코바 인사이트=신형탁 기자 | 신한은행에서 시작된 해킹이 KB국민·하나·BNK부산은행으로 번졌다. 나흘 사이 은행 네 곳에서 고객과 직원 정보가 빠져나갔다. 금융위원회와 금융감독원은 2일과 4일 잇따라 긴급회의를 열고 전 금융권에 외부 접속 시스템 전수점검을 지시했다.
금융위원회는 2일 보도자료에서 신한은행 정보유출 사고 이후 국민은행에서도 추가 피해가 확인됐다고 밝혔다. 금감원은 4일 "전 금융권이 비상한 경각심을 갖고 침해위협에 대응하겠다"고 발표했다.
신한은행, 인지까지 15시간
신한은행은 1일 약 2만5000명의 고객 정보가 유출됐다고 공지했다. 공격당한 곳은 대출모집인이 쓰는 모바일 조회 서비스였다.
공격자는 고객번호를 무작위로 넣어 인증 절차를 우회한 뒤 다른 조회 서비스로 넘어가 전화번호와 생년월일을 빼갔다. 유출 항목에는 이름과 전화번호 외에 연소득, 대출 산출한도 같은 대출 신청 정보가 포함됐다.
주민등록번호 66건과 연계정보(CI) 97건도 유출된 것으로 확인됐다. CI는 여러 서비스에서 한 사람을 식별하는 데 쓰는 암호화된 번호다.
은행이 공격을 알아차린 것은 시작 후 약 15시간이 지나서였고, 최종 차단까지는 약 30시간이 걸렸다는 보도가 나왔다. 공격자는 차단된 IP를 바꿔가며 공격을 이어갔다.
국민·하나·부산도 뚫려
KB국민은행은 2일 119명의 개인정보가 외부 침해로 유출됐다고 밝혔다. 지난달 30일 직원용 모바일 업무지원시스템에 비정상적인 외부 접근이 발생했다. 고객명과 전화번호, 주소, 암호화된 주민등록번호가 빠져나갔다.
국민은행은 해당 고객에게 개별 안내를 마쳤고, 실제 피해가 발생하면 관련 규정에 따라 전액 보상하겠다고 했다.
하나은행은 신한 사고 소식을 듣고 자체 점검에 나섰다가 영업지원시스템(ODS)에서 89명의 정보 유출을 확인해 금감원에 보고했다. 이름·주소·이메일·전화번호·직장명 등 7개 항목이다. 하나은행은 이 시스템이 거래 시스템과 분리돼 있어 금융거래 정보는 영향이 없다고 설명했다.
BNK부산은행은 2일 새벽 내부 모바일 영업지원시스템에서 외주 개발인력 11명의 정보가 노출된 것을 발견했다. 우리은행과 NH농협은행에도 비슷한 공격 시도가 있었지만 침입방지시스템에 막혀 유출은 없었다.
| 구분 | 내용 |
|---|---|
| 신한은행 | 약 2만5000명, 대출모집인용 모바일 조회 서비스, 주민번호 66건·CI 97건 포함 |
| KB국민은행 | 119명, 직원용 모바일 업무지원시스템, 암호화 주민번호 포함 |
| 하나은행 | 89명, 영업지원시스템(ODS), 7개 항목 |
| BNK부산은행 | 외주 개발인력 11명, 모바일 영업지원시스템 |
| 우리·농협 | 공격 시도 차단, 유출 없음 |
*출처=각 은행 공지·금융위원회 보도자료(10월 2일)
금융위 지시 3가지
금융위원회는 2일 오후 3시 정부서울청사에서 신진창 사무처장 주재로 긴급 대응회의를 열었다. 금감원과 금융보안원, 은행 6곳, 카드사 3곳, 은행연합회와 여신금융협회가 참석했다.
지시 사항은 셋이다. 첫째, 외부에서 접속할 수 있는 모든 IT 시스템을 예외 없이 즉시 보안 점검한다. 둘째, 개인정보 조회 과정의 불필요한 정보 노출을 줄이고 인증과 접근통제를 강화한다. 셋째, 공격 IP와 수법, 침해 시도를 관계기관·금융회사와 신속히 공유한다.
금감원은 4일 이억원 원장 주재로 회의를 한 번 더 열었다. 과학기술정보통신부, 개인정보보호위원회, 경찰청이 함께 참석해 범정부 대응 체계를 꾸렸다.
AI 자동화 공격 정황
이번 공격의 특징은 핵심 거래망이 아니라 바깥에 노출된 업무지원 시스템을 노렸다는 점이다. 데이터베이스를 직접 뚫은 것이 아니라 정상적인 조회 기능을 반복해서 악용했다.
신한은행 공격에 쓰인 웹페이지 헤더에서 'AI自主渗透测试(AI 자율 침투 테스트)'라는 중국어 문자열이 발견됐다는 보도가 나왔다. AI 기반 자동 침투 도구가 동원됐을 가능성이 제기되는 대목이다. 공격자의 정체는 확인되지 않았다.
이용자가 할 일
정보가 유출됐다고 바로 돈이 빠져나가는 것은 아니다. 유출된 전화번호와 소득 정보는 보이스피싱이나 스미싱에 쓰일 수 있다. 은행이나 수사기관을 사칭해 비밀번호나 인증번호를 묻는 전화는 전부 사기다.
해당 은행 고객이라면 은행이 보내는 개별 안내를 확인하고, 명의도용 방지 서비스와 계좌정보통합관리서비스에서 내 명의의 계좌·대출이 새로 생기지 않았는지 살펴보는 것이 우선이다.
확인된 것은 네 은행의 유출 규모와 당국의 전수점검 지시다. 확인되지 않은 것은 공격 주체와 추가 피해 여부다. 이달 국정감사에서 은행권 보안과 내부통제가 쟁점이 될 전망이다. 다음에 볼 것은 각 은행의 자체 점검 결과 제출과 금감원 검사 착수 여부다.
사진=서울연구원 / CC BY 4.0 (위키미디어 공용, 정부서울청사)


