은행에서 시작된 해킹이 저축은행·캐피탈까지 번졌다. 금융위원회와 금융감독원은 개천절 연휴 중인 4일 오후 2시 정부서울청사에서 이억원 금융위원장 주재로 「全금융권 긴급 점검회의」를 열었다. 공식 보도참고자료에 따르면 금융보안원, 은행·증권·보험·여신·저축은행·상호금융·핀테크·가상자산(DAXA) 등 전 업권 협회장과 침해사고가 난 주요 금융회사 7곳, 그리고 과학기술정보통신부·개인정보보호위원회·경찰청이 함께 앉았다. 같은 날 청와대는 이재명 대통령이 "엄중한 인식을 갖고 철저한 조사 및 대책 마련에 만전을 기할 것"을 지시했다고 밝혔다(연합뉴스·동아일보). 본고는 회의 분위기가 아니라 당국이 실제로 내린 조치와 확인된 피해 규모, 그리고 그것이 가계에 닿는 경로만 정리한다.

사실

누가 얼마나 털렸나. 4일까지 외부 해킹으로 정보유출이 확인된 곳은 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 7곳이다(연합뉴스·파이낸셜뉴스). 회사별로 신한은행 고객 약 2만5700명(보도에 따라 2만5727건·2만5729명), 예가람저축은행 약 4만명, KB국민은행 119명(경제일보는 고객 99명·임직원 20명으로, 연합뉴스는 153건으로 집계), 하나은행 고객 89명, 현대캐피탈 주택대출 모집인 146명, BNK부산은행 외주 개발직원 11명이다. 이를 더하면 개인 약 6만6000명이고, 웰컴저축은행에서는 법인명·담당자 이름·이메일·전화번호 등 법인고객 정보가 최대 2200건 빠져나간 것으로 추정된다(파이낸셜뉴스). 온라인투자연계금융(온투업, 개인 간 대출 중개 플랫폼) 회사 PFCT와 모우다도 지난달 27일 외부 침입을 받았다고 29일 공지했지만, 이번 연쇄 공격과 같은 건인지는 확인되지 않았다(연합뉴스).

무엇이 새어 나갔나. 신한은행에서는 대출모집인(은행 대신 대출 상담·신청을 받아 주는 외부 인력)이 쓰는 조회 서비스를 통해 고객 이름·전화번호·연소득·산출 대출한도가 유출됐고, 주민등록번호 66건과 연계정보(CI, 주민번호로 만든 '온라인 신원 코드') 97건도 포함됐다(파이낸셜뉴스). 하나은행 유출분에는 주민번호·주소·직장명이(머니투데이 10월 3일), 현대캐피탈 모집인 정보에는 주민번호가 들어 있었다(파이낸셜뉴스). 다만 금융당국은 인터넷·모바일뱅킹 등 고객 서비스 피해나 금전 피해는 없다고 파악했고, 이 위원장도 "부정결제 등에 직접 활용될 수 있는 민감한 정보가 유출된 정황은 확인되지 않았다"고 말했다(연합뉴스).

어떻게 뚫렸나. 당국에 따르면 은행 사고들에서 같은 공격자의 인터넷주소(IP)가 여러 곳에서 발견됐고, 공격자는 IP를 바꿔 가며 계속 공격했다. 인공지능(AI) 도구로 여러 금융사를 대량·자동으로 공격한 것으로 추정된다. 신한은행이 국회에 낸 자료에는 한국·미국·일본·홍콩·싱가포르·베트남·태국·영국 IP가 쓰였다고 돼 있다. 은행을 공격한 IP에서는 깃허브에 공개된 중국어 기반 자율형 침투테스트 도구 'ARTEX AI' 흔적이 확인돼 경찰청 사이버수사국이 조사 중이지만, 공개 도구인 만큼 배후 국가를 단정하기는 어렵다는 의견이 나온다. 저축은행·캐피탈을 공격한 IP는 은행 쪽과 달랐지만 수법은 비슷했다(연합뉴스). 표적은 본사 핵심망이 아니라 대출모집인·PB·기업영업담당(RM) 직원이 밖에서 접속하는 웹페이지와 연계 서버였다(머니투데이).

당국이 내린 조치. 공식 자료가 밝힌 지시는 다섯 갈래다. ① 은행·카드뿐 아니라 상호금융·저축은행·보험·증권·핀테크까지 외부에 노출된 IT자산·인증·접근통제·탐지체계를 전면 재점검하고 결과를 금융위·금감원에 보고한다. ② 고객 서비스나 업무에 꼭 필요한 경우를 빼고는 외부 접근을 원칙적으로 모두 차단하고, 불가피한 접근도 권한과 조회 범위를 최소화한다. 대출모집인·위탁업체 시스템에 개인신용정보가 불필요하게 보관·조회되지 않게 한다. ③ 사고 회사는 유출 범위를 파악해 소비자에게 상세히 통지하고 피해구제·보상을 신속히 하며, 보이스피싱·스미싱 같은 2차 피해에 대비해 이상거래 탐지를 강화한다. ④ 공격 IP·수법을 금융권과 관계부처가 즉시 공유한다. ⑤ "AI 공격은 AI로 방어"하도록 정부 AI 보안테스트 참여와 제로트러스트(내부 접속도 기본적으로 믿지 않고 매번 검증하는 보안 원칙) 기반 재구축을 요청했다(금융위·금감원 보도참고자료). 그리고 "이미 공유된 공격정보와 사고사례가 있음에도 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우 관련 법령에 따라 엄정하게 대응"하겠다고 못 박았다.

일정도 정해졌다. 금감원은 지난 1일까지 약 500개 금융회사에 공격 IP와 보안 유의사항을 전파했고, 2일 '공격 IP 차단 및 피해조사 여부' 등 12개 항목 체크리스트를 배포했다. 은행·카드사는 6일까지, 증권·보험·저축은행·전자금융업자는 8일까지 긴급점검을 마쳐야 하며 미흡한 점은 즉시 보완해야 한다. 사고 유형별로는 본인확인 없이 대출신청 내역이 조회되던 서비스는 전수조사 후 고치거나 막고, 직원용 서비스는 사전 등록된 단말기로만 접속하게 하며, 알려진 홈페이지 취약점은 조치하거나 서비스를 차단하도록 했다(연합뉴스·머니투데이). 과기정통부는 별도로 KISA와 24시간 비상대응을 가동하고 정보보호최고책임자(CISO)를 신고한 기업 약 2만8000곳에 보안점검 권고 메일을 보냈다(연합뉴스·동아일보).

한국 영향

가계에 먼저 닿는 경로는 '돈'이 아니라 '정교한 사기 전화'다. 비밀번호나 OTP가 빠져나간 정황은 없지만, 이름·전화번호에 연소득·대출한도·직장명까지 붙은 정보는 "지난달 받으신 대출 건으로 연락드렸다"는 식의 맞춤형 피싱 재료가 된다. 당국이 2차 피해를 별도 항목으로 지시한 이유다. 유출 고객이라면 금융사의 개별 통지를 확인하고, 대출·한도 이야기를 꺼내며 앱 설치나 송금을 요구하는 연락은 해당 금융사 대표번호로 직접 되물어 보는 것이 기본 방어선이다.

대출 창구 경험이 조금 불편해질 수 있다(추정). 이번 구멍은 대출모집인·직원의 '바깥 접속' 통로였다. 외부 접근을 원칙 차단하고 등록 단말기로만 접속하게 하면, 모집인을 통한 대출 상담·조회나 PB·RM의 외근 업무 속도가 당분간 느려질 수 있다. 당국은 "필수불가결한 경우"는 예외로 두었기 때문에 서비스 중단이 아니라 절차가 촘촘해지는 쪽에 가깝다고 보는 것이 합리적이다.

금융회사에는 비용과 책임이 동시에 붙는다. 6일·8일 점검 결과가 쌓이면 회사별 보안 수준 차이가 드러난다. 같은 은행권에서도 우리·NH농협은행은 공격을 막았고 피해 규모도 회사마다 크게 갈렸다(연합뉴스). "공유된 정보를 무시하면 엄정 책임"이라는 문구는 앞으로 생기는 사고에 대해 제재 기준선을 미리 그어 둔 셈이다. 보안 투자 확대는 금융사 비용을 늘리는 요인이고, 연휴가 끝난 6일 증시가 다시 열리면 금융주가 이 소식을 처음 반영한다. 다만 제재 수위나 보상 규모는 아직 정해진 숫자가 없다.

중소형 금융사가 더 취약한 고리다. 개인 유출 규모가 가장 큰 곳은 대형은행이 아니라 예가람저축은행(약 4만명)이었다. 저축은행·캐피탈·상호금융은 보안 인력과 예산이 상대적으로 얇아, 8일 점검 시한까지 미흡 사항이 더 나올 가능성을 배제하기 어렵다.

시나리오

기준(추정): 6일·8일 점검이 마무리되고 추가 유출은 소수에 그친다. 당국은 사고 회사 검사 결과와 개선사례를 전 금융권에 공유하고, 금융위가 예고한 대로 사고 유형을 분석해 제도개선 과제를 내놓는다. 가계 피해는 2차 피싱 시도 경계가 중심이 된다.

완화(추정): 경찰·금융보안원 조사로 공격 경로가 빨리 특정되고, 유출 정보가 실제 금전 피해로 이어진 사례가 확인되지 않는다. 외부접속 차단에 따른 창구 불편도 몇 주 안에 정리된다.

악화(추정): 점검 과정에서 증권·보험·카드·상호금융에서도 실제 유출이 확인되거나, 유출 정보를 쓴 보이스피싱 피해가 나온다. 이 경우 금융사 보상·제재 논의가 커지고, 대출모집 채널 운영 방식 자체를 바꾸는 규제로 번질 수 있다.

리스크

첫째, 피해 규모는 아직 잠정치다. 신한은행 수치부터 매체별로 2만5727건과 2만5729명이 엇갈리고, 웰컴저축은행 2200건은 '최대' 추정이다. 각 사의 최종 확인 숫자는 점검·조사가 끝난 뒤 바뀔 수 있다. 둘째, 같은 공격자 여부도 확정이 아니다. 은행 쪽 IP는 공통이지만 저축은행·캐피탈 IP는 달랐고, 온투업 2곳은 연관성이 확인되지 않았다. 셋째, 제재와 보상은 '방침'일 뿐 금액이 없다. "엄정 책임"은 향후 사고에 대한 경고이며, 이번 7곳에 대한 제재 수위는 검사 결과를 기다려야 한다. 넷째, 6일 이후 금융주 반응을 일중 시세로 해석하지 않는다. 본고가 남기는 숫자는 유출 확인 7곳·개인 약 6만6000명·법인 최대 2200건·신한 약 2만5700명·예가람 약 4만명·체크리스트 12개 항목·전파 대상 약 500개사·점검 시한 은행·카드 6일/그 외 8일·KISA 권고 약 2만8000개사다.