2026년 10월 은행 연쇄 해킹 — 뚫린 곳은 고객용 앱이 아니라 '직원·대출모집인용 뒷문'이었다
9월 30일부터 일주일 사이에 국내 시중은행과 2금융권이 잇따라 침해 사고를 신고했다. 금융위원회는 10월 2일 긴급 상황대응 회의를, 10월 4일에는 금융위원장 주재로 全금융권 긴급 점검회의를 열었고, 10월 6일에는 2차 피해에 대한 소비자경보를 냈다.
이 글은 사례, 원인, 막는 법을 정리한다. 사실관계는 금융위원회 보도자료를 1차 근거로 삼았다. 개별 은행의 피해 규모·수법처럼 당국 자료에 없는 내용은 언론 보도를 인용하고, 그렇다고 표시했다. 원인 조사는 아직 진행 중이므로, 확정된 결론이 아니라 지금까지 공개된 사실에 근거한 분석이다.
1. 타임라인
| 날짜 | 일 | 근거 |
|---|---|---|
| 9월 30일 | 신한은행 침해사고 접수, 당일 현장조사 착수 | 금융위 10/4 보도자료 |
| 10월 1~2일 | 국민은행·하나은행 등 추가 피해 공개 | 금융위 10/2 보도자료, 언론 |
| 10월 2일 | 금융위 사무처장 주재 긴급 상황대응 회의 | 금융위 10/2 |
| 10월 4일 | 금융위원장 주재 全금융권 긴급 점검회의 (과기부·개보위·경찰청 참석) | 금융위 10/4 |
| 10월 6일 | 개인정보 유출 2차 피해 소비자경보(주의), 1개월 특별대응기간 | 금융위 10/6 |
2. 사례 — 세 은행, 세 개의 “뒷문”
아래 피해 규모와 수법은 각 은행 발표를 전한 언론 보도 기준이다.
| 은행 | 뚫린 곳 | 피해 (보도 기준) |
|---|---|---|
| 신한은행 | 대출모집인이 고객의 대출 진행 상황을 조회하는 서비스 | 약 2만5천 명 (이름·연락처·연소득·산출한도 등, 주민번호 66건·CI 97건 포함) |
| KB국민은행 | 직원용 모바일 업무 시스템 | 119명 |
| 하나은행 | 직원 영업·업무 지원 시스템 | 89명 |
(Korea Times, 머니투데이)
신한은행 건은 수법이 비교적 자세히 보도됐다. 머니투데이에 따르면 대출모집인이 승인 여부 등을 간편하게 확인하도록 별도 인증서 없이 간소화된 인증 절차를 적용한 서비스였고, 해커는 이 인증 방식을 악용해 무단 접근했다. 이어 여기서 얻은 정보를 연락처나 생년월일을 조회할 수 있는 다른 서비스에 무작위로 대입하면서 추가 고객정보까지 연쇄적으로 빼냈다고 한다.
은행들은 공통적으로 계좌·거래 정보는 유출되지 않았다고 밝혔고, 금융위 소비자경보도 “비밀번호·OTP 정보 등은 유출되지 않았다”고 적었다. 또 여러 금융회사의 침해 흔적에서 같은 공격 IP가 발견됐다는 보도도 나왔다(SBS Biz).
3. 원인 분석 — 당국이 직접 짚은 것
이번 사태에서 눈여겨볼 점은, 금융위원회가 보도자료에서 원인을 꽤 구체적으로 짚었다는 것이다. 10월 4일 자료의 문장이다.
최근 침해사고의 원인이 된 대출모집인·위탁업체 등 외부인력과 임직원이 사용하는 시스템에서 개인신용정보가 불필요하게 보관·조회되지 않도록 하고, 인증 절차가 누락되거나 우회될 수 있는 경로가 없는지 철저히 점검하여야 한다.
이 문장과 사례들을 함께 읽으면 원인은 네 겹으로 정리된다.
① 보안의 무게중심이 “고객용 정문”에만 있었다
인터넷뱅킹·모바일뱅킹 같은 고객용 시스템은 오랫동안 가장 강하게 지켜 왔다. 이번에 뚫린 곳은 대출모집인용·직원용 업무 시스템이었다. 금융위가 10월 2일과 4일 자료에서 거듭 쓴 표현이 바로 이것이다. “대고객 서비스 여부, 서비스 종류 등에 관계없이 외부에서 접근할 수 있는 시스템 전반”, “임직원 등이 업무상 접근하는 외부접점”. 공격자는 정문이 아니라 사람이 덜 지키는 옆문을 찾았다.
② 인증이 “간소화”되거나 우회될 수 있었다
업무 편의를 위해 외부 인력용 서비스에 간소화된 인증을 둔 것이 출발점이었다(신한은행 보도). 금융위 10/2 자료도 “인증 없이 내부정보에 접근할 수 있는 경로가 있는지”, “인증 절차가 누락되거나 미흡하게 적용되지 않도록” 점검하라고 주문했다. 편의를 위한 예외가 쌓이면 그게 곧 공격 경로가 된다.
③ 조회 요청마다 “이 사람이 이 고객을 볼 권한이 있나”를 묻지 않았다
식별값을 무작위로 바꿔 넣어 다른 고객 정보를 불러올 수 있었다는 건, 보안 분야에서 오래된 이름이 붙은 취약점 유형이다. OWASP 는 이를 API 보안 1순위 위험인 객체 수준 권한 검증 실패(BOLA)로 정리한다. 객체의 ID 를 받아 그 객체에 무언가를 하는 모든 엔드포인트는, 로그인한 사용자가 그 객체에 접근할 권한이 있는지 검사해야 한다는 것이다. 웹 애플리케이션 전체로 보면 OWASP Top 10 의 1위 접근통제 실패(A01)에 해당한다. “로그인했다”와 “이 데이터를 볼 자격이 있다”는 다른 질문이다.
④ 필요 이상으로 많이 보이고, 이상한 반복을 늦게 알아챘다
대출모집인이 진행 상황을 확인하는 화면에서 연소득·산출한도 같은 신용정보까지 조회됐다. 금융위가 “개인신용정보가 불필요하게 보관·조회되지 않도록” 하라고 한 대목이다. 그리고 무작위 대입은 본질적으로 같은 사용자가 짧은 시간에 많은 고객을 조회하는 패턴이다. 탐지 체계가 그 패턴을 일찍 잡았다면 피해 규모는 달라졌을 것이다.
“AI 해킹”이라는 말에 대해. 언론은 이번 사태를 “AI 해킹”으로 부르기도 하고, 금융위도 10/4 자료에서 “AI공격은 AI로 방어하는 보안체계 구축”을 주문했다. 다만 공식 자료가 이번 공격이 AI 로 수행됐다고 확정하지는 않았다. 원인 조사가 끝날 때까지는 “가능성”으로 보는 게 맞다. 그리고 위 ①~④ 는 공격자가 사람이든 AI 든 똑같이 막아야 하는 기본기다.
4. 막는 법 — 금융회사·개발팀
금융위 10/2·10/4 주문 사항을 개발·보안 실무 언어로 옮기면 이렇다.
- 외부에 열린 모든 것의 목록부터. 고객용인지 여부와 상관없이, 직원·대출모집인·위탁업체가 쓰는 화면과 API 까지 전부 자산 목록에 올린다. 목록에 없는 문은 점검도 받지 않는다.
- 꼭 필요한 외부 접근만 남긴다. 금융위 표현으로 “필수불가결한 경우를 제외한 외부접근은 원칙적으로 모두 차단”. 남기는 접근도 권한과 조회 가능한 정보를 최소로.
- “간소화 인증” 예외를 다시 본다. 편의용 예외 인증이 어디에 있는지, 그 경로로 무엇까지 볼 수 있는지를 재점검한다.
- 모든 조회 API 에 객체 단위 권한 검사. “이 대출모집인이 접수한 고객인가”, “이 직원의 담당 고객인가”를 요청마다 서버에서 확인한다. 클라이언트가 보낸 ID 를 믿지 않는다.
- 추측 가능한 식별자를 쓰지 않고, 반복 조회를 제한한다. 순차 번호 대신 추측하기 어려운 식별자를 쓰고, 계정·IP 단위로 조회 속도를 제한하고, 짧은 시간의 대량 조회를 이상행위로 탐지한다.
- 공유된 위협정보를 실제로 반영한다. 금융위는 “이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 하여 유사한 침해사고가 발생하는 경우” 엄정 대응하겠다고 밝혔다. 같은 공격 IP 가 여러 회사에서 발견된 이번 사태에서 이 말은 무겁다.
- 제로트러스트로 전환. 금융위가 명시한 방향이다. 내부망이나 업무용 시스템이라는 이유로 신뢰하지 않고, 요청마다 검증한다.
5. 막는 법 — 개인
이번 유출로 비밀번호·OTP 는 새지 않았다는 게 당국 발표다. 그래서 진짜 위험은 유출된 정보로 만드는 2차 사기다. 금융위 10/6 소비자경보의 내용을 정리하면 이렇다.
- 이런 연락은 사기다.
- “유출 피해고객 대상 금리우대·특별대출·피해보상” 문자의 URL
- 저금리 대환대출을 위해 “기존 대출을 먼저 상환하라”는 요구
- 대출 전 선입금 요구 (신용점수 상향·보증료 등 명목)
- 대출신청서 작성·보안점검을 이유로 한 앱 설치 요구
- 금융당국과 금융회사는 전화·문자로 비밀번호나 인증번호를 요구하거나, 피해보상을 이유로 이체를 요구하지 않는다
- 사기범이 내 연소득·대출한도를 정확히 말해도 믿지 않는다. 그 정보가 바로 이번에 샌 정보다.
- 미리 잠가 둔다.
- 금융거래 안심차단서비스: 신용대출·카드론 같은 여신거래, 비대면 계좌개설, 오픈뱅킹을 내 명의로 무단 실행되지 않게 차단한다. 영업점이나 ‘내계좌 한눈에’(payinfo.or.kr), 은행 앱에서 신청한다
- 개인정보노출자 사고예방시스템: 금감원 ‘파인’(fine.fss.or.kr)에 등록하면 내 명의의 신규 계좌개설·카드 발급 등이 제한된다
- 피해가 의심되면 경찰청 통합대응단 1394, 실제 송금했다면 즉시 112 나 금융회사에 지급정지를 요청한다.
- 유출 여부는 해당 금융회사 공식 앱·홈페이지·대표번호로만 확인한다.
정리
이번 사태의 교훈은 새로운 해킹 기술보다 오래된 기본기에 가깝다.
- 정문만 지키면 옆문으로 들어온다. 직원·외부인력용 시스템도 고객용과 같은 기준으로.
- 인증과 권한은 다르다. 로그인했다고 모든 고객을 볼 수 있어서는 안 된다.
- 보여 줄 필요가 없는 건 저장도 조회도 하지 않는다.
- 한 회사의 공격은 곧 모두의 공격이다. 위협정보를 공유받았으면 실제로 막아야 한다.
References
1차·공식
- 금융위원회, 「최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다」 (2026.10.2) — https://www.fsc.go.kr/no010101/87869
- 금융위원회, 「全금융권이 비상한 경각심을 갖고 침해위협에 대응해 나가겠습니다」 (2026.10.6 게시, 10.4 회의) — https://www.fsc.go.kr/no010101/87876
- 금융위원회, 「최근 금융권 개인정보 유출사고에 따른 보이스피싱·스미싱 등 피해에 주의하세요」 (2026.10.6) — https://www.fsc.go.kr/no010101/87882
- OWASP API Security Top 10 (2023), API1: Broken Object Level Authorization — https://owasp.org/API-Security/editions/2023/en/0xa1-broken-object-level-authorization/
- OWASP Top 10 (2021), A01: Broken Access Control — https://owasp.org/Top10/A01_2021-Broken_Access_Control/
언론 보도 (은행별 피해 규모·수법)
- The Korea Times (2026.10.2) — https://www.koreatimes.co.kr/business/banking-finance/20261002/shinhan-kookmin-hana-data-breaches-fuel-concerns-over-ai-powered-cyberattacks-in-financial-sector
- 머니투데이, 「신한은행 2만5000명 정보유출…대출모집인 ‘간편조회’ 뚫렸다」 — https://www.mt.co.kr/finance/2026/10/01/2026100116000210194
- SBS Biz, 「금융사 해킹, 동일 공격자 소행 가능성…동일 IP 여러 곳서 발견」 — https://biz.sbs.co.kr/article/20000338258