/ 챗GPT의 도움을 받아 시각화하고 기자가 최종 검토·확인해 제작한 그래픽입니다. 그래픽에 포함된 데이터와 내용은 기자가 직접 취재한 결과물입니다.3일 금융권에 따르면 경찰청 사이버테러대응수사대는 전날 신한은행과 KB국민은행, 하나은행, BNK부산은행 등에서 발생한 정보 유출 사건에 대한 입건 전 조사에 들어갔다. 피해 사실이 잇따라 드러난 당일 경찰이 움직이면서 이번 사태는 개별 은행의 정보보호 문제를 넘어 금융권 전반의 사이버 보안 문제로 확대됐다.
신한 30시간·국민 43시간…연쇄 유출현시점에서 피해 규모가 가장 큰 곳으로 전해진 곳은 신한은행이다. 국회 정무위원회 소속 손명수 더불어민주당 의원이 신한은행에서 제출받은 침해사고 보고서에 따르면 공격은 9월28일 오후6시4분쯤 시작됐다. 공격자는 고객번호 등을 대입하면서 서비스 조회와 휴대전화 인증 절차를 우회하려 했고 같은 날 오후7시11분부터 대출 신청 결과 등 6개 서비스를 집중적으로 조회했다.
신한은행은 9월29일 오전9시30분쯤 이상 징후를 파악해 공격 인터넷프로토콜(IP) 주소를 차단하기 시작했다. 그러나 공격은 다른 경로를 통해 이어졌다. 은행은 오후1시43분 공격 대상 서비스를 중단했지만 오후8시30분쯤 유사한 공격이 다시 발생했다. 오후9시30분 침해사고 위기등급을 높이고 긴급대응팀(CERT)을 가동했다. 공격은 30일 오전 0시15분쯤 종료됐다. 최초 공격부터 종료까지 약 30시간 동안 공격이 이어진 셈이다.
이 과정에서 고객 2만5729명의 정보가 유출됐다. 대출 신청 결과 조회에서는 2만4308명, 고객 연락처 조회에서는 2만2851명, 대출 신청 내역 조회에서는 1만9578명의 정보가 각각 빠져나간 것으로 파악됐다. 유출 정보에는 고객명과 휴대전화번호뿐 아니라 연소득, 대출 산출한도, 금리 등 대출 관련 정보가 포함됐다. 주민등록번호 66건과 개인식별을 위한 연계정보(CI) 97건도 유출된 것으로 파악됐다.
국민은행은 신한은행보다 먼저 공격받았다. 국회 정무위원회 소속 박민규 더불어민주당 의원실이 확보한 국민은행 보고서에 따르면 공격은 9월27일 오후 11시19분쯤 시작됐다. 약 43시간 동안 공격이 이어진 뒤 29일 오후 6시쯤 멈췄다. 국민은행에서는 고객 99명과 임직원 20명 등 119명의 개인정보가 유출됐다. 공격 대상은 임직원이 사용하는 시스템이었다. 유출된 정보는 고객별로 다르지만 이름과 전화번호, 주소, 암호화된 주민등록번호 등이 포함됐다.
하나은행에서는 영업지원시스템(ODS)에 대한 외부 비정상 접근으로 고객 89명의 개인정보가 유출됐다. 주민등록번호와 성명, 주소, 이메일주소, 전화번호, 직장명 등이 포함됐다. 하나은행은 해당 시스템이 인터넷·모바일뱅킹 거래시스템과 분리돼 있어 금융거래 정보 유출은 확인되지 않았다고 밝혔다.
동시다발 공격…실체 규명 가능할까경찰 조사에서 주목되는 부분은 개별 금융회사에서 발생한 사고 사이의 연관성이다. 짧은 기간에 여러 은행이 공격받았다는 점에서 동일한 공격 주체가 금융회사를 순차적으로 겨냥했는지, 서로 다른 공격자가 유사한 취약점을 공략했는지를 가려야 한다. 공격 IP와 접속 기록, 침투 방식 등을 비교해야 공격의 전체 윤곽이 드러날 것으로 보인다.
AI 활용 여부도 조사 대상이다. 경찰 조사의 주요 과제는 공격 주체와 침투 경로를 밝히는 것이다. 비슷한 시기에 여러 은행이 공격받았지만 동일 세력의 소행인지는 확인되지 않았다. 공격 IP와 접속 기록, 인증 우회 방식 등을 대조해야 사건 사이의 연관성을 판단할 수 있다.
AI 활용 여부도 규명이 필요하다. 신한은행 공격에 사용된 것으로 추정되는 서버에서 AI 기반 침투테스트 도구와 관련된 흔적이 발견된 것으로 알려졌다. 그러나 도구의 흔적만으로 실제 공격에 AI가 사용됐다고 단정할 수는 없다. 다른 은행 공격에도 같은 기술이 동원됐는지 역시 확인되지 않았다.
현재 드러난 공통점은 공격 대상이다. 신한은행의 대출모집인 서비스, 국민은행의 직원용 시스템, 하나·부산은행의 영업지원시스템 등 업무를 지원하는 경로에서 정보 유출이 발생했다. 핵심 금융거래망과 분리된 시스템이라도 고객 정보를 조회할 수 있다면 보호해야 할 대상이다. 거래시스템의 안전성과 개인정보 보호는 별개의 문제라는 점이 이번 사고에서 드러났다. 업무지원 시스템의 인증과 조회 권한이 적절했는지 확인해야 하는 이유다.
침입 원인과 차단 속도…당국 점검의 쟁점금융위원회는 전날 신진창 사무처장 주재로 금융감독원·금융보안원과 금융회사 등이 참여한 긴급 상황대응 회의를 열었다. 외부에 노출된 전산시스템과 서비스를 즉시 점검하고, 내부 정보 조회 과정의 인증 누락과 접근통제 취약점을 확인하도록 주문했다. 공격 IP와 유형 등 위협정보도 신속히 공유하기로 했다.
은행의 사고 대응 과정 역시 살펴야 한다. 신한은행에서는 공격 시작 후 다음 날 오전에 이상 징후를 파악했고, 서비스를 중단한 뒤에도 유사한 공격이 발생했다. 탐지에 걸린 시간과 차단 조치의 범위, 추가 공격에 대한 대응이 적절했는지 확인할 필요가 있다.
경찰의 과제는 공격 주체와 수법, 범죄 혐의를 밝히는 것이다. 금융당국은 정보 조회를 허용한 원인과 피해 확산을 막는 통제가 작동했는지 점검해야 한다. AI 활용 여부에 대한 결론과 별개로 확인할 수 있는 문제들이다.
금융권 고위 관계자는 "연쇄 해킹은 핵심 금융거래망의 안전성만으로 은행의 보안 수준을 평가하기 어렵다는 점을 보여준다"라며 "고객 정보를 다루는 업무지원 시스템까지 보호 범위에 포함하고, 침입 이후 추가 유출을 신속히 끊을 수 있는지 검증하는 것이 후속 점검의 관건"이라고 전했다.