"나, 실패 안 해요" 김지원 첫 회부터 11.4%… 〈닥터X: 하얀 마피아의 시대〉 1회 리뷰와 하얀 마피아의 정체
📑 목차
"우리 은행은 괜찮겠지"라는 믿음이 무너진 일주일
9월 30일, 신한은행이 외부 해킹으로 고객 약 2만5천 명의 정보가 빠져나갔다고 밝히면서 사태가 시작됐습니다. 같은 날 밤 KB국민은행도 비정상적인 외부 접근을 감지해 고객 119명의 정보 유출을 확인했고, 10월 2일에는 하나은행(89명)과 BNK부산은행(외주 개발직원 11명)까지 해킹 피해를 공개했습니다.
우리은행과 NH농협은행에서도 침입 시도가 감지됐지만, 현재까지 정보 유출은 확인되지 않았다고 알려졌습니다. 국내 주요 은행 대부분이 같은 시기에 공격을 받은 셈이라 "조직적인 공격 아니냐"는 분석이 나오고 있습니다.
| 날짜 | 내용 |
|---|---|
| 9월 30일 | 신한은행 약 2만5천 명 유출 확인 / KB국민은행 비정상 접근 감지, 서버 차단 |
| 10월 1일 | 신한은행 공식 사과·전액 보상 발표, 금감원 긴급 현장점검 |
| 10월 2일 | 하나은행 89명, BNK부산은행 11명 유출 공개 / 금융위 긴급회의 / 경찰 내사 착수 |
은행마다 털린 정보의 '무게'가 다르다
| 은행 | 규모 | 유출 항목 | 뚫린 곳 |
|---|---|---|---|
| 신한은행 | 약 2만5천 명 | 이름, 전화번호, 연소득, 산출한도 등 대출 신청 정보 / 일부 주민등록번호(66건), 연계정보 CI(97건) | 모바일 대출 조회 서비스 |
| KB국민은행 | 119명 | 이름, 전화번호, 주소, 암호화된 주민등록번호 (고객별로 상이) | 직원용 모바일 업무지원시스템 |
| 하나은행 | 89명 | 주민등록번호, 이름, 주소, 이메일, 전화번호, 직장명 | 영업지원시스템(ODS) |
| BNK부산은행 | 11명 (외주 개발직원) | 이름, 전화번호, 생년월일, 이메일 | 모바일 영업지원시스템 |
숫자만 보면 신한은행이 압도적이지만, 하나은행은 인원은 적어도 주민등록번호·주소·직장명까지 한꺼번에 나가 신원 도용 위험이 큰 편입니다. 신한은행은 연소득·대출한도 같은 금융정보가 포함돼 "대출 가능하시죠?" 식의 맞춤형 보이스피싱에 악용될 우려가 있습니다.
※ 하나은행은 해당 시스템이 인터넷·모바일뱅킹 거래 시스템과는 분리돼 있다고 밝혔습니다. 계좌 비밀번호나 OTP 정보가 유출됐다는 발표는 현재까지 없습니다.
사람이 아니라 AI가 문을 두드렸을 가능성
신한은행은 "정상적인 접근 승인을 받지 않은 외부인이 정상적인 방식으로 일부 서비스에 접근했다"고 설명했습니다. 모바일 대출 조회 과정의 본인확인을 우회한 것으로 보이며, 다른 곳에서 털린 아이디·비밀번호를 대입해 보는 크리덴셜 스터핑 가능성도 거론됩니다.
눈길을 끄는 건 AI 해킹 도구 흔적입니다. 보안업체 지니언스는 신한은행 공격에 쓰인 웹서버 페이지에서 'AI 자율 침투테스트 콘솔'을 뜻하는 중국어 문구를 발견했다고 밝혔습니다. 다만 AI 도구가 실제로 공격에 쓰였는지는 아직 공식 확인되지 않았습니다. 여러 은행이 짧은 기간에 비슷한 방식으로 공격받은 점에서 자동화 도구를 활용한 조직적 공격이라는 분석이 힘을 얻고 있습니다.
유출됐다고 바로 돈이 들어오는 게 아닙니다
네 은행 모두 "피해 발생 시 전액 보상"을 약속했습니다. 신한은행 정상혁 행장은 "개인·신용정보 유출로 고객에게 발생한 손해에 대해서는 책임을 다해 전액 보상하겠다"고 밝혔고, KB국민·하나은행도 "실제 피해가 발생하면 관련 규정에 따라 전액 보상"하겠다는 입장입니다.
즉, 지금 당장 할 일은 '보상 신청'이 아니라 피해가 생기지 않도록 막는 것, 그리고 혹시 이상 거래가 생기면 즉시 신고하고 증거를 남기는 것입니다.
법은 있지만, 실제 손에 쥐기까지는 먼 길
금전 피해가 없더라도 '정신적 피해'를 이유로 손해배상을 청구할 길은 법에 열려 있습니다.
| 근거 | 내용 |
|---|---|
| 개인정보보호법 제39조 | 개인정보 유출로 손해를 입으면 배상 청구 가능. 고의·중대과실이면 손해액의 최대 5배(징벌적 손해배상) |
| 개인정보보호법 제39조의2 | 손해액 입증이 어려워도 300만 원 이하 범위에서 법정손해배상 청구 가능 |
| 신용정보법 제43조 | 신용정보 유출에도 징벌적 손해배상(최대 5배)·법정손해배상(300만 원 이하) 규정 |
하지만 현실은 녹록지 않습니다. 2014년 카드 3사 1억 건 유출 사태 때 법원이 인정한 위자료는 1인당 10만 원 수준이었고, 그마저 수년간의 소송 끝에 나왔습니다.
가장 최근 사례인 SKT 유심 해킹도 마찬가지입니다. 개인정보 분쟁조정위원회가 2025년 11월 1인당 30만 원 배상을 권고했지만 SKT는 받아들이지 않았고, 한국소비자원의 1인당 10만 원 상당 조정안도 2026년 1월 거부해 결국 소송전으로 이어졌습니다.
이번 은행 사태도 금감원 조사 결과 은행의 보안 관리 소홀이 드러나면 집단분쟁조정이나 공동소송 움직임이 나올 가능성이 있습니다. 관련 소식은 계속 업데이트하겠습니다.
문자 링크 말고, 반드시 공식 경로로
| 은행 | 확인 방법 |
|---|---|
| 신한은행 |
홈페이지 고객센터 → 보안서비스 → 개인정보보호정책 →
고객정보 유출 조회 / 신한 SOL 앱
조회 메뉴 전담 상담센터 1544-2946 |
| KB국민은행 | 유출 고객에게 개별 통지 및 2차 피해 예방 안내 / 별도 전담 상담창구 운영 |
| 하나은행 | 유출 고객 개별 안내 / 피해 발생 시 규정에 따라 전액 보상 |
| BNK부산은행 | 고객이 아닌 외주 개발직원 정보 유출로, 일반 고객 정보 유출은 발표되지 않음 |
유출 대상이 아니어도 지금 해두면 좋은 것들
"보안 없이는 AI 강국도 사상누각"
금융감독원은 신한은행에 긴급 현장점검에 들어가 유출 정보의 종류·규모·경로를 확인하고 있습니다. 금융위원회는 10월 2일 긴급 회의를 열어 은행권에 외부에 노출된 전산시스템 전반을 점검하고 보안검사 결과를 조속히 제출하라고 주문했습니다. 인증 강화, 접근통제 강화, 위협 정보 공유 속도 높이기도 함께 지시했습니다.
경찰청 국가수사본부 사이버테러대응수사대도 내사에 착수했고, 대통령도 해킹 사고에 대한 범정부 대책 마련을 지시한 것으로 전해졌습니다. 조사 결과에 따라 은행에 대한 제재 수위와 추가 보상 논의가 달라질 수 있어 앞으로의 발표를 지켜볼 필요가 있습니다.