금융회사에 이어 공기업과 대학, 대형 교회에서도 개인정보 유출·노출 사고가 잇따르고 있다. 대출정보부터 학적, 교인 명단까지 피해 범위가 넓어졌다. 공개된 유출 및 유출 의심 규모를 단순 합산하면 100만명분이 넘는다.
11일 금융권과 보안업계에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 금융회사 7곳에서 정보 유출이 확인됐다. 신한은행은 대출 관련 소비자 약 2만5000명, 예가람저축은행은 약 4만명 규모다. 국민은행과 하나은행은 각각 소비자 119명과 89명, 부산은행은 외주 개발 직원 11명의 정보가 노출됐다.
한국전력에서는 직원 2만4000여명의 이름·소속·연락처가 외부 웹페이지에 노출됐다. 서울사이버대는 지난 4일 한국인터넷진흥원(KISA)으로부터 구성원의 학번과 학적·학력, 연락처 등이 외부 사이트에 게시됐다는 통보를 받고 조사에 나섰다. 피해 인원은 아직 확정되지 않았다.
여의도순복음교회는 자체 조사에서 성도 약 85만명의 이름과 생년월일 등이 유출됐을 가능성이 있다고 밝혔다. 사랑의교회 관련 자료에서도 보안업체는 교인 약 8만9000명분을 발견했다. 종교적 소속과 개인정보가 결합한 만큼 사생활 침해 우려도 크다.
특히 공통된 취약점은 핵심 전산망 바깥의 업무 시스템과 위탁업체다. 온라인 교육 플랫폼 운영사 맑은소프트가 공격받으면서 고객사 20여곳에 피해가 이어졌다. 정보를 위탁한 기관의 사후 관리가 부실하면 사고가 연쇄적으로 확산할 수 있음을 보여준다. 금융권도 예외가 아니었다. 신한은행 대출모집인용 서비스와 국민은행 직원용 모바일 업무지원 시스템 등이 공격 통로가 됐다.
금융당국에 따르면 현행 취약점 점검 의무는 일반 정보처리시스템 연 1회, 공개용 홈페이지 연 2회 이상이다. 당국은 점검 주기 단축과 대상 확대 등을 추진하고 있다.
공격 수단도 달라지고 있다. 미국 보안업체 크라우드스트라이크는 금융권 공격 관련 서버에서 AI 침투시험 도구 ‘아르텍스(ARTEX)’ 설정 파일과 AI 코딩 도구 이용 기록을 확인했다. AI가 탐색·침투 작업을 빠르게 했을 가능성이 있지만 금융사 7곳의 모든 공격에 같은 도구가 쓰였는지는 확정되지 않았다. 교회·대학 사건과의 관련성도 확인되지 않았다.
금융위원회는 지난 6일 보이스피싱·스미싱 소비자경보 ‘주의’를 발령했다. 비밀번호·일회용 비밀번호(OTP) 유출은 확인되지 않았지만 대출·소득정보를 이용한 맞춤형 사칭 사기가 우려돼서다. 당국은 한 달간 피해 소비자 전담 창구와 이상거래 탐지를 강화한다.
지난달 11일 시행된 개정 개인정보 보호법은 반복적이거나 고의·중과실에 따른 대규모 유출 등에 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 다만 종교단체가 선교 목적으로 취급한 정보에는 일부 규정이 적용되지 않아 사고별 법적 책임은 별도 판단이 필요하다.
보안업계 관계자는 “위탁업체의 접근권한 관리, 다중인증, 불필요한 데이터 폐기 등 기본적인 보안체계를 강화하는 것이 시급하다”고 경고했다.
김재원 기자 jkim@segye.com

