1일 신한은행에서 대규모 해킹 사고가 발생해 약 2만5000명의 고객 정보가 유출된 것으로 알려졌다. 금융권과 금융당국에 따르면, 신한은행은 전날 대출 관련 고객 정보가 유출되는 해킹 사고 발생을 확인했다. [연합]
1일 신한은행에서 대규모 해킹 사고가 발생해 약 2만5000명의 고객 정보가 유출된 것으로 알려졌다. 금융권과 금융당국에 따르면, 신한은행은 전날 대출 관련 고객 정보가 유출되는 해킹 사고 발생을 확인했다. [연합]

8일 정무위 금융위 국감…사고 닷새 만에 금융당국 국회 출석

신한 2만5000명·국민 119명·하나 89명 정보유출…우리·농협도 공격

국민의힘 “금융당국 감독 작동했나 따질 것”…은행장 증인론도 재점화

[헤럴드경제=홍석희 기자] 국회 정무위원회가 오는 8일 금융위원회를 상대로 국정감사에 나선다. 국감을 불과 닷새 앞두고 신한은행과 KB국민은행, 하나은행 등 주요 시중은행에서 잇따라 고객정보 유출 사고가 터지면서 이번 정무위 국감에서는 금융권 보안 체계와 금융당국의 감독 책임이 핵심 쟁점으로 떠오를 전망이다.

3일 국회 등에 따르면 오는 8일 국회 정무위원회는 금융위원회를 대상으로 한 국정감사를 실시할 예정이다. 특히 이번 사고는 단일 금융회사의 보안 사고를 넘어 주요 은행들이 짧은 기간에 동시다발적으로 공격을 받았다는 점에서 파장이 커지고 있다. 야당인 국민의힘은 “금융당국의 사전 감독과 사고 이후 대응 과정까지 국정감사에서 집중적으로 따져 묻겠다”는 방침이다.

금융권에 따르면 현재까지 정보유출이 확인된 곳은 신한은행과 KB국민은행, 하나은행, BNK부산은행 등이다. 신한은행에서는 약 2만5000명의 고객 개인정보와 대출 관련 정보가 유출됐고 KB국민은행에서는 고객 119명, 하나은행에서는 89명의 정보가 빠져나간 것으로 파악됐다. 부산은행에서는 외주 개발직원 11명의 개인정보가 노출됐다. 우리은행과 NH농협은행 역시 해킹 공격을 받았지만 현재까지 고객정보 유출은 확인되지 않았다.

공격은 외부에서 접속할 수 있는 조회 서비스와 직원용 업무지원 시스템 등을 집중적으로 겨냥한 것으로 파악되고 있다. 신한은행은 대출모집인용 조회 서비스, KB국민은행은 직원용 모바일 업무지원시스템, 하나은행은 영업지원시스템이 각각 공격받았다. 금융권에서는 AI 에이전트를 활용해 외부 노출 시스템과 취약점을 자동으로 탐색했을 가능성을 주시하고 있다. 다만 개별 사고에 AI가 실제로 어느 수준까지 활용됐는지 등에 대해선 금융당국 조사가 진행 중이다.

금융당국은 사고 확산 이후 긴급 점검에 나섰다. 금융위원회는 지난 2일 금융감독원과 금융보안원, 주요 은행·카드사 등이 참석한 가운데 긴급 상황대응 회의를 열고 외부에서 접속 가능한 전산시스템을 전면 점검하도록 했다. 외부 노출 범위와 인증체계, 개인정보 조회 과정에서의 인증 누락 여부 등을 확인하고 공격에 활용된 IP와 침해 시도 정보도 금융회사 간 공유하기로 했다.

정치권에서는 ‘사고가 난 뒤에야 전수 점검에 나섰다’는 점이 국감의 주요 공방 지점이 될 가능성이 크다. 박성훈 국민의힘 수석대변인은 3일 논평에서 “은행 보안은 국민의 재산과 신용을 지키는 금융시스템의 최후 방어선”이라며 “단순 개인정보 유출을 넘어 대한민국 금융안보의 방어망에 경고음이 울린 사안으로 봐야 한다”고 밝혔다.

국민의힘은 특히 금융당국의 상시 감독체계가 제대로 작동했는지를 국감에서 따져 묻겠다는 입장이다. 여러 은행에서 비슷한 시기에 취약한 외부 시스템이 공격받은 만큼 개별 은행의 보안 실패뿐 아니라 금융위원회와 금융감독원이 관련 위험을 사전에 포착하거나 경고했는지 여부도 쟁점이 될 전망이다.

은행권 최고경영자들의 국감 출석 문제도 다시 수면 위로 떠오를 가능성이 있다. 당초 정무위가 확정한 증인 명단에는 주요 시중은행장이 대부분 포함되지 않았지만, 박상혁 의원 등이 5대 시중은행장 증인 출석 필요성을 제기한 것으로 전해졌다. 해킹 사고가 국감 직전 급부상하면서 증인 추가 채택 여부도 정치권의 관심사가 되고 있다.

경찰도 신한은행과 KB국민은행, 하나은행, 부산은행에서 발생한 정보유출 사건에 대해 입건 전 조사에 착수한 상태다. 이에 따라 이번 국감에서는 개별 은행의 보안 취약성뿐 아니라 AI를 활용한 새로운 형태의 공격에 금융권 감독 체계가 제대로 대응하고 있는지, 사고 발생 사실을 금융회사들이 얼마나 신속하게 파악·보고했는지 등이 연쇄적으로 도마에 오를 전망이다.

3일 보안업계에 따르면 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑(무작위 정보 대입 기법)은 공격자가 미리 확보한 아이디·비밀번호 등 정보 조합을 여러 시스템에 무차별 대입하는 방식의 해킹 수법이다. [연합]
3일 보안업계에 따르면 신한은행을 겨냥한 것으로 추정되는 크리덴셜 스터핑(무작위 정보 대입 기법)은 공격자가 미리 확보한 아이디·비밀번호 등 정보 조합을 여러 시스템에 무차별 대입하는 방식의 해킹 수법이다. [연합]

hong@heraldcorp.com