
안녕하세요. 모릭월드입니다.
은행 앱 비밀번호를 바꾸고, 생체인증까지 걸어 두면 안심…이라고 생각하기 쉽습니다. 그런데 2026년 10월 초, 국내 여러 은행에서 잇따라 고객·직원 정보가 유출됐다는 소식이 나왔어요. 금융위원회는 10월 2일 긴급 상황 대응 회의를 열고, 은행뿐 아니라 카드사까지 포함해 외부에 노출된 IT 시스템 전반을 점검하라고 지시했습니다.
오늘은 “메인 앱만 잠그면 되나?”가 아니라, 대출모집인용 포털·직원 모바일 업무앱·영업지원시스템(ODS) 같은 ‘옆문’이 왜 문제였는지, 초보도 따라올 수 있게 풀어볼게요.
한 줄 요약: 메인 창구가 아니라 ‘옆문’이 타깃이었다
연합뉴스·머니투데이 등 보도에 따르면, 이번 사고들의 공통점은 “고객이 매일 쓰는 모바일뱅킹 본체가 뚫렸다”기보다, 상대적으로 보안이 느슨할 수 있는 주변 시스템이 공격 경로가 됐다는 점입니다. 보도는 자동화된(AI 에이전트 등) 스캔이 약한 옆문 시스템을 집중 훑었다는 분석도 함께 전합니다. 오늘은 AI 기술 설명보다, IT 자산 목록·외부 노출면·인증 구멍 이야기에 초점을 맞출게요.

어디까지 알려졌나요? 은행별 규모(보도 기준)
보도 시점에 확인된 유출·시도 규모는 대략 이렇습니다. 숫자는 각 사·당국 발표·언론 보도 기준이며, 이후 확정 수치가 달라질 수 있어요.
- 신한은행: 약 2만 5천 명 고객 정보 유출. 대출모집인 전용 서비스·통신 전문(코드) 구조가 무단 해킹당한 사고로 전날(10월 1일 전후) 공개
- KB국민은행: 외부 침입으로 고객 정보 100여 건 유출. 직원용 모바일 업무 지원 시스템이 약한 쪽으로 거론
- 하나은행: 영업지원시스템(ODS)에서 89명 정보 유출
- BNK부산은행: 외주·직원 신원 정보 11건
- 우리은행·NH농협은행: 침입·해킹 시도는 있었으나, 보도 시점까지 확인된 유출은 없다고 전해짐
규모만 보면 신한이 가장 크고, 나머지 세 곳은 소수 건입니다. 다만 “소수니까 괜찮다”가 아니라, 옆문 경로가 실제로 뚫렸다는 신호가 여러 곳에서 동시에 난 점이 당국을 움직이게 한 배경으로 읽힙니다.
금융위가 시킨 일: ‘고객용인지’를 따지지 말고 전부 점검
금융위는 2일 신진창 사무처장 주재로 긴급 회의를 열었습니다. 머니투데이에 따르면 금감원·금융보안원, 주요 시중은행·카드사, 은행연합회·여신금융협회 등이 참석했고, 금융회사 측에서는 은행 6곳·카드사 3곳이 함께했다고 합니다.
신 사무처장이 강조한 방향은 간단합니다. 대고객 서비스인지 여부와 관계없이, 밖에서 닿을 수 있는 전산·서비스를 전부 보안 점검하라는 것. 초보 비유로 말하면, “손님 맞이하는 정문만 잠그지 말고, 직원 출입구·하역장·협력업체 전용 포털까지 목록을 만들고 점검하라”에 가깝습니다.

점검 체크리스트, 초보용으로 옮기면
당국이 금융사에 주문·지원한 내용은 대략 세 덩어리로 정리할 수 있어요.
- 외부 노출 IT 자산·서비스 전수 파악 — 인터넷에 열려 있는 서버·API·포털·모바일 지원 앱을 빠짐없이 목록화
- 노출 정보 최소화 · 무인증 경로 차단 — 내부 정보를 볼 때 인증이 빠지거나 약한 길이 있는지 집중 점검
- 위협정보 공동 대응 — 공격에 쓰인 IP·수법·침해 시도 내역을 同行 금융사와 KISA 등 관계기관에 신속 공유. 당국은 취약점 체크리스트를 제공하고 점검 결과를 보고받으며, 사고 접수 4개 은행(신한·KB·하나·BNK)에는 금감원·금융보안원이 현장조사 중
소비자 입장에서 기억할 한 줄은 이겁니다. “공식 앱이 멀쩡해 보여도, 은행 안의 다른 문이 열려 있으면 정보가 샐 수 있다.” 그래서 당국이 ‘옆문’까지 전면 점검에 나선 거예요.

독자가 지금 확인할 수 있는 것 3가지
- 피싱·스미싱에 더 예민해지기 — 유출 직후에는 “○○은행 보상 신청”, “정보 확인 클릭” 같은 가짜 문자·메일이 늘 수 있습니다. 공식 앱·공식 홈페이지·콜센터 번호로만 확인하세요.
- 이상거래 알림·한도 설정 켜 두기 — 모바일뱅킹·카드 앱의 거래 알림, 해외/소액 결제 제한, 이상거래 탐지 옵션을 한 번 더 점검해 보세요.
- 공식 채널·공식 앱만 쓰기 — 앱 설치는 공식 스토어·은행이 안내한 경로만. 문자 속 짧은 링크, 검색 광고로 뜬 유사 사이트를 거치는 건 피하세요. 유출 통지·보상 안내는 보통 은행이 앱 푸시·공식 홈·등기로 안내합니다.
유출된 정보가 계좌 비밀번호·이체용 OTP까지인지, 연락처·이름 등 상대적으로 제한적인 신원 정보인지에 따라 위험도가 달라집니다. 해당 은행이 안내하는 유출 범위·후속 조치를 꼭 확인해 주세요.
마무리: 잠금은 ‘정문’만이 아닙니다
이번 금융권 ‘옆문’ 해킹 소식은, 우리에게 “비밀번호만 잘 지키면 끝”이 아니라 조직의 IT 자산 목록과 외부 노출면이 보안의 출발점이라는 점을 다시 보여 줍니다. 금융위가 은행·카드에 전면 점검을 지시한 이유도 바로 그 옆문을 닫기 위함이에요.
모릭월드와 함께, 일상 IT·보안 뉴스를 조금 더 쉽게 읽어 봐요.
참고: 연합뉴스 AKR20261002154551002 · AKR20261002128851002, 머니투데이 2026-10-02 보도.
https://www.yna.co.kr/view/AKR20261002154551002
https://www.yna.co.kr/view/AKR20261002128851002
https://www.mt.co.kr/index.php/finance/2026/10/02/2026100216463465598
유출 건수·경로는 각 사·당국 발표·보도 시점 기준이며, 이후 확정 내용과 다를 수 있습니다.