대출 모집인 서비스 해킹…비로그인 기반, 공격 취약
금융당국 긴급 현장조사…신용정보법 위반 여부 주목신한은행에서 2만5000여건의 개인(신용)정보 유출 사고가 발생했다. 고객 주민등록번호와 연계정보(CI), 연소득 등 대출 관련 정보가 유출된 것으로 파악됐다. 금융당국도 현장 조사를 통해 유출 경위와 규모 등을 확인하고 있다.
대출 모집인들이 신청 현황을 확인할 때 사용하는 비로그인 기반 서비스가 해킹당한 것으로 은행은 추정 중이다. 휴대전화 문자 메시지 등으로 본인 인증을 진행하기에 해킹 공격에 비교적 취약하다는 설명이다.
1일 신한은행은 최근 외부에서 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근해 고객의 개인(신용)정보를 유출한 사실을 확인했다고 밝혔다.정상혁 은행장은 이같은 사실을 인지한후 사과문을 올렸다. 정 행장은 "고객의 소중한 자산과 정보를 보호해야 하는 금융회사에서 정보 유출 사고가 발생한 데 대해 무거운 책임을 통감한다"며 "고객 여러분께 걱정과 불편을 끼쳐드린 점을 진심으로 사과드린다"고 했다.
이어 "고객의 불안을 해소하고, 안심하고 신한은행을 이용하실 수 있도록 피해 복구와 재발 방지에 모든 역량을 투입하겠다"며 "고객 안전과 신뢰를 회복하는 일에 임직원 모두가 최선을 다하겠다"고 덧붙였다.
신한은행은 현재까지 약 2만5000여명의 고객정보가 유출된 것으로 파악 중이다. 향후 조사 결과에 따라 유출 규모는 더 커질 수 있다. 유출된 항목은 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건을 포함해 고객명, 전화번호, 연소득, 산출한도 등 대출 신청과 관련된 개인정보다.
대출 모집인들이 접수 고객들의 신청 현황을 확인할 때 사용하는 비로그인 기반 서비스가 해킹을 당한 것으로 추정된다. 해당 서비스는 일반적인 로그인 기반 서비스와 달리 휴대전화 문자 메시지 등을 통해 본인 인증을 진행한다. 이에 금융인증서나 공동인증서를 통한 본인 인증 방식보다 해킹 공격에 비교적 취약하다.
신한은행은 정보 유출 사실을 인지한 즉시 비상대책반을 구성하고 전사적 비상대응체계를 가동했다. 외부 IP 차단, 관련 서비스 중단, 신규 보안정책 적용 등 추가 피해를 방지하기 위한 긴급조치를 완료했으며 보다 정확한 사고 경위와 피해 범위를 확인하고 있다.
또한 고객이 본인의 정보 유출 여부와 관련 내용을 직접 확인할 수 있도록 신한은행 홈페이지에 별도 확인 메뉴를 개설했으며 이날 중 신한 슈퍼쏠 앱에도 확인 메뉴를 오픈할 예정이다. 피해 신고와 기타 문의에 신속히 대응하기 위한 전담 상담센터도 운영한다.
이번 정보 유출로 고객 피해가 확인될 경우 전액 보상할 방침이다. 피해를 최소화하기 위해 필요한 보호조치와 후속 대응에도 모든 역량을 집중할 계획이다.
이와 함께 개인신용정보 보호 체계 전반을 원점에서 재점검하고, 유사 사고의 재발을 막기 위한 실질적인 대책을 마련한다. 업무 프로세스와 보안정책을 개선하고 임직원 교육을 강화하는 등 고객정보 보호 수준을 전면적으로 높일 예정이다.
금융감독원도 신한은행에 대한 긴급 현장조사에 나섰다. 현재 금감원 내 은행검사국과 IT검사국이 함께 자세한 유출 경위와 규모 등을 파악 중이다. 주민등록번호와 CI가 유출된 만큼 신용정보의 이용 및 보호에 관한 법률(신용정보법) 위반에 해당할 가능성이 있다.
일각에서는 크리덴셜 스터핑 공격기법에 따른 개인정보 유출 가능성을 거론한다. 크리덴셜 스터핑이란 공격자가 취득한 계정·비밀번호 정보를 이용해 다른 사이트에서 로그인에 성공할 때까지 무차별적으로 시도하는 해킹 방식이다.