(서울=연합인포맥스) 박경은 기자 = 신한은행에서 약 2만5천명의 개인정보가 유출되면서 은행권의 정보보호 체계가 다시 시험대에 올랐다.
신한은행은 고객에게 사과했고, 금융감독원도 즉각 사고 경위 파악에 나섰다. 그러나 이미 알려진 공격 수법에 시스템이 뚫렸다는 점에서 금융권의 경계감이 커지고 있다.
◇모집인 사이트부터 외주업체까지…반복되는 고객정보 유출
1일 금융권에 따르면 금감원은 신한은행의 대출 모집 관련 정보 유출 사고에 대한 현장 조사를 진행 중이다.
신한은행은 전일 인가되지 않은 사용자가 비정상적인 방법으로 서비스에 접근해 고객정보를 유출한 사실을 확인했다.
타깃이 된 건 대출 모집인이 이용하는 간편 조회 시스템이다. 지점에 별도로 문의하지 않고도 대출 승인 여부와 진행 상황을 확인할 수 있도록 마련된 업무용 사이트다.
여기엔 대출 요청 고객의 신용 정보를 포함한 각종 개인 정보가 포함되어 있다. 주민등록번호, 연계정보(CI), 고객명, 전화번호뿐 아니라 연소득, 산출한도 등 대출 신청과 관련된 정보가 노출됐다.
은행권에서는 올해도 고객정보 유출 사실이 잇따라 이어지고 있다.
지난 7월에는 우리은행의 대체불가토큰(NFT) 플랫폼 구축에 참여한 외부 개발업체를 통해 고객 약 1만7천명의 개인정보가 유출된 사실이 공개됐다. 유출 항목은 이용자 닉네임과 연계정보(CI)였다.
외부 개발업체가 임의로 보관하고 있던 개인정보로, 전화번호나 주민등록번호 등 민감 정보는 유출되지 않아 피해 가능성은 상대적으로 낮았다.
다만, 은행의 사업 영역이 넓어지는 가운데 외부업체와의 계약 종료 이후까지 고객정보 관리가 이어져야 한다는 과제를 남겼다.
정보유출을 포함한 금융권 해킹 침해사고는 매년 이어지고 있다. 지난해 강민국 국민의힘 의원실이 공개한 자료에 따르면, 작년 9월까지 iM뱅크, 하나카드, 롯데카드 등을 포함해 금융권에서 8건의 해킹 침해사고가 발생했다. 2020년부터 지난해까지 업권별 누적 해킹 침해사고 건수는 은행권이 가장 많았다.
◇새로운 수법도 아닌데…되풀이되는 '크리덴셜 스터핑'
이번 신한은행 사고에 사용된 것으로 지목된 공격 기법 역시 새로운 수법은 아니다.
'크리덴셜 스터핑'은 다른 경로로 확보한 아이디와 비밀번호 조합을 여러 시스템과 사이트에 무작위로 대입해, 계정에 무단 접속하는 방식이다.
크리덴셜 스터핑의 위험성은 금융권에서 오래전부터 거론돼 왔다. 2020년 6월 토스 이용자 8명의 명의로 총 938만원의 부정결제가 발생했을 당시에도 이러한 공격 가능성이 제기됐다.
이번 사고에서도 공격자는 정상 이용자로 가장해 대출 모집인용 시스템에서 정보를 조회한 것으로 파악됐다. 데이터베이스에 직접 침입해 저장된 정보를 통째로 탈취하기보다는 업무 화면에서 확인할 수 있는 정보를 빼내는 방식이었다.
앞서 GS리테일도 이러한 수법에 노출돼 정보 유출 사고가 발생했고, 개인정보보호위원회는 회사가 적시에 이러한 사고를 발견하지 못한 점에 대한 책임을 물어 120억원대의 과징금을 부과하기도 했다.
개인정보위는 올해 1월에도 같은 방식의 공격을 받은 티머니에 대해 과징금 처분을 내리기도 했다. 5만1천691명의 개인정보가 유출된 사고였다.
해피포인트, 인터파크, 페이팔 등에서도 2022~2023년 같은 사고가 발생한 바 있다.
문제는 정상 이용자로 가장한 공격을 가려내기가 쉽지 않다는 점이다. 공격자가 여러 IP로 접속 시도를 분산하면 단순한 횟수 제한이나 특정 IP 차단만으로는 대응에 한계가 있다. 고객용 앱뿐 아니라 업무용 사이트와 API 등 점검 범위도 넓다.
이에 추가 인증과 이상행위 탐지를 병행하고, 로그인 이후 정보 조회 과정까지 살펴야 한다는 게 보안업계의 설명이다.
한 금융권 관계자는 "최근 유사한 공격이 반복되는 만큼 개별 사고의 취약점을 보완하는 데 그쳐서는 안 된다"며 "업권 전반에 유사한 취약점이 없는지 살필 필요가 있다"고 말했다.
[출처 : 연합뉴스 자료사진]
gepark@yna.co.kr
박경은
gepark@yna.co.kr
금융용어사전
금융용어사전