신한은행에 이어 KB국민은행과 하나은행에서도 해킹으로 고객 정보가 유출된 것으로 2일 확인됐다.

우리은행과 NH농협은행에도 유사한 해킹 시도가 있었지만 자체 보안 시스템이 공격을 차단하면서 현재까지 확인된 정보 유출은 없는 것으로 전해졌다.

국내 5대 시중은행이 일제히 인공지능(AI)을 활용한 해킹 공격을 받고 이 가운데 3곳에서 실제 고객 정보가 유출되는 초유의 사고가 발생한 것이다. BNK부산은행에서도 외주 직원의 개인정보가 유출됐다.

금융당국은 이날 오후 은행·카드사 관계자들과 긴급 대책회의를 열고 외부에 노출된 전산시스템에 대한 자체 보안 점검을 지시했다.

KB국민은행은 이날 “고객 119명의 개인(신용)정보가 외부 침해로 유출됐다”고 밝혔다.

유출된 정보는 고객명과 전화번호, 주소, 암호화된 주민등록번호 등으로 고객별로 차이가 있는 것으로 파악됐다.

이번 해킹 공격의 표적이 된 것은 직원용 모바일 업무지원 시스템이다. 인터넷뱅킹이나 모바일뱅킹 등 고객 금융거래 시스템과는 무관하다는 게 은행 측 설명이다.

KB국민은행은 지난달 30일 밤 비정상적인 외부 접근을 통해 정보가 유출됐을 가능성을 인지한 직후 해당 서버와 접근 경로를 차단했다. 이후 개인정보가 유출된 고객에게 유출 사실과 2차 피해 예방 방법을 안내했다.

마침 금융감독원이 KB국민은행에 대한 정기검사를 진행 중이었던 만큼 현장에 나가 있던 IT검사반도 전날 밤부터 즉시 투입돼 상황 파악에 나선 것으로 전해졌다.

KB국민은행은 이번 정보 유출로 고객 피해가 발생할 경우 전액 보상한다는 방침이다.

은행 관계자는 “상황을 매우 엄중하게 받아들이고 있다”며 “추가 피해와 재발을 막기 위해 프로세스 전체를 원점에서 철저히 점검하는 등 전사적 비상대응체계를 가동하고 있다”고 말했다.

앞서 신한은행도 통신 전문 구조(코드)가 무단 해킹당하면서 약 2만5000명의 고객 정보가 유출됐다고 전날 밝혔다.

하나은행은 이날 오후 “외부 해킹 세력에 의해 고객 89명의 주민등록번호와 성명, 주소, 이메일 주소, 전화번호, 휴대전화번호, 직장명 등이 유출된 것으로 파악됐다”고 밝혔다.

은행 측은 “외부 해킹 에이전트가 영업지원시스템(ODS)을 대상으로 비정상적인 접근을 시도하는 과정에서 발생한 것”이라며 “해당 시스템은 인터넷·모바일뱅킹 거래 시스템과 별도 채널로 운영돼 고객 금융거래 정보 유출과는 관련이 없는 것으로 확인됐다”고 설명했다.

하나은행은 피해 고객에게 개별 통보를 진행하고 있으며 향후 정보 유출로 실제 피해가 발생할 경우 관련 규정에 따라 전액 보상할 예정이다.

은행 관계자는 “이번 사고를 매우 엄중하게 받아들이고 있으며 유관기관과 긴밀히 협조해 철저한 원인 규명과 재발 방지 대책 마련에 최선을 다하겠다”며 “손님 여러분께 심려를 끼쳐드린 점에 대해 깊이 사과드린다”고 밝혔다.

BNK부산은행에서도 해킹 공격으로 외주 직원 11명의 개인정보가 유출된 것으로 확인됐다.

부산은행 관계자는 “이날 오전 4시30분께 외주 개발직원 11명의 성명과 전화번호, 생년월일, 이메일 주소 등 개인정보가 웹페이지에 유출된 사실을 확인했다”고 밝혔다.

은행 측은 내부 직원용 모바일 영업지원 시스템 등을 겨냥한 해킹 공격 과정에서 정보가 유출된 것으로 추정하고 있다.

부산은행은 해당 웹페이지에 대한 차단 조치를 마치고 금융당국에 관련 내용을 신고했다. 은행 관계자는 “유사 공격에 대비해 지속적으로 모니터링을 강화하고 있다”고 말했다.

우리은행과 NH농협은행에도 최근 외부 비인가자의 해킹 시도가 있었지만 자체 침입방지 시스템이 정상 작동하면서 현재까지 확인된 정보 유출은 없는 것으로 전해졌다.

우리은행 관계자는 “외부 접근이 있었지만 차단했다”며 “점검 시기와 범위를 넓혀 시스템 보안을 거듭 확인하고 있다”고 말했다.

금융위원회는 이날 오후 신진창 사무처장 주재로 금융권 긴급 상황 대응회의를 열고 잇따른 정보 유출 사고에 대한 대응 방안을 논의했다.

신 사무처장은 회의에서 은행권과 카드업권에 외부에 노출된 전산시스템 전반을 대상으로 보안 점검을 실시하라고 주문했다.

신한은행의 대출모집인 전용 서비스와 KB국민은행의 직원용 모바일 업무지원 시스템 등 상대적으로 보안이 취약한 전산시스템이 AI 에이전트를 활용한 공격의 표적이 된 점을 고려한 조치다.

금융당국은 보안 취약점 체크리스트를 제공해 금융사들의 자체 점검을 지원하고 점검 결과를 신속하게 보고받을 예정이다.

한 시중은행 관계자는 “기존 대응 체계가 무력화된 만큼 새로운 제도를 정착시키기 위해 금융권이 공동 대응에 나서기로 했다”고 전했다.

이어 “고객과 직접 맞닿는 외부 접점은 인증 체계가 비교적 잘 갖춰져 있지만 금융권에는 이른바 ‘위성 사이트’가 지나치게 많고 보안 수준도 상대적으로 미흡해 이를 보완해야 한다는 지적이 나왔다”고 덧붙였다.

다른 관계자는 “국민이 불안에 떨지 않도록 각 금융사가 보안 관리에 각별히 유의해달라는 당국의 주문이 있었다”고 말했다.