(서울=연합인포맥스) 박경은 기자 = 금융감독원이 신한은행의 정보 유출사고와 관련한 현장 조사를 진행했다. 이번 해킹 사고는 대출 모집인 전용 사이트에서 발생했으며, 피해 건수는 2만5천건가량으로 파악됐다.
1일 금융권에 따르면 금감원은 전날 대출 모집 관련 정보가 일부 유출됐다는 보고를 받고 긴급 현장조사를 실시하고 있다.
유출된 정보의 성격과 내용, 유출 경위, 규모 등을 전반적으로 파악하고 있는 것으로 알려졌다.
신한은행은 전일 공격 정황을 자체적으로 포착한 뒤 관련 취약점을 보완한 것으로 전해졌다.
다만 이미 유출된 정보의 구체적인 항목과 범위 등은 감독당국의 추가 확인과 조사가 필요한 상황이다.
이번 사고에는 다른 경로로 확보한 아이디와 비밀번호를 무작위로 대입해 계정에 접속하는 '크리덴셜 스터핑' 공격기법이 사용된 것으로 파악됐다.
공격 대상은 대출 모집인들이 이용하는 전용 사이트였다. 모집인들이 고객의 대출 신청을 위해 정보를 입력하고 조회하는 업무용 시스템이다.
현재까지 파악된 유출 규모는 약 2만5천건이다. 대출 신청 과정에서 취급하는 정보인 만큼 차주의 신용도나 대출 관련 사항 등 민감한 금융정보가 포함됐을 가능성이 있어 유출 항목에 따라 파장이 커질 수 있다.
공격자는 정상 이용자로 가장해 해당 사이트에 접속한 뒤, 업무 화면에서 조회할 수 있는 정보를 빼낸 것으로 보인다. 데이터베이스에 직접 침입해 저장된 정보를 통째로 탈취하는 방식과는 차이가 있다.
이 과정에서는 시스템에 정보 조회 등을 요청하는 응용프로그램 인터페이스(API)가 악용된 것으로 알려졌다. 정상적인 조회 기능을 이용해 여러 건의 정보를 수집하는 방식이다.
업계에서는 이번 사고의 유출 규모가 그간 발생했던 대규모 정보유출 사고와 비교하면 상대적으로 작은 수준으로 본다. 다만 이미 알려진 공격 수법에 금융회사의 고객정보 관리 체계가 다시 취약성을 드러냈다는 점에서 대응을 강화할 필요가 있다.
지난 8월 개인정보보호위원회는 크리덴셜 스터핑 공격으로 개인정보가 유출된 GS리테일에 128억원의 과징금을 부과한 바 있다. GS리테일이 운영하는 GS샵과 GS25 홈페이지에서는 약 8개월간 이어진 공격으로 166만명의 개인정보가 유출됐다.
한 금융권 관계자는 "대출 모집인 전용 사이트인 만큼 차주의 신용정보 등 민감한 금융정보가 포함됐을 가능성이 있다"며 "최근 빈번해진 공격 방식에 대비해 점검을 강화해야 하지만, 점검해야 할 시스템과 경로도 광범위해 대응이 쉽지 않다"고 말했다.
[출처 : 연합뉴스 자료사진]
gepark@yna.co.kr
박경은
gepark@yna.co.kr
금융용어사전
금융용어사전