← 목록으로

신한·KB·하나銀 뚫리고 우리·NH 멀쩡… ‘기본 통제’서 갈려

요약
  • 신한·KB국민·하나은행 등이 AI를 활용한 해킹 공격으로 고객 정보가 유출된 반면, 우리은행과 NH농협은행은 철저한 기본 접근 통제 덕분에 피해를 막았다.
  • 이번 사건을 계기로 막대한 보안 투자 금액보다는 다중 인증과 단말 지정 같은 기본적인 통제 시스템의 중요성이 강조되고 있다.
인증·접속 차단 등이 피해 여부 갈라

신한·KB국민·하나은행 등 연간 수백억원을 정보 보호에 쓰는 시중은행의 고객 정보가 해킹으로 유출되면서 금융권 정보 보호 투자의 방향을 바꿔야 한다는 지적이 나온다.

6일 한국인터넷진흥원(KISA) 정보 보호 공시에 따르면, 국민은행의 지난해 정보 보호 부문 투자액은 433억원으로 4대 은행 가운데 가장 많았다. 정보 보호 전담 인력은 96.7명이었다. 하나은행은 투자액 372억원에 전담 인력 71.9명, 신한은행은 369억원에 97.8명, 우리은행은 364억원에 101명이었다.

서울 시내 한 건물에 설치된 은행 ATM기./연합뉴스 서울 시내 한 건물에 설치된 은행 ATM기./연합뉴스
지난달 말부터 인공지능(AI)을 활용한 해킹 공격이 이어지면서 신한은행 고객 약 2만5000명의 정보가 유출됐다. 국민은행은 119명, 하나은행은 89명의 고객 정보가 유출됐다.

이번 공격자는 은행의 핵심 금융 거래 시스템이 아니라 외부에서 접근할 수 있는 업무 지원·조회 시스템을 노렸다. 신한은행에서는 대출 모집인이 쓰는 모바일 조회 서비스에 인증을 우회해 접근한 뒤, 여기서 확보한 고객 번호로 개인 고객용 조회 서비스까지 접근해 정보를 추가로 빼냈다.

국민은행은 직원용 모바일 업무 지원 시스템이 약 42시간 동안 공격받았고, 하나은행은 영업 지원 시스템(ODS)이 뚫렸다. 금융 당국은 은행·저축은행·캐피털 7개사의 침해 사고에서 같은 공격자 IP를 확인했다.

같은 공격을 받고도 피해가 없었던 은행은 외부 접근을 막는 기본 통제가 작동했다. 우리은행은 대출 모집인이 접수한 대출 건을 지정된 태블릿 단말기에서만 조회할 수 있게 하고, 업무 시스템에 접속할 때 별도 인증서와 생체 인증을 거치게 했다. 아이디와 비밀번호만으로는 접속할 수 없는 구조다.

NH농협은행은 대출 모집인에게 내부망 접속 권한이나 경로를 아예 주지 않고, 모집인이 유치한 대출 건을 영업점이 넘겨받아 처리했다. 같은 IP에서 로그인 시도가 반복되면 자동으로 차단하는 체계도 이번 공격에서 작동했다.

이번에 공격을 막은 은행들은 새로운 보안 기술보다 접속 단말 지정, 다중 인증, 반복 접속 차단 같은 기본적인 접근 통제를 운영하고 있었다.

정부의 보안 평가 방식도 다시 점검해야 한다는 지적이 나온다. 신한은행은 지난해 금융위원장 표창(금융보안 유공자)을 받았고, 금융위원회의 개인 신용 정보 활용·관리 실태 상시 평가에서 5년 연속 S등급을 받았다.

국민은행은 제24회 대한민국 정보보호 대상에서 과학기술정보통신부 장관 표창을 받았다. 금융권에서 이 상을 두 번 받은 것은 국민은행이 처음이다. 하나은행도 금융위원회 정보보호 상시 평가에서 5년 연속 최우수 S등급을 받았고, 금융위원장 정보보호 유공자 표창을 받았다.

금감원은 전 금융권 약 500개 사에 공격 IP와 보안 유의 사항을 전파했다. 은행·카드는 이날까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 마쳐야 한다. 현재까지 공개된 유출 정보는 고객명, 생년월일, 연락처, 주민등록번호 등으로 부정 결제에 직접 활용될 수 있는 민감 정보는 없는 것으로 알려졌다. 다만 유출 정보를 악용한 2차 피해 가능성을 배제할 수 없는 만큼 금융권도 추가 피해가 나오지 않도록 촉각을 곤두세우고 있다.

그냥 목록으로
원문 보기 ↗