신한은행 2만5729명 정보 유출, 대출모집인 서비스의 본인확인이 뚫렸다
신한은행의 대출모집인용 모바일 홈페이지에서 본인확인 절차가 우회돼 고객 2만5729명의 개인·신용정보가 유출됐다. KB국민·하나은행에서도 업무지원 시스템을 통한 유출이 확인됐다. 2026년 10월 8일 보도와 보안업체 가이드는 보안 투자액이나 평가등급과 별개로 외부 서비스의 인증·조회 권한을 점검해야 한다는 문제를 짚었다. AI 도구 활용 정황은 보고됐지만 공격자 신원과 금융회사별 사건의 연관성은 확정되지 않았다.
선정 이유: 고객정보가 유출된 서비스와 인증 우회 경로가 구체적으로 확인됐다. 보안 투자 지표의 한계와 외부 서비스·API·인증 예외 계정의 점검 항목을 함께 살펴볼 수 있다.
유출 경로는 외부에서 접속하는 업무 서비스
블로터의 2026년 10월 8일 보도에 따르면 신한은행에서는 대출모집인용 모바일 홈페이지의 본인확인 절차를 우회한 공격으로 고객 2만5729명의 개인·신용정보가 유출됐다. 유출 항목에는 고객명·전화번호·연소득·대출 산출한도가 포함됐고, 주민등록번호 66건과 연계정보(CI) 97건도 빠져나갔다.
KB국민은행에서는 직원용 모바일 업무지원시스템, 하나은행에서는 영업지원시스템에 비인가 접근이 발생했다. 유출 피해는 각각 고객 119명과 89명이다. 은행마다 공격 대상과 피해 범위가 달라 모든 사건을 같은 수법의 공격으로 단정할 수는 없다.
우리은행은 대출모집인 업무를 지정 태블릿으로 제한하고 인증서·생체인증을 적용했다. 이번 비인가 접근 시도는 자체 시스템에서 차단됐으며, 해당 공격에 따른 고객정보 유출은 10월 8일 보도 기준 확인되지 않았다. 블로터는 공격자가 IP나 접속 경로를 바꿀 수 있어 이번 차단 결과가 다음 공격의 방어까지 보장하지는 않는다고 분석했다.
블로터 · KB국민 433억·신한은행 70% 집행에도…해킹 방어력 '기대 이하' 블로터 · 금융 해킹범, 중국 국적 26세 추정…단서는 AI에 남긴 흔적 블로터 · [디깅노트] '보안 100점' 신한은행의 실책…망분리 강화가 답 아니다
투자액과 최고 등급으로 개별 서비스의 안전을 판단하기 어렵다
블로터가 비교한 2025년 정보보호 자율공시에서 KB국민은행의 투자액은 433억2011만원으로 4대 은행 중 가장 컸지만 고객정보 유출이 발생했다. 신한은행도 개인신용정보 관리·보호 실태 점검에서 6년 연속 S등급과 100점을 받았으나 대출모집인 서비스의 인증 우회를 막지 못했다.
투자액은 투입 자원의 규모를 보여준다. 블로터는 이 지표만으로 개별 시스템의 취약점 관리나 접근통제 수준을 알 수 없다고 분석했다. 외부 업무 서비스에서 고객정보를 조회할 수 있다면 그 서비스의 인증과 조회 권한이 실제로 작동하는지를 별도로 확인해야 한다.
적용 범위: 이번 비교는 보안 투자가 불필요하다거나 투자액이 피해 규모를 결정한다는 근거가 아니다. 정보보호 자율공시 투자액과 금융감독원 제출 예산 집행 자료는 별도 기준이므로 같은 수치로 취급해서도 안 된다.
블로터 · KB국민 433억·신한은행 70% 집행에도…해킹 방어력 '기대 이하' 블로터 · [디깅노트] '보안 100점' 신한은행의 실책…망분리 강화가 답 아니다
AI 활용 정황은 어디까지 확인됐나
ARTEX가 실제 공격에 쓰였다는 결론이 나온 것인가?
블로터가 전한 크라우드스트라이크의 10월 7일(현지시간) 보고서는 공격자가 ARTEX와 여러 AI 모델을 활용한 기록을 분석했으며, ARTEX의 주요 모델로 딥시크를 사용했다고 밝혔다. 반면 한국경제가 전한 SK쉴더스의 10월 8일 분석은 실제 사고에서 ARTEX가 사용됐는지 확인하지 못했다고 명시했다. 두 분석의 확인 범위가 다르며, 모든 금융회사 사고에 같은 도구가 쓰였다고 확정할 수는 없다.
한국경제 IT · "금융사 철통보안 뚫린 이유가…" 해커들 경고 봤더니 블로터 · 금융 해킹범, 중국 국적 26세 추정…단서는 AI에 남긴 흔적
공격자의 국적과 신원도 확인됐나?
확정되지 않았다. 크라우드스트라이크는 공격자가 AI에 침투테스트 활동을 이력서로 정리해 달라고 요청한 기록에서 신원 단서를 찾았다고 밝혔다. 하지만 입력된 생년월일과 나이가 맞지 않는 등 모순이 있어 허위 정보나 타인의 신원일 가능성이 남아 있다.
블로터 · 금융 해킹범, 중국 국적 26세 추정…단서는 AI에 남긴 흔적
한국경제 IT · "금융사 철통보안 뚫린 이유가…" 해커들 경고 봤더니 블로터 · 금융 해킹범, 중국 국적 26세 추정…단서는 AI에 남긴 흔적
보안업체 가이드가 제시한 점검 항목
실행 포인트
외부 서비스와 API의 조회 권한 확인
SK쉴더스는 10월 8일 공개한 가이드에서 외부에 노출된 시스템·서비스를 파악하고 API 사용 현황과 접근 권한을 지속적으로 점검하라고 권고했다. 비정상적인 정보 조회와 접근 시도를 탐지·차단하는 체계도 점검 대상으로 제시했다.
한국경제 IT · "금융사 철통보안 뚫린 이유가…" 해커들 경고 봤더니
추가 인증이 빠진 서비스와 예외 계정 점검
펜타시큐리티는 10월 8일 가이드에서 업무 서비스의 추가 인증 적용 여부와 인증 예외 계정을 함께 확인하라고 권고했다. 웹 서비스별 보호 적용 여부와 공격 탐지 기록도 주기적으로 살펴보도록 제안했다.
전자신문 SW · 펜타시큐리티, 금융권 연쇄 침해 대응 가이드 배포…AI 공격 대비 3원칙 제시
데이터 암호화 범위와 키 관리 확인
펜타시큐리티는 침해 이후 피해를 줄이기 위한 항목으로 중요 데이터의 암호화 범위와 암호키의 분리·관리 체계를 제시했다. 별도의 자사 솔루션 설정 가이드는 10월 6일 고객·파트너 대상으로 배포됐으며, 봇 접근 통제와 공격 트래픽 탐지·차단 설정을 담았다.
전자신문 SW · 펜타시큐리티, 금융권 연쇄 침해 대응 가이드 배포…AI 공격 대비 3원칙 제시
한국경제 IT · "금융사 철통보안 뚫린 이유가…" 해커들 경고 봤더니 전자신문 SW · 펜타시큐리티, 금융권 연쇄 침해 대응 가이드 배포…AI 공격 대비 3원칙 제시