신한은행, 해킹 사실 15시간 몰랐다…KB국민·하나까지 줄줄이 털려
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
신한은행이 해킹 공격을 받은 지 약 15시간이 지나서야 공격 사실을 알아차리고, 최종 차단까지 약 30시간을 소요한 것으로 드러났다. KB국민은행과 하나은행에서도 고객정보 유출이 확인되면서 은행권의 보안 관리와 사고 대응 체계가 도마에 올랐다.
하나은행도 2일 영업지원시스템(ODS)이 외부 해킹 공격을 받아 현재까지 고객 89명의 정보 유출을 확인했다고 발표했다.
잇따른 고객정보 유출에 공격 탐지와 차단까지 지연되면서 은행권의 보안 대응 역량에 대한 의문이 커지고 있다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

신한은행이 해킹 공격을 받은 지 약 15시간이 지나서야 공격 사실을 알아차리고, 최종 차단까지 약 30시간을 소요한 것으로 드러났다. KB국민은행과 하나은행에서도 고객정보 유출이 확인되면서 은행권의 보안 관리와 사고 대응 체계가 도마에 올랐다.
2일 국회 정무위원회 소속 손명수 더불어민주당 의원실이 신한은행으로부터 제출받은 침해사고 보고서에 따르면, 신한은행 모바일 홈페이지 ‘M신한’에 대한 비정상적인 접근은 지난달 28일 오후 6시 4분 시작됐다. 공격자들은 고객번호 등에 무작위 값을 입력하면서 서비스 조회와 휴대전화 인증 절차 우회를 시도했다. 오후 7시 11분부터는 대출신청 결과 등 6개 서비스에 공격을 집중했다.
은행이 공격을 처음 감지한 시각은 다음 날인 29일 오전 9시 30분이었다. 최초 접근 이후 15시간 26분 동안 공격을 인지하지 못한 것이다. 오전 11시 31분부터 해외 IP 차단에 나섰지만 공격자들은 다른 취약점을 파고들며 조회를 이어갔다. 신한은행은 오후 1시 43분에야 공격 대상인 M신한의 일부 서비스를 중단했다.
고객정보가 빠져나갔다는 사실은 같은 날 오후 7시 3분 확인했다. 최초 공격으로부터 약 25시간이 흐른 뒤였다. 서비스 중단 이후에도 상황은 끝나지 않았다. 오후 8시 30분 앞선 공격과 비슷한 방식의 접근이 다시 발생했고, 은행은 오후 9시 30분 침해사고 위기 등급을 높여 긴급대응팀(CERT)을 비상 가동했다.
공격이 최종 차단된 시각은 지난달 30일 오전 0시 15분이었다. 첫 공격부터 30시간 11분이 걸렸다. 공격에 사용된 IP는 한국과 일본, 미국, 홍콩, 싱가포르, 베트남, 태국, 영국 등 8개 국가·지역에서 확인됐다.
이번 사고로 정보가 유출된 고객은 총 2만5729명이다. 고객명과 전화번호뿐 아니라 연소득, 대출한도, 신청 상품과 금리 등 대출 관련 정보도 유출 항목에 포함됐다. 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 빠져나간 것으로 파악됐다.
서비스별로는 대출신청 결과 조회에서 2만4308명의 정보가 유출됐다. 여기에는 고객명과 고객번호, 재직 사업자번호, 신청 정보, 산출 한도, 시장금리 등이 담겨 있었다. 고객연락처 조회에서는 2만2851명의 휴대전화 번호와 회사 전화번호 등이, 대출신청내역 조회에서는 1만9578명의 신청 상품과 연소득, 입사 일자 등이 노출됐다. 서비스별 피해 인원에는 같은 고객이 중복으로 포함돼 있다.
신한은행은 대국민 사과문을 내고 고개를 숙였다. 정상혁 신한은행장은 “신한은행 일부 고객님들의 개인(신용)정보가 유출돼 고객과 국민 여러분께 심려를 끼쳐드린 점, 깊은 사과의 말씀을 드린다”며 “유사 사례 발생 가능성 원천 차단을 위한 실질적인 대책을 준비 중에 있다. 이번 유출로 고객 여러분께서 손해를 입게 되시는 경우 책임을 다해 전액 보상할 것을 약속드린다”고 밝혔다.

피해는 다른 은행에서도 확인됐다. KB국민은행에서는 지난달 30일 직원들이 사용하는 모바일 업무지원시스템에 비정상적인 외부 접근이 발생해 고객 119명의 개인·신용정보가 유출됐다. 고객별 유출 항목은 다르지만 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐다.
국민은행은 관련 서버와 외부 접근 경로를 차단했다. 인터넷·모바일뱅킹 등 금융거래 시스템은 이번 사고와 무관하다고 설명했으며, 고객에게 피해가 발생하면 전액 보상하겠다고 밝혔다.
하나은행도 2일 영업지원시스템(ODS)이 외부 해킹 공격을 받아 현재까지 고객 89명의 정보 유출을 확인했다고 발표했다. 유출된 항목은 성명과 주민등록번호, 주소, 이메일 주소, 전화번호, 휴대전화 번호, 직장명이다.
하나은행은 해당 시스템이 인터넷·모바일뱅킹과 분리돼 있으며, 고객 금융거래 정보 유출과는 관련이 없는 것으로 확인됐다고 설명했다. 전날 다른 금융기관에 대한 해킹 시도를 인지한 직후 금융감독원 등 유관기관에 보고했으며, 침해 정황을 확인한 뒤 해당 IP를 차단하고 유사 시스템 점검을 마쳤다고 밝혔다.

하나은행은 긴급 대응 태스크포스(TF)와 침해사고대응반을 가동하고 피해 고객에게 개별 통보를 진행하고 있다. 정보 유출에 따른 실제 피해가 발생하면 관련 규정에 따라 전액 보상할 방침이다.
지방 은행에서도 비슷한 사고가 발생하고 있다. BNK부산은행에서도 해킹으로 외주 직원의 신상정보 11건이 유출됐다. BNK부산은행은 “2일 오전 4시 30분께 외주 개발직원 11명의 성명과 전화번호, 생년월일, 이메일 주소 같은 개인정보가 웹페이지에 유출된 사실을 확인했다”고 밝혔다.
부산은행 측은 내부 직원용 모바일 영업 지원시스템 등을 대상으로 한 해킹 공격으로 이런 사고가 난 것으로 추정된다고 설명했다. 부산은행은 “해당 웹페이지는 차단 조치가 끝난 상황이며, 금융당국에 관련 내용을 신고했다”면서 “유사 공격에 대비해 지속해 모니터링을 강화하고 있다”고 말했다.
보안업계에서는 잇따른 공격에 인공지능(AI) 에이전트가 사용됐을 가능성도 거론된다. 시스템의 취약한 접근 경로를 탐색하고 대량의 입력값을 자동으로 대입하는 방식으로 공격이 이뤄졌을 수 있다는 것이다. 다만 AI 사용 여부와 구체적인 침입 방식은 아직 확인되지 않았다.

금융당국도 대응에 나섰다. 금융위원회는 이날 주요 시중은행 보안 담당자들과 긴급회의를 열어 외부 접속 경로와 내부 업무시스템의 보안 관리 상태를 점검했다. 금융감독원은 신한은행에 대한 긴급 현장조사에 착수했다. 국민은행에는 정기검사를 진행하던 IT검사반을 투입해 사고 경위와 피해 규모를 조사하고 있다.
은행들의 정보보호 예산 집행 실태도 드러났다. 국민의힘 이양수 의원실에 따르면, 지난해 KB국민·신한·하나·우리·NH농협은행과 카카오·케이·토스뱅크 등 8개 은행이 편성한 정보보호 예산은 총 3978억원이었다. 전년보다 6.2% 늘었지만 실제 집행률은 69.0%에 머물렀다. 신한은행이 실제 투입한 금액은 317억원으로, 인터넷은행을 제외한 5개 은행 중 가장 적었다.
잇따른 고객정보 유출에 공격 탐지와 차단까지 지연되면서 은행권의 보안 대응 역량에 대한 의문이 커지고 있다. 사과와 보상 약속을 넘어 사고 원인과 대응 과정의 허점을 규명하고, 재발 방지 대책의 실효성을 입증해야 한다는 지적이 나온다.
금융권 관계자는 “신한은행이 공격을 인지하는 데만 15시간 넘게 걸렸다는 것은 이상 징후 탐지와 초동 대응 체계가 제대로 작동했는지 따져봐야 할 대목”이라며 “사과와 보상 약속에 그칠 것이 아니라 탐지가 늦어진 원인을 규명하고 보안 투자와 대응 체계를 실질적으로 개선해야 한다”고 강조했다.
박세환 기자 foryou@kmib.co.kr
GoodNews paper ⓒ 국민일보(www.kmib.co.kr), 무단전재 및 수집, 재배포 및 AI학습 이용 금지
Copyright © 국민일보. 무단전재 및 재배포 금지.