예가람 약 4만명·현대캐피탈 모집인 146명 피해 확인
새마을금고·농협 공격 시도…정보유출은 없어
이억원·이찬진, 전 업권 소집…외부 연계 시스템 보안 점검
|
새마을금고와 농협 상호금융에서도 비정상적인 접근 시도가 포착되면서 공격 범위가 상호금융까지 넓어진 정황도 나타났다. 다만 금융당국은 금융사별 침해사고가 모두 동일 해킹 세력의 소행인지, 인공지능(AI) 기반 공격도구가 실제 공격 과정에 활용됐는지는 추가 조사가 필요하다는 입장이다.
4일 금융권과 금융당국에 따르면 금융위원회는 이날 오후 정부서울청사에서 은행·금융투자·보험·여신전문·저축은행·상호금융·가상자산·핀테크 등 전 금융업권 협회장과 침해사고가 발생한 금융사 CEO를 소집해 긴급 점검회의를 연다.
이억원 금융위원장이 회의를 주재하고 이찬진 금융감독원장도 참석한다. 금융당국은 현재까지 확인된 보안사고 동향을 공유하고 추가 피해 차단과 재발 방지를 위한 대응책을 논의할 예정이다.
당초 금융위는 5일까지 금융회사별 자체 보안점검을 진행한 뒤 7일 결과를 보고받을 계획이었다. 그러나 시중은행에 이어 예가람저축은행과 현대캐피탈에서도 정보유출이 추가로 확인되자 전 금융업권을 대상으로 한 긴급회의를 먼저 열기로 했다.
◇ 은행서 시작된 정보유출…신한 2만5000명 피해
현재까지 공개된 사고 가운데 고객정보 유출 규모가 가장 큰 곳은 신한은행이다.
신한은행은 대출모집인 관련 서비스를 통한 비정상 접근으로 약 2만5000명의 고객정보가 유출된 사실을 확인했다. 고객명과 전화번호, 연소득, 대출한도 등이 포함됐고 일부 주민등록번호와 연계정보(CI)도 유출된 것으로 파악됐다.
KB국민은행에서는 직원용 모바일 업무지원 시스템을 통한 외부 침입으로 고객 119명의 개인·신용정보가 유출됐다. 하나은행에서도 영업지원시스템을 겨냥한 비정상 접근이 발생해 고객 89명의 개인정보가 빠져나갔다.
BNK부산은행에서도 외부 웹서버 공격 이후 점검 과정에서 외주 개발직원 11명의 개인정보가 노출된 사실이 확인됐다. 다만 부산은행의 경우 고객정보 유출이 아니라 외주 개발인력 정보가 노출된 사례로 다른 은행들과 피해 성격이 다르다.
우리은행과 NH농협은행도 공격 시도를 받은 것으로 파악됐으나 현재까지 개인정보 유출 피해는 확인되지 않았다.
◇ 예가람 4만명 추정…현대캐피탈 모집인 주민번호도 유출
피해는 연휴 사이 제2금융권으로 확대됐다.
예가람저축은행은 지난달 30일 고객 개인정보가 저장된 서버에 신원 미상의 공격자가 접근한 사실을 확인했다. 유출 정보는 고객명과 생년월일, 연락처 등이며 피해 규모는 약 4만명으로 추정된다. 정확한 피해 인원과 유출 범위는 현재 조사 중이다.
예가람저축은행은 사고 확인 이후 관련 서비스를 중단하고 외부 인터넷주소(IP)를 차단했으며 금융당국 등 유관기관에 사고 사실을 신고했다.
현대캐피탈은 지난 2일 해외 IP를 통해 주택대출 모집인 조회페이지가 공격받은 사실을 파악했다. 주택대출 모집인 146명의 일부 개인정보가 유출됐으며 이름과 휴대전화번호, 이메일주소, 주민등록번호 등이 피해 정보에 포함됐다.
다만 현대캐피탈은 일반 고객의 개인정보가 유출되거나 내부 핵심 시스템이 침해된 정황은 현재까지 확인되지 않았다고 밝혔다.
상호금융권에서도 공격 정황이 확인됐다. 새마을금고중앙회는 신한은행 공격 과정에서 포착된 것과 동일한 것으로 알려진 해외 IP의 접근 시도를 확인했지만 보안장비를 통해 차단해 정보유출 피해는 발생하지 않았다. 농협 상호금융에서도 유사한 침입 시도가 있었으나 방어에 성공한 것으로 전해졌다.
◇ 핵심 전산망보다 외부 연계 시스템 노렸다
이번 금융권 침해사고의 특징 가운데 하나는 인터넷뱅킹이나 계좌 원장 등 핵심 금융거래망보다 외부와 연결된 업무지원·조회 시스템이 주요 공격 지점으로 활용됐다는 점이다.
신한은행은 대출모집인 관련 시스템, KB국민은행은 직원용 모바일 업무지원 시스템, 하나은행은 영업지원시스템이 공격을 받았다. 현대캐피탈 역시 주택대출 모집인 정보를 확인하는 외부 조회페이지가 침해됐다.
금융권에서는 핵심 금융전산망에 비해 직원·모집인·외주업체 등이 이용하는 별도 시스템의 보안 수준이 상대적으로 취약했던 것 아니냐는 지적이 나온다. 금융당국 역시 외부에 노출된 홈페이지와 업무지원 시스템, 협력업체 접속망 등을 중심으로 추가 취약점이 있는지 들여다볼 것으로 예상된다.
AI 기반 해킹도구가 활용됐을 가능성도 조사 대상이다. 일부 공격 과정에서 AI 기반 자동화 공격도구와 관련된 정황이 발견됐다는 분석이 나왔지만 실제 각 금융회사 공격에 AI가 사용됐는지는 금융당국의 최종 확인이 필요한 단계다.
일련의 침해사고가 동일한 공격자의 소행인지도 아직 단정하기 어렵다. 금융당국은 동일 세력이 여러 금융회사를 공격했을 가능성과 금융회사들의 자체 점검 과정에서 서로 다른 공격사건이 비슷한 시기에 드러났을 가능성을 모두 열어두고 조사하고 있다.
◇ 당국 '투톱' 직접 소집…전 금융권 보안체계 손본다
금융당국이 이날 은행과 저축은행·여전업권뿐 아니라 보험·증권·상호금융·가상자산·핀테크까지 모두 불러들이는 것은 아직 확인되지 않은 추가 침해 가능성을 배제하기 어렵기 때문이다.
회의에서는 각 금융회사의 외부 노출 서버와 홈페이지, 업무지원시스템, 협력업체 접속망 등에 대한 긴급 점검 결과와 추가 의심 정황이 논의될 전망이다. 접근권한 통제 강화와 이상징후 실시간 모니터링, 의심 IP 차단 등 단기 조치와 함께 금융권 전반의 보안체계를 손보는 중장기 대책도 검토될 것으로 보인다.
특히 대형 시중은행부터 저축은행과 캐피탈, 상호금융까지 짧은 기간에 공격 시도가 이어진 만큼 이번 사태가 개별 금융회사의 보안 실패인지, 금융권에서 공통적으로 사용하는 외부 연계·업무지원 시스템의 구조적인 취약점인지가 향후 당국 조사에서 핵심 쟁점이 될 전망이다.










