이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정 수수료를 지원받을 수 있습니다.
10월 2일 기준, 신한은행 약 2만5000명·KB국민은행 119명·하나은행 89명 개인정보가 유출됐다. 대상은 인터넷뱅킹이 아니라 대출모집 조회, 직원용 모바일 업무지원, 영업지원 ODS다. 유출 고객은 은행 개별 통지와 공식 상담번호로 확인하고, 비밀번호 변경·2차 인증·Msafer 가입제한으로 2차 피해를 막으면 된다.
오늘 아침 기사 보고 저도 바로 확인했습니다. 은행권 AI 해킹으로 신한은행에 이어 KB국민은행 119명, 하나은행 89명 정보가 빠졌고, 거래 앱 자체가 뚫린 건 아닙니다.
통장 잔액이 빠진 사고가 아니라, 이름·연락처·주민번호 같은 식별 정보가 직원용·영업지원용 시스템에서 새 나간 사건입니다. 2차 피해는 보이스피싱·명의도용 쪽이라, 확인만 먼저 하면 대응은 단순합니다.
무슨 일인가, 3줄로
| 구분 | 핵심 |
|---|---|
| 언제 | 9월 30일 밤 이상 접근 인지, 10월 2일 은행별 유출 규모 공개 |
| 어디 | 고객 거래망이 아니라 대외 접점(대출모집 조회, 직원 모바일 업무지원, 영업지원 ODS) |
| 누구 | 신한 약 2만5000명, 국민 119명, 하나 89명. 우리·농협은 공격은 있었으나 유출은 차단 |
은행별 피해는 이렇게 갈립니다. 금융위·은행 발표 기준입니다.
| 은행 | 규모 | 뚫린 곳 | 빠진 항목 |
|---|---|---|---|
| 신한은행 | 약 2만5000명 | 대출모집인용 조회 서비스 | 이름, 전화번호, 연소득, 대출한도 등 |
| KB국민은행 | 119명 | 직원용 모바일 업무지원시스템 | 고객마다 다름. 이름, 전화번호, 주소, 암호화된 주민번호 |
| 하나은행 | 89명 | 영업지원시스템(ODS) | 이름, 주민번호, 주소, 이메일, 전화, 직장명 |
| BNK부산은행 | 외주직원 11명 | 내부 모바일 영업지원 쪽 | 이름, 전화, 생년월일, 이메일. 고객 정보는 유출 없음 |
| 우리·NH농협 | 유출 확인 없음 | 유사 접근은 있었음 | 자체 차단. 현재까지 유출 없음 |
국민은행은 유출 고객에게 개별 통지했고, 대표번호 1588-9999와 전담 상담센터 1566-8331을 돌리고 있습니다. 이번 유출로 피해가 나면 전액 보상한다는 방침입니다. 하나은행도 관련 규정에 따라 손해는 보상하겠다고 밝혔습니다. 보상액 숫자는 아직 나온 게 없으니, 그 부분은 은행 안내만 믿는 게 맞습니다.
금융위원회는 2일 신진창 사무처장 주재로 금감원·금융보안원, 은행 6곳, 카드사 3곳과 긴급 상황대응 회의를 열었습니다. 대고객 서비스가 아니어도 바깥에 붙은 전산망은 전부 점검하라는 취지입니다. 경찰청 사이버테러대응수사대도 경위 파악을 위한 내사에 들어간 것으로 전해졌습니다.
왜 하필 국민·하나인가
무서운 지점은 규모가 아닙니다. 신한은행 해킹이 2만5000명으로 제일 크고, 국민·하나는 119명·89명으로 작습니다. 그런데 공격이 거의 같은 시기에, 다섯 시중은행으로 퍼졌다는 점이 다릅니다.
보안업계는 사람이 하나씩 두드린 침투가 아니라, AI 에이전트가 취약점을 찾아 경로를 짜는 자동화 공격 가능성을 보고 있습니다. 신한 쪽 공격 서버 HTML 제목에서 중국어 기반 자율 침투 테스트 도구(ARTEX AI) 흔적이 보였다는 주장이 나왔고, 문자열만으로 실행 여부까지 확정된 상태는 아닙니다.
표적은 인터넷뱅킹 본진이 아니었습니다. 대출모집 조회, 직원 폰용 업무지원, 영업점 지원 ODS처럼 고객 눈에 안 띄는 대외계 틈새입니다. 작은 시스템을 짧게 훑고 빠지는 수법이라, 평소 보안 점검 우선순위에서 밀리기 쉽습니다. 우리은행과 NH농협은행은 같은 결의 접근을 자체 시스템으로 막았고, 현재까지 유출은 확인되지 않았습니다.
그래서 내 통장이 비었다는 뜻이 아닙니다. 이름·번호·직장명이 보이스피싱 대본에 들어갈 수 있다는 뜻입니다. “국민은행입니다, 정보유출 확인됐습니다” 하는 전화가 AI 보이스피싱으로 따라붙을 구간입니다.
내 정보, 1분 확인법
저도 앱부터 열었습니다. 은행이 유출 고객에게 개별 통지를 한다고 해서, 문자·앱 알림·이메일부터 봤습니다. 안내가 없으면 아직 대상이 아닐 가능성이 크지만, 통지가 늦을 수 있으니 아래 순서가 안전합니다.
| 단계 | 할 일 | 보는 포인트 |
|---|---|---|
| 1 | 은행 문자·앱 푸시·이메일 | “정보 유출 안내” 문구. 링크는 누르지 말고 앱에서 공지 확인 |
| 2 | 거래 은행 앱 공지 | 국민 1566-8331, 대표 1588-9999 / 하나 1599-1111 / 신한 1544-8000 |
| 3 | 최근 로그인·이체 알림 | 본인 아닌 접속, 소액 이체, 해외 IP |
| 4 | 신용조회 | 올크레딧·나이스 등에서 본인 아닌 조회·대출 심사 |
| 5 | 개인정보 포털 | privacy.go.kr ‘털린 내 정보 찾기’로 다크웹 유통 여부 |
개인정보 유출 확인법은 은행 공지가 1순위입니다. 포털의 ‘털린 내 정보’는 이번 사고 명단 조회가 아니라, 이미 음성 사이트에 돌아다니는 계정 정보를 보는 서비스라 보조로 쓰면 됩니다.
전화가 먼저 오면 끊으세요. 은행은 비밀번호, 인증번호, 원격 앱 설치를 요구하지 않습니다. 다시 걸 때는 위 대표번호만 누르는 게 맞습니다.
여러분은 확인해보셨나요?
유출 안내를 받았다면
대상 문자를 받았거나, 상담센터에서 본인 확인이 되면 아래 네 가지면 충분합니다.
- 거래 은행 앱에서 로그인 비밀번호, 이체 비밀번호를 바꿉니다. 다른 사이트와 같은 비밀번호면 그것도 같이 바꿉니다.
- OTP·간편인증 등 2차 인증을 켜 두고, 안 쓰는 기기 로그인은 끊어 둡니다.
- Msafer(msafer.or.kr)에서 명의도용방지서비스 가입제한을 겁니다. 통신 신규 개통을 본인 확인 없이는 막습니다. 공동인증서·금융인증서로 로그인합니다.
- 이상 이체·대출 문자가 오면 해당 은행과 금융감독원 1332, 지급정지가 필요하면 112로 갑니다. 국민은행 피해는 전담센터 1566-8331이 창구입니다.
주민번호가 포함된 하나은행 건은 명의도용 쪽이 더 신경 쓰입니다. 국민은행은 주민번호가 암호화된 상태라고 밝혔지만, 이름·전화·주소만으로도 지인 사칭 전화는 가능합니다. 가족에게 “은행 직원 말 그대로 보내지 말라”는 한 줄만 공유해도 효과가 있습니다.
자주 묻는 질문
아닙니다. 국민은행은 직원용 모바일 업무지원시스템, 하나은행은 영업지원시스템(ODS)이라고 선을 그었습니다. 둘 다 인터넷·모바일뱅킹 거래망과 별개이고, 금융거래 정보 유출은 확인되지 않았습니다.
유출 고객에게는 개별 통지가 원칙입니다. 다만 통지 시차가 있을 수 있으니, 앱 공지와 최근 로그인 기록은 한 번 보는 게 좋습니다. 전 고객 명단이 공개된 구조는 아닙니다.
5대 시중은행이 같은 시기 공격을 받았습니다. 우리·농협은 차단됐고, 부산은행은 고객이 아닌 외주직원 11명입니다. 금융위가 외부 접점 전산망 점검을 지시한 상태라, 추가 발표가 나오면 그 숫자만 다시 보면 됩니다.
국민은행은 이번 유출로 고객 피해가 발생하면 전액 보상한다고 했습니다. 하나은행도 관련 규정에 따른 보상 방침을 밝혔습니다. 피해 사실 확인이 전제라, 이상 거래가 있으면 상담센터에 남기는 게 먼저입니다.
정리하면 이렇습니다. 신한 약 2만5000명, 국민 119명, 하나 89명이고 거래 앱 본진은 아닙니다. 확인할 곳은 은행 개별 안내와 공식 대표번호뿐입니다. 링크 문자, 앱 설치 요구는 은행이 아닙니다.
통장만 정상이면 당황할 단계는 아닙니다. 비밀번호 하나, Msafer 하나면 오늘 할 일은 끝납니다.
다음 글에서는 Msafer 가입제한을 화면 순서대로 풀어 두겠습니다. 인증서 로그인에서 막히는 지점까지 같이 보겠습니다.
