은행·저축은행·캐피탈 잇단 정보유출…당국 외부접근 차단 당부

9월 30일 신한은행 침해사고가 접수된 뒤 10월 3일까지 KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈이 차례로 정보유출 사실을 밝혔다. 금융위원회와 금융감독원은 4일 이억원 금융위원장 주재로 全금융권 긴급 점검회의를 열고, 소비자 서비스·업무수행에 필수불가결한 경우를 제외한 외부접근을 원칙적으로 모두 차단하라고 당부했다.
이 위원장은 모두발언에서 현재까지 파악된 사고들에 공통점이 있다고 짚었다. 대출모집인과 임직원이 업무상 편의를 위해 쓰는 외부 웹페이지·서버, 즉 “관리의 관심이 덜했던 영역”이 공격 대상으로 활용된 사례가 확인된다는 것이다. 다만 개별 사고의 정확한 원인과 공격수법은 조사 중이다.
9월 30일 신한은행부터 10월 3일 웰컴저축은행까지, 기관별로 나간 정보
기관마다 밝힌 내용은 규모도 대상도 달랐다. 아래 표는 각 금융회사 발표를 정리한 것이다.
| 기관 | 확인·발표 | 규모(발표 표현) | 대상·항목 | 경로 |
|---|---|---|---|---|
| 신한은행 | 9/30 확인, 10/1 발표 | 약 2만5000명 | 대출 신청 관련 개인(신용)정보, 일부 주민번호 66건·CI 97건 | 대출모집인용 간편조회 서비스 |
| KB국민은행 | 10/2 발표 | 119명 | 이름·전화번호·주소·암호화된 주민번호 등 | 직원용 모바일 업무지원시스템 |
| 하나은행 | 10/2 발표 | 89명 | 주민번호·성명·주소·이메일·전화번호·직장명 | 영업지원시스템 |
| BNK부산은행 | 10/3 이전 | 외주 개발직원 11명 | 개인정보 | 모바일 영업지원시스템 |
| 예가람저축은행 | 10/2 안내 | 약 4만명(추정) | 성명·생년월일·연락처 | 서버(외부 솔루션 원격 취약점 추정) |
| 현대캐피탈 | 10/3 확인 | 주택대출 모집인 146명 중 일부 | 이름·휴대전화·주민번호 | – |
| 웰컴저축은행 | 10/3 확인 | 법인고객 정보 최대 2200건(추정) | 법인명·담당자 이름·이메일·전화번호 | 웹 취약점 |
각 금융회사 발표 기준(2026년 9월 30일~10월 3일)
숫자가 큰 곳은 신한은행과 예가람저축은행 두 곳이다. 나머지는 KB국민 119명, 하나 89명처럼 수십~수백 명 단위로 밝혀졌다. 대상도 같지 않다. 부산은행은 외주 개발직원, 현대캐피탈은 주택대출 모집인, 웰컴저축은행은 법인 담당자의 정보였다. 우리은행과 NH농협은행은 해킹 시도는 있었지만 유출은 없었던 것으로 전해졌다.
공격이 향한 곳은 대출모집인·직원이 쓰는 외부 시스템
표의 마지막 열을 보면 비슷한 경로가 되풀이된다. 신한은 대출모집인용 조회 서비스, KB국민과 하나, 부산은행은 직원이 쓰는 모바일·영업지원 시스템이다. 하나은행은 해당 시스템이 실제 금융거래 시스템과 분리된 영업지원 채널이어서 핵심 데이터 유출과는 무관하다는 입장을 냈다.

이런 시스템이 표적이 된 이유로 임종인 고려대 정보보호대학원 명예교수는 협력업체가 메인 서버와 연결돼 있으면서도 “상호 인증 절차가 간소한 편”이라고 짚었다. 손규식 한양사이버대 해킹보안학과 교수도 외부 인터넷에 연결된 시스템 가운데 “인증 절차가 상대적으로 취약한 시스템”이 AI를 활용한 자동화 공격에 노출될 수 있다고 봤다. 손 교수는 원청 금융사가 외부 업체와 계약할 때 상대의 보안 체계를 살피고 지속적으로 점검하는 체계가 필요하다고도 했다.
은행 네 곳의 사고는 핵심 전산보다 바깥쪽, 대출모집인과 직원이 쓰는 시스템에서 났다. 다만 예가람저축은행은 외부 솔루션의 원격 취약점, 웰컴저축은행은 웹 취약점으로 경로가 다르게 추정된다.
부정결제에 쓰일 민감 정보 유출 정황은 아직 확인되지 않았다
이 위원장은 현재까지 부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았다고 밝혔다. 이어 유출된 정보를 악용한 보이스피싱·스미싱 등 2차 피해로 이어질 가능성은 배제할 수 없다고 덧붙였다.
금융당국은 금융회사에 유출 정보의 범위와 피해 가능성을 파악하고, 피해가 확인되면 상세한 정보를 통지해 피해구제·보상을 하라고 요구했다. 2차 피해에 대비한 이상금융거래 탐지와 소비자 안내도 포함된다. 신한은행은 피해가 확인되면 책임을 다해 전액 보상하겠다고 밝혔고, 홈페이지에 유출 여부와 항목을 확인하는 메뉴를 두었다.
같은 세력인지 AI 공격인지, 당국은 조사·분석이 먼저라는 입장
연쇄 사고가 한 세력의 소행인지는 아직 정리되지 않았다. 금융위 관계자는 같은 세력의 공격인지, 다른 세력의 공격이 이번 자체 점검 과정에서 드러난 것인지는 “확인에 시간이 더 필요”하다고 말했다. 동일인 소행으로 추정한다는 전언도 있었지만 당국의 공식 문언은 어느 쪽도 단정하지 않는다. 이 위원장도 개별 사고의 원인과 공격수법에는 “보다 면밀한 조사와 분석이 필요”하다고 했다. 경찰청 사이버테러대응수사대는 2일 신한은행 등 피해가 확인된 금융사를 대상으로 입건 전 조사에 착수한 것으로 전해졌다.
AI 공격 여부도 같은 단계다. 이 위원장은 “확정적으로 말씀드리기는 어렵지만, AI를 활용한 해킹공격의 가능성도 배제할 수 없습니다”라고 했다. 전문가들의 이야기도 크게 다르지 않았다. 김명주 바른AI연구센터 소장은 해커들이 AI 에이전트를 쓰기 시작해 공격의 빈도와 규모가 “더 심해질 수밖에 없다”고 봤고, 이상근 고려대 정보보호대학원 스마트보안학부 교수는 보안 시스템을 구축하는 기존 절차가 공격 기술의 발전 속도를 “충분히 따라가지 못하고 있는 것이 현실”이라고 말했다. 두 사람의 언급은 공격 방식의 추세에 관한 것이고, 이번 사고의 수법은 아직 확정되지 않았다.
외부 접근 차단 주문, 망분리 완화 속도엔 엇갈린 시각
4일 회의에서 당국이 내놓은 주문은 구체적이다. 금융권 전반이 자체점검을 서둘러 마치고 결과를 금융위·금감원에 보고하고, 외부접점을 줄이라는 것이다. 특히 최근 침해사고의 원인이 된 대출모집인·위탁업체 등 외부인력과 임직원이 쓰는 시스템에서 개인신용정보가 불필요하게 보관·조회되지 않도록 하라고 했다. 이 위원장은 이미 공유된 공격정보와 사고사례가 있는데도 유사한 사고가 앞으로 발생하면 “관련 법령에 따라 엄정히 책임을 묻겠습니다”라고 밝혔다. 이미 유출을 밝힌 기관을 제재한다는 발표가 아니라, 앞으로 날 사고를 겨냥한 경고다.
보안 투자의 규모도 거론된다. 아래 수치는 5대 은행(국민·신한·하나·우리·농협)의 합계로, 이번에 유출을 밝힌 저축은행·캐피탈은 포함돼 있지 않다. 금감원이 김재섭 의원실에 낸 자료로 알려진 수치에 따르면 5대 은행의 정보보호 투자는 2024년 2,197억 원에서 2025년 2,144억 원으로 2.4% 줄었다. 순이익 대비 투자 비율은 2021년 1.51%, 2024년 1.45%, 2025년 1.36%였다.

이 위원장은 모두발언에서 “보안은 비용이 아니라 투자입니다”라고 했다. 그러면서 AI 보안체계 전환을 위해 망분리 규제 긴급 완화 시행과 전면해제 검토 등 제도개선을 추진 중이라고 했다. 속도를 두고는 전문가 시각이 갈린다. 최경진 가천대 교수 겸 개인정보전문가협회장은 지금까지의 망분리 완화 정책은 계속 가는 게 맞다고 보면서도, AI 시대라는 이유로 서둘러 푸는 것이 바람직한지는 “고민이 필요”하다고 했다. 그는 “결국 중요한 것은 기본기”라고 강조했다. 반면 김승주 고려대 정보보호대학원 교수는 자산 식별을 마친 뒤 망분리 완화를 통해 AI 보안 시스템을 도입해야 한다는 쪽이다. 자산 식별 과정에서 드러난 취약점을 면책해야 금융회사가 적극적으로 대책을 세울 수 있다는 주문도 덧붙였다. 금융당국은 2일 전 금융권에 배포한 보안점검 체크리스트에 따른 자체점검 결과를 금융위·금감원에 보고해 달라고 요청한 상태다.



