신한은행 2만5000명 털렸다…연소득·대출한도까지 유출
신한은행 대출모집인 간편조회 서비스가 뚫려 고객 2만5000명의 이름·전화번호·연소득·대출한도가 유출됐다. 금감원이 긴급 현장점검에 들어갔고 KB국민은행에서도 유출이 확인됐다.
신한은행에서 무슨 일이 벌어졌나?
신한은행 고객 2만5000여명의 개인·신용정보가 해킹으로 빠져나갔습니다. 이름과 전화번호에 그치지 않고 연소득과 대출 산출한도까지 포함됐습니다. 뚫린 곳은 인터넷뱅킹이 아니라 대출모집인만 쓰는 모바일 간편조회 서비스였습니다. 금융감독원은 9월 30일부터 긴급 현장점검에 들어갔고 하루 뒤 KB국민은행에서도 유출이 확인됐습니다.

목차
해커는 어떤 문을 열었을까?
공격 대상은 신한은행 모바일 홈페이지 'M신한'에 올라가 있는 대출모집인 전용 조회 서비스입니다. 대출모집인이 자기가 접수한 고객의 심사 진행 상황과 승인 여부를 확인하는 용도입니다. 인증서를 요구하는 일반 뱅킹과 달리 간소화된 본인확인만 거치면 들어갈 수 있었습니다. 해커는 이 서비스의 통신 구조를 분석해 인증 절차를 우회한 뒤 고객번호를 손에 넣었습니다. 그 번호를 다른 간편조회 서비스 대여섯 곳에 무작위로 대입하며 정보를 추가로 긁어모은 것으로 추정됩니다.
Attackers bypassed authentication on M-Shinhan, a simplified inquiry service built for loan brokers, then reused harvested customer IDs across several other lightweight lookup services.
왜 핵심 시스템이 아닌 곳이 뚫렸나?
이번 사고의 본질은 방어의 비대칭입니다. 은행은 돈이 움직이는 경로에 인증서와 다단계 확인을 쌓아 올렸습니다. 반면 조회만 하는 보조 서비스는 편의를 앞세워 문턱을 낮춰뒀습니다. 공격자는 금고 문을 두드리지 않고 창고 쪽문을 열었습니다. 외부 접점은 많은데 추가 인증이나 반복 조회 탐지 장치가 없던 구간입니다. KB국민은행 역시 직원용 모바일 업무지원시스템에서 119명분이 새어 나갔습니다. 두 사고가 같은 약한 고리를 가리킵니다.
김환국 국민대 정보보안암호수학과 교수는 공격 기술이 AI로 전환되며 진보하는 속도를 기업 보안 체계가 따라가지 못한다고 지적했습니다. 무작위 대입을 사람이 손으로 하면 며칠이 걸리지만 자동화 도구는 몇 분에 끝냅니다.
The breach exposed an asymmetry: core banking is hardened with certificates while read-only side services were left with thin authentication and no anomaly detection.
숫자가 말해주는 것은?
유출 항목은 이름·전화번호·연소득·대출 산출한도이며 주민등록번호 66건과 온라인 식별값인 연계정보(CI) 97건도 포함됐습니다. 민감도가 가장 높은 조합입니다. 소득과 대출 한도를 아는 사기범은 피해자 맞춤형 보이스피싱 시나리오를 짤 수 있습니다.
시점도 문제입니다. 최초 공격은 9월 29일 새벽, 신한은행의 인지는 같은 날 오전 9시 30분이었습니다. 금감원 신고는 다음 날 오전 9시에 접수됐습니다. 인지와 신고 사이에 약 24시간이 비어 있었습니다.
더 뼈아픈 대비가 있습니다. 신한은행은 금융위원회 개인신용정보 관리·보호 실태 점검에서 6년 연속 S등급 만점을 받았습니다. ISMS-P와 ISO27001 인증도 보유하고 있습니다. 서류상 최상위 등급이 실제 방어력을 보장하지 못했다는 뜻입니다. 올해 7월 우리은행은 외부 개발업체 관리 부실로 연계정보 1만7551건을 흘렸습니다. 은행권 전반의 문제입니다.
66 resident registration numbers and 97 CI values were among the leaked fields, and Shinhan had scored a perfect S grade in the regulator's data-protection review six years running.
제재와 규제는 어디로 향할까?
금감원은 법규 위반이 포착되면 현장점검을 정식 검사로 전환하겠다고 밝혔습니다. 조사 초점은 간편조회 서비스의 인증·접근통제 체계와 비정상 반복 조회를 탐지·차단하는 장치가 작동했는지입니다.
제도 환경도 바뀌는 중입니다. 개정 개인정보보호법 시행령이 10월 11일 발효되면서 중대한 유출에 매길 수 있는 과징금 상한이 관련 매출의 3%에서 전체 매출의 10%로 올라갑니다. 3년 내 반복 위반이나 1000만명 이상 대규모 피해, 시정명령 불이행 뒤 사고가 징벌적 과징금 대상입니다. 반대로 보호 투자에 적극적인 기업은 최대 40%를 감경받습니다. 신한은행 사고는 시행령 발효 직전에 터졌지만 제재 수위를 가늠하는 시험대가 될 전망입니다.
금융보안원은 올해 178개 금융사를 상대로 취약점 분석·평가를 진행하며 모의해킹 조직과 웹보안점검팀을 새로 만들었습니다. 정부는 설치형 보안 소프트웨어를 단계적으로 걷어내고 서버 중심 보안으로 옮기는 정책도 추진하고 있습니다.
The amended enforcement decree takes effect October 11, raising the maximum penalty from 3% of related revenue to 10% of total revenue for serious breaches.
인증의 비용을 누가 떠안고 있었나?
이번 사고를 기술 실패로만 읽으면 핵심을 놓칩니다. 대출모집인 전용 조회 서비스에 인증서를 걸지 않은 결정은 실수가 아니라 선택이었습니다. 모집인은 하루에도 여러 건의 심사 상황을 확인해야 하는 사람들입니다. 매번 인증서를 꺼내게 만들면 업무 속도가 떨어지고 영업 현장의 반발도 쌓입니다. 은행은 편의를 택했습니다. 그 편의의 대가를 치른 쪽은 자기 소득과 대출 한도가 어디에 보관되는지 알지 못했던 고객입니다.
금융권 보안 투자가 인터넷뱅킹 같은 주전장에 몰리는 구조도 함께 봐야 합니다. 고객이 직접 보는 화면은 사고가 나면 즉시 평판으로 돌아옵니다. 반면 모집인용 조회 창이나 직원용 업무지원시스템은 외부에 노출되지 않는다는 전제 아래 관리 등급이 내려갑니다. 그 전제가 깨지는 순간 유출의 깊이는 오히려 더 깊습니다. 대출 심사 데이터에는 고객의 재무 상태가 통째로 들어 있기 때문입니다. 신한에서 연소득과 산출한도가 함께 빠져나간 이유도 여기에 있습니다.
6년 연속 S등급 만점이라는 성적표가 남긴 함의도 가볍지 않습니다. 평가 제도가 측정하는 것은 문서화된 체계와 절차의 존재 여부에 가깝습니다. 실제 공격자는 체크리스트에 없는 틈을 찾습니다. 평가와 방어 사이의 간극을 메우려면 서류 심사보다 모의해킹과 침투 시험의 비중을 높이는 쪽으로 감독 방식이 옮겨가야 합니다. 금융보안원이 모의해킹 조직을 신설한 결정은 그 방향을 읽은 조치로 보입니다.
인지 후 24시간이 걸린 신고 시점도 짚어야 합니다. 그 하루 동안 고객은 자기 정보가 유출됐다는 사실조차 모른 채 보이스피싱에 노출돼 있었습니다. 기술적 차단은 빨랐으나 알릴 의무의 시계는 느렸습니다. 사고 대응의 속도를 평가할 때 복구와 통지를 분리해서 봐야 하는 이유입니다.
The decision to skip certificate-based authentication on the broker lookup service was a trade-off for convenience, and the cost landed on customers whose income and credit limits were exposed.