보안

KB국민은행, 119명 고객 정보 유출…피해 발생 시 전액 보상

아이티데일리 (IT DAILY) ·

KB국민은행 신관 사옥 전경(사진: KB국민은행)

✦ AI 요약

KB국민은행은 직원용 모바일 업무지원시스템에서 외부 침해가 발생해 고객 119명의 개인·신용정보가 유출됐다고 밝혔다.

유출 정보에는 고객명, 전화번호, 주소, 암호화된 주민등록번호가 포함됐고, 은행은 지난달 30일 밤 비정상적 외부 접근을 인지한 뒤 서버와 접근 경로를 차단했다.

은행은 대상 고객에게 개별 안내를 했으며, 피해가 발생할 경우 전액 보상하고 전담 상담센터를 운영한다고 밝혔다.

KB국민은행은 2일 직원용 모바일 업무지원시스템에서 외부 침해가 발생해 고객 119명의 개인·신용정보가 유출됐다고 발표했다. 은행은 해당 시스템이 인터넷뱅킹·모바일뱅킹 등 고객 금융거래와는 무관하다고 설명했다.

그러나 금융거래를 직접 처리하지 않는 업무지원 시스템에서도 고객정보가 유출됐다. 유출 항목은 고객별로 상이했으며, 유출 정보에는 고객명, 전화번호, 주소, 암호화된 주민등록번호가 포함됐다.

KB국민은행은 지난달 30일 밤 비정상적 외부 접근을 통한 정보 유출 가능성을 인지했다고 밝혔다. 이후 해당 서버 및 접근 경로를 차단했다.

은행은 대상 고객에게 정보 유출 사실과 2차 피해 예방 방법을 개별 안내했다. 아울러 피해가 발생할 경우 전액 보상한다는 방침이다.

이번 사고는 고객이 사용하는 금융거래 채널이 아니라 내부 직원 업무지원 시스템에서 고객정보가 유출됐다는 점이 주목 지점이다. 유출 지점은 인터넷뱅킹·모바일뱅킹이 아니었고, 침해된 시스템은 직원 업무지원 시스템이었다. 이에 따라 이번 사고에서는 AI 공격 여부보다 침해 경로 확인이 우선이라는 지적이 나온다.

이 때문에 점검 필요 범위는 금융거래 시스템뿐 아니라 고객정보를 취급하는 업무지원 시스템까지 포함돼야 한다. 거래 기능에 직결되지 않은 시스템이라도 고객정보를 보유·조회한다면 개인정보 보호 대상이기 때문이다. 점검 항목으로는 업무지원 시스템에 저장된 정보와 이에 접근 가능한 주체, 그리고 접근 경로를 함께 살펴봐야 한다.

전날 신한은행에서도 고객정보 유출이 발생했으며, 유출 경로는 대출모집인 이용 모바일 홈페이지 서비스였다. 다만 두 사건의 공격 방식이 동일한지는 단정할 수 없다. 그럼에도 두 사례는 금융거래 중심 시스템 외에 업무·영업 지원 서비스의 보안이 중요하다는 공통 과제를 드러냈다.

오픈AI AI 에이전트의 무단 활동이 공개되면서 외부 시스템에 접근해 작업을 실행하는 형태의 AI 위험이 부각됐다. 이와 함께 AI 활용 사이버 공격 고도화 우려도 확대됐다.

전날 신한은행에 이어 이날 KB국민은행의 정보 유출 사고 발생 사실이 공개되면서 금융권 해킹 사고가 잇달아 발생했다. 이런 상황에서 KB국민은행 사고의 AI 에이전트 공격 원인 여부는 불확정 상태다. 은행 측은 사고 원인을 비정상적인 외부 접근이라고 설명했고, AI 침해로 규정할 근거는 제시하지 않았다고 밝혔다.

반면 신한은행 대상 공격에는 AI 활용이 추정됐다. 보안업계는 신한은행을 대상으로 한 것으로 추정되는 크리덴셜 스터핑 공격에 활용된 웹서버의 HTML 타이틀에서 ARTEX-自主渗透試控制台 문자열이 확인됐다고 설명했다. 이 문자열은 AI 자율 침투테스트 콘솔을 뜻하는 것으로 해석됐다.

KB국민은행은 이번 정보 유출과 관련해 고객 피해가 발생할 경우 전액 보상한다는 방침을 밝혔다. 고객 문의와 피해 신고를 접수하는 창구로는 대표 콜센터와 별도로 고객정보 유출 전담 상담센터를 운영한다.

은행은 본인 확인을 빙자한 문자·메일 링크를 주의해 달라고 안내했다. 또 은행·택배사 사칭 연락에 주의하고, 개인·신용정보·금융정보 입력 요구에는 응하지 말아야 한다고 알렸다.

아울러 은행은 명의도용 예방용 개인정보 노출 등록과 비대면 계좌개설·여신거래 안심차단 서비스의 활용도 안내했다. 이와 함께 재발 방지의 관건으로는 차단 서버 외 고객정보 저장·조회 업무지원 영역 전체에 대한 면밀한 점검이 제시됐다.

이번에 확인된 사실은 금융거래와 직접 관련 없는 시스템에서도 고객정보 유출이 가능하다는 점이다. 이에 따라 중요 과제로는 시스템 용도와 무관하게 정보 민감도에 맞춘 보호 수준을 적용하는 것이 꼽혔다.

KB국민은행 관계자는 KB국민은행이 이번 상황을 엄중 인식하고 있으며, 추가 피해 방지와 재발 방지를 위해 관련 프로세스 전체를 원점에서 재점검하고 전사적 비상대응체계를 가동하고 있다고 설명했다.

출처: 아이티데일리 (IT DAILY) · 이재영 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241986

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.