금융권 연쇄 해킹 7곳 정보 유출 확인, 2차 피해 우려 확산
금융권 연쇄 해킹으로 정보 유출이 확인된 곳은 10월 4일 기준 신한은행, KB국민은행, 하나은행, BNK부산은행, 현대캐피탈, 예가람저축은행, 웰컴저축은행까지 7곳입니다. 당국은 추가 피해 가능성을 열어두고 조사와 긴급 점검을 이어가고 있어, 지금 단계에서 사건이 끝났다고 볼 수는 없습니다.



🛡️ 금융권 연쇄 해킹, 7곳까지 확인됐다
가장 먼저 확인된 곳은 신한은행이었고, 이후 KB국민은행과 하나은행, BNK부산은행으로 이어졌습니다. 여기에 현대캐피탈, 예가람저축은행, 웰컴저축은행까지 포함되면서 확인된 유출 금융사는 7곳이 됐습니다.
이번 사안은 시중은행만의 문제가 아닙니다. 저축은행과 캐피탈사까지 번졌다는 점에서, 외부 접속이 가능한 업무 시스템과 대출모집인용 서비스, 직원용 지원 시스템이 함께 점검 대상이 됐습니다.



유출 규모는 기관마다 다르게 확인됐다
신한은행에서는 약 2만5,000명 규모의 개인정보 유출이 공개됐고, KB국민은행은 119명, 하나은행은 89명, BNK부산은행은 외주 개발직원 11명의 정보가 유출된 것으로 확인됐습니다. 예가람저축은행은 약 4만명 규모가 거론됐고, 웰컴저축은행은 법인고객 정보 약 2,200건이 유출된 것으로 추정됐습니다.
다만 이 수치를 단순히 더해 전체 피해 규모로 보기는 어렵습니다. 자료마다 집계 대상과 정보 유형이 다르고, 아직 추가 확인이 진행 중인 곳도 있기 때문입니다.
| 금융사 | 확인된 내용 | 비고 |
|---|---|---|
| 신한은행 | 약 2만5,000명 유출 | 대출모집인 전용 서비스 관련 |
| KB국민은행 | 119명 유출 | 직원용 모바일 업무지원 시스템 침해 |
| 하나은행 | 89명 유출 | 외부 침입 연계 |
| BNK부산은행 | 11건 유출 | 외주 개발직원 정보 |
| 예가람저축은행 | 약 4만명 추정 | 정확한 규모는 추가 확인 중 |
| 웰컴저축은행 | 약 2,200건 추정 | 법인 고객 정보 |



📌 당국이 바로 대응에 나선 이유
금융위원회와 금융감독원은 10월 4일 정부서울청사에서 긴급 점검회의를 열고 전 금융권 협회장과 침해사고가 발생한 금융사 최고경영자들을 불렀습니다. 핵심은 외부에서 접근 가능한 업무용 시스템을 원칙적으로 차단하고, 노출된 전산시스템과 인증 절차, 접근통제를 다시 점검하라는 요구였습니다.



🔎 2차 피해가 왜 계속 거론되나
정보 유출이 확인된 곳은 7곳으로 늘었지만, 당장 부정결제에 바로 쓰일 민감정보 유출 정황은 확인되지 않았습니다. 다만 이름, 연락처, 생년월일, 주소처럼 범죄에 악용될 수 있는 정보가 섞여 있을 수 있어 보이스피싱과 스미싱 같은 2차 피해 가능성은 여전히 남아 있습니다.
이 사안의 무서운 점은 카드나 계좌를 직접 털리는 방식만이 아니라는 데 있습니다. 대출 신청, 본인확인, 고객센터 사칭 같은 말이 붙으면 실제 금융사 문구처럼 꾸며진 연락으로 이어지기 쉽고, 유출 정보가 많을수록 속임수의 정교함도 높아집니다.



🧭 당국이 서두른 이유는 무엇인가
금융위원회와 금융감독원은 10월 4일 정부서울청사에서 긴급 점검회의를 열고 전 금융권에 외부 접속 차단과 전산시스템 전수 점검을 지시했습니다. 외부에서 바로 닿는 업무용 시스템, 인증 절차, 접근통제, 협력사 연계 구간이 이번처럼 약점이 되기 쉽기 때문입니다.
과학기술정보통신부와 KISA도 대응체계를 가동했고, 기업 약 2만8,000곳에 보안 점검 권고 메일을 보냈습니다. 금융권 안에서 끝날 일이 아니라 민간 기업 전반으로 비슷한 수법이 번질 수 있다고 본 셈입니다.
점검이 집중되는 구간
- ☑️ 대출모집인 전용 서비스처럼 외부에 열려 있던 업무 페이지
- ☑️ 직원용 모바일 업무지원 시스템과 내부 지원 서버
- ☑️ 외주 개발사, 협력사, 위탁 운영망처럼 관리가 분산된 구간
- ☑️ 인증 누락, 우회 접속, 접근권한 과다 부여가 있는 서비스
| 구분 | 확인된 내용 | 남은 판단 |
|---|---|---|
| 피해 금융사 | 7곳이 확인됨 | 추가 기관이 더 나올 수 있음 |
| 민감정보 | 현재까지 직접 유출 정황은 확인되지 않음 | 2차 피해 자료는 계속 확인 중 |
| 공격 주체 | AI 활용 가능성이 거론됨 | 주체와 배후는 아직 확정되지 않음 |



📌 어떤 정보가 나오면 바로 위험 신호로 봐야 하나
전화나 문자를 받은 뒤 본인 확인이 과하게 길어지면 바로 끊는 편이 안전합니다. 계좌번호 일부, 인증번호, 비밀번호, 원격제어 앱 설치를 요구하면 정상 안내가 아닙니다.
금융사 이름을 내세워도 링크를 누르게 하거나 앱 설치를 유도하면 그대로 멈추는 게 맞습니다. 이번 사안처럼 실제 유출 정보가 일부만 확인된 상황에서는 사칭 문구가 더 그럴듯해지기 쉬워서, 평소보다 더 보수적으로 대응해야 합니다.
주의해야 할 연결 신호


