닫기

글로벌이코노믹

신한은행 ‘M신한’ 계정 탈취에 속수무책…추가 인증도 없었다

글로벌이코노믹

신한은행 ‘M신한’ 계정 탈취에 속수무책…추가 인증도 없었다

편의성 높인 모집인 전용 홈페이지가 ‘화근’…서비스 중단·외부 IP 차단
사진=신한은행이미지 확대보기
사진=신한은행
신한은행 고객 약 2만5000명의 개인정보가 유출된 사고는 대출모집인용 모바일 홈페이지 계정이 외부 공격자에게 뚫리면서 발생한 것으로 파악됐다. 아이디와 비밀번호만으로 대출 상담 정보를 조회할 수 있었던 데다 비정상적인 접속을 걸러내는 통제 장치도 제대로 작동하지 않았다는 지적이 나온다.

1일 금융권에 따르면 유출된 정보에는 고객 이름과 전화번호, 연 소득, 대출 한도 등이 포함됐다. 주민등록번호 66건과 개인 식별에 활용되는 연계정보(CI) 97건도 외부로 빠져나갔다.

정상혁 신한은행장은 이날 홈페이지에 사과문을 올리고 외부 비인가자가 비정상적인 방식으로 일부 서비스에 접근해 고객정보를 유출한 사실을 확인했다고 밝혔다.

문제가 발생한 곳은 대출모집인이 자신이 접수한 대출의 처리 상황을 조회하는 모바일 홈페이지 ‘M신한’이다. 외부 공격자가 다른 경로에서 확보한 아이디와 비밀번호를 반복적으로 대입하는 ‘크리덴셜 스터핑’ 방식으로 모집인 계정에 접속한 것으로 추정된다.
은행권에서는 대출모집인이 별도의 강화된 인증 절차 없이 아이디와 비밀번호만으로 다수 고객의 정보를 조회할 수 있도록 한 시스템 구조 자체가 취약했다는 비판이 제기된다. 여러 계정에 대한 반복적인 로그인 시도와 접속 실패, 비정상 IP 등 이상 징후를 사전에 탐지하지 못한 점도 문제로 꼽힌다.

신한은행은 이번 사고가 홈페이지에서 발생한 것으로, 정식 인증 절차를 거치는 ‘신한 슈퍼SOL’ 등 고객용 뱅킹 애플리케이션과는 관련이 없다고 설명했다.

금융위원회와 금융감독원은 이날 오전 긴급 대응회의를 열었다. 금융보안원은 전날부터 현장 조사에 착수했으며, 최종 조사 결과가 나오기까지 수개월이 걸릴 것으로 전망된다.

신한은행은 비상대책반을 구성하고 문제가 된 서비스를 중단했다. 외부 IP 접속 차단과 신규 보안정책 적용 등 긴급 대응 조치도 마쳤다고 밝혔다.


홍석경 글로벌이코노믹 기자 hong@g-enews.com