예가람저축은행, 열흘간 해킹 공격 받으면서도 이틀 동안 모른 이유
예가람저축은행이 9월 30일 해킹을 당해 약 4만명의 고객 정보가 유출됐지만 이틀 뒤인 10월 2일이 되어서야 일반에 공지했다. 은행뿐 아니라 저축은행과 캐피탈까지 해킹 피해가 확산되는 가운데 금융당국이 긴급 대응에 나섰다.
불안정한 금융 보안, 예가람저축은행이 드러낸 현실
예가람저축은행은 9월 30일 고객 개인정보가 포함된 서버에 신원 미상의 해커 접근과 개인정보 유출 정황을 확인했다고 10월 2일 공식 발표했다. 유출된 개인정보는 약 4만명 규모로 추산되며, 항목은 고객 성명, 생년월일, 연락처 등이다.
문제는 피해 인식과 공지 사이의 시간차다. 피해 사실 인지 후 24시간 내 당국 신고가 이뤄졌다고 은행 측이 주장하지만, 예가람저축은행의 상반기 말 기준 거래자가 16만2731명이고 유출 규모가 4만명으로 확정될 경우 전체 거래자의 약 25%에 해당한다. 사실상 4명 중 1명의 정보가 타인에게 노출되는 상황이 발생한 것이다.
1금융에서 2금융으로, 해킹 도미노
예가람저축은행의 피해는 고립된 사건이 아니다. 저축은행과 캐피탈 등 제2금융권에서 외부 해킹에 따른 개인정보 유출 사고가 이어졌고, 신한은행을 비롯해 KB국민은행, 하나은행 등 주요 시중은행에서 고객 정보가 유출된 데 이어, 저축은행 업권과 캐피탈사까지 연쇄 피해가 현실화됐다.
현대캐피탈에서도 주택대출 모집인 146명의 개인정보가 노출됐다. 규모는 작지만 주요 금융사들이 동일한 수법으로 공격받고 있다는 신호다.
외부 솔루션의 허점 노려한 공격
예가람저축은행은 외부 솔루션 프로그램의 원격 취약점을 이용한 공격 가능성을 염두에 두고 있다. 은행이 도입한 외부 솔루션의 보안 구멍을 악용한 정교한 공격인 셈이다.
더 심각한 것은 배경이다. 인공지능(AI)을 활용해 시스템 취약점을 탐색하고 공격하는 새로운 형태의 해킹 가능성도 제기되고 있다. 단순 무작위 해킹이 아니라 AI 기술로 무장한 정교한 공격이란 의미다.
당국 긴급 대응, 이미 늦은 것 아닌가
금융위원회는 2026년 10월 4일에 전 금융권을 긴급 소집했다. 이억원 금융위원장이 직접 회의를 주재하고, 이찬진 금융감독원장도 참석한다.
하지만 이는 사후 대응이다. 피해를 입은 상당수 금융사는 동일범의 공격을 받은 것으로 추정되고 있으며, 금융감독원과 금융보안원이 전 금융권에 공유한 '공격자 IP'를 각 금융사가 자사 IP 접속 현황과 대조해 보는 과정에서 추가 피해 사례가 발견되고 있다.
금융 보안의 근본적인 재검토가 필요하다. 은행들이 외부 솔루션을 도입할 때 충분한 보안 점검 없이 진행했다면, 그것은 금융당국의 감시 부재를 의미한다. 현재까지 보고된 사례 이외에도 추가 정보 유출 피해가 확인될 가능성도 배제하지 않고 있다. 아직 피해는 끝나지 않았다.
글쓴이: 이지훈
읽고 나서 통찰 훈련소에서 질문에 답해보세요
loading...
통찰 훈련소
0/7 완료기사를 다양한 관점에서 분석
loading...