대통령 지적 이틀 만에 빅3 은행 뚫렸다…해킹 속수무책, 왜?
2026-10-02 17:56:49 ㅣ 2026-10-02 18:39:03
[뉴스토마토 이진희 기자] 이재명 대통령이 개인정보 유출 기업에 과징금과 강력한 형사처벌, 민사배상까지 언급한 직후 주요 시중은행에서 잇따라 고객정보 유출 사고가 터졌습니다. 신한은행에 이어 KB국민은행, 하나은행, BNK부산은행에서도 외부 침입으로 고객정보가 유출된 것으로 확인되고 있는데요. 은행권이 막대한 비용을 들여 보안체계를 구축해왔음에도 사고가 반복되면서 대통령이 예고한 '무거운 책임'이 실제 적용될지 주목됩니다.
 
핵심망 대신 주변부 노렸다
 
2일 금융권에 따르면 신한은행과 KB국민은행, 하나은행, BNK부산은행에서 최근 잇따라 외부 침입에 따른 고객정보 유출 사고가 발생했습니다. 우리은행과 농협은행도 해킹 공격을 당했으나 현재까지 고객정보 유출 피해는 발생하지 않은 것으로 알려졌습니다. 공교롭게도 이 대통령이 지난달 30일 개인정보 취급 사업자를 향해 정보보호 인력과 시스템을 제대로 갖출 것을 주문한 지 불과 며칠 만입니다.
 
이 대통령은 당시 개인정보 유출 사고가 발생하면 "감당하기 어려운 수준의 과징금 부과, 강력한 형사처벌은 물론, 집단소송을 통해 민사배상도 쉽게 받을 수 있도록 하겠다"고 밝혔습니다. 개인정보 유출을 적당히 무마하던 시대는 끝났다는 취지의 강한 경고였습니다.
 
지난 1일에는 신한은행이, 2일에는 KB국민은행과 하나은행, BNK부산은행이 외부 침입에 따른 고객정보 유출 사고를 확인했습니다. 이들 사고 모두 일반 고객이 사용하는 인터넷·모바일뱅킹 등 핵심 시스템이 뚫린 것이 아니라 대출모집인용 서비스와 직원용 업무지원시스템, 영업지원시스템(ODS) 등 별도 업무 시스템이 공격받았다는 공통점이 있습니다.
 
신한은행의 경우 대출모집인이 고객의 대출 처리 상황을 확인하기 위해 사용하는 모바일 홈페이지가 공격 대상이 됐습니다. 외부 공격자가 서비스의 '통신 전문 구조'(코드)를 해킹해 침입한 뒤 조회에 필요한 값을 바꿔가며 고객정보에 접근한 것으로 알려졌습니다. 약 2만5000명의 고객명과 전화번호, 연소득, 대출한도 등이 유출됐고 일부 주민등록번호와 연계정보(CI)도 포함됐습니다.
 
서울 시내의 한 KB국민은행 모습. (사진=연합뉴스)
 
KB국민은행 역시 외부 침입으로 119명의 개인신용정보가 유출됐습니다. 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐습니다. 이번에 공격받은 곳은 인터넷·모바일뱅킹이 아니라 직원들이 사용하는 모바일 업무지원시스템이었습니다. 하나은행의 정보유출도 외부 해킹 에이전트가 당행 영업지원시스템(ODS)을 대상으로 시도한 비정상적인 접근에서 비롯됐습니다. 조사 결과 현재까지 총 89명의 고객 정보(고객명, 주민번호, 주소, 이메일주소, 전화번호, 직장명)가 유출된 것으로 파악됩니다. 이날 BNK부산은행에서도 외주 개발직원 11명의 성명과 전화번호, 생년월일, 이메일 주소 같은 개인정보가 웹페이지에 유출됐는데요. 내부 직원용 모바일 영업 지원시스템 등을 대상으로 한 해킹 공격으로 이런 사고가 난 것으로 추정되고 있습니다.
 
이들 은행 모두 핵심 뱅킹시스템이 직접 공격받은 것은 아니지만 금융권에서는 오히려 이 점을 주목하고 있습니다. 은행들이 핵심 전산망을 중심으로 보안을 강화하는 사이 대출모집인용 서비스나 내부 업무지원시스템 등 고객정보와 연결돼 있으면서 외부 또는 별도 단말에서 접근 가능한 시스템이 공격 통로가 됐기 때문입니다. 보안 수준이 높은 핵심 전산망을 직접 뚫기보다 고객정보에 접근할 수 있는 연계 시스템의 취약점을 노리는 방식으로 공격 범위가 넓어지고 있다는 얘기입니다.
 
은행권도 정보보호 조직과 최고정보보호책임자(CISO)를 두고 이상접속 탐지와 취약점 점검, 외부 침입 차단 등 보안체계를 강화해왔습니다. 하지만 공격 대상이 핵심 전산망에서 각종 연계·업무 시스템으로 넓어지면서 모든 접점을 막는 데 한계가 있다는 게 금융권의 설명입니다.
 
한 시중은행 관계자는 "은행은 망분리가 돼 있고 핵심 전산망은 지속적으로 보안을 강화하고 있다"면서 "다만 외부인이 접근할 수 있는 시스템의 경우 비교적 보안에 취약할 수 있고, 모니터링과 시스템 개선 작업을 해도 진화하는 해킹을 완전히 막아내기엔 한계가 있다"고 말했습니다.
 
은행 책임 어디까지…제재 수위 촉각
 
문제는 이 같은 주변부 시스템 역시 은행의 관리 책임에서 자유롭기 어렵다는 점입니다. 금융회사는 고객의 신용정보와 금융거래정보 등 민감한 정보를 대규모로 다루는 만큼 정보가 오가는 경로 전반에 걸쳐 높은 수준의 보안체계를 갖춰야 합니다. 외부 대출모집인이나 임직원만 이용하는 서비스라고 하더라도 고객정보에 접근할 수 있다면 보안상 취약점이 없는지 지속적으로 점검할 필요가 있다는 지적이 나오는 것도 이런 이유에서입니다.
 
은행의 고객정보 유출 사고는 전자금융거래법과 신용정보법 등에 따라 제재 대상이 될 수 있습니다. 당국은 은행이 안전성을 확보하기 위한 조치를 제대로 이행했는지와 개인신용정보를 보호하기 위한 보안대책을 충분히 갖췄는지 등을 따져 제재 여부를 결정할 수 있습니다.
 
특히 대통령이 개인정보 유출에 대한 기업의 책임을 대폭 강화하겠다고 직접 경고한 직후 사고가 잇따른 만큼, 이번에는 제재 수위에도 관심이 쏠립니다. 단순히 외부 해킹의 피해를 입었다는 사실보다 사고 이전에 충분한 보안조치를 취했는지, 취약점을 사전에 파악하고도 방치하지 않았는지 등 은행의 관리상 책임을 얼마나 엄격하게 따질지가 관건입니다.
 
이상복 서강대 법학전문대학원 교수는 "이번 정보유출이 핵심 뱅킹시스템이 아닌 별도 시스템에서 발생했다고 하더라도 은행이 관리 책임을 피하기는 어렵다"며 "최근 정부의 기조와 사안의 중대성을 고려하면 민·형사상 책임은 물론 행정제재까지 이전보다 높은 수위의 책임을 물을 가능성이 있다"고 말했습니다. 이어 "제재의 실효성을 높여야 금융회사들도 정보보호에 대한 경각심을 갖고 보다 적극적인 대응에 나설 수 있을 것"이라고 덧붙였습니다.
 
전문가들은 사고 이후 제재 못지않게 금융회사 내부의 정보보호 책임을 강화할 필요가 있다고 지적합니다. 이 교수는 "은행들은 전반적으로 CISO의 권한이 충분하지 않고 CEO의 정보보호에 대한 관심도 더 높아질 필요가 있다"며 "CISO의 권한을 확대하는 것은 물론 CEO가 정보보호와 내부통제 문제를 직접 챙기는 구조를 만드는 것이 중요하다"고 강조했습니다.
 
금융위원회. (사진=금융위원회)
 
이진희 기자 ljh@etomato.com
 
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스