금융 은행

"내 연소득·대출한도까지 알고 있다"…'보이스피싱' 비상[AI 해킹 쇼크④]

뉴스1
사진은 이날 서울의 한 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.5 ⓒ 뉴스1 이호윤 기자
사진은 이날 서울의 한 시중은행 현금자동입출금기(ATM)의 모습. 2026.10.5 ⓒ 뉴스1 이호윤 기자
ⓒ 뉴스1 윤주희 디자이너
ⓒ 뉴스1 윤주희 디자이너

(서울=뉴스1) 박재찬 보험전문기자 = 최근 금융권에서 잇따른 해킹으로 고객 개인정보가 유출되면서 보이스피싱·스미싱 등 2차 피해 우려가 커지고 있다.

특히 이름과 전화번호뿐 아니라 연소득과 대출한도, 직장명 등 실제 금융거래 과정에서 활용되는 정보까지 유출됐다. 범죄자가 이를 악용해 금융회사 직원인 것처럼 접근할 경우 기존 보이스피싱보다 소비자를 속이기 쉬워질 수 있다는 우려가 나온다.

현재까지 유출된 정보를 악용한 금전 피해는 확인되지 않았다. 금융당국은 의심스러운 문자메시지의 인터넷주소(URL)를 누르지 말고 금융회사 공식 애플리케이션(앱)이나 홈페이지를 통해 직접 확인하는 한편 본인 명의의 금융거래에 이상이 없는지 점검할 것을 당부했다.

연소득·대출한도까지 유출…금융사 사칭 범죄 '정교해질라'

6일 금융권에 따르면 최근 신한은행과 KB국민은행, 하나은행 등 시중은행에 이어 예가람·웰컴저축은행, 현대캐피탈 등 제2금융권에서도 해킹 공격과 이에 따른 정보 유출이 잇따라 확인됐다. 일부 공격에서는 인공지능(AI)을 활용한 자동화 공격 정황도 발견돼 금융당국이 연관성 등을 조사하고 있다.

은행권에서는 신한은행 고객 2만5727명, KB국민은행 고객 119명, 하나은행 고객 89명의 정보가 외부로 유출됐다.

제2금융권에서도 피해가 이어졌다. 예가람저축은행에서는 약 4만명의 고객정보가 유출됐고 웰컴저축은행에서는 법인명과 담당자 이름·이메일·전화번호 등 최대 2200건의 법인고객 정보가 유출된 것으로 확인됐다. 현대캐피탈에서도 주택대출 모집인 146명 가운데 일부의 개인정보가 유출됐다.

다만 현재까지 이번 정보 유출로 고객 계좌에서 돈이 빠져나가거나 부정결제에 이용되는 등 직접적인 금전 피해는 확인되지 않았다.

금융권이 긴장하는 것은 유출된 정보가 향후 보이스피싱이나 스미싱 등 다른 범죄의 '재료'로 사용될 가능성 때문이다.

특히 일부 금융사에서는 이름과 휴대전화번호 같은 기본 개인정보를 넘어 연소득과 대출 산출한도, 직장명 등 개인의 경제 상황이나 금융거래와 관련된 정보까지 유출됐다.

신한은행에서는 고객명과 휴대전화번호 외에도 연소득과 대출 산출한도 등이 유출 정보에 포함됐다. 일부 고객의 주민등록번호와 CI(연계정보)도 유출됐다. KB국민은행과 하나은행에서도 주소와 전화번호, 주민등록번호 등 일부 개인정보가 유출됐다.

이런 정보가 범죄에 악용될 경우 금융회사를 사칭한 접근이 더욱 정교해질 수 있다.

단순히 금융회사 이름만 내세우는 것과 달리 실제 고객의 소득이나 대출 관련 정보, 직장 등을 언급하면서 접근하면 소비자가 정상적인 금융회사의 연락으로 오인할 가능성이 커질 수 있어서다.

특히 기존 대출을 더 낮은 금리로 바꿔주겠다거나 대출한도를 높여주겠다는 식으로 접근한 뒤 악성 앱 설치나 개인정보·인증정보 제공, 자금 이체 등을 요구하는 수법에 각별한 주의가 필요하다.

현재까지 실제로 유출된 정보를 이용한 보이스피싱 피해가 확인된 것은 아니다. 금융당국은 향후 발생할 수 있는 2차 피해를 막기 위해 이상금융거래 탐지와 소비자 안내 등을 강화하도록 금융회사에 주문했다.

'정보유출 확인' 문자부터 의심…URL 누르지 말고 공식 앱으로

소비자가 가장 먼저 주의해야 할 것은 이번 해킹 사고를 빌미로 한 문자메시지나 전화다.

'개인정보 유출 여부 확인', '피해 보상 신청', '보안 강화 필요' 등을 내세워 문자메시지에 포함된 인터넷주소(URL)를 누르도록 유도하거나 앱 설치를 요구한다면 일단 의심해야 한다.

금융회사의 안내인지 확인할 필요가 있을 때도 문자메시지에 포함된 링크를 이용하지 말고 해당 금융회사의 공식 앱이나 홈페이지에 직접 접속하거나 대표번호를 통해 확인하는 것이 안전하다.

개인정보 유출 통보를 받은 소비자는 자신의 명의로 모르는 금융거래가 이뤄지고 있지 않은지도 확인할 필요가 있다.

금융감독원의 '개인정보 노출자 사고예방시스템'에 개인정보 노출 사실을 등록하는 것도 방법이다. 등록된 정보는 금융회사에 공유돼 신규 계좌 개설이나 신용카드 발급 등 금융거래 과정에서 본인확인 절차가 강화된다.

명의도용이 우려된다면 '비대면 계좌개설 안심차단'이나 '여신거래 안심차단' 서비스 등을 활용해 본인이 원하지 않는 계좌 개설이나 신규 대출을 사전에 차단하는 방안도 고려할 수 있다.

비밀번호 관리도 필요하다. 정보가 유출된 금융회사에서 사용하던 비밀번호와 동일하거나 유사한 비밀번호를 다른 서비스에서도 사용하고 있다면 각각 다른 비밀번호로 변경하는 것이 좋다.

특히 다른 계정의 비밀번호 재설정이나 본인인증에 활용되는 이메일 계정은 금융서비스와 다른 비밀번호를 사용하는 것이 안전하다.

인증 앱이나 일회용 비밀번호(OTP) 등 추가 인증수단을 사용할 수 있다면 이를 활성화하고 로그인 알림 기능을 설정하는 것도 계정 탈취 위험을 낮추는 방법이다.

본인이 요청하지 않은 비밀번호 변경이나 낯선 기기의 로그인 알림을 받았을 때도 메시지에 포함된 링크를 누르지 말고 해당 서비스에 직접 접속해 확인해야 한다.

은행들 "실제 피해 확인되면 보상"…인과관계 입증은 과제

정보 유출이 발생한 금융회사들도 2차 피해 가능성에 대비하고 있다.

신한·KB국민·하나은행 등은 이번 정보 유출로 실제 고객 피해가 발생한 사실이 확인될 경우 보상에 나선다는 방침이다.

다만 향후 보이스피싱 등 금전 피해가 발생했을 때 이번 정보 유출과 피해 사이의 연관성을 어떤 자료와 기준으로 판단할지는 구체적으로 공개되지 않았다.

보이스피싱 범죄는 여러 경로에서 확보한 개인정보를 결합해 범행에 사용하는 경우가 있는 만큼 특정 금융회사에서 유출된 정보가 실제 범죄에 이용됐는지를 확인하는 과정이 필요할 수 있다.

금융당국은 지난 4일 정부서울청사에서 전 금융권 긴급 점검회의를 열고 침해사고가 발생한 금융회사에 유출 정보의 범위와 소비자 피해 가능성을 신속하게 파악하고 추가 정보 유출이나 금전 피해를 막기 위한 보호조치를 즉시 시행하도록 주문했다.

금융위원회는 "소비자 피해가 확인된 경우 관련 내용을 상세히 통지하고 피해 구제와 보상이 신속하게 이뤄질 수 있도록 해야 한다"며 "정보 유출을 악용한 보이스피싱·스미싱 등 2차 피해 가능성에도 철저히 대비해 이상금융거래 탐지와 소비자 안내 등 예방조치를 강화해야 한다"고 밝혔다.


※ 저작권자 © 뉴스1코리아, 무단전재-재배포 금지