상세 컨텐츠

본문 제목

금융권 연쇄 해킹, 은행 밖으로 번졌다 | 내가 대상인지 확인하는 법과 2차 피해 막는 오늘 할 일 5가지

AI 이야기/안전하게 쓰기

by 사이 (SAI) 2026. 10. 6. 22:44

본문

728x90
반응형

신한은행 하나로 끝날 줄 알았던 해킹이 일주일 사이 저축은행과 캐피탈까지 번졌습니다. 10월 4일 금융당국이 집계한 침해 사고만 은행 4곳, 저축은행 2곳, 캐피탈 1곳 등 7개 금융사이고, 온라인투자연계금융업체의 유출 공지도 따로 보도됐습니다. 같은 주말에는 한국전력과 서울사이버대에서도 개인정보 노출·유출 소식이 나왔습니다.

10월 4일 금융당국 집계 기준 신한·KB국민·하나·부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융사에서 해킹 침해가 확인됐다. 공격에 AI 도구가 쓰였다는 분석과 같은 공격자라는 추정이 나오지만 당국이 확정한 사실은 아니다. 개인은 통지 문자를 링크가 아닌 공식 앱으로 확인하고, 금감원 개인정보노출자 사고예방시스템 등록과 휴대폰 가입제한, 같은 비밀번호 교체, 대출·수사기관 사칭 전화 차단을 오늘 해 두면 된다.

1. 7개 금융사에서 무엇이 새어 나갔나

밤 식탁 위 유출 안내 알림이 뜬 휴대폰과 은행 봉투, 체크리스트 종이

뉴스토마토와 머니투데이에 따르면 금융당국이 10월 4일까지 집계한 주요 은행·저축은행·캐피탈 침해 사고는 7개사입니다. 같은 기사는 온투업체 피에프씨테크놀로지스(PFCT)가 9월 27일 무단 접근으로 고객 304명의 정보가 유출됐다고 공지한 사실도 함께 전했습니다. 신한은행 약 2만5천 명, KB국민은행 119명, 하나은행 89명의 고객 정보가 유출됐고, BNK부산은행은 모바일 영업지원 시스템을 통해 외주 개발직원 11명의 정보가 노출됐습니다. 우리은행과 NH농협은행에도 공격이 있었지만 차단돼 유출은 확인되지 않았습니다.

은행 4곳, 저축은행 2곳, 현대캐피탈, 금융권 밖 한전과 서울사이버대의 침해 사고 규모 세로 도식

회사 규모 유출·노출 정보 근거
예가람저축은행 약 4만 명(추산) 성명·전화번호·생년월일 등 회사 통지문 보도
웰컴저축은행 약 2,200건(추정) 법인명·법인 담당자 이름·이메일·전화번호 보도, 피해 규모 파악 중
현대캐피탈 주택대출 모집인 146명(보도마다 "일부"와 "146명"으로 다름) 이름·휴대폰 번호·주민등록번호 회사 설명 보도
한국전력 직원 약 2만4천 명 이름·소속·전화번호(주민번호 제외) 한전 입장문 보도
서울사이버대 조사 중 성명·학번·연락처·주소 등, 주민번호 등은 암호화 학교 발표 보도

금융권 밖 소식도 있습니다. 뉴시스에 따르면 한전은 10월 1일 오후 직원 개인정보가 외부 웹페이지에 노출된 것을 알고 접속을 막았고, 고객 정보는 포함되지 않았다고 밝혔습니다. 투데이신문에 따르면 한전은 최근 금융권 AI 해킹과의 연관성에 선을 긋고 있지만, 정확한 경위는 아직 조사 중입니다. 연합뉴스에 따르면 서울사이버대는 10월 4일 KISA로부터 구성원 정보가 외부 사이트에 게시됐다는 통보를 받았습니다.

주의 "AI로 해킹했다", "모두 같은 공격자다"는 아직 확정된 사실이 아닙니다. 보안업계에서는 중국어 기반 AI 침투 도구의 흔적을 근거로 추정하고 있지만, 금융보안원장도 같은 IP와 수법만으로 동일인이라고 단정하기 어렵다고 말했습니다.

2. 정부와 금융사는 무엇을 하고 있나

파이낸셜뉴스와 한국경제에 따르면 금감원은 공격자 IP 19개를 특정했고, 소재지는 미국·일본·홍콩·싱가포르 등 12개국입니다. 금감원은 이 목록과 12개 항목 점검표를 약 500개 금융사에 보냈고, 은행·카드사는 10월 6일, 보험·증권·저축은행 등은 8일까지 점검을 마치도록 했습니다.

  • 경찰: 경찰청 사이버테러수사대 4개 팀 28명을 전담수사팀으로 정해 정식 수사에 들어갔습니다.
  • 과기정통부·KISA: 24시간 비상대응 체계를 가동하고 기업 약 2만8천 곳에 보안 점검 권고 메일을 보냈습니다.
  • 금융당국: 대고객 서비스뿐 아니라 임직원·대출모집인·위탁업체가 쓰는 외부 접점까지 점검하라고 주문했습니다.

보도된 공격 대상은 대출모집인이나 임직원이 쓰는 외부 웹페이지처럼 핵심 전산망 바깥에 있는 시스템이었습니다. 주간한국에 따르면 당국은 부정결제 등에 직접 쓰일 수 있는 민감정보 유출 정황은 아직 확인되지 않았다고 봅니다. 다만 현대캐피탈 모집인 일부는 주민등록번호까지 유출됐다고 보도됐고, 당국도 새어 나간 이름·연락처가 보이스피싱이나 스미싱에 쓰일 수 있다고 보고 있습니다.

3. 9월 11일부터 통지가 빨라졌다

이번 사고는 개정 개인정보보호법이 시행된 지 3주 만에 터졌습니다. 개인정보보호위원회 브리핑에 따르면 9월 11일부터는 유출을 최종 확인하기 전이라도 불법 접근 등으로 유출 가능성이 높다고 판단되면 그 단계에서 정보 주체에게 알려야 합니다. 통지에는 피해를 줄이는 방법과 손해배상 청구, 분쟁조정 신청 같은 구제 절차도 함께 담아야 합니다.

개인정보보호위원회 사무처장 브리핑 중 유출 가능성 단계 통지와 피해 구제 절차 안내를 설명한 문단
출처: 대한민국 정책브리핑, 개인정보보호위원회 브리핑(2026-09-10) 갈무리
9월 11일 전후 유출 통지 비교: 유출 확인 뒤 통지에서 가능성 단계 통지로, 대처법과 구제 절차 안내 추가

핵심 제 판단으로는 통지를 받았을 때 그 문자를 그대로 믿기보다 사칭 가능성도 함께 염두에 두는 편이 안전합니다. 같은 내용이 회사 공식 앱이나 홈페이지 공지에도 있는지 직접 확인하는 습관을 들이세요.

4. 통지 문자, 진짜와 가짜 가르는 법

정상 통지 문자는 링크 없이 공식 공지와 대표번호를 안내하고, 보상 사칭 문자는 개인 번호에서 링크와 본인 확인을 요구하는 차이를 보여 주는 휴대폰 GIF
재구성한 예시 화면(문자 속 번호·주소는 가짜)

링크가 있느냐 없느냐만으로 진짜와 가짜를 가를 수는 없습니다. 통지 내용은 공식 앱·홈페이지에서 직접 다시 확인하는 것이 기본입니다. 다만 "보상금", "피해자 확인", "저금리 전환"을 내세우며 링크를 누르게 하거나 앱 설치·본인 확인·이체를 요구하면 사칭일 가능성이 큽니다. 문자 속 예시 번호는 가짜입니다.

통지 문자 확인 순서(복사해서 가족에게 보내기)

[통지 문자 받았을 때 확인 순서]
1. 보낸 번호가 그 회사 대표번호인가 (개인 010 번호면 의심)
2. 링크가 있는가 (조회·보상 링크는 누르지 않기)
3. 앱 설치·본인 확인·이체를 요구하는가 (요구하면 사기 의심)
4. 회사 공식 앱이나 홈페이지를 직접 열어 공지 확인
5. 모르겠으면 회사 대표번호로 직접 다시 걸어 묻기

유출 뒤 노리는 2차 피해 세 가지: 대출·보상 안내 사칭, 수사기관·금융당국 사칭, 스미싱 링크

택배·과태료를 사칭한 문자를 가르는 요령은 사칭 문자 단서 글에 따로 정리했습니다. 이번처럼 유출 소식이 많을 때는 "유출 피해 보상"이 새 미끼가 되기 쉽습니다.

5. 여러 곳에 걸쳤다면, 오늘 할 일 다섯 가지

오늘 할 일 다섯 가지: 통지 확인, 개인정보노출자 등록, 휴대폰 가입제한, 같은 비밀번호 교체, 모르는 전화 끊고 확인

  1. 통지 확인: 거래하는 은행·저축은행·캐피탈의 공식 앱이나 홈페이지 공지를 직접 엽니다. 문자 속 링크로 들어가지 않습니다.
  2. 개인정보노출자 등록: 금융위원회 안내에 따르면 금감원 개인정보노출자 사고예방시스템에 등록하거나 거래 은행 영업점에 요청할 수 있습니다. 등록하면 내 명의로 대출·계좌 개설을 시도할 때 금융사가 본인 확인을 더 꼼꼼히 하고, 원하면 나중에 해제할 수 있습니다.
  3. 휴대폰 가입제한: 엠세이퍼의 가입제한 서비스를 켜 두면 내 명의 새 휴대폰 개통을 막을 수 있습니다.
  4. 같은 비밀번호 교체: 여러 사이트에 같은 비밀번호를 쓴다면 중요한 계정부터 바꿉니다. 비밀번호 관리 앱이나 패스키로 옮기면 재사용을 줄일 수 있습니다.
  5. 모르는 전화는 끊고 확인: 금융사·수사기관이라며 전화가 오면 끊고, 그 기관 대표번호로 직접 다시 겁니다.

금융위원회 카드뉴스의 개인정보노출자 사고예방시스템 설명과 은행 방문·인터넷 신청 방법
출처: 금융위원회 알기쉬운 금융 카드뉴스 갈무리

주의 개인정보노출자로 등록하면 일부 금융거래가 번거로워질 수 있습니다. 새 계좌·대출 계획이 있다면 등록 뒤 거래 때 본인 확인이 길어질 수 있다는 점을 알고 쓰세요.

3줄 선택 가이드 통지를 받았고 주민번호까지 포함됐다면 개인정보노출자 등록과 가입제한을 오늘 바로 하세요. 이름·연락처만이라면 사칭 전화·문자 대비가 먼저입니다. 아직 통지가 없다면 비밀번호 재사용부터 정리해 두세요.

Q. 통지 문자를 못 받았으면 안전한 건가요?

조사가 이어지는 중이라 대상이 늘어날 수 있습니다. 9월 11일 개정법으로 가능성 단계 통지가 생겼으니, 거래 금융사의 공식 공지를 며칠간 확인하는 편이 좋습니다.

Q. AI 해킹이라 더 위험한가요?

AI 도구가 쓰였다는 분석은 아직 추정입니다. 개인이 할 일은 같습니다. 새어 나간 정보로 접근하는 2차 사기를 막는 것이 핵심입니다.

Q. 개인정보노출자 등록은 언제 풀 수 있나요?

금융위원회 안내에 따르면 노출 사실 해제 사유가 생기거나 제한된 금융거래를 다시 하고 싶을 때 해제 신청을 할 수 있습니다.

Q. 피해 보상은 어떻게 받나요?

개정법은 통지에 손해배상 청구와 분쟁조정 신청 같은 구제 절차를 안내하도록 했습니다. 받은 통지나 회사 공지에 적힌 절차를 따르세요. "보상금 신청" 링크를 문자로 보내는 곳은 의심하세요.

3줄 핵심 요약

  1. 10월 첫 주 7개 금융사에서 해킹 침해가 확인됐고, 한전·서울사이버대에서도 노출·유출이 나왔다. AI 사용·동일 공격자는 추정이다.
  2. 9월 11일부터 유출 가능성 단계에서도 통지해야 한다. 통지를 받으면 사칭 가능성도 염두에 두고 공식 앱에서 확인한다.
  3. 오늘은 공식 앱으로 통지 확인, 개인정보노출자 등록, 가입제한, 비밀번호 교체, 모르는 전화 재확인 순서로.

마치며

지금 휴대폰 문자함에서 "유출", "보상", "본인 확인"으로 검색해 보세요. 링크가 들어 있는 문자가 있다면 누르지 말고, 그 회사 공식 앱을 따로 열어 같은 공지가 있는지부터 확인하면 됩니다.

NEXT READ

이어서 읽어 볼 글

01  신한은행 고객정보 2만5천 명 유출, 내가 대상인지 조회하는 법 · 신한은행 조회부터

02  비밀번호 관리 앱, 폰 기본 기능이면 충분할까 · 비밀번호 재사용 줄이기

#금융권해킹,#개인정보유출,#예가람저축은행,#웰컴저축은행,#현대캐피탈,#개인정보노출자,#명의도용방지,#스미싱,#보이스피싱,#안전하게쓰기

728x90
반응형

관련글 더보기

댓글 영역