신한은행에서 유출된 고객 정보는 대출모집인들이 홈페이지 서버에 입력해둔 대출 상담 내용인 것으로 파악됐다. 모집인이 아이디와 비밀번호만으로 접속할 수 있는 시스템에 민감한 정보를 보관한 점이 문제로 지적된다.
정상혁 신한은행장은 1일 홈페이지에 올린 사과문에서 외부 비인가자가 비정상적인 방식으로 일부 서비스에 접근해 고객정보를 유출한 사실을 확인했다고 밝혔다. 피해 고객은 약 2만5천명이며, 유출 정보에는 고객명과 전화번호, 연 소득, 대출 한도 등이 포함됐다. 일부 고객의 주민등록번호 66건, 연계 정보(CI) 97건도 유출됐다.
은행 측은 대출모집인들이 모바일 홈페이지 **‘M신한’**에서 본인이 접수한 대출의 처리 현황을 조회하는 과정에서 정보가 새어 나간 것으로 설명했다. 모집인 계정의 아이디와 비밀번호가 노출된 뒤, 다른 곳에서 확보한 정보를 로그인에 성공할 때까지 무작위로 입력하는 크리덴셜 스터핑 공격이 이뤄진 것으로 추정된다.
정식 인증 절차 없이 접속 가능한 서버에 다수 고객의 정보를 저장한 점과 이상 접근을 탐지하지 못한 점이 보안상 문제로 거론된다. 여러 계정에서 반복적으로 로그인하거나 실패하는 상황, 비정상 IP 접속 등을 감지하는 체계가 제대로 작동하지 않았다는 지적도 나왔다. 금융권에서는 모집인이 홈페이지에서 대출 처리 현황을 확인하는 방식이 일반적이지 않으며, 비정상 접근을 차단하는 장치도 부족했던 것으로 보인다는 의견이 제기됐다.
신한은행은 고객이 직접 사용하는 ‘신한 슈퍼SOL’ 등 애플리케이션은 이번 사고와 무관하다고 밝혔다. 은행 관계자는 사고가 홈페이지 정보 유출에 국한되며, 정식 인증이 필요한 고객용 뱅킹 앱과는 관련이 없다고 설명했다.
금융위원회와 금융감독원은 1일 오전 긴급 대응회의를 열었다. 금융보안원은 전날부터 현장 조사에 착수해 사고 원인을 살펴보고 있으며, 최종 조사 결과가 나오기까지는 수개월이 걸릴 것으로 예상된다.
신한은행은 비상대책반을 꾸리고 전사 비상대응체계를 가동하고 있다. 은행 측은 외부 IP 차단과 관련 서비스 중단, 신규 보안 정책 적용 등 긴급 조치를 마쳤다고 밝혔다.
