하루에 집중된 공격…신한은행 2.5만명 고객정보 유출 전말

28일 첫 접속 후 29일부터 공격 집중

신한은행 전경(신한은행 제공) ⓒ 뉴스1 김재현 기자

(서울=뉴스1) 김도엽 한수민 기자 = 2만 5000여명의 고객정보가 유출된 신한은행에 대한 해킹 공격이 하루 사이 집중된 것으로 나타났다.

2일 금융권에 따르면 외부 비인가자는 지난달 28일 신한은행 간편 조회 서비스에 첫 접속을 시도했다. 첫 접속 당시에는 공격 정황이 없었으나 하루 만인 29일 오전 9시 30분부터 비정상적인 트래픽 증가가 확인된 것으로 전해진다.

신한은행은 즉각 대응에 나섰으나 정보 유출을 인지한 직후인 지난달 30일 새벽 금융당국 등 관계기관에 이를 보고했다. 외부 공격이 하루 사이 집중된 셈이다.

이후 30일 오전 금융위원회, 금융감독원, 금융보안원, 신한은행이 긴급 대응회의했으며 곧바로 정상혁 신한은행장 명의의 사과문까지 냈다.

현재까지 외부 비인가자가 어떤 방식으로 공격을 가했는지는 드러나지 않았으나 일각에선 중국어 기반 인공지능(AI) 자율형 침투테스트 시스템 흔적이 발견됐다는 주장이 나오고 있다.

문종현 지니어스 시큐리티 센터장은 이날 자신의 링크드인을 통해, 이번 공격과 관련 웹 서버의 HTML 타이틀에서 'ARTEX 自主渗透测试控制台'라는 문자열이 확인했다고 밝혔다.

이는 'AI 자율 침투테스트 콘솔'을 의미하는 표현으로 해당 서버에 ARTEX AI가 설치됐거나 관련 환경이 구축됐을 가능성을 시사한다. 문 센터장은 "여러 위협 분석가는 이번 금융사 공격 과정에서 AI 기반 공격 자동화 도구가 활용됐을 가능성을 합리적으로 의심하고 있다"고 전했다.

현재까지 파악된 정황에 따르면 외부 비인가자는 신한은행 모바일 홈페이지의 간편조회 서비스를 통해 '대출모집인 정보'를 먼저 확보한 뒤 대출 신청과 관련된 고객정보를 빼낸 것으로 전해졌다. 이후 확보한 정보를 다른 간편조회 서비스 5~6곳에 무작위로 대입해 추가 개인정보를 얻어낸 것으로 금융당국은 보고 있다.

통상 은행의 주요 금융서비스에는 공동·금융인증서나 휴대전화 본인인증 등 여러 인증 절차가 적용된다. 다만 이번에는 상대적으로 인증 절차가 간소화된 조회 서비스를 고리로 고객정보가 연쇄적으로 유출된 것으로 파악된다.

현재까지 유출된 정보는 △고객명 △고객번호 △연락처(휴대전화, 자택, 회사) △주민등록번호 △연계정보(CI) △대출정보(산출 한도 및 판결내역, 대출신청, 상품정보, 관련 금액 및 금리, 목적물 주소) △환전정보(계좌번호 신청·수령·교부일·외화 금액) 등이다.

특히 더 민감한 정보인 주민번호는 66건, CI는 97건 유출됐다. 조사 결과에 따라 더 늘어날 수 있다.

금감원은 지난달 30일부터 신한은행을 상대로 현장조사 중이다. 현장조사 예고 기한은 오는 20일까지 3주다. 조사 과정에 전자금융거래법·신용정보법 위반 등이 발견될 경우 현장검사로 전환될 여지도 있다.

금융당국 관계자는 "신고 사항에 대해 사실이 맞는지 전금법 등 위규 사항이 없는지 확인해야 하고 발견 시 추가 조사가 필요하다고 판단 검사로 전환할 수 있다"라며 "현재 상황에선 전환 여부가 확정되진 않았다"라고 말했다.

신한은행은 유출 사실인지 직후 관련 서비스 중단, 외부 IP 차단, 보안정책 신규 적용 등 필요한 긴급조치를 완료했다. 보안장비 탐지 시나리오를 최고 수준으로 적용해 강화된 모니터링을 진행 중인 한편 유사 상황 추가 발생 리스크 원천 차단을 위해 관련 서비스 및 다른 시스템의 전수 점검을 실시했다.

doyeop@news1.kr