X

신한銀 고객 2만5천명 정보 유출…'인증 보안·권한 통제 실패' 도마위

이 기사 AI가 핵심만 딱!
애니메이션 이미지
임유경 기자I 2026.10.01 17:24:14

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

대출 모집인용 조회 서비스 뚫려…주민번호까지 유출
사과한 은행 “금전 피해시 전액 보상”…금감원 현장조사 나서
전문가 “담당 고객만 조회해야…접근 권한 통제 실패” 지적

[이데일리 임유경 기자] 신한은행에서 대출 모집인의 고객정보 조회 서비스가 해커에 뚫려 고객 약 2만 5000명의 개인·신용정보가 유출되는 사고가 발생하면서 금융업계에 긴장감이 커지고 있다. 최근 안그래도 카드사, 이커머스 등에서 잇따라 개인정보 유출 사고가 터진 상황에서 가장 안전하다고 믿은 시중은행에서 고객정보 보호 허점이 드러났기 때문이다.

대출 심사 조회 서비스 뚫려…은행 “피해 확인 시 전액 보상”

1일 신한은행은 외부의 비인가자(해커)가 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근해 고객의 개인·신용정보를 유출한 사실을 확인했다고 밝혔다. 현재까지 파악한 유출 규모는 약 2만 5000명이다. 유출 항목은 고객명과 전화번호, 연소득, 산출한도 등 대출 신청 관련 정보다. 일부 고객은 주민등록번호(66건)와 CI(연계정보, 97건)도 유출됐다. 해커가 접근한 시점은 29일부터 30일 새벽로 추정되며 회사측이 유출 사실은 인지한 것은 전날로, 바로 금융감독원 등에 알린 것으로 전해진다.

정상혁 신한은행장은 이날 발표한 ‘대국민 사과문’에서 “고객의 소중한 자산과 정보를 보호해야 하는 금융회사에서 정보 유출 사고가 발생한 데 대해 무거운 책임을 통감한다”며 “고객 여러분께 걱정과 불편을 끼쳐드린 점을 진심으로 사과드린다”고 말했다.

신한은행 고객정보 유출 사고 개요
사고는 대출 모집인이 고객의 대출 심사 진행 상황 등을 확인하는 조회 서비스에서 발생했다. 따라서 정보 유출 대상도 대출 모집인을 통해 대출을 받았거나 심사를 진행 중인 고객들로 파악된다. 해당 서비스는 대출 모집인이 비회원인 상태에서 인증을 받아 접근 가능한 방식으로 운영되고 있었으며, 해커가 인증을 우회할 수 있는 보안상 허점이 있던 것으로 전해진다.

신한은행은 사고 인지 직후 비상대책반을 구성하고 전사적 비상대응체계를 가동했다. 외부 IP 차단과 관련 서비스 중단, 신규 보안정책 적용 등 추가 피해를 막기 위한 긴급조치를 완료했으며, 정확한 사고 경위와 피해 범위를 확인하고 있다. 고객이 자신의 정보 유출 여부와 유출 항목을 확인할 수 있도록 홈페이지에 별도 조회 메뉴도 마련했다.

아울러 개인신용정보 보호 체계 전반을 원점에서 재점검하고, 업무 프로세스와 보안정책 개선, 임직원 교육 강화 등 재발 방지 대책을 마련하기로 했다. 이번 정보 유출로 고객의 금전 피해가 확인될 경우 전액 보상할 방침이다.

금융감독원은 현장조사를 통해 실제 유출 규모와 항목, 해킹 경로 등을 확인하고 있다. 금감원 관계자는 “현재 현장조사를 통해 실제 유출 항목과 건수, 구체적인 해킹 경로 등을 확인하고 있으며, 법규 위반 사항이 포착되면 검사로 전환하고, 결과에 따라 관련 법에 근거해 조치할 예정”이라고 말했다.

담당 고객 외 정보까지 조회됐다면 권한 관리 실패

해커가 인증을 통과한 경로는 아직 확인되지 않았다. 기존에 유출된 정보를 다른 서비스에 반복 대입하는 인증을 통과하는 ‘크리덴셜 스터핑’ 공격 가능성이 거론된다.

신한은행 측의 보안상 문제가 보다 분명한 부분은 고객 정보 조회 권한이 적절하게 제한돼 있지 않았다는 점이다. 모집인 한두 명의 인증정보가 탈취됐더라도 해당 모집인이 담당한 고객 외의 정보까지 볼 수 있어서는 안 된다. 이번 사고에서 2만 5000명의 정보가 탈취된 것은 해커가 다른 고객의 정보까지 조회할 수 있었다는 얘기다.

김승주 고려대 정보보호대학원 교수는 가능한 공격 시나리오로 인터넷 주소(URL)에 포함된 식별값을 바꿔, 다른 고객의 정보를 조회하는 ‘파라미터 변조’를 제시했다. 서버가 요청을 받을 때 해당 이용자에게 그 고객의 정보를 볼 권한이 있는지 확인하지 않도록 설계돼 있으면 다른 고객의 정보까지 노출될 수 있다.

김 교수는 “파라미터 변조 공격을 막지 못했다면 은행의 명백한 과실”이라며 “그런 공격이 아니더라도 모집인은 자신이 모집한 고객의 관련 정보만 볼 수 있어야 한다. 다른 고객의 정보까지 과도하게 조회할 수 있었다면 권한 관리에 실패한 것”이라고 지적했다.

그는 또 “대출 모집인 사이트처럼 일반 고객에게 공개돼 있지 않은 시스템은 상대적으로 보안에 덜 신경 쓰는 경향이 있다”며 “해킹 사고를 살펴보면 기본적인 보안 조치를 하지 않아 발생하는 경우가 의외로 많다”고 지적했다.

AI를 활용해 은행권 시스템 전반의 취약점을 점검해야 한다는 제언도 나왔다. 임종인 김앤장 고문(고려대 명예교수)은 AI가 과거에는 발견하지 못했던 취약점을 찾아내고, 전문성이 부족한 사람도 해킹을 시도하기 쉽게 만들고 있다고 진단했다. 임 고문은 “보안에 특화된 AI를 활용해 이번에 문제가 된 서비스뿐 아니라 다른 시스템에도 취약점이 있는지 전반적으로 점검해야 한다”고 강조했다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지