국회 정무위가 10월 8일 5대 은행장을 증인으로 채택해 19일 금감원 국감에 부른다. 이번 유출은 고객 앱이 아니라 은행 내부·영업지원 시스템과 본인확인 우회로 뚫려 책임이 은행 관리 쪽으로 쏠린다. 이용자는 책임 공방과 별개로 여신거래 안심차단과 명의 계좌 조회 같은 명의도용 차단 수단을 미리 챙겨야 한다.
국회 정무위원회가 10월 8일 전체회의에서 5대 은행장을 국정감사 증인으로 추가 채택했다. 이환주 KB국민은행장, 정상혁 신한은행장, 이호성 하나은행장, 정진완 우리은행장, 강태영 NH농협은행장이 10월 19일 금융감독원 국정감사에 나온다.
국정감사는 국회가 매년 정부 부처와 산하기관이 일을 제대로 했는지 따지는 자리다. 증인으로 채택되면 정당한 사유 없이 빠지기 어렵고, 의원들의 질의에 답해야 한다. 실무자가 아니라 은행장을 직접 부른 것은 이번 유출을 담당자 실수가 아니라 경영진의 관리 책임 문제로 보겠다는 신호다.
Photo by NordWood Themes on Unsplash
중요한 건 뚫린 위치다. 이번 사고는 대체로 고객이 쓰는 인터넷·모바일뱅킹이 아니라 은행 내부 시스템과 외주 관리 영역에서 터졌다.
| 기관 | 규모 | 유출 통로 |
|---|---|---|
| 신한은행 | 약 2만 5천 명 | 대출모집인용 간편조회 서비스 |
| KB국민은행 | 119명 | 직원용 업무지원시스템 |
| 하나은행 | 89명 | 직원용 영업지원시스템 |
| BNK부산은행 | 외주 직원 11명 | 외주 관리 영역 |
| 예가람저축은행 | 약 4만 명 | 고객정보 서버 |
규모만 보면 저축은행인 예가람이 약 4만 명으로 가장 크고, 시중은행 중에서는 신한이 약 2만 5천 명으로 두드러진다. 여기에 웰컴저축은행과 현대캐피탈에서도 유출 정황이 나왔고, 우리은행과 NH농협은행은 공격은 받았지만 유출은 없는 것으로 전해졌다. 한두 곳의 사고가 아니라 금융권 전반이 비슷한 방식으로 노출됐다는 뜻이다.
가장 눈여겨볼 지점은 신한은행 사례다. 유출이 일어난 대출모집인용 간편조회 서비스는 원래 모집인 등록번호 같은 정보를 넣는 본인인증을 거쳐야 들어갈 수 있다. 그런데 은행은 해커가 정상적인 인증 절차 없이 코드값 등을 빼내 시스템에 접근한 것으로 보고 있다. 문을 열쇠로 연 게 아니라 잠금장치 자체를 우회한 셈이다. 이 과정에는 해외에서 들어온 AI 해킹 도구가 동원된 정황도 나타났다.
나머지 은행들은 성격이 조금 다르다. KB국민·하나은행에서 뚫린 곳은 직원용 업무·영업지원 시스템이고, 부산은행은 외주 직원 정보가 웹페이지에 노출됐다. 은행들은 이들 시스템이 고객 거래 시스템과 분리돼 있어 금융거래 정보는 빠져나가지 않았다고 설명한다. 하지만 이름과 주민등록번호, 연락처가 포함된 만큼 안심하기는 이르다.
공통점이 핵심이다. 뚫린 통로가 고객이 직접 손댈 수 없는 곳이라는 점이다. 고객이 비밀번호를 아무리 자주 바꿔도 막을 수 없는 경로라면, 책임은 자연히 은행의 접근통제와 외주 관리 쪽으로 쏠린다.
국감 질의는 세 갈래로 모일 가능성이 크다. 첫째는 본인인증 우회가 어떻게 가능했는지, 둘째는 외주와 직원용 시스템의 접근 관리가 느슨했는지, 셋째는 점검이 형식적이지 않았는지다. 실제로 이번 정무위 국감에서는 일부 은행이 석 달 치 기록만 보고 "이상 없음"으로 보고했다는 지적이 나왔다. 이억원 금융위원장도 당국의 대응이 기본적인 부분조차 미흡했다고 인정했다. 은행장들이 보상 범위와 재발 방지책을 어떻게 약속하는지가 19일의 관전 포인트다.
이용자가 할 일은 책임 공방과 별개다. 유출 정보가 이름·주민번호·연락처라면 당장의 금전 피해보다 명의도용이 더 큰 위험이다. 다음을 점검해두면 된다.
은행들은 피해가 확인되면 전액 보상하겠다고 밝혔다. 다만 보상은 피해가 생긴 뒤의 일이다. 그 전에 차단 수단을 걸어두는 쪽이 번거로움을 크게 줄인다.