본인확인 우회 뒤 조회값 반복 입력해 고객정보 탈취

AI 기반 자동화 공격 가능성…금융보안원 원인 조사

1일 신한은행에서 대규모 해킹 사고가 발생해 약 2만5천명의 고객 정보가 유출된 것으로 알려졌다. 사진은 서울 중구 신한은행 본사 앞. [연합]
1일 신한은행에서 대규모 해킹 사고가 발생해 약 2만5천명의 고객 정보가 유출된 것으로 알려졌다. 사진은 서울 중구 신한은행 본사 앞. [연합]

[헤럴드경제=김용재 기자] 신한은행 고객 2만5000여명의 개인정보가 유출된 사고는 대출모집인 전용 조회 서비스의 보안 허점에서 시작된 것으로 파악됐다. 대출모집인이 자신이 접수한 고객의 대출 진행 상황을 확인할 수 있도록 만든 별도 서비스에서 정상적인 본인확인 절차를 거치지 않고도 고객 정보에 접근할 수 있는 틈이 생긴 것이다.

1일 금융권에 따르면 외부 공격자는 신한은행 모바일 홈페이지 ‘M 신한’에 마련된 이 대출모집인용 서비스의 작동 방식을 분석한 뒤 정상 인증 절차를 우회한 것으로 알려졌다. 이후 고객을 식별하는 번호 등 조회에 필요한 값을 무작위로 바꿔가며 반복 입력해 고객 정보를 불러냈다. 이렇게 확보한 정보를 바탕으로 전화번호와 연 소득, 대출 한도 등 추가 개인정보까지 빼낸 것으로 전해진다.

공격자는 이 서비스의 통신 구조를 분석해 정상 인증 절차를 우회한 뒤 조회값을 무작위로 입력하는 방식으로 고객 정보를 불러낸 것으로 알려졌다. 이렇게 확보한 고객 번호 등을 이용해 전화번호와 연 소득, 대출 한도 등 추가 정보까지 빼낸 것으로 파악된다.

은행권에서는 대출모집인이 홈페이지에서 고객의 대출 진행 상황을 조회할 수 있도록 한 구조 자체가 이번 사고의 ‘약한 고리’가 됐다는 지적이 나온다. 여러 차례 반복되는 조회나 비정상적인 IP 접근 등 이상 징후를 탐지하고 차단하는 체계가 충분했는지도 조사 대상이 될 전망이다.

현재까지 확인된 피해 고객은 약 2만5000명이다. 유출 정보에는 고객명과 전화번호, 연 소득, 산출된 대출 한도 등이 포함됐으며 주민등록번호 66건과 개인식별에 활용되는 연계정보(CI) 97건도 빠져나갔다.

이번 공격 과정에 인공지능(AI) 에이전트가 활용됐을 가능성도 제기되고 있다. 보안업계에서는 AI를 이용해 다수의 입력값을 빠르게 대입하고 취약점을 자동 탐색하는 방식의 공격이 늘고 있는 것으로 보고 있다. 다만 실제 이번 사고에 어떤 공격 도구와 방식이 사용됐는지는 금융보안원 등의 조사가 끝나야 확정될 것으로 보인다.

정상혁 신한은행장은 이날 홈페이지에 사과문을 내고 외부 비인가자가 비정상적인 방식으로 일부 서비스에 접근해 고객정보를 유출한 사실을 확인했다고 밝혔다. 신한은행은 사고 인지 후 외부 IP 접속을 막고 관련 서비스를 중단하는 한편 신규 보안정책을 적용했다고 설명했다.

금융위원회와 금융감독원도 긴급 대응에 나섰다. 금융보안원은 현장 조사를 통해 공격 경로와 유출 범위, 신한은행의 보안 체계가 적절하게 작동했는지 등을 확인하고 있다. 신한은행은 이번 사고가 ‘신한 슈퍼SOL’ 등 일반 고객이 사용하는 뱅킹 애플리케이션과는 무관하다고 선을 그었다.


brunch@heraldcorp.com