신한은행, 2만5000여명 개인정보 유출…
테크월드뉴스 · · 조회 4
✦ AI 요약
신한은행은 일부 서비스에서 비정상적 우회 인증을 통한 해킹 정황을 확인했고, 개인정보 유출 사과문을 게시했다.
유출된 정보는 대출신청 관련 개인정보로, 이름·전화번호·CI 기록 97건·연소득·산출한도가 포함됐으며 현재까지 2만5000여명, 주민등록번호 노출 66건이 확인됐다.
은행은 전사적 비상대응체계를 가동하고 외부 IP 차단, 관련 서비스 중단, 보안정책 신규 적용을 완료했으며, 사고 수법으로는 크리덴셜 스터핑 가능성이 제기됐다。
신한은행 일부 서비스에서 개인정보 유출 사고가 발생했다. 신한은행은 지난 1일 공식 홈페이지에 개인정보 유출 사과문을 게시하고, 일부 서비스에서 비정상적 우회 인증을 통한 해킹 정황을 확인했으며 해당 과정에서 고객 개인정보가 유출됐다고 설명했다. 사고 방식으로는 크리덴션 스터핑 가능성이 제기됐다.
은행은 이번에 유출된 정보가 대출신청 관련 개인정보라고 밝혔다. 유출 항목에는 이름, 전화번호, CI 기록 97건, 연소득, 산출한도가 포함됐다. 현재까지 유출이 확인된 고객정보는 2만5000여명이며, 일부 사례에서는 주민등록번호 노출 66건도 확인됐다.
이번 사고와 관련해 비밀번호 관리와 2차 피해 예방에 대한 주의가 필요한 상황이다. 신한은행은 개인정보 유출을 인지한 뒤 전사적 비상대응체계를 가동했다.
신한은행은 긴급조치로 외부 IP 차단, 관련 서비스 중단, 보안정책 신규 적용을 완료했다. 현재 정확한 사고 경위와 피해 범위를 확인하고 있다.
업계는 신한은행 개인정보 유출 사고의 수법으로 크리덴셜 스터핑 활용 가능성을 제기하고 있다. 다만 구체적 공격 방식은 아직 미확인 상태다.
크리덴셜 스터핑으로 확인될 경우, 다른 서비스에서 유출된 계정정보가 금융 서비스 공격에 활용된 사례가 된다. 업계는 해당 위험성에 주목할 필요가 있다고 판단하고 있다.
크리덴셜 스터핑의 방식은 다른 웹사이트·서비스에서 유출된 아이디·비밀번호를 확보한 뒤, 이를 다른 웹사이트·금융 서비스에 무차별 대입해 로그인 시도를 하는 것이다.
이 공격의 대상은 여러 서비스에서 동일한 아이디·비밀번호를 쓰는 이용자다.
대응 요령으로는 예상치 못한 은행 연락을 우선 의심하는 것이 제시된다. 또 고유한 비밀번호를 사용하고, 다단계 인증을 활성화해야 한다.
아울러 다른 자격 증명 노출 여부를 확인하고, 이메일·문자 메시지 링크를 무분별하게 클릭하는 행위를 자제해야 한다.
이번 사고의 대응 방안으로는 금융 계좌를 면밀히 모니터링하고, 신뢰할 수 없는 네트워크에서는 VPN을 사용하는 방법이 제시됐다.
황성호 노드VPN 한국지사장은 사고 원인이 크리덴셜 스터핑이라면 여러 웹사이트에서 동일한 비밀번호를 사용하는 위험성을 다시 확인한 사례라고 밝혔다. 그는 한 서비스에서 침해된 로그인 정보가 서로 관련 없는 다수 계정의 자격 증명 자동 탈취로 이어질 수 있다고 설명했다.
이번 사고는 개인정보와 금융 관련 정보가 동시에 유출됐다는 특성을 지닌다. 이 때문에 유출된 정보가 활용되면서 2차 피해로 이어질 가능성이 제기됐다.
특히 유출된 전화번호가 소득·대출한도 정보와 결합될 수 있다는 점이 우려로 꼽혔다. 이처럼 결합된 정보는 피해자를 겨냥한 표적 피싱이나 금융사기에 악용될 가능성이 있는 것으로 분석됐다.
황성호 노드VPN 한국지사장은 전화번호 단독의 가치는 제한적이지만, 전화번호가 소득 정보와 잠재적 대출 한도와 연결되면 개인 맞춤형 사기에 필요한 맥락이 형성된다고 밝혔다. 이어 생성형 AI를 이용할 경우 개별 피해자 정보를 활용한 신분 위장이 쉬워질 수 있다며, 유출 사고를 악용한 사기에 주의할 필요가 있다고 강조했다.
출처: 테크월드뉴스 · 김혜진 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=407738
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 테크월드뉴스
원문 확인이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.