따라 유출됐다는 점에서 핵심 뱅킹망 외부에 있는 서비스의 인증 방식과 접근통제 체계가 충분했는지가 금융당국 조사의 주요 쟁점으로 떠오를 것으로 보인다.


금융당국도 대응 수위를 높이고 있다. 5대 은행 가운데 신한은행과 국민은행에서 연이어 고객정보 유출이 확인되자 이날 오후 시중은행 관계자들을 긴급 소집해 자체 점검 현황과 외부 접속 경로, 정보보안 체계 등을 점검할 예정이다. 공격 과정에서 AI 기술이 활용됐을 가능성까지 제기되는 만큼 다른 금융회사로 유사한 공격이 확산했는지도 살펴볼 것으로 예상된다.


한 당국 관계자는 "어제 신한은행 정보유출이 확인되면서 각 은행이 자체 점검에 나선 상황"이라며 "오늘 회의에서 관련 점검 현황을 확인하고, 은행의 외부 접속 경로 등 전반적 정보보안 상황과 대응책을 논의할 것"이라고 말했다.


최근 금융권과 플랫폼 업계를 중심으로 개인정보 유출 사고가 잇따랐다는 점도 부담이다. 우리은행에서는 지난 7월 외부 개발업체의 과실로 닉네임과 아이디 등 고객정보 1만7551건이 유출됐고, 이후 은행권은 AI를 활용한 취약점 점검과 연계정보 보호 조치를 강화해왔다.


신한은행으로서는 사고 발생 시점도 부담이다. 신한금융은 연말 임기가 끝나는 자회사 최고경영자(CEO)들의 승계 절차에 착수한 상태로 정상혁 신한은행장의 임기도 오는 12월31일 끝난다. 여기에 국정감사까지 앞두고 있어 사고 수습 과정은 물론 금융당국 조사에서 보안관리상 문제점이 추가로 드러날 경우 경영진의 부담도 커질 수 있다.

AD

금융권 관계자는 "정보를 보관·보호하는 기술이 고도화되면 이를 탈취하려는 기술이 더 빨리 고도화돼 업권 전체가 긴장감을 놓칠 수 없는 상황"이라고 말했다.


이선애 기자 lsa@asiae.co.kr

<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>

함께 보면 좋은 기사

새로보기

내 안의 인사이트 깨우기

취향저격 맞춤뉴스

많이 본 뉴스

당신을 위한 추천 콘텐츠