검색결과 총 1건
-
국민·하나·부산은행도 당했다…고객정보 줄줄 새는 금융권, 보안은 어디에
[경제일보] 은행권에서 개인정보 유출 사고가 잇따르면서 대출조회와 직원용 업무지원 시스템 등 외부에서 접근할 수 있는 업무 시스템이 보안 사각지대로 떠올랐다. 고객이 직접 사용하는 인터넷·모바일뱅킹뿐 아니라 영업과 업무 편의를 위해 외부 접속을 허용한 시스템에서도 개인정보가 빠져나갔다. 일부 사고에서는 인공지능(AI) 에이전트가 활용됐을 가능성까지 제기되면서 금융권은 개인정보 접근 권한과 공격 탐지·차단 체계를 함께 점검하고 있다. 3일 금융권에 따르면 신한은행, KB국민은행, 하나은행, BNK부산은행, 예가람저축은행에서 개인정보 유출이 확인됐다. 우리은행과 NH농협은행도 외부 공격을 받았지만 현재까지 정보 유출은 확인되지 않았다. 신한은행에서는 대출모집인용 간편조회 서비스에 대한 본인확인 절차를 우회한 접근으로 고객 2만5729명의 정보가 유출됐다. 고객명과 전화번호, 연소득, 대출한도, 신청 상품과 금리 등 대출 관련 정보가 포함됐으며 주민등록번호 66건과 연계정보(CI) 97건도 유출된 것으로 파악됐다. KB국민은행에서는 직원용 모바일 업무지원시스템에 대한 외부 침입으로 임직원 20명과 고객 99명 등 총 119명의 개인정보 153건이 유출됐다. 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐다. 하나은행에서도 영업지원시스템(ODS)에 대한 비정상적인 접근으로 고객 89명의 개인정보가 유출됐다. 주민등록번호와 성명, 주소, 연락처, 직장명 등이 포함됐으며 은행 측은 고객의 금융거래 정보는 유출되지 않았다고 밝혔다. 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐다. 성명과 전화번호, 생년월일, 이메일 주소 등이 포함됐으며 고객정보는 유출되지 않았다고 은행 측은 밝혔다. 예가람저축은행에서도 개인정보가 포함된 서버에 대한 외부 침입으로 성명과 생년월일, 연락처 등이 유출됐으며 피해 규모는 약 4만명으로 추산되고 있다. 이번 사고에서 공통적으로 드러난 것은 외부에서 접근할 수 있으면서 개인정보를 취급하는 시스템이다. 대출모집인은 고객의 대출 조건을 조회하고 은행 직원은 현장에서 업무를 처리하기 위해 고객정보에 접근한다. 업무 편의를 높이기 위해 외부와 연결한 경로가 공격자에게는 개인정보 접근 통로가 될 수 있다는 의미다. 따라서 고객정보 보호 범위도 실제 데이터가 오가는 경로 전체로 넓혀야 한다. 고객용 뱅킹 서비스뿐 아니라 직원용 앱과 영업지원시스템, 외주 인력이 이용하는 웹페이지까지 인증과 접근통제가 제대로 작동하는지 점검해야 한다. 어떤 시스템이 어떤 정보를 보유하고 누가 조회할 수 있는지도 세분화할 필요가 있다. 신한은행 사례처럼 인증 절차를 거쳤더라도 해당 이용자에게 특정 고객정보를 조회할 권한이 있는지 다시 확인하는 과정이 중요하다. 미국 국립표준기술연구소(NIST)가 제시하는 제로트러스트 원칙 역시 접속 위치나 기기만으로 사용자를 신뢰하지 않고 정보자원에 접근할 때마다 신원과 권한을 검증하는 것을 핵심으로 한다. 공격을 얼마나 빨리 발견했는지도 쟁점이다. KB국민은행에 대한 공격은 지난달 27일 오후 11시19분께 시작됐고 은행이 이를 인지한 것은 지난달 30일 오후 7시께였다. 최초 공격 이후 약 67시간41분이 지난 뒤였다. 신한은행 역시 최초 공격 15시간26분 뒤 비정상 접근을 감지했고 최종 차단까지는 30시간11분이 걸렸다. AI를 활용한 공격 가능성은 탐지 속도의 중요성을 더욱 키운다. 국내 공격과 관련된 것으로 추정되는 웹서버에서 AI 자율 침투테스트 도구를 의미하는 ‘ARTEX’ 문구가 확인됐다는 분석도 나왔다. 다만 해당 도구가 실제 공격에 사용됐는지와 공격 주체, 금융사별 사고의 연계성은 현재 조사 중이다. 해외에서도 생성형 AI와 코딩 도구를 활용해 취약점 탐색과 정보수집 등 공격 과정의 상당 부분을 자동화한 사례가 보고됐다. 금융회사들은 정상적인 업무와 이상 행위를 구분하는 탐지 체계를 강화해야 한다. 로그인 실패뿐 아니라 평소와 다른 시간대의 접속, 업무 범위를 벗어난 고객정보 조회, 짧은 시간에 집중되는 요청 등을 하나의 흐름으로 분석할 필요가 있다. AI가 공격 과정의 반복 작업을 자동화할수록 개별 접속 기록만으로는 이상 징후를 찾기 어려워질 수 있기 때문이다. 금융당국도 외부에 노출된 전산시스템 전반으로 점검 범위를 넓혔다. 금융위원회는 2일 금융권 긴급 상황 대응 회의를 열고 은행과 카드업권에 외부에서 접근할 수 있는 전산시스템과 서비스에 대한 자체 보안 점검을 지시했다. 금융회사들은 외부 노출 자산과 접근통제 현황, 인증 절차, 비인가 정보 조회 경로 등을 점검해야 한다. 이번 연쇄 사고 이후 금융권의 보안 점검은 장비 설치 여부를 넘어 개인정보가 어느 시스템으로 전달되고 누가 조회하며 비정상 접근을 얼마나 빨리 탐지·차단하는지까지 확대될 전망이다. 자체 시스템은 물론 협력사가 구축·운영하는 서비스까지 관리 범위에 포함해야 한다는 요구도 커질 것으로 보인다. AI를 활용한 방어 역시 접속 기록 분석과 이상 징후 탐지부터 확대하되, 금융거래나 시스템 변경처럼 위험도가 높은 조치는 사람의 승인과 복구 절차를 함께 두는 방식이 필요하다.
2026-10-03 12:06:29