신한은행 하나로 끝날 줄 알았던 해킹이 일주일 사이 저축은행과 캐피탈까지 번졌습니다. 10월 4일 금융당국이 집계한 침해 사고만 은행 4곳, 저축은행 2곳, 캐피탈 1곳 등 7개 금융사이고, 온라인투자연계금융업체의 유출 공지도 따로 보도됐습니다. 같은 주말에는 한국전력과 서울사이버대에서도 개인정보 노출·유출 소식이 나왔습니다.
10월 4일 금융당국 집계 기준 신한·KB국민·하나·부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 해킹 침해가 확인됐다. 공격에 AI 도구가 쓰였다는 분석과 같은 공격자라는 추정이 나오지만 당국이 확정한 사실은 아니다. 개인은 통지 문자를 링크가 아닌 공식 앱으로 확인하고, 금감원 개인정보노출자 사고예방시스템 등록과 휴대폰 가입제한, 같은 비밀번호 교체, 대출·수사기관 사칭 전화 차단을 오늘 해 두면 된다.
목차

뉴스토마토와 머니투데이에 따르면 금융당국이 10월 4일까지 집계한 주요 은행·저축은행·캐피탈 침해 사고는 7개사입니다. 같은 기사는 온투업체 피에프씨테크놀로지스(PFCT)가 9월 27일 무단 접근으로 고객 304명의 정보가 유출됐다고 공지한 사실도 함께 전했습니다. 신한은행 약 2만5천 명, KB국민은행 119명, 하나은행 89명의 고객 정보가 유출됐고, BNK부산은행은 모바일 영업지원 시스템을 통해 외주 개발직원 11명의 정보가 노출됐습니다. 우리은행과 NH농협은행에도 공격이 있었지만 차단돼 유출은 확인되지 않았습니다.

| 회사 | 규모 | 유출·노출 정보 | 근거 |
|---|---|---|---|
| 예가람저축은행 | 약 4만 명(추산) | 성명·전화번호·생년월일 등 | 회사 통지문 보도 |
| 웰컴저축은행 | 약 2,200건(추정) | 법인명·법인 담당자 이름·이메일·전화번호 | 보도, 피해 규모 파악 중 |
| 현대캐피탈 | 주택대출 모집인 146명(보도마다 "일부"와 "146명"으로 다름) | 이름·휴대폰 번호·주민등록번호 | 회사 설명 보도 |
| 한국전력 | 직원 약 2만4천 명 | 이름·소속·전화번호(주민번호 제외) | 한전 입장문 보도 |
| 서울사이버대 | 조사 중 | 성명·학번·연락처·주소 등, 주민번호 등은 암호화 | 학교 발표 보도 |
금융권 밖 소식도 있습니다. 뉴시스에 따르면 한전은 10월 1일 오후 직원 개인정보가 외부 웹페이지에 노출된 것을 알고 접속을 막았고, 고객 정보는 포함되지 않았다고 밝혔습니다. 투데이신문에 따르면 한전은 최근 금융권 AI 해킹과의 연관성에 선을 긋고 있지만, 정확한 경위는 아직 조사 중입니다. 연합뉴스에 따르면 서울사이버대는 10월 4일 KISA로부터 구성원 정보가 외부 사이트에 게시됐다는 통보를 받았습니다.
주의 "AI로 해킹했다", "모두 같은 공격자다"는 아직 확정된 사실이 아닙니다. 보안업계에서는 중국어 기반 AI 침투 도구의 흔적을 근거로 추정하고 있지만, 금융보안원장도 같은 IP와 수법만으로 동일인이라고 단정하기 어렵다고 말했습니다.
파이낸셜뉴스와 한국경제에 따르면 금감원은 공격자 IP 19개를 특정했고, 소재지는 미국·일본·홍콩·싱가포르 등 12개국입니다. 금감원은 이 목록과 12개 항목 점검표를 약 500개 금융사에 보냈고, 은행·카드사는 10월 6일, 보험·증권·저축은행 등은 8일까지 점검을 마치도록 했습니다.
보도된 공격 대상은 대출모집인이나 임직원이 쓰는 외부 웹페이지처럼 핵심 전산망 바깥에 있는 시스템이었습니다. 주간한국에 따르면 당국은 부정결제 등에 직접 쓰일 수 있는 민감정보 유출 정황은 아직 확인되지 않았다고 봅니다. 다만 현대캐피탈 모집인 일부는 주민등록번호까지 유출됐다고 보도됐고, 당국도 새어 나간 이름·연락처가 보이스피싱이나 스미싱에 쓰일 수 있다고 보고 있습니다.
이번 사고는 개정 개인정보보호법이 시행된 지 3주 만에 터졌습니다. 개인정보보호위원회 브리핑에 따르면 9월 11일부터는 유출을 최종 확인하기 전이라도 불법 접근 등으로 유출 가능성이 높다고 판단되면 그 단계에서 정보 주체에게 알려야 합니다. 통지에는 피해를 줄이는 방법과 손해배상 청구, 분쟁조정 신청 같은 구제 절차도 함께 담아야 합니다.


핵심 제 판단으로는 통지를 받았을 때 그 문자를 그대로 믿기보다 사칭 가능성도 함께 염두에 두는 편이 안전합니다. 같은 내용이 회사 공식 앱이나 홈페이지 공지에도 있는지 직접 확인하는 습관을 들이세요.

링크가 있느냐 없느냐만으로 진짜와 가짜를 가를 수는 없습니다. 통지 내용은 공식 앱·홈페이지에서 직접 다시 확인하는 것이 기본입니다. 다만 "보상금", "피해자 확인", "저금리 전환"을 내세우며 링크를 누르게 하거나 앱 설치·본인 확인·이체를 요구하면 사칭일 가능성이 큽니다. 문자 속 예시 번호는 가짜입니다.

택배·과태료를 사칭한 문자를 가르는 요령은 사칭 문자 단서 글에 따로 정리했습니다. 이번처럼 유출 소식이 많을 때는 "유출 피해 보상"이 새 미끼가 되기 쉽습니다.


주의 개인정보노출자로 등록하면 일부 금융거래가 번거로워질 수 있습니다. 새 계좌·대출 계획이 있다면 등록 뒤 거래 때 본인 확인이 길어질 수 있다는 점을 알고 쓰세요.
3줄 선택 가이드 통지를 받았고 주민번호까지 포함됐다면 개인정보노출자 등록과 가입제한을 오늘 바로 하세요. 이름·연락처만이라면 사칭 전화·문자 대비가 먼저입니다. 아직 통지가 없다면 비밀번호 재사용부터 정리해 두세요.
조사가 이어지는 중이라 대상이 늘어날 수 있습니다. 9월 11일 개정법으로 가능성 단계 통지가 생겼으니, 거래 금융사의 공식 공지를 며칠간 확인하는 편이 좋습니다.
AI 도구가 쓰였다는 분석은 아직 추정입니다. 개인이 할 일은 같습니다. 새어 나간 정보로 접근하는 2차 사기를 막는 것이 핵심입니다.
금융위원회 안내에 따르면 노출 사실 해제 사유가 생기거나 제한된 금융거래를 다시 하고 싶을 때 해제 신청을 할 수 있습니다.
개정법은 통지에 손해배상 청구와 분쟁조정 신청 같은 구제 절차를 안내하도록 했습니다. 받은 통지나 회사 공지에 적힌 절차를 따르세요. "보상금 신청" 링크를 문자로 보내는 곳은 의심하세요.
3줄 핵심 요약
지금 휴대폰 문자함에서 "유출", "보상", "본인 확인"으로 검색해 보세요. 링크가 들어 있는 문자가 있다면 누르지 말고, 그 회사 공식 앱을 따로 열어 같은 공지가 있는지부터 확인하면 됩니다.
이어서 읽어 볼 글
01 신한은행 고객정보 2만5천 명 유출, 내가 대상인지 조회하는 법 · 신한은행 조회부터
02 비밀번호 관리 앱, 폰 기본 기능이면 충분할까 · 비밀번호 재사용 줄이기
#금융권해킹,#개인정보유출,#예가람저축은행,#웰컴저축은행,#현대캐피탈,#개인정보노출자,#명의도용방지,#스미싱,#보이스피싱,#안전하게쓰기
| 비밀번호 관리 앱, 폰 기본 기능이면 충분할까 | 애플 암호·구글·삼성 패스·비트워든 비교와 옮기는 법 (0) | 2026.10.06 |
|---|---|
| 챗GPT·제미나이·클로드에 한 말, 지워도 남는 기간이 있다 | 기록 삭제·메모리·학습 끄기 서비스별 위치 (2026년 10월 기준) (0) | 2026.10.06 |
| 비밀번호 대신 지문으로, 패스키 5분 설정 | 구글·네이버 만드는 법, 폰 바꿀 때와 안 될 때 확인할 것 (1) | 2026.10.04 |
| 아이폰·맥 제로데이, iOS 26.7.1로 막는다 | 내 기기가 대상인지, iOS 27은 어떻게 되나 (0) | 2026.10.04 |
| 챗GPT 안의 가짜 "Plus 5.6", 명령어 붙여넣으면 PC가 넘어간다 | 맞춤 GPT 구별법과 이미 실행했을 때 할 일 (0) | 2026.10.02 |
댓글 영역