은행도 교회도 털렸는데, 나는 괜찮을까?

카테고리: 소비와 생활

최근 은행에서 시작된 개인정보 유출 사고가 저축은행과 캐피탈을 거쳐 대형 교회까지 번졌습니다.

그런데 이번 사건에서 정말 중요한 건 해커가 누구냐보다, 이미 어딘가에서 유출된 내 비밀번호가 아직도 여러 곳에서 쓰이고 있지는 않은지입니다.

오늘은 지금까지 확인된 피해 상황과, 내 휴대폰으로 바로 점검할 수 있는 방법을 함께 살펴보겠습니다.

현재 해킹 상황부터 살펴볼게요

신한은행 · 고객 2만5729명 | 이름, 전화번호, 연봉, 대출 정보

KB국민은행 · 고객 119명 | 이름, 전화번호, 암호화된 주민번호

하나은행 · 고객 89명 | 이름, 전화번호, 주민번호, 직장명

예가람저축은행 · 고객 4만명 | 이름, 생년월일, 연락처

현대캐피탈 · 대출모집인 146명 | 이름, 휴대전화 번호, 주민번호

증권·보험사도 자체 점검에 들어갔는데, 금융감독원은 "현재까지 증권사나 보험사로부터 공유받은 피해 사례는 없다"고 밝혔습니다.

그리고 6일 밤, 여의도순복음교회와 사랑의교회의 교인 정보가 새어 나간 정황이 나왔습니다.

보안업체 오아시스시큐리티가 해외 공격자 서버에서 여의도순복음교회의 교인 헌금 기록 약 33만건과 교인 정보 약 96만건, 사랑의교회의 교인 정보 8만9000명분을 발견했거든요.

은행도 교회도 털렸다는 소식에 '나는 괜찮을까?' 싶으실 거예요.

누가 해킹했을까요?

'누가'는 아직 모릅니다. 금융감독원이 찾아낸 공격 IP 28개는 미국·일본·독일·홍콩 등 12개 나라에 걸쳐 있었고, 일부 IP에서는 중국의 AI 기반 침투테스트 도구 '아르텍스'의 흔적도 나왔습니다.

다만 금융당국 고위 관계자는 "해커의 국적이나 배후는 경찰 수사를 통해 밝혀야 할 사안으로, 특정 국가나 조직을 지목할 단계는 아니다"라고 선을 그었어요.

공격은 고객이 로그인하는 정문이 아니라 뒷문으로 몰렸는데요, 정확히는 대출모집인이나 외부 영업 직원처럼 은행 바깥에서 접속하는 사람들의 계정과 그들이 쓰는 업무 시스템을 집중적으로 노렸어요.

뒷문을 연 열쇠는 이미 다른 곳에서 새어 나간 아이디와 비밀번호였습니다. 이걸 하나씩 넣어 보는 '크리덴셜 스터핑'이라는 방식을 사용했어요.

공격자는 비밀번호를 정해진 횟수만큼 틀리면 계정이 잠긴다는 점을 이용해, 5번에 잠긴다면 4번까지만 시도한 뒤 다른 계정으로 넘어갔습니다. AI 기반 자동화 도구를 활용해 이런 시도를 수많은 계정에 반복한 것으로 알려졌어요.

이런 공격에 개인신용정보 보호 실태 점검 '6년 연속 S등급(100점)'이라 밝혔던 신한은행도 당했습니다.

해커가 금고문을 부순 것이 아니라 상대적으로 약한 옆문을 노렸기 때문입니다.

참고로 신한·KB국민·하나 세 은행이 지난해 정보보호에 쓴 돈은 1239억7400만원이었어요.

이런 공격 시도에도 유출이 확인되지 않은 은행도 있었는데요, 우리은행은 생체인증을 한 번 더 요구했고, NH농협은행은 대출모집인에게 내부 시스템 경로를 열어 두지 않았던 것으로 알려졌습니다.

반대로 2022년부터 올해 8월까지 금융권 침해 사고 49건 가운데 18건은 이미 한 번 사고를 겪은 회사에서 또 났습니다.

그렇다면 이렇게 새어 나간 정보는 어디에 쓰일까요?

여기까지, 오늘 레터를 조금만 읽으셨어요.