하나은행에서 외부 해킹으로 고객 89명의 개인정보가 빠져나간 사실이 2일 확인됐다. 신한은행과 KB국민은행에 이어 은행권에서 정보유출 사고가 잇따르고 있다.
유출 항목과 침입 경로
하나은행은 이날 낸 입장문에서 “현재까지 총 89명의 손님 정보가 유출된 것으로 파악된다”고 밝혔다. 새어 나간 정보에는 고객의 주민번호, 성명, 주소, 이메일주소, 전화번호, 휴대번호, 직장명이 들어 있다.
공격자가 노린 곳은 은행 내부의 영업지원시스템(ODS)이었다. 하나은행은 이번 일이 “외부 해킹 에이전트가 당행 영업지원시스템(ODS)을 대상으로 시도한 비정상적인 접근에서 비롯된 것”이라고 설명했다. 금융거래 정보에 대해서는 “해당 시스템은 인터넷 및 모바일 뱅킹 거래 시스템과는 별개의 채널로, 고객의 금융거래 정보 유출과는 관련이 없는 것으로 확인됐다”는 입장을 내놨다.
하나은행의 대응과 보상 방침
신한은행 사고가 알려진 뒤 하나은행은 자체 점검에 들어갔고, 그 과정에서 외부 에이전트가 ODS에 비정상적으로 들어온 정황을 찾아냈다. 이후 2일 금융감독원에 유출 사실을 보고했다. 앞서 하나은행은 다른 금융기관을 겨냥한 해킹 시도를 전날 알아차리자마자 금감원 등 관계 기관에 이를 알린 것으로 전해졌다.
하나은행은 문제가 된 IP와 비슷한 시스템을 서둘러 막고 점검까지 마쳤다고 설명했다. ICT그룹, 금융소비자보호부 등이 참여한 긴급 대응 TF와 침해사고대응반도 소집했다. 피해 고객에게는 한 사람씩 통보하는 중이며, 유출 때문에 실제 손해가 생기면 관련 규정대로 전액을 보상하겠다는 방침이다.
하나은행은 “이번 사고를 매우 엄중하게 받아들이고 있으며, 유관기관과 긴밀히 협조해 철저한 원인 규명과 함께 재발 방지 대책 마련에 최선을 다하겠다”고 했다. 또 “손님 여러분께 심려를 끼쳐드린 점에 대해 깊이 사과드린다”고 말했다.
은행 6곳 공격받아 4곳 유출
이날 기준으로 해킹 시도가 확인된 은행은 6곳이다. 그중 개인정보가 실제로 밖으로 나간 곳은 4곳이다. 고객 정보가 새어 나간 신한·KB국민·하나은행은 세 곳 모두 고객이 쓰는 인터넷·모바일뱅킹이 아니라 내부 업무나 영업 지원에 쓰는 우회 채널이 뚫렸고, 공격 시점은 최근 사나흘 사이로 추정된다.
피해 규모가 가장 큰 곳은 신한은행이다. 신한은행은 통신 전문 구조(코드)를 무단으로 해킹당해 고객 약 2만5천명의 정보가 새어 나갔다고 1일 공개했다. 사고는 지난달 29∼30일 새벽에 일어났다고 신한은행은 밝혔다. 대출모집인이 자기가 접수한 대출의 진행 상황을 모바일 홈페이지에서 확인하는 통로가 공격 대상이 된 것으로 알려졌다. 일부 고객의 주민등록번호와 연계정보(CI)에 더해 이름, 전화번호, 연소득, 대출한도 등이 유출 정보에 포함된 것으로 파악됐다.
KB국민은행에서는 2일 고객 119명의 개인정보 유출이 드러났다. 이름, 전화번호, 주소와 암호화된 주민등록번호 등이 해당된다. 국민은행은 공격이 직원들이 쓰는 모바일 업무지원 시스템을 거쳐 들어온 것으로 판단하고 있다. 지난달 30일 수상한 외부 접근을 발견한 국민은행은 서버와 접근 통로를 끊었다.
BNK부산은행은 외부 웹서버가 공격받는 과정에서 외주 개발직원 11명의 개인정보가 노출됐다. 부산은행은 주된 공격은 막았으나, 사후 점검에서 일부 웹페이지의 세션 검증이 허술했던 점을 발견해 그 페이지를 곧바로 닫았다. 우리은행과 NH농협은행도 비슷한 방식의 공격을 받았다. 두 은행은 자체 보안시스템으로 공격을 막아냈고, 지금까지 고객정보가 새어 나간 사실은 확인되지 않은 것으로 전해졌다.
AI 해킹 도구 정황
보안업계는 신한은행 공격에 관련된 것으로 추정되는 서버에서 중국어 기반 자율형 침투 도구의 흔적이 나왔다고 분석했다. 이 도구는 사람이 취약점을 일일이 찾는 대신 AI가 스스로 공격 경로를 찾아다니게 하는 방식이다. 업계는 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑(무작위 정보 대입 기법) 공격의 경우, 여기에 쓰인 웹서버에 중국어 문자열이 남아 있었던 것으로 판단하고 있다. 다만 AI가 실제 공격에 동원됐는지, 여러 은행을 공격한 주체가 같은지는 경찰과 관계기관 조사로 가려져야 한다.
일부 은행에서는 연소득·대출 한도 같은 금융 정보까지 빠져나가 보이스피싱 등 2차 피해 우려가 제기된다.
금융당국 긴급회의와 경찰 내사
금융위원회는 2일 신진창 사무처장이 주재한 금융권 ‘긴급 상황 대응 회의’를 열었다. 참석자들은 최근 금융회사에서 일어난 정보 유출 사건의 공격 유형과 수법을 공유했고, 금융위는 은행·카드업권에 외부로 노출된 전산시스템 전반을 자체적으로 점검하라고 지시했다. 신 사무처장은 “금융회사는 외부에 노출된 IT자산과 서비스를 빠짐없이 파악하고 보안 취약점 및 접근통제 현황을 철저히 점검해야 한다”며 “개별 금융회사에 대한 침해시도가 다른 금융회사에서도 유사하게 발생할 수 있는 만큼 금융권이 긴밀히 협력하여 공동대응해야 한다”고 주문했다.
경찰청 국가수사본부 사이버테러대응수사대는 은행권 정보 유출 정황을 놓고 입건 전 조사(내사)를 벌이고 있다. 대상은 신한은행, KB국민은행, 하나은행, BNK부산은행이다. 신한은행은 1일부터, 나머지 세 은행은 2일부터 조사가 진행되고 있다.
