대출 신청 정보 등 유출…주민번호 66건·CI 97건 포함
크리덴셜 스터핑 일부 활용 가능성도…금감원 긴급 현장조사
[소셜밸류=변호인 기자] 신한은행에서 약 2만5000명의 고객 개인·신용정보가 유출됐다. 고객명과 전화번호뿐 아니라 일부 고객의 주민등록번호와 연소득, 대출 산출한도 등 대출 신청 관련 정보도 외부로 빠져나간 것으로 확인됐다.
신한은행은 외부 비인가자가 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근해 고객 정보를 유출한 사실을 확인했다고 1일 밝혔다.
현재까지 확인된 유출 규모는 약 2만5000명이다. 유출 항목에는 고객명과 전화번호, 연계정보(CI), 연소득, 산출한도 등 대출 신청 관련 개인·신용정보가 포함됐다. 주민등록번호 66건과 CI 97건도 유출됐다.
다만 피해 고객 모두에게 동일한 정보가 유출된 것은 아니다. 주민등록번호나 CI가 유출된 고객과 연소득 등 대출 신청 관련 정보가 유출된 고객 등을 합친 규모가 약 2만5000명이라는 게 신한은행 측 설명이다.
이번 사고는 인터넷·모바일뱅킹의 일반적인 로그인 체계가 아닌, 별도의 본인인증을 거쳐 정보를 조회할 수 있는 일부 서비스에서 발생한 것으로 파악됐다.
신한은행 관계자는 소셜밸류와의 통화에서 "통신사 본인인증 등을 거쳐 별도의 로그인 없이 정보를 조회할 수 있는 서비스들이 공격 대상이 됐다"고 설명했다. 대표적으로 대출모집인이 자신이 모집한 고객의 대출 승인 여부나 진행 상태를 확인하는 화면 등이 포함됐으며, 이와 유사한 서비스 5~6개에서 비인가 접근이 이뤄진 것으로 파악됐다.
정확한 사고 경위는 아직 확인 중이다. 일각에서는 이번 공격 과정에서 ‘크리덴셜 스터핑’ 방식이 활용됐을 가능성도 제기된다. 크리덴셜 스터핑은 공격자가 다른 경로에서 확보한 아이디와 비밀번호 등 계정정보를 다른 서비스에 대입해 접근을 시도하는 공격 방식이다.
신한은행 관계자도 "이번 공격 과정에서 크리덴셜 스터핑 방식이 일부 활용됐을 가능성이 있는 것으로 추정된다"고 설명했다. 다만 인터넷·모바일뱅킹 계정에 아이디와 비밀번호를 반복 대입해 로그인에 성공하는 전형적인 형태의 공격으로 확인된 것은 아니며, 신한은행은 현재 정확한 사고 경위와 피해 범위를 파악하고 있다.
신한은행은 이번 정보 유출을 자체 보안 모니터링 과정에서 발견한 것으로 확인됐다. 사고 인지 후 비상대책반을 구성해 전사적 비상대응체계를 가동하고 외부 IP 차단과 관련 서비스 중단, 신규 보안정책 적용 등 긴급조치를 실시했다.
고객이 자신의 정보 유출 여부와 내용을 직접 확인할 수 있도록 신한은행 홈페이지에는 별도 조회 메뉴가 개설됐다. ‘신한 슈퍼SOL’ 애플리케이션에도 관련 조회 기능을 제공할 예정이다.
신한은행은 이번 정보 유출로 고객 피해가 발생할 경우 전액 보상한다는 방침이다.
정상혁 신한은행장은 “고객의 소중한 자산과 정보를 보호해야 하는 금융회사에서 정보 유출 사고가 발생한 데 대해 무거운 책임을 통감한다”며 “고객의 불안을 해소하고 안심하고 신한은행을 이용할 수 있도록 피해 복구와 재발 방지에 모든 역량을 투입하겠다”고 말했다.
금융당국도 사고 경위와 피해 규모 파악에 나섰다. 금융위원회와 금융감독원은 이날 대응회의를 열고 사고 발생 경위와 후속 대책 등을 논의했으며, 금감원은 신한은행을 상대로 긴급 현장조사에 착수했다.
[저작권자ⓒ 사회가치 공유 언론-소셜밸류. 무단전재-재배포 금지]








































































































































