대출모집인 전용망이나 직원용 업무지원시스템 등 대고객 핵심 서버 외곽의 전산망을 파고든 연쇄 해킹으로 수만 명의 고객정보가 유출되자 금융당국이 전 금융권의 외부 노출 전산망 전수점검에 착수했다. 보안 취약 지대를 거친 비인가 접속을 차단하지 못할 경우 전자금융거래법상 안전성 확보의무 위반에 따른 행정제재를 피하기 어려울 전망이다.

금융위원회는 2026년 10월 2일 정부서울청사에서 신진창 사무처장 주재로 금융감독원, 금융보안원, 6개 은행과 3개 카드사, 은행연합회, 여신금융협회가 참석한 가운데 긴급 상황대응 회의를 열었다. 금융당국은 외부에 노출된 전산시스템과 서비스 전반의 보안 점검에 즉시 착수하고 인증·접근통제 취약점을 전면 개선하라고 지시했다.

이번 조치는 최근 시중은행의 비핵심 외부 연계망이 잇따라 뚫리면서 비롯됐다. 신한은행에서는 9월 30일 외부 비인가자가 대출모집인 전용 서비스 인증 절차를 우회해 모바일 개인고객용 서비스 등에 접근한 뒤 고객 2만 5,000여 명의 이름과 전화번호, 연소득, 대출한도, 주민등록번호 일부를 유출했다. KB국민은행에서도 직원용 모바일 업무지원시스템에 외부 비정상 접근이 발생해 고객 119명의 정보가 유출됐고, 하나은행 역시 영업지원시스템(ODS) 침해로 고객 89명의 개인정보가 샜다. BNK금융에서도 외주 직원 개인정보 11건이 유출됐다.

과거 내부자 유출이나 서버 데이터베이스 직접 침투와 달리 이번 침해는 대출모집인 전용 웹이나 영업지원시스템처럼 상대적으로 보안 통제가 느슨한 외부 인터페이스의 인증 허점을 집중 공략한 점이 특징이다. 공격자들은 대고객 서비스가 아닌 관리·지원용 채널의 허술한 인증 체계를 뚫고 내부 고객 데이터에 접근했다.

금융당국은 대고객 서비스 여부와 관계없이 인터넷 등 외부에서 접근할 수 있는 모든 IT 자산과 서비스 전반의 취약점 및 접근통제 현황을 전수 점검하도록 했다. 금융회사가 내부정보를 조회할 때 인증이 누락되거나 미흡한 부분이 없는지 살피고, 비인가 접근과 불필요한 정보 노출을 차단하도록 보안취약점 체크리스트도 배포했다. 금융회사는 자체 점검 결과를 조속한 시일 내 당국에 제출해야 한다.

신진창 사무처장은 "정보유출 등 사고가 발생하지 않도록 철저한 대비태세를 갖추는 것이 무엇보다 중요하다"며 "불가피하게 사고가 발생한 이후에는 신속한 대응을 통해 소비자 피해가 최소화될 수 있도록 만반의 준비를 갖춰야 한다"고 말했다. 이어 "금융권 침해 시도를 면밀히 모니터링하고, 위협정보를 신속히 공유하는 등 긴밀히 협력해 나가는 한편, 침해사고의 원인과 공격 수법을 철저히 분석해 필요한 제도 개선 방안을 신속히 마련하겠다"고 덧붙였다.

금융감독원은 공격자 IP와 침해 수법 등 위협정보를 한국인터넷진흥원(KISA) 및 금융권과 실시간 공유하고, 사고가 발생한 금융회사를 상대로 전자금융거래법 제21조(안전성의 확보의무) 및 개인정보 보호법 제29조(안전조치의무) 위반 여부 조사에 들어갔다. 금융당국은 침해 원인을 정밀 분석해 금융보안 가이드라인을 개정하고 위반 사항이 드러난 금융사에는 과징금과 과태료 등 제재를 검토할 방침이다.