13일 국민은행 신관 전경. 연합뉴스 KB국민은행이 신한은행보다 약 19시간 먼저 해킹 공격을 받고도 최초 공격으로부터 약 68시간이 지나서야 사고를 인지한 것으로 드러났다. 공격이 멈춘 뒤에도 하루가 넘도록 침입 사실을 알아차리지 못한 것이다. 신한은행과 하나은행에 이어 BNK부산은행에서도 정보 유출이 확인되면서 은행권의 보안 관리와 사고 대응 체계가 도마에 올랐다.
3일 국회 정무위원회 소속 박민규 더불어민주당 의원실이 KB국민은행으로부터 확보한 자료에 따르면, 국민은행에 대한 해킹 공격은 지난달 27일 오후 11시 19분쯤 시작됐다. 신한은행 모바일 홈페이지 ‘M신한’에 대한 비정상적인 접근이 시작된 지난달 28일 오후 6시 4분보다 18시간 45분 앞선 시점이다.
해커들은 국민은행 임직원이 사용하는 인공지능(AI) 서비스에 접근해 정보를 빼내려 한 것으로 파악됐다. 공격은 지난달 29일 오후 6시쯤까지 약 43시간 동안 이어졌다.
국민은행이 공격 사실을 알아챈 것은 지난달 30일 오후 7시쯤이었다. 최초 공격 이후 약 67시간 41분이 흐른 뒤다. 공격이 종료된 시점을 기준으로도 약 25시간이 지나서야 사고를 인지한 셈이다.
이번 공격으로 유출된 정보는 임직원 20명과 고객 99명 등 총 119명의 개인정보 153건이다. 국민은행은 침입차단시스템으로 공격을 막아 피해를 줄였다고 설명했다. 그러나 공격이 시작되고 사흘 가까이 지나서야 사고를 인지한 것으로 나타나면서, 침입 차단과 별개로 이상 징후 탐지와 사고 확인이 적시에 이뤄졌는지가 쟁점으로 떠올랐다.
국민은행은 별도 설명에서 공격 대상이 직원용 모바일 업무 지원 시스템이었다며, 인터넷뱅킹이나 모바일뱅킹 등 고객의 금융거래 시스템과는 무관하다고 밝혔다. 유출 항목에는 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐으며 개인별로 차이가 있다고 설명했다.
은행 측은 지난달 30일 밤 비정상적인 외부 접근에 따른 정보 유출 가능성을 인지한 직후 해당 서버와 접근 경로를 차단했다고 밝혔다. 정보가 유출된 고객에게는 사고 사실과 2차 피해 예방 방법을 개별적으로 안내했다.
서울시 영등포구 KB국민은행 신관 전경. 연합뉴스 국민은행은 전사적 비상대응체계를 가동하고 추가 피해와 재발을 막기 위해 관련 절차 전반을 재점검하겠다는 입장이다. 이번 정보 유출로 고객에게 피해가 발생하면 전액 보상할 방침이라고 밝혔다. 금융감독원도 국민은행 정기검사를 진행하던 현장 IT검사반을 투입해 사고 경위와 피해 상황을 파악하고 있는 것으로 전해졌다.
신한은행 역시 공격을 알아차리고 차단하기까지 상당한 시간이 걸렸다. 손명수 더불어민주당 의원실이 제출받은 침해사고 보고서에 따르면, 신한은행은 최초 공격 이후 15시간 26분이 지난 지난달 29일 오전 9시 30분에야 비정상적인 접근을 감지했다. 최종 차단은 지난달 30일 오전 0시 15분 이뤄졌다. 최초 공격으로부터 30시간 11분이 걸렸다.
신한은행에서 정보가 유출된 고객은 총 2만5729명이다. 고객명과 전화번호뿐 아니라 연소득, 대출한도, 신청 상품과 금리 등 대출 관련 정보도 포함됐다. 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 유출된 것으로 파악됐다.
하나은행에서는 영업지원시스템(ODS)에 대한 비정상적인 접근으로 고객 89명의 정보가 유출됐다. 유출 항목은 주민등록번호와 성명, 주소, 이메일 주소, 전화번호, 휴대전화 번호, 직장명 등이다. 하나은행은 지난 1일 해킹 시도를 인지한 뒤 금융감독원 등 유관기관에 보고하고 시스템 차단과 비상 대응 조치를 완료했다고 밝혔다. 해당 시스템은 인터넷·모바일뱅킹과 별개이며, 고객 금융거래 정보 유출과는 관련이 없다는 설명이다.
하나은행은 피해 고객에 대한 개별 통보를 진행하고 있으며, 정보 유출로 실제 피해가 발생하면 관련 규정에 따라 전액 보상하겠다고 밝혔다.
하나은행 전경. 연합뉴스 BNK부산은행에서도 외주 개발직원 11명의 개인정보가 유출됐다. 부산은행에 따르면 지난 1일 오후 9시쯤 외부 웹서버 공격 시도가 있었고, 주요 공격을 차단한 뒤 점검하는 과정에서 일부 웹페이지를 통한 개인정보 노출 정황을 확인했다. 노출 항목은 성명과 전화번호, 생년월일, 이메일 주소다.
부산은행은 해당 페이지를 차단하고 금융당국에 신고했으며, 고객정보 유출은 없었다고 밝혔다. 추가 공격에 대비해 외부 공개용 웹페이지를 전수조사하고 모니터링도 강화하고 있다. 우리은행과 NH농협은행에서도 유사한 공격 시도가 있었지만, 현재까지 확인된 정보 유출은 없는 것으로 전해졌다.
금융당국은 은행권의 잇따른 침해사고에 대응해 긴급 점검에 나섰다. 금융위원회는 2일 신진창 사무처장 주재로 금융권 긴급 상황 대응 회의를 열고 은행과 카드사에 외부로 노출된 전산시스템 전반에 대한 자체 보안 점검을 지시했다.
점검 대상에는 대고객 서비스뿐 아니라 외부에서 접근할 수 있는 모든 시스템이 포함된다. 금융회사들은 외부에 노출된 IT 자산과 서비스를 파악하고, 보안 취약점과 접근통제 현황을 점검해야 한다. 인증 없이 내부 정보를 조회할 수 있는 경로가 있는지, 인증 절차가 누락되거나 미흡하게 적용된 부분이 있는지도 확인하도록 했다.
금융위와 금감원, 금융보안원은 관련 사고에 대한 현장 조사에 착수한 상황이다. 공격자 IP와 공격 유형 등 위협정보를 한국인터넷진흥원(KISA) 등 관계기관에 공유했다. 금융당국은 보안 취약점 체크리스트를 제공하고 자체 점검 결과를 신속히 제출받을 예정이다. 사고 금융사의 소비자 보호와 피해 보상 이행을 관리·감독하고, 원인과 공격 수법을 분석해 제도 개선 방안도 마련할 계획이다.