本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

韓国の銀行4行の個人情報流出(計約6万5千人):年収・融資限度額や住民登録番号が漏れ、顧客がやること

2026年9月30日から10月にかけて、韓国の新韓銀行・KB国民銀行・ハナ銀行・イェガラム貯蓄銀行が相次いで外部からの不正アクセスによる顧客情報の流出を公表しました。各行の発表をもとに、行ごとの件数と流出項目、融資の情報を持ち出す電話詐欺への備えなど、顧客が今日できることを整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 15分で読める

対象:韓国の新韓銀行、KB国民銀行、ハナ銀行、イェガラム貯蓄銀行と取引がある人、韓国に住む家族がいる人、そして社員用・取引先用のシステムを外部に公開している金融機関や事業者。本記事は各行の発表と韓国の金融当局の発表(報道各社が伝えた内容)にもとづく解説で、攻撃や詐欺の手順は扱いません。

顧客が今日やること

1

自分が対象かを、公式の経路で確かめる

新韓銀行は、ホームページとモバイルアプリに流出の有無を確認するメニューを設け、専用の相談窓口(1544-2946)を開設しました。KB国民銀行は対象の顧客に個別に連絡し、専用の相談センターを設けたとしています。

ハナ銀行とイェガラム貯蓄銀行も公式サイトで告知しています。確認には、届いたメッセージのリンクではなく、自分でインストールした公式アプリか、自分でアドレスを入力した公式サイトを使ってください。

2

融資の話をする電話は、切ってからかけ直す

新韓銀行から流出したのは、氏名・電話番号に加えて年収と融資限度額です。これがあれば、詐欺の電話でも「お客様の限度額は○○万ウォンです」と正しい数字を言えます。

韓国ではこうした電話による詐欺を「ボイスフィッシング」と呼びます。融資の借り換えや限度額の引き上げを持ちかけられたら、その場で答えずに電話を切り、銀行の代表番号を自分で調べてかけ直してください。見分け方の基本は フィッシングとは にまとめています。

3

アプリの導入・送金・認証番号の要求には応じない

銀行が電話やメッセージで、遠隔操作アプリの導入、「安全な口座」への送金、認証番号の読み上げを求めることはありません。1つでも求められたら、その時点でやり取りをやめてください。

スマートフォン側の備えは スマートフォンのセキュリティ基本 を参照してください。

4

自分名義の新規契約を止める(韓国の公的サービス)

住民登録番号は自分では変えられません。番号が流出した人は、自分の名義で勝手に契約されないための仕組みを使ってください。

  • 融資取引の安心遮断サービス(여신거래 안심차단):自分の名義での新規の融資やクレジットカード発行を、あらかじめ止める。取引のある金融機関の窓口かアプリで申し込む
  • 金融監督院の個人情報露出者 事故予防システム(pd.fss.or.kr):自分の情報が流出したと登録すると、金融機関が本人確認を強める
  • 名義盗用防止サービス「エムセイファー」(msafer.or.kr):自分の名義で携帯電話が新たに契約されたときに通知を受けたり、新規契約を制限したりできる
5

お金を送ってしまったら、すぐに連絡する

詐欺の相手に送金してしまったら、すぐに警察(112)か自分の銀行に連絡し、支払いの停止を求めてください。金融監督院の相談窓口(1332)でも相談できます。早いほど止められる可能性が高くなります。

何が起きたか(各行と金融当局の発表から)

韓国では2026年10月1日から3日にかけて、銀行が相次いで、外部からの不正アクセスによる顧客情報の流出を公表しました。以下は各行と金融当局の発表を報道各社が伝えた内容です。

約2万5千人
新韓銀行(うち住民登録番号66件)
約4万人
イェガラム貯蓄銀行(推定・確認中)
119人
KB国民銀行(暗号化された住民登録番号など)
89人
ハナ銀行(住民登録番号を含む7項目)
銀行人数流出した主な項目被害を受けたシステム(各行の説明)公表
新韓銀行約2万5千人氏名、電話番号、年収、融資限度額など。一部は住民登録番号(66件)、連携情報(CI、97件)融資の勧誘を担う外部の募集人向けのモバイル用ページの照会サービスなど10月1日
KB国民銀行119人氏名、電話番号、住所、暗号化された住民登録番号など(人によって異なる)職員用のモバイル業務支援システム10月2日
ハナ銀行89人住民登録番号、氏名、住所、メールアドレス、電話番号、携帯電話番号、勤務先名営業支援システム(ODS)10月2日
イェガラム貯蓄銀行約4万人(推定)氏名、生年月日、連絡先など顧客の個人情報があるサーバー10月2〜3日

連携情報(CI)は、韓国で住民登録番号の代わりに本人を識別するために使う値です。パスワードと違い、本人が変えることはできません。

  1. 9月29日深夜〜30日未明

    新韓銀行のサービスへの不正な接続があったと報じられている期間。
  2. 9月30日

    新韓銀行が流出を検知し、緊急の対応体制に入る。外部のIPアドレスを遮断し、該当サービスを停止。
  3. 9月30日

    イェガラム貯蓄銀行が、顧客情報のあるサーバーへの接続と流出の形跡を確認。同日夜、KB国民銀行が外部からの異常な接続による流出の可能性を把握し、サーバーと接続経路を遮断。
  4. 10月1日

    新韓銀行が約2万5千人の流出を公表し、頭取名の謝罪文をホームページに掲載。金融監督院が新韓銀行の緊急の現地調査に入ったと報じられる。
  5. 10月2日

    KB国民銀行(119人)とハナ銀行(89人)が流出を公表。金融委員会が金融監督院・金融保安院・主な銀行とカード会社を集めて緊急の対応会議を開く。
  6. 10月2〜3日

    イェガラム貯蓄銀行が約4万人(推定)の流出をホームページで公表。
分かっていること(各行と当局の発表から)
取引情報
新韓・KB国民・ハナの3行は、被害を受けたシステムは取引システムと分かれており、振込などの取引情報は流出していないと説明
補償
新韓・KB国民・ハナの3行は、実際の被害が出た場合は全額補償するとしている。イェガラム貯蓄銀行は必要な場合に救済手続きを支援するとしている
当局の対応
金融監督院が現地調査を実施。金融委員会は金融機関に、外部に公開している情報システムの全面的な点検、不要な情報の露出の削減、認証と接続の管理の強化を指示し、結果の報告を求めた
他の銀行
BNK釜山銀行では、顧客ではなく外部の開発委託先の職員11人の情報が流出したと報じられている。ウリ銀行とNH農協銀行は攻撃を受けたが、流出は確認されていないと報じられている
原因
新韓銀行は、外部の者が認証を回避する異常な方法で一部のサービスに接続したと説明。イェガラム貯蓄銀行は、外部のソリューション製品の脆弱性を通じた接続の形跡を確認したと説明。4行に共通の原因は公式に発表されていない

「AIによる攻撃」という報道について

一部の報道は、攻撃にAIを使ったツールが使われた可能性を伝えています。ただし、これは主にセキュリティの専門家の見方として報じられたもので、2026年10月3日時点で銀行や金融当局が公式に確認した原因ではありません。当サイトは原因を推測しません。

なぜ、本物の数字を知っている電話でも信じてはいけないのか

これまで多くの人は「自分の融資限度額や年収を正しく知っているなら、銀行の担当者だ」と考えてきました。その数字を知っているのは銀行だけ、という前提があったからです。

今回の新韓銀行の流出では、この前提が成り立ちません。年収と融資限度額が氏名・電話番号と一緒に流出したため、詐欺の電話でも正しい数字を言えるからです。

本物の証拠にならないもの

  • 自分の年収や融資限度額を正しく言う
  • 氏名・生年月日・住所を知っている
  • 銀行名を名乗り、発信番号が銀行に似ている

自分で確かめられること

  • 電話を切り、自分で調べた代表番号にかけ直して同じ話が出るか
  • 公式アプリに同じ案内が出ているか
  • 送金・アプリ導入・認証番号を求められていないか

まだ分かっていないこと

イェガラム貯蓄銀行の正確な人数と範囲、各行への侵入の詳しい経緯、流出した情報が悪用された被害の有無は、10月3日時点で公表されていません。金融委員会は10月7日にも追加の会議を予定していると報じられています。続報が出たら、この記事を更新します。

金融機関・システムを運営する人へ

今回、被害を受けたと説明されたのは、顧客が使うインターネットバンキングではなく、融資の募集人向けの照会ページ、職員用のモバイル業務システム、営業支援システムでした。金融委員会の指示も「外部に公開しているシステムの点検」に向けられています。顧客向けの本体より手薄になりがちな周辺のシステムが、この事件で見直すべき点です。

1

職員用・取引先用のシステムも、外部公開の一覧に入れる

外部から接続できるシステムを一覧にするとき、顧客向けのサービスだけでなく、職員用のモバイル業務システム、委託先・募集人向けのページ、テスト用のサーバーまで含めます。

一覧の作り方は セキュリティ棚卸しチェックリスト にまとめています。一覧にないシステムは、点検の対象にもなりません。

2

照会サービスが返す項目を、業務に必要な分だけにする

新韓銀行で流出したのは、照会サービスから取れた年収や融資限度額でした。照会の画面が返す項目を1つずつ見直し、相手の業務に要らない項目は返さないか、一部を伏せて表示します。

照会の番号を変えるだけで他人のデータが見えてしまう不備は IDOR(認可の不備) で説明しています。

3

周辺のシステムにも、多要素認証と件数の上限をかける

職員や委託先が外から使うシステムには、パスワードに加えてもう1つの確認(多要素認証)をかけます。選び方は 多要素認証の選び方 を参照してください。

あわせて、照会の回数に1アカウント・1時間あたりの上限を設け、上限の8割に達したら担当者に通知する設定を最初の1つとして入れます。人が使うときには出ない件数の照会を、早く見つけるためです。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。各行の告知は各行の公式サイトに掲載されています。公表されていない侵入の詳細や原因は推測していません。

更新履歴

2026-10-03:初版。各行の10月1〜3日の発表と、金融委員会の10月2日の緊急会議にもとづく。人数や原因の続報が出たら更新します。

次に読む

よくある質問

Qどの銀行で、何人の情報が流出したのですか?
A

各行の発表(報道各社が伝えた内容)によれば、新韓銀行が約2万5千人、KB国民銀行が119人、ハナ銀行が89人、イェガラム貯蓄銀行が約4万人(推定。正確な人数と範囲は確認中)です。このほかBNK釜山銀行では、顧客ではなく外部の開発委託先の職員11人の情報が流出したと報じられています。

Q何が流出したのですか?
A

行によって異なります。新韓銀行は氏名・電話番号・年収・融資限度額など融資申込みに関する情報で、一部の顧客は住民登録番号(66件)と連携情報(CI、本人確認に使う識別値。97件)も含まれます。KB国民銀行は氏名・電話番号・住所・暗号化された住民登録番号など(人によって項目が異なる)、ハナ銀行は住民登録番号・氏名・住所・メールアドレス・電話番号・携帯電話番号・勤務先名の7項目、イェガラム貯蓄銀行は氏名・生年月日・連絡先などです。

Q口座のお金や暗証番号は大丈夫ですか?
A

新韓・KB国民・ハナの3行は、問題が起きたシステムはインターネットバンキングなどの取引システムとは分かれており、振込などの取引情報は流出していないと説明しています。口座のパスワードや暗証番号が流出したとの発表はありません。ただし、流出した情報を使った電話詐欺には注意が必要です。

Q4つの事件は同じ攻撃者によるものですか?
A

2026年10月3日時点で、銀行や金融当局は共通の原因や同一の攻撃者によるものとは発表していません。一部の報道は、AIを使った攻撃ツールが使われた可能性を伝えていますが、銀行や当局が公式に確認した原因ではありません。イェガラム貯蓄銀行は、外部のソリューション製品の遠隔からの脆弱性を通じてサーバーに接続された形跡を確認したと説明しています。

Q自分が対象か、どう確かめればいいですか?
A

新韓銀行は、ホームページとモバイルアプリに流出の有無を確認するメニューを設け、専用の相談窓口(1544-2946)を開設しました。KB国民銀行は対象の顧客に個別に連絡したとしています。そのほかの銀行も、公式サイトの告知と専用窓口で確認してください。届いたメッセージのリンクではなく、自分で開いた公式アプリやサイトを使ってください。

Q被害が出たら補償されますか?
A

新韓・KB国民・ハナの3行は、流出によって顧客に実際の被害が出た場合は全額補償する方針を示しています。イェガラム貯蓄銀行は、被害を確認し、必要な場合は救済手続きを支援するとしています。