본문 바로가기
생활정보

은행 해킹 사태로 본 지금 바로 할 개인정보 보호 수칙 5가지

by mishika 2026. 10. 5.
반응형

은행 해킹 사태 이후 스마트폰 은행 앱에서 보안 설정을 켜며 개인정보를 보호하는 실사 이미지

 

개인정보 보호 수칙, 이번 은행 해킹 사태 이후 지금 바로 챙겨야 할 때입니다. 9월 말부터 신한·KB국민·하나은행과 저축은행, 캐피털사까지 AI를 이용한 무작위 해킹으로 고객정보가 잇따라 새어 나갔습니다. 은행이 막아야 할 일이 많지만, 이번 공격 수법은 개인이 몇 가지만 바꿔도 피해를 크게 줄일 수 있는 방식이었습니다.

이 글에서는 사태를 짧게 정리한 뒤, 내 정보가 이미 털렸는지 확인하는 법부터 내 이름으로 대출과 계좌가 몰래 만들어지지 않게 잠그는 법, 유출 이후 따라오는 보이스피싱 막는 법까지 지금 바로 할 수 있는 5가지를 순서대로 안내합니다. 모두 정부와 공공기관이 무료로 제공하는 서비스입니다.

3줄 요약

1. 이번 은행 해킹은 다른 곳에서 털린 아이디·비밀번호를 AI로 대량 대입하는 수법이 핵심이라, 비밀번호 재사용을 끊는 것이 가장 강력한 방어입니다.

2. 털린 내 정보 찾기로 유출 여부를 확인하고, 여신거래·비대면 계좌개설 안심차단과 엠세이퍼로 내 명의 대출·계좌·휴대폰 개설을 잠글 수 있습니다.

3. 유출 사고 뒤에는 보상 안내를 사칭한 문자가 늘어나므로, 링크를 누르지 말고 공식 대표번호로만 확인해야 합니다.

이번 은행 해킹 사태, 무슨 일이 있었나

금융당국과 각 사 발표를 종합하면, 9월 28일 무렵부터 10월 초까지 동일한 공격자가 AI 도구를 이용해 금융권을 무작위로 두드렸습니다. 신한·KB국민·하나·부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사에서 같은 공격자 흔적이 확인됐고, 우리·농협은행과 새마을금고는 공격을 받았지만 자체 보안 장비로 막아 유출은 확인되지 않았습니다.

금융사 유출 규모 주요 유출 정보
예가람저축은행약 4만 명이름, 생년월일, 연락처
신한은행약 2만 5천 명이름, 전화번호, 연소득, 대출 한도
웰컴저축은행법인정보 최대 2,200건법인명, 담당자 연락처
현대캐피탈대출모집인 146명이름, 연락처, 주민등록번호
KB국민은행119명이름, 전화번호, 주소, 암호화된 주민번호
하나은행89명이름, 주소, 전화번호, 주민번호

자료: 각 사 발표와 연합뉴스·코리아타임스 보도, 10월 4일 기준. 피해 규모는 추가 조사에 따라 달라질 수 있습니다.

공격 서버에서는 중국어로 된 오픈소스 AI 자동 해킹 도구의 흔적이 발견됐다는 보안업체 분석도 나왔습니다. 다만 이 도구는 누구나 내려받을 수 있는 공개 프로그램이고, 공격 IP는 한국·미국·일본·홍콩 등 여러 나라에 흩어져 있어 공격 주체와 국적은 아직 확인되지 않았습니다. 이억원 금융위원장은 4일 긴급 점검회의에서 결제에 바로 쓰일 민감 정보 유출 정황은 없지만, 보이스피싱 같은 2차 피해 가능성은 배제할 수 없다고 밝혔습니다.

왜 개인 습관이 중요할까, 크리덴셜 스터핑 이해하기

이번 공격의 기본 수법은 크리덴셜 스터핑입니다. 다른 사이트에서 이미 유출된 아이디와 비밀번호 목록을 구해 여러 사이트에 차례로 넣어 보는 방식입니다. 길에서 주운 열쇠 꾸러미로 같은 아파트 단지 모든 현관문을 하나씩 열어 보는 것과 같습니다. 열쇠가 맞는 집이 하나라도 있으면 문이 열립니다.

예전에는 사람이 직접 하던 이 작업을 이제 AI가 대신합니다. 어느 문이 약한지 스스로 찾고, 막히면 방법을 바꿔 다시 시도하며, 접속 주소를 계속 바꿔 차단을 피합니다. 공격 비용이 거의 들지 않으니 특정 사람을 노리기보다 인터넷 전체를 훑습니다. 거꾸로 말하면 내가 쓰는 열쇠가 다른 집 열쇠와 다르기만 해도, 이런 무차별 공격에는 걸리지 않을 가능성이 크게 높아집니다. 이것이 개인 수칙이 효과적인 이유입니다.

동일 공격자 흔적 금융사

7곳

공격 IP 국가

8개국 이상

수칙 1. 털린 비밀번호부터 확인하고 바꾸기

가장 먼저 할 일은 내 아이디와 비밀번호가 이미 다크웹에 돌고 있는지 확인하는 것입니다. 개인정보보호위원회의 털린 내 정보 찾기 서비스에서 본인인증 후 아이디·비밀번호 조합이나 이메일 주소를 넣으면, 불법 유통되는 정보에 포함됐는지 무료로 조회할 수 있습니다. 올해 1월부터는 이메일 주소로도 확인할 수 있게 넓어졌습니다.

결과와 관계없이 금융 앱 비밀번호는 다른 사이트와 반드시 다르게 바꿔 두세요. 쇼핑몰이나 커뮤니티는 상대적으로 보안이 약해 유출이 잦은데, 그곳과 은행 비밀번호가 같으면 한 곳이 털리는 순간 은행 문까지 열립니다. 외우기 어렵다면 휴대폰에 기본으로 들어 있는 비밀번호 관리 기능을 쓰면 사이트마다 다른 복잡한 비밀번호를 자동으로 만들고 기억해 줍니다.

수칙 2. 2단계 인증과 생체인증 켜기

비밀번호가 털려도 마지막으로 막아 주는 장치가 2단계 인증입니다. 로그인할 때 비밀번호 외에 휴대폰으로 받은 인증번호나 인증 앱 확인을 한 번 더 거치게 하는 방식입니다. 네이버, 카카오, 구글 같은 포털과 이메일 계정부터 켜 두세요. 이메일은 다른 사이트 비밀번호 재설정 통로라서 이메일이 뚫리면 줄줄이 위험해집니다.

은행과 증권 앱은 지문이나 얼굴 인식 같은 생체인증을 기본 로그인으로 설정하는 것이 좋습니다. 생체정보는 다른 사이트에서 유출된 비밀번호처럼 재활용될 수 없어 크리덴셜 스터핑을 원천적으로 피할 수 있습니다. 앱 설정에서 해외 로그인 차단이나 새 기기 로그인 알림 기능이 있다면 함께 켜 두세요.

수칙 3. 내 명의 대출·계좌 개설 잠그기

해커가 이름, 전화번호, 주소, 주민번호 같은 정보를 손에 넣으면 노리는 것은 내 이름으로 몰래 대출을 받거나 대포통장을 만드는 것입니다. 이를 원천 차단하는 정부 서비스가 세 가지 있습니다.

여신거래 안심차단

신용대출, 담보대출, 카드론, 할부·리스 등 내 명의의 모든 신규 대출을 전 금융권에서 한 번에 막습니다. 거래하는 은행 모바일 앱이나 영업점에서 신청할 수 있고, 해제는 본인 확인을 위해 영업점을 방문해야 합니다. 올해부터 신용카드 신규 발급은 차단에서 뺄 수 있게 바뀌었습니다.

비대면 계좌개설 안심차단

모든 금융회사에서 내 명의로 비대면 입출금 계좌가 개설되는 것을 일괄 차단합니다. 여신거래 안심차단과 마찬가지로 은행 앱이나 영업점에서 신청합니다. 대포통장 악용을 막는 데 효과적입니다.

개인정보노출자 사고예방시스템

금융감독원 금융소비자 정보포털 파인이나 금융회사 영업점에서 등록하면, 누군가 내 명의로 거래를 시도할 때 금융회사들이 실시간으로 정보를 공유해 본인 확인을 강화합니다. 유출 통지를 받았거나 신분증을 잃어버렸을 때 특히 권합니다.

세 서비스 모두 나중에 내가 대출이나 계좌가 필요하면 해제하고 쓰면 됩니다. 당장 새 대출 계획이 없다면 걸어 두는 편이 훨씬 안전합니다. 특히 부모님처럼 금융 사기에 취약한 가족에게 함께 신청해 드리는 것을 추천합니다. 여신거래 안심차단은 가족관계 서류를 갖추면 위임받은 가족이 영업점에서 대신 신청할 수도 있습니다.

수칙 4. 내 명의 계좌와 휴대폰 점검하기

잠그기 전에 이미 몰래 만들어진 것은 없는지 확인해야 합니다. 금융결제원 어카운트인포에서는 은행, 저축은행, 증권사 등 내 명의로 된 모든 계좌를 한 번에 조회할 수 있습니다. 모르는 계좌가 있다면 해당 금융사에 바로 문의하고, 오래 안 쓰는 휴면 계좌는 이참에 정리해 두면 관리할 곳이 줄어듭니다.

휴대폰도 점검 대상입니다. 한국정보통신진흥협회의 명의도용 방지 서비스 엠세이퍼에서 내 이름으로 개통된 휴대폰과 인터넷 회선을 모두 조회할 수 있습니다. 가입 제한 서비스를 신청하면 내 명의로 새 휴대폰이 개통되는 것을 막을 수 있고, 새로 개통될 때 문자로 알려 주는 기능도 있습니다. 대포폰은 보이스피싱과 각종 인증 탈취의 출발점이라 꼭 챙겨야 합니다.

수칙 5. 유출 이후 보이스피싱·스미싱 막기

유출 사고 직후 가장 무서운 것은 2차 피해입니다. 해커가 내 이름, 전화번호, 거래 은행까지 알고 있으면 사기 문자와 전화가 훨씬 그럴듯해집니다. 예를 들어 OO은행입니다, 고객님 정보가 유출돼 보상금을 지급하니 아래 링크에서 확인하세요 같은 문자가 대표적입니다.

원칙은 간단합니다. 문자 속 링크는 누르지 않고, 은행에 확인할 때는 문자에 적힌 번호가 아니라 공식 앱이나 홈페이지에 나온 대표번호로 직접 겁니다. 금융회사와 수사기관은 전화로 앱 설치나 원격 제어, 계좌 이체를 요구하지 않습니다. 이미 링크를 눌렀거나 돈을 보냈다면 즉시 경찰청 112나 금융감독원 1332, 해당 은행 콜센터에 지급 정지를 요청하세요. 몇 분 차이로 돈을 찾을 수 있는지가 갈립니다.

한눈에 보는 개인정보 보호 체크리스트

할 일 어디서 무엇을 막나
유출 여부 조회털린 내 정보 찾기이미 털린 비밀번호 재사용
비밀번호 분리·2단계 인증각 사이트·앱 설정크리덴셜 스터핑 로그인
신규 대출 차단은행 앱·영업점명의도용 대출
비대면 계좌개설 차단은행 앱·영업점대포통장 개설
노출자 등록파인·영업점명의도용 금융거래
내 계좌 일괄 조회어카운트인포모르는 계좌 방치
휴대폰 개통 조회·제한엠세이퍼대포폰 개통

유출 통지를 받았다면, 순서대로 이렇게

당일 · 해당 은행 공식 앱이나 대표번호로 유출 항목 확인, 그 은행과 같은 비밀번호를 쓰던 모든 사이트 비밀번호 변경

당일 · 개인정보노출자 사고예방시스템 등록, 여신거래·비대면 계좌개설 안심차단 신청

1~2일 안 · 어카운트인포와 엠세이퍼로 내 명의 계좌·휴대폰 점검

이후 몇 달 · 은행·택배·공공기관 사칭 문자와 전화 특히 경계, 가족에게도 상황 공유

피해 발생 시 · 112·1332·은행 콜센터에 즉시 지급 정지 요청, 문자·통화 기록 보관

미리 한 사람과 안 한 사람, 시나리오 비교

수칙을 지킨 사람

은행 비밀번호가 다른 사이트와 달라 무차별 대입 공격에 걸리지 않고, 설령 이름과 전화번호가 새어 나가도 안심차단 덕분에 내 명의 대출이나 계좌가 만들어지지 않습니다. 사칭 문자를 받아도 링크를 누르지 않고 대표번호로 확인해 피해 없이 넘어갑니다.

수칙을 놓친 사람

쇼핑몰에서 털린 비밀번호가 은행에서도 통해 계정이 뚫리고, 유출된 개인정보로 그럴듯한 보상 안내 문자를 받아 링크를 누르는 순간 악성 앱이 설치됩니다. 내 명의로 대출이 실행되거나 대포통장이 만들어진 뒤에야 알게 되면, 피해를 되돌리는 데 몇 달이 걸릴 수 있습니다.

자주 묻는 질문

Q1. 안심차단을 걸어 두면 기존 대출이나 카드 사용에 문제가 생기나요?

여신거래 안심차단은 새로운 대출만 막고, 이미 받은 대출이나 쓰고 있는 카드에는 영향이 없습니다. 신용카드 신규 발급도 차단에서 뺄 수 있고, 카드 만기 갱신이나 분실 재발급, 체크카드는 대상이 아닙니다. 새 대출이 필요할 때는 영업점에서 해제한 뒤 진행하면 됩니다.

Q2. 유출 통지를 받지 않았는데도 해야 하나요?

네, 하는 것이 좋습니다. 이번 공격처럼 다른 곳에서 털린 정보를 재활용하는 방식은 언제 어디서 내 정보가 쓰일지 알 수 없습니다. 비밀번호 분리와 2단계 인증은 유출 여부와 관계없이 기본으로 해 둘 습관입니다.

Q3. 이번 해킹은 중국 소행인가요?

공격 서버에서 중국어로 된 공개 AI 해킹 도구 흔적이 발견된 것은 사실이지만, 누구나 내려받을 수 있는 도구이고 공격 IP도 여러 나라에 걸쳐 있습니다. 10월 4일 현재 공격 주체와 국적은 확인되지 않았습니다. 누가 했든 개인의 대비 방법은 같습니다.

결론: 오늘 저녁 10분이면 충분하다

은행 보안이 뚫린 것은 금융사의 책임이고, 금융사는 직원용 시스템까지 같은 수준으로 잠그는 근본 대책을 내놔야 합니다. 하지만 공격은 지금도 계속되고 있고, 내 정보는 내가 먼저 지키는 것이 가장 빠릅니다. 털린 내 정보 찾기로 확인하고, 은행 비밀번호를 바꾸고, 2단계 인증을 켜고, 안심차단 두 가지를 걸고, 엠세이퍼로 휴대폰을 점검하는 데 10분이면 충분합니다. 부모님 휴대폰도 오늘 함께 챙겨 드리세요.

AI 해킹은 수천 개의 문을 동시에 두드립니다. 내 문이 열리지 않게 하는 가장 확실한 방법은 다른 집과 같은 열쇠를 쓰지 않는 것입니다.

이 글은 금융당국 발표와 연합뉴스·코리아타임스 등 국내외 보도, 금융위원회·개인정보보호위원회 정책 안내를 바탕으로 작성했습니다. 각 서비스의 신청 방법과 적용 범위는 운영 기관 사정에 따라 바뀔 수 있으니 이용 전 공식 안내를 확인하세요. 2026년 10월 4일 기준 정보입니다.

반응형