“혹시 내가 얼마 전에 한도 조회했던 대출 서비스도 해킹당한 건가?” 은행에서 보낸 개인정보 유출 통지 안내문을 받거나 관련 뉴스를 접하셨다면 가슴이 철렁 내려앉으셨을 겁니다. 예금이나 적금처럼 당장 눈에 보이는 자산이 빠져나가지 않았더라도, 내 이름과 전화번호, 연소득, 대출 산출한도 같은 예민한 신용정보가 흘러나갔다면 언제든 내 명의로 몰래 대출이 실행되거나 보이스피싱의 표적이 될 수 있어 극심한 불안감에 휩싸이게 됩니다.
이런 상황이라면 먼저 확인하세요
만약 최근에 주거래 은행의 모바일 앱이 아닌, 대출 모집인을 통했거나 모바일 간편조회 페이지를 통해 대출 한도를 조회한 적이 있으신가요? 혹은 영업점 방문 없이 비대면으로 금융 상담을 진행하는 과정에서 개인정보 유동 승인을 한 기억이 있다면 이번 해킹 사고의 잠재적 영향권에 있을 수 있습니다. 해커들은 은행의 철저한 메인 거래 시스템 대신, 상대적으로 인증 절차가 간소한 ‘주변 지원 시스템’을 노렸기 때문입니다.
MoneyCase 핵심 요약
- 시중은행 주변 시스템의 해킹 피해 발생: 인터넷·모바일 뱅킹 자체는 안전했으나, 대출모집인 전용 간편조회 페이지 및 직원 영업지원 시스템 등 ‘보안 사각지대’가 뚫렸습니다.
- 유출된 정보의 높은 위험성: 단순 식별 정보를 넘어 고객의 연소득, 산출 한도 등 대출 심사 시 필요한 민감한 신용 정보가 흘러나갔습니다.
- 즉각적인 명의도용 차단 조치 필수: 유출 사실을 확인했다면 가장 먼저 엠세이퍼(M-Safer)와 여신거래 제한 서비스를 등록하여 내 명의의 무단 개통과 대출을 막아야 합니다.
한 줄 판단: 이번 해킹은 은행의 핵심 금고가 아닌 ‘옆문(간편 조회 및 영업 지원 시스템)’을 통해 들어왔습니다. 내 돈을 지키기 위해서는 비밀번호 변경을 넘어 ‘내 명의의 신규 금융 거래 자체를 잠그는 조치’를 즉시 취해야 합니다.
이번 사례에서 확인된 돈 문제
관련 보도에 따르면, 신한은행의 대출모집인 전용 모바일 페이지인 ‘M신한 간편조회 서비스’가 해킹 공격의 표적이 되었습니다. 공격자들은 무작위로 입력값을 대입하는 수법으로 본인인증 절차를 우회하여 무려 2만 5,000여 명에 달하는 고객 정보를 빼내 갔습니다. 여기에는 이름과 연락처는 물론, 대출을 위해 필수적으로 입력했던 ‘연소득’과 ‘산출한도’ 등의 핵심 신용정보가 포함되어 있었습니다.
이뿐만 아니라 KB국민은행과 하나은행 역시 직원용 모바일 업무지원시스템 및 영업지원시스템(ODS)이 비정상적인 접근 공격을 받아 각각 119명, 89명의 고객 정보가 유출되었습니다. 유출 항목 중에는 암호화된 주민등록번호와 직장명, 이메일 주소 등 2차 보이스피싱 및 명의도용 금융사기로 직접 이어질 수 있는 고위험 정보들이 섞여 있어 심각성을 더하고 있습니다.
관련 보도 핵심 내용
| 피해 금융사 | 유출 규모 (명) | 공격 대상 시스템 | 주요 유출 정보 항목 | 은행별 특징 및 조치 |
|---|---|---|---|---|
| 신한은행 | 약 25,000명 | M신한 간편조회 서비스 (대출모집인용) | 이름, 전화번호, 연소득, 산출한도, 일부 주민번호(66건) 등 | 2년 전 당국의 인증 우회 취약점 경고를 받고 조치했으나 재차 돌파당함 |
| KB국민은행 | 119명 | 직원용 모바일 업무지원시스템 | 고객명, 전화번호, 주소, 암호화된 주민등록번호 등 | 핵심 뱅킹망과 분리된 내부 지원 시스템의 접근 권한 제어 실패 |
| 하나은행 | 89명 | 영업지원시스템 (ODS) | 주민번호, 성명, 이메일, 전화번호, 직장명 등 | 외부 해킹 에이전트의 비정상적 접근을 사전에 탐지하지 못함 |
수치의 핵심은 유출 집중도입니다. 이번 해킹 사고로 유출이 확인된 세 은행의 총고객 정보 25,208건 중 신한은행 한 곳에서만 무려 99.1%의 유출이 발생했습니다. 이는 대출 한도를 가볍게 조회할 수 있도록 편의성을 극대화한 서비스가 역설적으로 해커들에게는 가장 침투하기 쉬운 ‘약한 고리’가 되었음을 증명합니다.
왜 이런 문제가 생기는가
주요 시중은행들은 매년 수백억 원 규모의 정보보호 예산을 쏟아붓고 있습니다. 실제로 KB국민은행은 433억 원, 하나은행은 372억 원, 신한은행은 369억 원을 보안에 투자하고 있으며, 이는 각 은행 IT 예산의 약 8% 안팎을 차지하는 적지 않은 비중입니다. 그럼에도 불구하고 왜 이런 보안 구멍이 발생했을까요?
가장 큰 원인은 최근 해킹 수법이 ‘인공지능(AI) 기반 자동화 공격’으로 진화했기 때문입니다. 해커들은 사람이 일일이 대입하기 힘든 무작위 대입 공격(Credential Stuffing)을 AI 도구로 자동화하여 순식간에 수만 번의 인증 우회 시도를 감행합니다. 또한 보안이 아주 강력한 메인 인터넷뱅킹망 대신 외부 모집인이나 직원들이 외부 현장에서 사용하는 업무용 웹페이지처럼 상대적으로 모니터링이 느슨한 주변부 시스템을 집중 타격하는 우회 전술을 구사하고 있습니다.
지금 바로 확인해야 할 것
내 돈과 개인정보를 안전하게 지키기 위해 지금 당장 스마트폰을 켜고 아래 세 가지 경로를 통해 내 정보의 상태를 점검해야 합니다.
- 은행 공식 안내 및 유출 조회 페이지 확인: 해당 은행의 공식 홈페이지나 전용 앱에 마련된 ‘개인정보 유출 여부 조회’ 메뉴를 통해 본인이 유출 대상자인지 즉시 조회하십시오. 이때 문자메시지로 온 알 수 없는 링크는 절대로 클릭하지 말고, 반드시 본인이 직접 은행 웹사이트에 타이핑해 들어가야 합니다.
- 계좌정보 통합관리서비스(어카운트인포) 확인: 내가 모르는 사이에 개설된 비대면 계좌나 카드, 대출 신청 내역이 있는지 일괄적으로 모니터링해야 합니다.
- 신용점수 변동 알림 설정: 신용평가사(KCB, NICE 등)의 앱을 설치하여 내 신용정보 조회나 대출 실행 시 실시간 알림이 오도록 조치해야 합니다.
MoneyCase 3분 점검
내 명의의 금융 방어력이 얼마나 되는지 즉시 진단해 볼 수 있는 점검 공식을 제공합니다. 아래 항목 중 내가 완료한 예방 조치의 개수를 대입해 보세요.
금융 피해 방어율 (%) = (가입 및 설정 완료한 금융 보안 서비스 개수 ÷ 4) × 100
[체크 대상 보안 서비스 4가지]
1. 엠세이퍼(M-Safer) 이동전화 가입제한 설정
2. 금융감독원 개인정보노출자 사고예방시스템 등록
3. 신용평가사 신용정보조회 차단 서비스 신청
4. 거래 은행의 해외 IP 로그인 차단 및 단말 지정 서비스 등록
예시를 통한 해석: 만약 내가 엠세이퍼 가입제한과 금융감독원 시스템 등록 2가지만 완료했다면 방어율은 50%입니다. 나머지 2가지 항목인 신용정보조회 차단과 은행 단말 지정까지 모두 완료하여 방어율을 100%로 끌어올려야 비대면 대출 사기를 완벽하게 방어할 수 있습니다.
대응 체크리스트: 피해 확산 방지 6단계
개인정보 유출 통보를 받았거나 의심되는 정황이 있다면 지체 없이 다음 단계를 실행하세요.
- 1단계: 엠세이퍼(M-Safer) 접속 및 가입제한 설정 – 한국정보통신진흥협회에서 운영하는 무료 서비스로, 해커가 내 명의로 알뜰폰을 개통하여 금융 인증서를 재발급받는 시도를 원천 차단합니다.
- 2단계: 금융감독원 ‘개인정보노출자’ 등록 – 금융소비자 정보포털 파인을 통해 본인을 개인정보 노출자로 등록하면 모든 금융회사에서 비대면 신규 계좌 개설과 카드 발급이 일시적으로 제한됩니다.
- 3단계: 주거래 은행 단말기 지정 및 보안 매체 업그레이드 – 내가 등록한 스마트폰 기기 외에는 모바일 뱅킹 로그인을 차단하고, 일회용 비밀번호 생성기(OTP)를 카드형 등 실물 보안 매체로 전면 교체합니다.
- 4단계: 신용조회 차단 서비스 신청 – 올크레딧이나 나이스평가정보를 통해 누군가 내 명의로 신용조회(대출 신청 전 단계)를 시도할 때 차단하고 즉시 나에게 알림이 오도록 설정합니다.
- 5단계: 유출 관련 증빙 자료 보관 – 은행으로부터 받은 유출 통지 서한, 이메일, 문자메시지를 캡처하여 보관하십시오. 향후 발생할 수 있는 2차 피해의 법적 책임 소재를 따질 때 매우 중요한 소명 자료가 됩니다.
- 6단계: 출처 불분명한 문자메시지 및 메신저 차단 – 유출된 소득 정보와 직장명을 조합해 정교하게 맞춤형으로 발송되는 보이스피싱, 스미싱 문자가 기승을 부릴 수 있으므로 당분간 모르는 번호의 연락은 철저히 무시해야 합니다.
비슷한 상황을 막는 예방 방법
금융 편리함의 뒤편에는 항상 보안 위험이 도사리고 있습니다. 다음의 생활 수칙을 습관화하여 개인정보의 불필요한 노출을 사전에 예방해야 합니다.
첫째, 간편조회 서비스 남용 금지입니다. 여러 플랫폼에서 제공하는 자산 통합 조회나 대출 한도 간편 비교 서비스는 편리하지만 내 개인정보가 연동되는 통로가 늘어남을 뜻합니다. 꼭 필요한 경우가 아니라면 금융 정보 연동을 최소화해야 합니다. 둘째, 정기적인 금융 비밀번호 일괄 교체와 함께 금융 포털 파인(fine.fss.or.kr)의 ‘내 계좌 한눈에’ 서비스를 한 달에 한 번씩 정기 검진하듯 조회하는 습관을 들이는 것이 좋습니다.
자주 묻는 질문 (FAQ)
Q1. 인터넷뱅킹 비밀번호만 바꾸면 안심해도 되나요?
아닙니다. 비밀번호 변경만으로는 부족합니다. 이번 해킹으로 유출된 정보는 이름, 전화번호, 소득 정보 등 개인의 신원정보 전반입니다. 해커들은 이 정보를 바탕으로 알뜰폰을 대포폰으로 개통한 뒤, 비대면 인증을 거쳐 새로운 계좌를 만들거나 대출을 받는 ‘명의도용’ 범죄를 저지릅니다. 따라서 가입 제한 서비스(엠세이퍼)와 금융감독원 개인정보노출 등록을 병행하셔야 합니다.
Q2. 유출 사고가 발생한 은행을 상대로 보상을 청구할 수 있나요?
피해 발생 여부 및 고의·과실 증명에 따라 보상 여부가 결정됩니다. 일반적으로 유출 자체만으로는 위자료 청구 소송이 쉽지 않거나 보상 액수가 적을 수 있습니다. 다만, 유출 사실이 통보된 시점 이후에 실제로 본인 모르게 대출이 실행되는 등 금전적 피해가 발생했고 이를 은행 보안 관리 부실과의 인과관계로 증명해 낸다면 손해배상을 청구할 수 있습니다. 이를 방지하기 위해 유출 사실 통보 시점의 기록을 잘 보관해 두어야 합니다.
Q3. 다른 은행의 내 계좌들도 전부 위험한 상태인가요?
그렇지 않습니다. 메인 거래 시스템은 안전하게 분리되어 있습니다. 사고가 난 시스템은 각 은행의 내부 직원용 시스템이나 제휴 모집인 페이지로, 우리가 매일 사용하는 모바일 앱의 이체 및 출금 등의 핵심 뱅킹 시스템과는 완전히 격리되어 있습니다. 다른 은행에 둔 예금이 자동으로 인출될 걱정은 하지 않으셔도 되나, 유출된 연락처를 통한 피싱 공격에는 전 금융사 계좌가 표적이 될 수 있으니 주의가 필요합니다.
참고 자료
본 포스팅은 아래의 언론 보도 내용을 바탕으로 작성되었습니다.
결론
대형 시중은행들조차 AI 기술을 활용해 정밀하게 치고 들어오는 우회 해킹 공격 앞에서는 완벽한 방어벽을 유지하지 못했습니다. 결국 내 자산과 신용을 지키는 최종 방어선은 소비자 스스로가 구축해야 합니다. 지금 당장 대출 한도 조회가 잘 되는지 확인할 때가 아니라, 내 명의를 도용해 아무나 금융 거래를 할 수 없도록 보안 빗장을 단단히 걸어 잠가야 할 타이밍입니다.
※ 본 콘텐츠는 일반적인 정보 제공을 목적으로 작성되었으며, 개개인의 구체적인 법률 분쟁이나 금융 피해 양상에 따라 최선의 대응책은 달라질 수 있습니다. 실제 금전적 피해가 우려되거나 발생한 경우에는 즉시 경찰청(112), 금융감독원(1332) 또는 해당 금융사의 고객센터에 신고하여 전문적인 안내와 조력을 받으시기 바랍니다.