‘비밀번호 돌려쓰기’ 금지
유출 즉시 연관 계정 변경
‘다중인증’ 설정 필수
낯선 로그인·인증 요청 확인
개인정보 유출 사칭 피싱·스미싱도 경계
▲보안업계가 가장 먼저 강조하는 것은 사이트마다 다른 비밀번호를 사용하는 것이다.
인공지능(AI)을 활용한 해킹 공격이 주요 시중은행을 비롯해 저축은행과 캐피탈까지 잇달아 발생하면서 금융소비자들의 불안도 커지고 있다. 금융회사의 보안망을 소비자가 직접 막을 수는 없지만 개인정보 유출 이후 발생할 수 있는 2차 피해를 줄이기 위해서는 평소 계정 보안을 강화하는 것이 중요해지고 있다.
5일 금융권 및 보안업계에 따르면 최근 금융회사 해킹 사고가 잇따르면서 유출된 개인정보를 활용한 계정 공격과 피싱·스미싱 등에 대비해야 한다는 목소리가 커지고 있다.
이번 사고는 은행의 핵심 거래망이 아닌 대출모집인 서비스나 직원용 업무지원 시스템 등 주변 시스템을 통해 개인정보가 유출됐다는 점에서 개인이 직접 공격을 막기 어려운 측면이 있다. 다만 유출된 정보가 다른 계정 공격이나 2차 범죄로 이어지는 것을 막기 위한 대응은 가능하다.
◇ 하나 뚫리면 다른 계정도 위험…비밀번호 '돌려쓰기' 피해야
보안업계가 가장 먼저 강조하는 것은 사이트마다 다른 비밀번호를 사용하는 것이다. 해킹 사고 이후 가장 우려되는 공격 중 하나가 '크리덴셜 스터핑'이다. 한 사이트에서 확보한 아이디와 비밀번호를 다른 사이트에 자동으로 대입해 로그인을 시도하는 방식이다.
여러 사이트에서 같은 비밀번호를 사용하면 피해가 연쇄적으로 발생할 수 있다. 개인정보 유출 통지를 받았다면 해당 사이트뿐 아니라 같은 비밀번호를 사용했던 다른 사이트까지 찾아 변경해야 한다.
이메일 계정도 별도로 관리하는 것이 좋다. 이메일은 비밀번호 재설정이나 본인확인 수단으로 활용되는 경우가 많아 탈취될 경우 다른 서비스까지 공격받을 수 있다.
다중인증(MFA)도 설정해야 한다. 아이디와 비밀번호가 유출되더라도 추가 인증을 거치도록 하면 무단 접근을 막는 데 도움이 된다. 생체인증이나 인증 앱, 일회용 비밀번호(OTP) 등을 활용할 수 있다.
본인이 로그인을 시도하지 않았는데 인증번호나 승인 요청이 반복해서 온다면 승인하지 말고 비밀번호를 변경해야 한다.
◇ 개인정보 유출 직후 피싱·스미싱 경계
▲그래픽=연합뉴스
개인정보 유출 직후에는 이를 악용한 피싱과 스미싱도 주의해야 한다. 공격자는 '개인정보 유출 확인', '피해 보상 신청', '계정 보호' 등을 내세워 악성 링크 클릭을 유도할 수 있다.
출처가 불분명한 문자나 이메일의 링크는 누르지 않는 것이 안전하다. 금융회사 서비스를 이용할 때도 문자 속 링크 대신 공식 앱을 직접 실행하거나 금융회사 주소를 직접 입력하는 방식이 좋다.
계정 접속 기록도 확인해야 한다. 낯선 지역이나 기기에서 로그인한 흔적이 발견되면 모든 기기에서 로그아웃한 뒤 비밀번호를 다시 설정하는 것이 좋다. 계정 복구용 전화번호나 보조 이메일이 임의로 변경됐는지도 확인할 필요가 있다.
공용 PC에서는 자동 로그인과 비밀번호 저장 기능을 사용하지 않고 이용 후 반드시 로그아웃해야 한다. 스마트폰과 PC의 운영체제와 보안 프로그램도 최신 상태로 유지하는 것이 좋다.
다만 개인의 보안수칙만으로 금융권 해킹 피해를 모두 막을 수는 없다. 이번 사고처럼 공격자가 금융회사의 내부 업무지원 시스템이나 외부 노출 서비스를 파고들 경우 고객이 공격 사실을 알아채기 어렵기 때문이다.
보안업계는 기업 역시 고객용 홈페이지와 모바일 앱뿐 아니라 응용프로그램 인터페이스(API), 내부 관리자 시스템, 외부 업체와 연결된 업무망까지 보안 점검 범위를 넓혀야 한다고 지적한다. 비정상적인 반복 접속이나 대량 정보조회 등을 실시간으로 탐지하고 고객정보도 필요 이상으로 보관하지 않는 관리가 필요하다는 설명이다.
업계는 AI를 활용한 공격이 여러 금융업권으로 확산하는 만큼 금융소비자도 비밀번호 분리와 다중인증 설정, 의심스러운 문자 차단 등 기본적인 보안수칙을 생활화해야 한다고 강조한다.

