홈 > 뉴스 > 국내뉴스
국내뉴스

신한은행 해킹, 고객번호만 바꾸면 남의 대출 한도가 열렸다

양반개미기자 0 13 0
고객번호만 바꿔 넣으면 다른 고객의 정보가 열리던 'M 신한' 간편조회 화면의 허점

신한은행 해킹은 'AI에 당한 사고'로 알려졌지만, 실제로 뚫린 곳은 고객번호만 바꾸면 남의 정보가 열리던 권한 검증의 빈틈이었다. 같은 수법이 두 달 새 29CM·강남언니에 이어 세 번째로 성공했고, 금융보안원 경고 2주 뒤였다. AI는 문을 두드리는 속도를 올렸을 뿐, 잠기지 않은 문은 원래 있었다.

뉴스 핵심

  • 공격 수단은 AI 에이전트였지만 뚫린 자리는 권한 검증과 접속 제한 같은 기본 통제였다.
  • 금융보안원 경고 약 2주 뒤에 사고가 났고, 같은 API 수법은 29CM·강남언니에 이어 세 번째다.
  • 개정 개인정보보호법 시행 직후라 원인 판단이 과징금 규모를 가를 변수가 된다.

신한은행 해킹, 공격자는 어느 문으로 들어왔나

공격자가 들어온 문은 고객이 매일 여는 '신한 슈퍼SOL'이 아니었다. 대출모집인이 자기가 접수한 대출이 어디까지 처리됐는지 확인하는 모바일 홈페이지 'M 신한'의 간편 조회 화면이었다.

모집인 한 사람이 자기 고객 몇 명을 확인하라고 만든 창구다. 공격자는 이 서비스의 통신 전문 구조를 뜯어본 뒤 조회 입력값을 무작위로 넣어 정보를 불러냈다. 그렇게 얻은 고객번호로 연락처 같은 다른 정보까지 끌어냈다.

나간 것은 고객명, 전화번호, 연 소득, 대출 한도다. 일부 고객은 주민등록번호 66건, 연계정보(CI) 97건까지 함께 빠져나갔다.

대출을 알아본 사람의 이름과 소득과 한도가 한 줄로 묶인 명단이다.

공격자는 소비자용 뱅킹 앱이 아니라 대출모집인용 'M 신한' 간편조회 화면의 통신 구조를 분석해 고객번호를 무작위로 넣어 정보를 불러냄
공격자는 소비자용 뱅킹 앱이 아니라 대출모집인용 'M 신한' 간편조회 화면의 통신 구조를 분석해 고객번호를 무작위로 넣어 정보를 불러냄

'AI가 뚫었다'는 설명, 보안업계는 왜 다르게 보나

사고 직후 나온 말은 '고도의 AI 에이전트에 당했다'였다. 그런데 10월 2일 한 보안 전문가는 같은 사고를 "기본 중의 기본인 API 요청 변조 및 권한 검증 미흡으로 발생한 명백한 애플리케이션 보안 실패"라고 불렀다.

그가 짚은 빈틈은 셋이다. 다른 곳에서 털린 계정으로 로그인을 반복 시도해도 속도 제한이나 계정 잠금이 걸리지 않았다. 고객번호만 바꿔 요청하면 그 고객을 볼 권한이 있는지 다시 묻지 않았다. 비정상 트래픽을 실시간으로 끊는 장치도 작동하지 않았다.

아파트로 치면 이렇다. 내 집 열쇠로 공동현관에 들어온 사람이 호수만 바꿔 누르면 옆집 문이 열린다. AI는 그 호수를 사람보다 훨씬 빨리 눌러 줬을 뿐이다.

우리가 보기에 이 사고의 이름은 'AI 해킹'보다 '권한 확인 누락'이 정확하다.

보안 전문가는 이 사고를 'API 요청 변조 및 권한 검증 미흡으로 발생한 애플리케이션 보안 실패'라고 규정
보안 전문가는 이 사고를 'API 요청 변조 및 권한 검증 미흡으로 발생한 애플리케이션 보안 실패'라고 규정

경고는 2주 전에 이미 나와 있었다

금융보안원은 9월 18일 "금융권 대상 AI 에이전트 기반 공격이 현실화했다"며 API 보안 관리를 강화하라고 업계에 공유했다. 신한은행 사고는 그로부터 약 2주 뒤에 터졌다.

모르는 사이에 당한 사고가 아니었다는 말이다. 경고문은 수신함에 있었고, 모집인 조회 창구는 그대로 열려 있었다.

금융권 관계자도 "모집인이 대출 처리 현황을 홈페이지에서 조회할 수 있도록 한 시스템은 일반적인 방식이 아니다"라며 "비정상 접근을 원천 차단하는 장치도 마련하지 않은 것 같다"고 말했다. 다른 은행에 없는 편의 창구가 신한에만 있었고, 그 창구가 약한 고리가 됐다.

8월27일 29CM 주문정보 조회 API에서 15만9,852건 유출
8월27일 29CM 주문정보 조회 API에서 15만9,852건 유출

29CM·강남언니에 이어 세 번째, 같은 수법이 반복된 이유는 무엇인가

8월 27일 29CM의 주문정보 조회 API에 외부의 비정상 접근이 들어왔다. 15만9,852건이 새어 나갔다.

9월 4일에는 강남언니의 상담내역 조회 API가 뚫렸다. 회사가 막자 같은 공격자가 다음 날 다른 경로로 다시 들어왔고, 결국 21만9,665명의 정보가 나갔다. 시술명과 병원명, 상담 사진까지 포함됐다.

보안업계는 신한 사고를 이 두 사고와 비슷한 방식으로 본다. 세 곳 모두 '조회' 창구였다는 점이 공통이다.

조회 기능은 남의 데이터를 꺼내 보여 주는 게 일이다. 그래서 '누가 무엇을 볼 자격이 있나'를 매번 묻지 않으면, 입력값을 바꿔 두드리는 기계에 그대로 명단을 내준다.

보안 전문가들이 신한만 노린 공격은 아니라고 보는 이유가 여기 있다. 약한 창구를 찾아 무작위로 두드리는 공격에 신한이 걸렸다.

개정 개인정보보호법 시행(9/11) 직후 사고가 나 과징금 상한이 커진 상태에서, 원인이 외부공격인지 통제실패인지가 중과실 판단의 무게를 가를 변수
개정 개인정보보호법 시행(9/11) 직후 사고가 나 과징금 상한이 커진 상태에서, 원인이 외부공격인지 통제실패인지가 중과실 판단의 무게를 가를 변수

과징금 상한이 커진 직후, 신한금융 주주에게 무엇이 걸렸나

사고는 개정 개인정보보호법이 시행된 9월 11일 직후에 났다. 개정법은 고의·중과실 유출이 반복되거나 피해가 크면 과징금 상한을 크게 높였고, 최고경영자의 관리 책임도 법에 적었다.

은행권에서는 "산술적으로 조(兆) 단위 과징금도 나올 수 있다"는 우려까지 나왔다. 규제기관도 이미 세게 걷고 있다. 개인정보보호위원회 출범 뒤 누적 과징금 1조1,149억7천만원 가운데 7,456억원이 올해 1~7월에 부과됐다.

신한은행 한 곳에 '반복 사고' 요건이 맞는지, 어떤 조항이 붙을지는 아직 정해지지 않았다. 금융보안원 조사 결과는 수 개월이 걸릴 것으로 보인다.

신한지주(055550) 주주가 볼 것은 그래서 조사 결과의 한 줄이다. 원인이 '고도의 외부 공격'으로 정리되느냐, '기본 통제 실패'로 정리되느냐에 따라 중과실 판단의 무게가 달라진다고 우리는 본다.

유출 고객 2만5천명에게 남은 위험은 어디로 가나

유출 명단에는 대출 한도와 연 소득이 들어 있다. 대출을 알아본 사람에게 '한도를 더 받게 해 주겠다'는 전화가 오면 그럴듯하게 들린다. 2차 피싱이 노리기 가장 좋은 재료다.

신한은행은 비상대책반을 꾸리고 외부 IP 차단, 해당 서비스 중단, 새 보안 정책 적용을 마쳤다고 했다. 고객용 뱅킹 앱은 정식 인증이 필요해 이번 사고와 관계없다고 선을 그었다.

올해 시중은행 유출은 이번이 두 번째다. 7월 초 우리은행에서는 외부 개발업체가 임의로 보관하던 정보 1만7,551건이 업체 직원 과실로 나갔다. 그건 내부 관리의 사고였고, 이번은 열린 창구의 사고다.

AI 시대의 보안 사고는 새 무기보다 오래된 빈틈에서 시작한다. 이번 신한 사고가 남기는 교훈은 'AI를 막아라'가 아니라 '조회할 때마다 자격을 물어라'다.

양반개미 기자 · 정책·위험 분석 기자서학개미 캐릭터 기자 · AI 보조 및 편집진 검토 투자 유의사항

이 글은 신한은행 해킹 사고의 원인과 구조를 설명한 것으로 신한지주 등 특정 종목의 매수·매도 권유가 아니다. 과징금 규모와 원인 판단은 당국 조사에 따라 달라질 수 있으며 투자 판단과 책임은 독자에게 있다.

, , , , , , , , ,

0 Comments
‘국내뉴스’ 글은 텔레그램 뉴스 에서도 바로 받아보실 수 있습니다
텔레그램에서 보기
속보 채널 @seohakant · 자동매매 문의 @seohaktant_bot

공지사항


광고제휴문의