X

1240억 보안 투자에도 정보 유출…금융권 ‘쪽문’ 보안 다시 점검

이 기사 AI가 핵심만 딱!
애니메이션 이미지
최정훈 기자I 2026.10.05 15:32:38

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

금감원, 금융사 500여곳 긴급 점검…은행·카드 6일까지
신한·국민·하나, 인증·상시 관제에도 업무지원 시스템서 유출
직원·모집인 접속 확인 넘어 고객정보 조회 권한 검증 필요
“AI에 불가항력 아냐…소홀했던 보안 관리 드러난 것”

[이데일리 최정훈 기자] 금융권 연쇄 해킹을 계기로 금융사의 직원·대출모집인용 업무 시스템의 접속자 확인뿐 아니라 고객정보 조회 권한까지 점검해야 한다는 지적이 나온다. 수상한 인터넷주소(IP)를 차단하거나 로그인 절차를 강화해도 개별 고객정보의 열람 권한을 검증하지 않으면 유출 위험이 남기 때문이다. 특히 최고등급 보안 평가와 각종 인증을 갖춘 은행에서도 사고가 발생하면서 보호 장치가 개별 서비스에서 실제로 작동했는지가 조사 과제로 떠올랐다.

이억원 금융위원장이 4일 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에 참석하며 이호성 하나은행장(왼쪽부터), 이환주 KB국민은행장, 정상혁 신한은행장 뒤를 지나고 있다.(사진=연합뉴스)
이억원 금융위원장이 4일 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에 참석하며 이호성 하나은행장(왼쪽부터), 이환주 KB국민은행장, 정상혁 신한은행장 뒤를 지나고 있다.(사진=연합뉴스)
5일 금융권에 따르면 금융감독원은 금융회사 500여곳에 공격 IP와 보안 유의사항을 전파하고 긴급 점검을 요구했다. 은행·카드사는 6일, 증권·보험·저축은행·전자금융업자 등은 8일까지 점검을 마쳐야 한다. 점검 항목은 공격 IP 차단과 피해 조사, 외부에 노출된 정보기술(IT) 자산·서비스의 식별 및 보안 강화 여부 등 12개 분야로 미흡한 사항은 즉시 보완하도록 했다.

금융당국의 전날 긴급 점검회의에서 정보 유출이 확인된 곳은 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사다. 신한은행은 고객 약 2만5700명, 예가람저축은행은 약 4만명, 웰컴저축은행은 법인고객 최대 2200건의 정보 유출을 확인했다. 이와 별도로 온라인투자연계금융업체 피에프씨테크놀로지스(PFCT)와 모우다도 침해 사실을 공지했다. 우리은행과 NH농협은행, 새마을금고·농협 상호금융 등에서도 공격 시도가 포착됐으나 정보 유출 피해는 보고되지 않았다.

이번 해킹 사태는 AI가 공격에 활용됐을 가능성이 유력하다. 금융당국은 대량의 자동화 공격과 AI 기반 침투테스트 도구 ‘아르텍스’(ARTEX) 사용 정황을 살펴보고 있다. 일부 은행 공격에서는 동일한 IP가 확인됐지만 제2금융권에서는 다른 IP가 사용된 것으로 파악됐다. 다만 실제 AI의 활용 여부와 동일한 공격자의 소행인지는 아직 확인되지 않았다.

해커들은 보안이 상대적으로 취약한 직원과 대출모집인이 쓰는 업무지원 시스템의 허점을 파고들었다. 신한은행의 대출모집인용 조회 서비스, 국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템, 현대캐피탈의 주택대출 모집인 시스템에서 정보가 유출됐다. 고객 정보를 조회할 수 있는 우회 업무 경로가 해킹 통로가 된 셈이다.

[그래픽=이데일리 김정훈 기자]
[그래픽=이데일리 김정훈 기자]
은행들이 자랑해 온 막강한 보안 장치들이 업무지원 시스템 등 개별 부가 서비스단에서 제대로 작동했는지가 이번 점검의 핵심이 될 것으로 보인다. 신한은행은 올해 반기보고서에서 개인신용정보 관리·보호 실태 점검에서 6년 연속 S등급을 받았다고 밝혔고, 국민은행과 하나은행도 추가 인증과 접근권한 관리, 상시 모니터링·보안관제 체계를 완비했다고 공시했다. 금감원이 국민의힘 이양수 의원에게 제출한 자료에 따르면 세 은행이 지난해 정보보호에 집행한 금액만 총 1239억 7400만원에 달한다. 이처럼 천문학적인 예산을 쓰고도 업무지원 시스템이 맥없이 뚫린 만큼, 이번 당국 점검에서는 보안 장치의 ‘단순 보유 여부’를 넘어 ‘실제 서비스별 적용 상태’를 샅샅이 스크리닝해야 한다는 지적이 나오고 있다.

금융보안업계에서는 업무지원 서비스를 방어하기 위해선 ‘접속 단계’와 ‘정보 조회 단계’의 검증이 유기적으로 동시에 가동돼야 한다고 지적한다. 금융보안업계 관계자는 “접속자가 누구인지 확인하는 ‘인증’과 특정 정보를 볼 권한이 있는지 확인하는 ‘인가’는 별개의 개념”라며 “직원이나 모집인의 계정으로 정상 로그인했더라도 업무와 관련없는 고객정보까지 조회할 수 있도록 방치해서는 안 된다”고 설명했다.

실제 신한은행 사례의 경우, 공격자가 대출모집인용 모바일 페이지에 타인의 고객번호를 무작위로 연속 대입해 대출 신청 결과 등을 집중 긁어간 것으로 드러났다. 고객번호는 단지 정보를 구분하는 식별값일 뿐이므로 시스템이 조회 요청을 받을 때마다 ‘이 요청자가 해당 고객 정보를 볼 정당한 권한이 있는지’를 건건이 새로 인가했어야 한다는 의미다.

이에 따라 금융당국은 고객정보 조회와 외부 접속 과정의 허점을 보완하도록 금융권에 지시했다. 본인 확인 없이 대출신청 내역 등을 조회할 수 있는 기능은 수정하거나 차단하고, 직원용 모바일 업무 시스템에는 허가된 기기만 접속하도록 통제를 강화하는 방식이다. 이미 알려진 웹 취약점을 방치했는지와 비정상적인 반복 조회를 탐지할 수 있는지도 함께 점검해야 한다. 금융당국 관계자는 “다중인증체계와 물리적 차단, 접속 권한 관리, 정보 암호화 등을 얼마나 유기적으로 운영하는지 살펴보도록 지도할 예정”이라고 말했다.

김승주 고려대 정보보호대학원 교수는 “AI가 사용됐으니까 불가항력 아니냐고 하지만, 과거에 소홀히 했던 것이 AI로 인해서 드러난 것뿐”이라며 “인터넷과 연결된 시스템과 보안패치가 제대로 안 된 곳을 전수조사해야 한다”고 말했다. 이어 “AI 기반 해킹 도구의 성능은 계속 좋아질 것”이라며 “과거 정책 중 제대로 집행하지 않거나 형식적으로만 한 것들을 찾아내 제대로 실행해야 한다”고 강조했다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지