▲ 신한은행과 KB국민은행에 이어 하나은행과 BNK부산은행과 카카오뱅크·케이뱅크와 일부 저축은행도 동시다발적으로 해킹 공격을 받은 것으로 알려져 이용자들의 불안이 커지고 있다. 일각에선 은행들이 이용자들이 뭘 가장 걱정하는지를 알지 못하고 있다며, '고객 감수성'부터 높일 필요가 있다는 지적이 나온다. <그래픽 비즈니스포스트>
휴일 오전 10시30분 상영인데도 좌석이 거의 찼다. 중장년 관람객이 많다. 같은 이유로 영화관을 찾는 사람들이 많은 것 같았다.
두 시간이 훌쩍 넘는 상영시간 탓일까, 영화 상영이 끝나고 불이 켜지자 사람들이 출구를 향해 달린다. 화장실 용무가 급해진 것이다.
"연휴 직전 국민은행에 정기예금을 했는데, 뉴스를 보니 국민은행도 해킹을 당했다고 하네. 괜찮을까."
"고객 개인정보 유출이 있었다고 하던데. 은행에서 비밀번호를 바꾸라고 하던가, 뭐 어떻게 하라고 연락 온 거 없었어?"
"아니. 그런데 마음에 걸리는 게 있어. 창구 직원이 통장 만들 필요 없다고 하길래, 그러라고 했어. 예금 내역 프린트된 종이 한 장 주더라고. 통장 안 만들어놔도 괜찮을까."
"혹시 모르니, 연휴 끝나면 그 은행 창구 가서 통장 만들어달라고 해. 다른 계좌도 통장정리를 해보고. 해킹을 당했다는 건 전산시스템이 뚫렸다는 건데, 개인정보 빼내간 것 말고 다른 짓을 할 수도 있었다는 거잖아. 계좌 정보나 거래 내역을 지우거나 바꿨을 수도 있고…."
뭐 눈에는 뭐만 보인다고, 화장실 입구에서 60대 초반으로 보이는 두 사람이 함께 온 사람이 나오기를 기다리며 나누는 대화 내용이 귀에 들어왔다. 나도 모르게 발길이 멈춰졌다.
은행 예금계좌 안부를 걱정하는 두 사람의 대화는 한동안 이어졌다. 동행이 큰 용무를 본 것인지, 꽤 늦게 나왔다.
덩달아 잠시 전 영화 속 기자들의 '자유언론실천선언' 낭독 장면을 보며 벅찼던 감동은 이내 '내 예금계좌는 괜찮을까', '통장정리를 해봐야 하는 거 아닌가'라는 세속적 걱정으로 바뀌었다.
앞서 연휴 시작 전, 시중 은행들이 줄줄이 해킹을 당한 것으로 드러났다. 신한은행과 KB국민은행에 이어 하나은행과 BNK부산은행 등 시중은행들까지 줄줄이 당했다. 카카오뱅크와 케이뱅크 등 인터넷은행과 일부 저축은행과 보험회사도 해킹 공격을 받은 것으로 알려졌다.
상당수 은행에선 이용자(고객) 개인정보가 대량 유출된 것으로 확인됐다. 지난 7일 현재 해킹 공격을 받은 금융사만도 12곳에 이르고, 이 가운데 7곳에서 이용자 개인정보가 유출된 것으로 드러났다.
금융위원회가 금융보안원와 함께 모든 금융사를 대상으로 해킹 및 이용자 개인정보 유출 여부를 점검 중이다. 점검 결과에 따라 해킹 공격을 당했거나 이용자 개인정보를 유출한 금융사는 더 늘어날 수 있다.
유출된 개인정보에는 주민등록번호와 연계번호(CI) 등도 포함된 것으로 알려졌다. 다만, 계좌 정보와 거래내역 유출 얘기는 아직은 들리지 않는다.
마치 사이클을 그리듯 해킹과 개인정보 유출 사태가 이어지고 있다. '역대 최악' 기록도 계속 경신되고 있다.
지난해 4월에는 SK텔레콤이 해킹을 당해 가입자 2300여만 명의 개인정보가 유출됐다. '역대 최악'으로 꼽혔다. 이어 KT와 LG유플러스 통신망도 당했다. KT 통신망에선 통신망에 유령 기지국 침투와 무단 소액결제라는 전례 없는 일까지 벌어졌다.
곧이어 쿠팡에서 회원 개인정보 3370만건 유출 사건이 발생했다. 개인정보 유출 건수에서 역대 최악 기록을 경신했다. 이어 티빙도 해킹을 당했고, 이용자 개인정보 3954만건을 유출했다.
이번에는 금융사 해킹과 개인정보 유출 사태가 뒤를 이었다. '동시 다발' 기준으로는 이미 역대 최악 기록을 경신했다. 개인정보 유출 건수와 2차 피해 발생 여부는 조사 중이다.
다음 차례도 예고되는 모습이다. 순복음교회와 사랑의교회 등 대형 교회들이 해킹 공격을 받았다는 얘기가 돌고 있다.
국정감사를 앞두고 터져서일까, 대형 시중은행들은 물론 인터넷은행과 제2금융권 업체들까지 줄줄이 당해서일까.
수사 의뢰가 없었지만, 경찰이 발빠르게 조사에 나섰다. 중수청 통보 첫 사례가 될 것이란 전망도 나온다. 정부 차원에서도 이재명 대통령이 적극 대응을 지시하고, 한성숙 총리 주재 대책회의까지 열렸다. 이미 12개 나라의 28개 IP(인터넷 사이트 주소)가 해킹에 활용됐거나 경유됐다는 초벌 조사 결과까지 나돈다.
시중은행들은 앞다퉈 2차 피해 발생 시 보상 방침을 밝히고 있다.
문득 궁금하다.
2차 피해까지 보상하겠다는 은행들 발표에 실효성이 있을까. 막상 이용자가 2차 금전적 피해를 당했다며 보상을 요구하면, 은행들은 '이번에 유출된 개인정보 탓에 발생했다는 사실을 입증하라'고 할 게 뻔하다. 사실상 불가능한 일이다.
따라서 은행들의 2차 피해 보상 방침은 '이번에 유출된 개인정보 탓이 아니라는 사실을 은행이 입증하지 못하면 보상하겠다'로 수정돼야 마땅하다. 하지만 아직 어느 은행도 이런 방침을 내놓지 않고 있다.
피해 보상 대상을 '2차 피해'로 국한해 설명하는 것도 의아하다. 마치 '개인정보 유출' 피해에 대한 보상은 하지 않겠다고 하는 것처럼 보인다.
정보 주체 쪽에서 보면, 개인정보 유출 자체로 이미 피해가 발생한 것이다. 개인정보를 수집한 은행이 온전히 책임을 지고 보상해야 한다.
앞서 SK텔레콤과 쿠팡이 개인정보 유출 피해 보상으로 1인당 10만~30만 원씩 보상하라는 소비자분쟁조정위원회와 개인정보분쟁조정위원회의 조정안을 거부한 바 있다.
벌써부터 은행들이 SK텔레콤과 쿠팡의 행보를 타산지석으로 삼지 않을까 우려하는 목소리도 들린다. 대형 법률대리 업체(법무법인)들이 그러라고 조언할 게 뻔해서란다.
은행 개인정보 유출 피해자들은 이번 해킹과 개인정보 유출 소식을 들으며 뭘 가장 걱정할까. 주위 사람들 얘기를 들어보면 '내 예금계좌 괜찮을까', '해커가 내 예금계좌에서 돈을 빼가기라도 했으면 어쩌지', '해커가 내 계좌정보를 지웠으면 어쩌지' 등을 걱정한다고 한다.
"혹시 모르니 연휴 끝나면 은행 가서 통장 발행해달라고 하고, 다른 계좌도 통장정리해봐"라는 극장 화장실 앞 대화 내용, 딱 그 수준이다.
물론 은행들은 '무슨 말도 안 되는 소리 하냐'고 일축할 것이다. '가짜 뉴스 퍼트리지 말라'고 핀잔을 줄 수도 있다.
영화 암살자(들)을 보면, 육영수 여사 저격 사건에 대한 정부 공식 발표 내용에 경찰 감식반 책임자가 현장 감식 결과를 바탕으로 문제 제기를 하자 '지금 영부인이 북괴 사주를 받은 자의 저격을 받아 돌아가시는 국가 중대사가 발생했는데, 그게 중요해!'라는 식으로 호통치는 장면이 나온다.
이를 차용해, 은행 내부 책임자급 누군가가 '시중 은행들이 줄줄이 해킹을 당하고 개인정보를 유출시키는 국가 중대사가 발생해 국정감사에서 박살나게 생겼는데, 이용자가 뭘 걱정하는지를 챙기는 게 중요해!'라고 호통치는 장면을 상상하면?
그동안 은행들은 이용자들로부터 그리 좋은 평가를 받지 못했다. '고리대금업자' 조롱을 당하기도 했다. 그래서일까. 이번 시중은행 해킹 및 개인정보 유출 사태를 보며 "화가 난다"고 말하는 이들이 많다.
은행들은 이용자들에게 디지털화, 온라인화, 모바일화를 '강권'해왔다. 지점까지 찾아오고 창구 앞에서 대기해야 하는 불편을 줄일 수 있다며 모바일 앱을 통해 거래를 할 것을 권했다. 앱으로 거래를 하면 이자 특혜를 주겠다고 하기도 했다. '공짜 점심'을 건네는 것이란 지적도 많았지만, 아랑곳하지 않았다.
기자도 창구에서 같은 소리를 여러 번 들었다. "내가 앱을 쓰면 당신 자리가 사라질 수도 있는데, 괜찮아요"라는 농담으로 넘기곤 했다.
아니나 다를까, 은행 지점이 통폐합되고, 소액 이용자를 상대하는 창구도 줄었다. 은행 측에서 보면, 비용이 줄고 이익은 늘었다.
늘어난 이익으로는 배당·성과급 잔치에 집중했다. 보안은 소홀했다. 고객 돈을 빼돌리는 금융 사고가 잇따랐다. 이번에는 해킹을 당하고, 이용자 개인정보를 유출했다.
상당수 금융사가 기본적 보안 수칙마저 지키지 않았던 것으로 속속 드러나고 있다. 특히 '뒷문'과 '쪽문'의 보안이 부실했다.
이용자들이 화를 안 내는 게 오히려 이상하다.
금융위원회와 은행들 발표를 종합하면, 우리나라 금융사들을 상대로 광범위한 공격이 동시다발적으로 있었고, 해킹 공격에 AI까지 동원됐다는 것으로 전해졌다. 물론 사실일 수도 있다.
일각에선 이번 해킹과 개인정보 유출이 불가항력적이었다는 그림을 그리고 있는 것 아니냐는 의문을 제기한다. 전례로 볼 때, 해커가 잡힐 가능성도 크지 않으니, AI 에이전트까지 동원된 불가항력 사태로 몰아 책임을 피하려고 할 수 있다는 것이다.
한 보안업체 관계자는 비즈니스포스트와 만나 "2022년부터 통신사와 플랫폼 업체들을 중심으로 해킹과 개인정보 유출 사태가 줄줄이 터졌다. 특히 지난해부터는 '사상 최악' 해킹 사태가 이어졌다. 제대로 된 금융사라면, 앞문은 물론 뒷문과 쪽문의 보안 상태도 철저히 점검했어야 했다"고 말했다.
이 관계자는 AI 악용 공격에 대해서도 "챗GPT 등장을 계기로 AI 이용이 대중화하기 시작한 게 언제부터냐. 당연히 AI가 해킹에 활용될 수 있고 전제하고 대응했어야 한다. 고객들의 민감 정보를 수집해 갖고 있는 은행 아니냐"고 말했다.
▲ 대규모 해킹과 개인정보 유출 사태가 잇따르고 있다. 지난해 SK텔레콤과 쿠팡에 이어 이번에는 시중은행들이 사상 최악 해킹 및 개인정보 유출 기록을 경신했다. <그래픽 비즈니스포스트>
각 금융지주의 반기보고서와 언론 보도를 보면, 국민·신한·하나 등 이번에 해킹을 당해 고객 개인정보를 유출한 은행들은 전문조직과 상시 관제, 국내외 인증 등을 통해 고객정보를 잘 보호하고 있다고 강조해왔다.
신한은행은 금융위 주관 '개인신용정보 관리 및 보호 실태 점검'에서 6년 연속 S등급(100점)을 받았다고 밝히기도 했다. 정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P), 국제표준 정보보호 인증(ISO27001) 등 국내외 인증을 받은 점도 내세웠다.
내부 해킹 대응 전문조직을 운영하고 금융보안원과 연계해 정기 방어훈련을 하며, 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터 주관 훈련에 참여했다고도 했다.
국민은행은 고객정보 접근 때 추가 인증을 적용하고 인가된 직원만 접근하도록 한다고 밝혔다. 개인정보 수집부터 파기까지 전 과정을 상시 모니터링하고, 외부 수탁업체도 현장 점검한다고 했다.
국민은행을 계열사로 둔 KB금융은 지난 1월 그룹사이버보안센터를 출범시켜 공격자 관점에서 취약점을 찾는 '레드팀'과 상시 보안관제를 맡는 '블루팀'을 함께 운영한다고도 했다.
특히 AI 등 신기술에 따른 보안 위협에 선제 대응하고 보안 사각지대를 최소화한다는 방침도 앞세웠다.
하나은행은 최고 수준의 물리적·관리적 보안 체계를 갖춘 전산데이터센터에서 그룹 통합 보안관제센터를 24시간·365일 가동한다고 설명했다.
업무상 필요한 경우에만 개인정보에 접근하도록 하고, 이용 목적과 사유를 등록·관리하는 절차를 운영한다고도 했다.
돈도 적잖게 썼다. 금융감독원이 이양수 국민의힘 의원에게 제출한 국정감사 자료에 따르면, 지난해 보안에 하나은행은 530억200만 원, 국민은행은 392억9700만 원, 신한은행은 316억7500만 원을 썼다.
하지만 앞문만 지켰을 뿐, 뒷문과 쪽문 보안은 소홀했다. 신한은행의 대출 모집인용 조회 서비스, 국민은행의 직원용 모바일 업무지원 시스템, 하나은행의 영업지원 시스템 등에 '구멍'이었던 것으로 드러났다.
은행 이용자들은 또 다른 의문도 제기한다. 은행 해킹과 이용자 개인정보 유출이 이번뿐일까. 이전에는 없었을까.
은행에서 유출된 이용자 개인정보는 민감도에서 다른 민간 기업에서 나간 것과 차원을 달리한다. 주민등록번호와 CI 같은 고유 식별번호는 물론이고, 계좌정보와 거래내역 등까지 담고 있다. 당연히 유출 피해자들의 2차 피해 발생 가능성 역시 차원을 달리한다.
Y2K(컴퓨터 2000년 날짜 오류 문제) 당시, 은행들이 '사기' 지적에도 엄청난 비용을 들이며 전산시스템 업그레이드에 앞장선 것도 이 때문이다. 이용자 계좌에서 단돈 1원이라도 문제가 생기는 순간 뱅크런과 은행 도산에 이어 국가 경제 마비 사태로 이어질 수밖에 없다고 판단해서다.
"Y2K로 김 기자 예금 계좌가 사라졌거나, 계좌에서 10만원이 사라졌다고 가정해보자. 가만히 있겠냐. 뱅크런으로 은행은 망하고, 나라 경제는 절단 난다."
1999년 중반 배순훈 당시 정보통신부 장관이 기자에게 "은행은 알아서 잘 대처하게 돼 있고, 과잉 대응을 걱정해야 할 정도로 잘 준비할 것"이라며 덧붙인 말이다.
결과적으로 Y2K는 '사기'로 드러났다. 연도 표시 난의 '0000'을 '2000'으로 읽기만 하면 됐다. 당연히 아무 일도 일어나지 않았다. 앞서 Y2K 대비 얘기가 나올 때마다 '글로벌 전산시스템 공급 업체들의 '사기성 마케팅'일 수 있다'는 전문가 지적이 많았는데, 결과적으로 사실이었다.
그럼 이번 시중은행 해킹 및 개인정보 유출 사태는?
아직은 단정지어 말할 수 없다. 먼저 각 은행의 어떤 서버(컴퓨터)가 공격에 뚫렸고, 어떤 정보가 유출됐는지가 구체적으로 드러나지 않았다. 은행별로 수만~수십만대의 서버가 운용되고 있다. 각 서버에서 처리되고 저장되는 정보가 다 다를 수 있다. 은행 자체적으로는 물론이고 금융보안원과 경찰도 조사 중이다.
이게 구체화하지 않는 한 2차 피해 발생 가능 유형을 점치는 것도 쉽지 않다. 그렇다고 피해가 발생하지 않는다고 단정할 수도 없다.
당장은 보이스피싱과 문자스미싱 등의 피해 사례가 더 늘어날 수 있다. 공격자가 유출된 정보에 담긴 내용을 활용하면 속을 가능성이 커진다. 예를 들어, 대출 신청 한도 금액이나 계좌번호와 상담 내역 등을 공격에 활용할 수 있다.
급기야 금융위·금감원·개인정보보호위원회가 지난 7일 공동으로 "최근 금융권 개인정보 유출사고에 따른 보이스피싱·스미싱 등 피해에 주의하라"는 주의보를 발령했다.
"저금리 대출, 대환 대출 등 정상적인 대출 상담을 가장하거나, 개인정보 유출 피해 보상 등을 미끼로 피해자에게 접근할 우려가 있다. 사기범은 소득과 대출한도 등 본인의 금융정보를 정확히 언급하며 실제 금융회사의 대출 안내인 것처럼 접근할 수 있어, 내 정보를 알고 있다는 이유만으로 정상적인 연락이라고 믿어서는 안 된다"고 당부했다.
실제 피해 발생 시 소비자 경보를 격상하겠다고 했다.
지난해 4월 SK텔레콤에서 유출된 가입자 개인정보 뭉치가 다크웹 등에 매물로 올려진 것으로 최근 알려졌다. 아직은 당시 유출된 게 맞는지, SK텔레콤 가입자 개인정보가 담긴 게 맞는지 등이 확인되지 않았다.
이번에 유출된 은행 이용자 개인정보 뭉치들도 매물로 올라오지 않는다는 보장이 없다. AI가 대중화하면서 주민등록번호와 CI 등을 매개로 이 정보 뭉치에서 특정인의 개인정보를 뽑아내는 것은 일도 아니게 됐다.
혹시라도 이런 식으로 통신사와 플랫폼 업체에서 유출된 개인정보와 이번 은행에서 유출된 개인정보가 결합된다면? 가명 상태의 정보가 식별 가능한 상태로 복원되고 완성도 높은 신상 정보가 만들어질 수 있다.
은행들이 소비자를 향해 '말도 안 된다'라거나 '가짜 뉴스'라고 몰아붙이고 혀를 차도 될까. 은행들의 '고객 감수성'에 구멍이 있다고 봐야 하지 않을까. 김재섭 선임기자









