‘해킹 사태’ 덮친 금융권, 초긴장모드…“당국 보안규제 허술” 지적도

박경현 기자

에너지경제신문 입력 2026.10.08 11:15

은행·2금융·온투업 모두 해킹 피해 발생
공격 한참 후 인지하기도…불안감 증폭
당국·전 금융권 비상근무 체제 유지 중
규제 허술 지적도…“실제 방어능력 봐야”

은행 줄줄이 해킹 사고

▲은행권으로부터 시작된 해킹 사태가 저축은행과 캐피탈, 카드사 등 2금융권으로 줄줄이 번지면서 금융권 전반에 긴장감이 높아지고 있다.

은행권으로부터 시작된 해킹 사태가 저축은행과 캐피탈, 카드사 등 2금융권으로 줄줄이 번지면서 금융권 전반에 긴장감이 높아지고 있다. 금융사들이 긴급 점검과 피해 예방에 나서고 있지만 여전히 추가 피해 우려가 커지고 있는 가운데 이전까지 이어오던 금융당국의 보안 규제부터 허술했다는 지적도 나온다.



◇ 은행에 이어 2금융도 줄줄이 사정권…“리스크 여전해"

7일 금융권에 따르면 지난달 말부터 신한은행, KB국민은행, 하나은행, BNK부산은행 등 은행을 비롯해 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 2금융권까지 외부 비인가 접근에 따른 개인·법인고객, 외부인력 관련 정보 유출 사고가 잇따라 나타났다.


피에프시티테크놀로지스(PFCT)·모우다 등 온라인투자연계금융업(P2P)에서도 해킹에 따른 정보 유출이 잇따라 발생하는 한편 교보생명 등 보험사 2곳에서도 해킹 사태와 관련된 IP가 서버 접근을 시도한 것으로 알려졌다. 금융권 내 예상 유출 규모가 가장 큰 예가람저축은행의 경우 약 4만명의 고객의 성명과 연락처, 생년월일 등의 정보가 유출된 것으로 파악되고 있다.



금융사들은 해킹 공격이 이어지는 와중에도 이를 뒤늦게 인지하는 등 정보 침해 위험이 높아지자 보안 관련 불안감이 커지고 있다. 웰컴저축은행과 현대캐피탈의 경우 자체 보안체계가 아닌 금융보안원이 공유한 공격 인터넷주소(IP) 등을 토대로 점검에 나선 과정에서 공격과 침해 사실을 파악했다. 업계에 따르면 두 회사는 지난달 27일 오후 5시9분과 오전 6시37분께 정보 침해사고가 발생했다. 그러나 두 회사가 사고를 인지한 시점은 각각 이달 2일 오후 4시4분과 5시8분이었다.


이에 아직 유출 사례가 확인되지 않은 카드사와 증권사 등도 휴일 비상근무 체제를 유지하며 긴급 점검과 2차 피해 예방 작업에 나서고 있다. 카드사는 지난해 롯데카드에서 297만명의 개인 신용정보가 유출되며 한 차례 홍역을 치른 바 있어 사고의 추가 발생에 대한 업계 불안감이 커진 상태다. 보험업계에선 다수 보험사와 연결돼 고객 개인정보를 취급하고 있는 법인보험대리점(GA)도 보안의 취약고리로 꼽히면서 금융감독원의 현황 파악 대상에 오른 상태다.



당국은 즉각 점검과 예방조치 강화에 나서면서도 이번 사고가 대체로 보안이 약한 직원이나 대출모집인 등이 사용하는 외부 연계 시스템을 파고든 공격이며 고객 자금 유출 등 2차 피해는 확인되지 않은 것으로 파악하고 있다.


그러나 소비자 피해 가능성과 파생 범죄 우려가 줄어들지 않고 있는 상황으로, 전문가들 사이에서도 안심하기 어렵다는 평가가 나온다. 한국신용평가는 “AI 등 기술의 발달과 더불어 최근 일련의 정보유출 사태를 거치며 사이버 공격 위험은 단순한 운영상 위험을 넘어 고객 기반, 평판, 재무성과 및 경영관리 역량에 영향을 미칠 수 있는 복합적인 리스크 요인으로 부상할 것으로 보인다"며 “대고객 업무 비중이 높거나 정보자산 의존도가 높은 기업을 중심으로 관련 위험의 중요성이 더욱 확대될 것으로 예상된다"고 말했다.



◇ “시대 반영 못한 규제에 뚫린 것…실효성 높여야"

일각에선 현재까지 이어 온 당국의 관리가 허술했다는 지적도 따르고 있다. 지난달 정보 유출사고가 발생한 신한은행이 올해 금융위원회에서 실시한 '개인신용정보 관리 및 보호 실태 점검'에서 6년 연속 최고등급인 S등급(100점)을 받은 것으로 나타나면서 금융권 보안평가 체계가 제대로 작동하지 않았다는 평가다.


신한은행은 ISMS·ISMS-P와 ISO27001 등 정보보호 인증을 확보하고 사이버 해킹 대응 전문조직과 금융보안원 연계 보안 훈련을 운영해왔다고 밝혔지만 외부 연계 시스템의 취약성에 대비하지 못했다. KB국민은행과 하나은행도 직원용 모바일 업무지원 시스템 및 영업 지원시스템의 취약점이 공격에 노출되면서 빈틈을 막지 못했다.



금융사가 평가하고 당국이 점검했지만 실제 보안 수준과 괴리가 발생하면서 취약점이 그대로 노출된 것이다. 실제로 이번 해킹 공격 대부분이 금융사 외곽 시스템에서 벌어진 가운데 이는 정작 법상 취약점 점검 대상이 아니었던 것으로 나타났다. 금융회사에 대한 취약점 분석평가는 지난 2015년 만들어져 관련 규제가 범죄 기술 변화를 제대로 반영하지 못했다는 지적도 있다.


업계 안팎에선 실제 방어능력을 검증하는 방식으로 허술한 부분을 보완해야 한다는 시각이 제기된다. 당국은 우선 보안 평가 주기를 단축하는 등 개선 움직임에 나섰다. 전자금융기반시설의 취약점 분석평가 주기를 단축하고, 연 2회 의무인 홈페이지의 적용 대상을 대폭 상향하는 방안 등이다. 금융권 관계자는 “규제 주기와 대상 뿐 아니라 공격 환경에 따라 방법론을 달리해 실효성을 높일 필요가 있다"고 말했다.



박경현 기자

+기사 더보기

안녕하세요 에너지경제 신문 박경현 기자 입니다. 금융부 pearl@ekn.kr

0

TOP