[비즈토크<하>] 금융권 해킹 '도미노'…보안망 다시 도마
  • 공미나 기자
  • 입력: 2026.10.11 00:03 / 수정: 2026.10.11 00:03
당국, 8월부터 위험 경고…사고 인지까지 닷새 걸리기도
외부 노출 시스템 취약점 공략…비정상 접근 탐지 핵심
금융권을 중심으로 외부 노출 시스템을 겨냥한 해킹이 금융권 전반으로 확산되면서, 금융회사들의 침투 탐지와 대응 역량이 도마에 올랐다. 금융감독원 또한 사전에 이상 징후를 파악한 것으로 전해진다. /남용희 기자
금융권을 중심으로 외부 노출 시스템을 겨냥한 해킹이 금융권 전반으로 확산되면서, 금융회사들의 침투 탐지와 대응 역량이 도마에 올랐다. 금융감독원 또한 사전에 이상 징후를 파악한 것으로 전해진다. /남용희 기자

☞<상>편에 이어

[더팩트 | 정리=공미나 기자]

◆ 외부 시스템, 해킹 통로로 활용…AI 활용 사이버 공격

-최근 금융권에서 개인정보 유출 사고가 잇따르고 있습니다. 이번 사태는 어디서 시작된 겁니까?

-현재까지 확인된 내용을 보면 신한은행이 출발점으로 꼽힙니다. 현재까지 파악한 바에 따르면 처음부터 은행 내부망을 뚫은 게 아닌 외부에 노출된 대출 관련 시스템을 통해 접근한 것으로 파악되고 있습니다.

-외부 시스템이 시작점이었다는 거군요?

-그렇습니다. 금융회사가 고객이나 제휴사를 위해 운영하는 외부 서비스가 공격 통로가 된 겁니다. 인증이나 접근통제가 허술하면 외부에서 들어온 공격자가 내부 시스템까지 접근할 수 있기 때문입니다. 이번 사고에서 특히 주목되는 점은 처음부터 은행 전체 전산망을 공격한 게 아니라 외부에서 접근할 수 있는 시스템을 파고든 뒤 고객정보 조회가 가능한 경로를 찾아낸 것으로 보입니다.

-이후에는 어떻게 됐습니까?

-공격자는 해당 시스템을 통해 고객정보를 조회했습니다. 이름과 전화번호뿐 아니라 연소득과 대출한도 같은 정보도 유출됐습니다. 일부 고객의 주민등록번호와 연계정보까지 포함된 것으로 확인됐습니다. 득히 개인의 금융상황을 파악할 수 있는 정보가 함께 빠져나갔다는 게 문제입니다. 연락처만 유출된 사건과 비교하면 금융사기 등에 악용될 가능성도 더 커질 수 있습니다.

-AI도 활용됐다고요?

-일부 공격 과정에서 AI 기반 침투도구가 활용됐을 가능성이 제기됐습니다. 공격자가 취약점을 찾고 침투 경로를 탐색하는 데 AI를 활용했을 수 있다는 겁니다. 다만 실제 공격에 특정 AI 도구가 사용됐다는 사실까지 확정된 것은 아닙니다. 이번 사고만의 문제도 아닙니다. KB국민은행과 하나은행, BNK부산은행은 물론 예가람저축은행과 웰컴저축은행, 현대캐피탈 등에서도 침해사고가 확인됐습니다.

-같은 공격이 이어진 겁니까?

-금융회사마다 공격 방식이나 피해 수준에는 차이가 있습니다. 실제 정보가 유출된 곳도 있고 공격 단계에서 차단한 곳도 있습니다. 아이엠뱅크와 SBI저축은행은 공격을 탐지해 대응했고, KDB생명과 서울평가정보는 접근 전에 차단했습니다. 이번 사태에서는 금융회사의 탐지와 대응 역량도 중요하게 봐야 하는 이유입니다. 공격 자체를 완전히 막지 못하더라도 이상행위를 얼마나 빨리 발견하느냐에 따라 피해 규모가 달라질 수 있습니다.

-그런데 닷새나 걸린 곳도 있죠?

-웰컴저축은행이 대표적입니다. 지난달 27일 공격을 받았지만 이달 2일에야 사고를 인지했습니다. 공격 발생 뒤 116시간이 넘게 지난 시점입니다. 현대캐피탈도 공격 이후 사고 확인까지 닷새가량 걸렸습니다. 두 회사 모두 금융보안원에서 공유받은 공격자 IP를 토대로 접근 이력을 다시 확인하는 과정에서 침해 사실을 파악했습니다. 자체 시스템에서 이상징후를 바로 포착하지 못했다는 점은 따져볼 필요가 있습니다.

금융권의 해킹 여파에 금융사의 보안 대응과 과징금·배상, 국정감사 책임론이 함께 커지고 있다. /더팩트DB
금융권의 해킹 여파에 금융사의 보안 대응과 과징금·배상, 국정감사 책임론이 함께 커지고 있다. /더팩트DB

◆ 금융당국 사전 경고…피해 예방 못해

-당국은 미리 몰랐습니까?

-당국도 사이버 공격 위험을 파악하고 있었습니다. 금융감독원은 지난 8월부터 국가배후 해킹조직의 공격 징후와 금융권 침해 시도 관련 정보를 금융회사에 전달했습니다. 지난 9월에는 외부에 노출된 웹서버와 시스템의 취약점을 점검하고 다중인증과 접근통제를 강화하라는 보안 권고도 내놨습니다. 금융회사에 공격 위험을 알리고 대응을 주문한 상황에서 실제 사고가 잇따른 셈입니다.

-그런데 왜 못 막았을까요?

-결국 당국의 경고가 현장 조치로 제대로 이어졌느냐가 핵심입니다. 공격자 IP를 차단했는지, 외부 시스템의 취약점을 보완했는지, 비정상 접근을 실시간으로 탐지하고 있었는지를 따져봐야 합니다.

-과징금도 관심인데요?

-금융위원회가 신용정보법상 과징금 산정기준을 새로 마련하고 있습니다. 기존보다 위반행위의 중대성을 세분화해 과징금 수준을 정하겠다는 내용입니다. 그러나 과징금이 꼭 쎄지는 것은 아닐 전망입니다. 이번 개정안은 과징금 산정방식을 정비하는 내용입니다. 현행 신용정보법상 개인신용정보 유출에 대한 과징금 상한은 여전히 50억원입니다.

-그럼 정부가 추진한 징벌적 과징금과는 다르군요.

-완전히 다른 제도입니다. 정부가 추진하는 전자금융거래법 개정안은 해킹으로 전자금융거래정보나 개인신용정보가 유출되면 총매출액을 기준으로 과징금을 부과하는 내용을 담고 있습니다. 현행 제도보다 훨씬 강한 제재가 가능하도록 만든 겁니다. 아울러 관련 법안은 현재 국회에 계류 중입니다. 설령 법이 통과된다고 해도 이미 발생한 사고에 더 무거운 제재를 소급해 적용하는 것은 쉽지 않습니다.

◆ 집단소송 움직임 본격화…국감서 책임 공방 예고

-고객 배상 문제도 커지고 있습니다.

-이미 집단소송 움직임이 나타났습니다. 신한은행의 경우 유출 피해자를 대상으로 손해배상 소송 원고를 모집하는 움직임이 나왔습니다. 검토되는 청구액은 1인당 10만~30만원 수준입니다. 그리고 개인정보가 유출됐다고 하더라고 곧바로 보상 받는 것은 아닙니다. 법원은 유출된 정보의 종류와 민감도, 제3자가 실제로 열람하거나 악용할 가능성, 추가 피해 발생 여부 등을 종합적으로 판단합니다.

-과거에도 대규모 사고가 있었는데요.

-그렇습니다. 2006년 KB국민은행 인터넷 복권 이벤트 사고에서는 3만명 넘는 고객 정보가 외부로 유출됐지만 소송에 참여한 고객은 일부에 그쳤습니다. 법원은 주민등록번호가 유출된 피해자에게 1인당 20만원, 이메일만 노출된 경우에는 10만원을 인정했습니다. 다른 사건에서도 보상규모는 비슷했습니다. 지난 2014년 카드 3사 정보 유출이나 2016년 인터파크 해킹 사건 등에서도 1인당 10만원의 위자료가 인정된 사례가 있습니다.

-국정감사에서도 따질 가능성이 높겠네요.

-그렇습니다. 금융회사들이 당국의 경고 이후 어떤 조치를 취했는지, 사고를 얼마나 빨리 인지했는지, 고객정보가 외부 시스템을 통해 왜 빠져나갈 수 있었는지 등이 주요 쟁점이 될 수 있습니다. 핵심은 이번 연쇄 해킹은 '뚫리지 않는 보안'만으로는 충분하지 않다는 점을 보여줬다는 것입니다. 외부에 노출된 시스템을 세밀하게 관리하고, 이상접속을 빠르게 찾아내며, 공격 정보를 공유받은 즉시 대응하는 체계가 필요합니다.

mnmn@tf.co.kr

발로 뛰는 <더팩트>는 24시간 여러분의 제보를 기다립니다.
· 카카오톡: '더팩트제보' 검색
· 이메일: jebo@tf.co.kr
· 뉴스 홈페이지: https://talk.tf.co.kr/bbs/report/write
· 네이버 메인 더팩트 구독하고 [특종보자→]
· 그곳이 알고싶냐? [영상보기→]
AD