신한은행에서 2026년 9월 30일 고객 약 2만 5,000명의 정보가 유출된 뒤, 닷새 동안 KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈까지 금융사 7곳에서 침해 사고가 확인됐습니다.
공통점은 고객이 쓰는 인터넷뱅킹이 아니라 직원·대출모집인이 쓰는 외부 노출 업무 시스템이 침해됐다는 점이에요. 계좌 비밀번호와 OTP는 탈취되지 않았다고 당국은 설명했지만, 일부 고객의 주민등록번호와 연계정보(CI)가 유출됐습니다.
금융위원회 2026년 10월 2일 보도참고자료 첫 장 — 출처: 금융위원회
사건 경과
금융권 연쇄 침해 사고 경과 타임라인 — 출처: 금융위원회·각 사 발표 기반 자가 렌더
신한은행은 9월 30일 유출을 인지하고 10월 1일 정상혁 은행장 명의로 사과문을 발표했습니다. 공격자는 대출모집인용 모바일 웹페이지의 인증을 우회해 무단 접근한 뒤, 확보한 고객번호로 연락처·생년월일을 조회하는 서비스에 무단 접근했어요. 신한은행은 해당 IP를 차단하고 서비스를 중단했으며, 피해가 발생하면 전액 보상하겠다고 밝혔습니다.
같은 날 KB국민은행에서도 직원용 모바일 업무지원시스템에 비정상적인 외부 접근이 확인됐습니다. 10월 2일에는 신한은행 사고를 보고 자체 점검한 하나은행과 BNK부산은행이 추가 유출을 신고했고, 10월 3일에는 예가람저축은행과 현대캐피탈, 이어 웰컴저축은행까지 피해가 확인됐어요.
금융위원회는 10월 2일 사무처장 주재 긴급 상황대응 회의를 열었고, 10월 4일에는 피해 금융사 7곳의 최고경영자와 업권별 협회장을 소집해 다시 회의했습니다. 경찰 사이버수사 조직은 은행 4곳 사건의 연관성을 조사하고 있어요.
10월 5일 보도에 따르면 보험사·증권사 1~2곳에서도 침투 흔적이 확인됐고, 새마을금고중앙회와 NH농협 상호금융은 접근 시도를 차단했습니다. 이 회사들에서 정보가 외부로 유출된 정황은 아직 확인되지 않았어요.
유출 범위
금융사별 개인정보 유출 인원 차트 — 출처: 각 사 발표·언론 보도 기반 자가 렌더
회사마다 유출된 사람과 항목이 다릅니다.
| 회사 | 대상 | 유출 항목 |
|---|---|---|
| 신한은행 | 고객 약 2만 5,000명 | 이름·전화·연소득·대출 한도 |
| 신한은행 일부 | 주민번호 66건·CI 97건 | 주민등록번호·연계정보 |
| KB국민은행 | 고객 119명 | 이름·전화·주소·암호화 주민번호 |
| 하나은행 | 고객 89명 | 주민번호·주소·이메일·직장명 |
| 예가람저축은행 | 고객 약 4만 명 | 이름·생년월일·연락처 |
| 웰컴저축은행 | 법인고객 최대 2,200건 | 항목 미공개 |
| 현대캐피탈 | 대출모집인 146명 | 모집인 개인정보 |
| BNK부산은행 | 외주 직원 11명 | 이름·전화·생년월일·이메일 |
당국은 계좌 비밀번호와 OTP처럼 즉시 자금을 탈취할 수 있는 정보는 탈취되지 않았다고 밝혔습니다. 반대로 이름·전화번호·생년월일에 연소득과 대출 한도까지 결합된 정보는 대출을 미끼로 한 보이스피싱 문자에 그대로 악용될 수 있어요.
연계정보(CI)는 주민등록번호를 일방향 암호화한 값으로, 여러 온라인 서비스가 같은 사람인지 확인할 때 씁니다. CI는 원칙적으로 바꿀 수 없어 유출 이후에도 같은 값으로 남아요.
침입 경로
외부에 노출된 업무 시스템 개념 컷 — 출처: 개념 컷 · agy 자가 생성
고객 기기에 악성코드를 설치하거나 내부망에 침투할 필요 없이, 인터넷에 노출된 업무용 페이지에 접근할 수만 있으면 공격이 성립했어요.
| 회사 | 침해된 시스템 | 사용자 |
|---|---|---|
| 신한은행 | 대출모집인용 조회 페이지 | 대출모집인 |
| KB국민은행 | 모바일 업무지원시스템 | 직원 |
| 하나은행 | 영업지원시스템(ODS) | 직원 |
| BNK부산은행 | 모바일 영업지원시스템 | 직원·외주 |
| 현대캐피탈 | 주택대출 모집인 조회 페이지 | 대출모집인 |
금융감독원은 사고 유형별로 세 가지 결함을 짚었습니다.
[본인 확인 없는 조회] 대출신청 내역 등을 본인 확인 없이 조회할 수 있는 기능이 남아 있었음
[접근통제 누락] 직원·모집인 계정으로 로그인하면 업무 범위 밖 고객정보까지 조회 가능
[알려진 취약점 미조치] 이미 공개된 웹 취약점을 고치지 않고 둠
신한은행 사례에서는 모집인 페이지에서 다른 고객의 고객번호를 무작위로 입력해 대출 신청 결과를 조회한 것으로 전해졌어요.
금감원 자료에 따르면 신한·국민·하나은행이 2025년 정보보호에 쓴 돈은 1,239억 7,400만 원인데, 투자는 고객용 서비스에 집중되고 직원·모집인용 외곽 시스템은 점검에서 제외돼 있었던 셈입니다.
금융당국은 공격자가 AI 도구로 외부에 노출된 시스템을 자동으로 탐색하고, IP를 수시로 변경하며 여러 금융사를 동시에 공격한 것으로 보고 있습니다. 다만 이는 당국의 추정이고 공격 도구가 공식 확인되지는 않았어요. 김승주 고려대 정보보호대학원 교수는 과거에 소홀히 했던 것이 AI 때문에 드러났을 뿐이라고 말했습니다.
대고객 서비스 여부와 관계없이 외부에서 접근할 수 있는 시스템 전반을 점검하라 (금융위원회, 2026.10.2)
당국과 운영자 조치
금융위원회 보도참고자료 중 주문 사항 문단 — 출처: 금융위원회
금융위원회는 10월 2일 회의에서 금융권에 세 가지를 요구했습니다. 외부에 노출된 IT 자산을 빠짐없이 파악해 점검할 것, 인증 없이 내부정보에 접근할 수 있는 경로를 차단할 것, 공격 IP와 수법을 금융사끼리 바로 공유할 것이에요.
금융감독원은 금융사 500여 곳에 공격 IP와 보안 유의사항을 전파했고, 은행·카드사는 10월 6일까지, 증권·보험·저축은행·전자금융업자는 10월 8일까지 긴급점검을 마쳐야 합니다. 10월 4일 회의에서는 공유한 공격 정보를 반영하지 않은 금융사에 엄정하게 책임을 묻겠다는 방침도 발표됐어요.
KISA는 10월 3일 금융권과 민간기업 대상 침해사고가 이어지고 있다며 기업 보안강화 권고를 발표했습니다. 초기 침입에 웹·API 취약점과 노출된 인증정보가 쓰이고 있다고 보고, 다음을 권고했어요.
- 쓰지 않는 외부 서비스 정리, 관리 기능 접근 제한, 보안 업데이트 적용
- 웹·API 권한 검증 강화와 입력값 처리
- 다중 인증(MFA) 적용, 노출된 인증정보 폐기·교체, 최소 권한 원칙
- 다운로드 권한 제한, 로그 통합 관리, 이상 행위 탐지
고객이 할 수 있는 조치
이번 사고는 고객이 비밀번호를 바꾸거나 앱을 삭제한다고 예방할 수 있는 유형이 아니었습니다. 유출 여부를 고객이 직접 전부 확인할 방법도 없어서, 금융사 통지를 확인하고 유출된 정보를 이용한 2차 피해를 예방하는 쪽이 현실적인 조치예요.
고객 조치 다섯 가지 정리 카드 — 출처: 금융위원회·각 사 안내 기반 자가 렌더
여신거래 안심차단은 2024년 8월 도입 때 거래 금융사 영업점에서 신분증으로 신청하는 방식이었고, 비대면 신청 가능 여부는 금융사마다 다릅니다. 명의도용방지서비스와 개인정보노출자 사고예방시스템은 아래에서 신청할 수 있어요.
🔗 링크 첨부 - https://www.msafer.or.kr
🔗 링크 첨부 - https://fine.fss.or.kr
금융사·공공기관을 사칭해 대출 한도나 유출 보상을 안내하는 문자는 링크를 누르지 말고, 해당 금융사 대표번호로 직접 확인하는 것이 안전합니다.
앞으로 주목할 점
- 10월 6일·8일 권역별 긴급점검 결과와 추가 피해 금융사 공개 여부
- 경찰 수사로 4개 은행 공격이 같은 조직의 소행인지 확인되는지
- 개인정보보호위원회의 조사 착수와 과징금 처분
- 금융위원회가 예고한 제도 개선 방안, 외곽 업무 시스템 점검 의무화 여부
- 보험·증권사 침투 흔적에서 실제 유출이 확인되는지
참고 출처
- [금융위원회] 최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다 (2026-10-02, 본문 이미지 2점 출처)
- [KISA 보호나라] 최근 사이버공격 대비 기업 보안강화 권고 (2026-10-03)
- [ZDNet Korea] 신한은행 2만 5,000명 정보 유출, 사과문 (2026-10-01)
- [뉴스핌] 은행권 해킹 은행별 유출 현황 (2026-10-02)
- [머니투데이] 금융위 7개 금융사 긴급회의 (2026-10-04)
- [뉴스웍스] 피해 금융사별 유출 항목·경찰 수사 (2026-10-05)
- [디지털투데이] 저축은행·캐피탈 피해 규모 (2026-10)
- [이데일리] 금감원 취약점 분석·3대 은행 보안 투자액 (2026-10-05)
- [이코노빌] 보험·증권·상호금융 침투 흔적 (2026-10-05)
- [토스피드] 여신거래 안심차단 서비스 신청 방법