본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼

보안 가이드

은행 4곳 개인정보 유출(약 6만 5천 명): 연소득·대출한도·주민등록번호 유출과 고객이 지금 할 일

2026년 10월 신한은행·KB국민은행·하나은행·예가람저축은행이 외부 해킹에 따른 고객정보 유출을 잇따라 발표했습니다. 은행별 유출 규모와 항목, 대출 정보를 아는 보이스피싱 대비 등 고객이 지금 할 일을 정리합니다.

게시 2026-10-03 업데이트 2026-10-03 최종 확인 2026-10-03 8분 읽기

대상: 신한은행, KB국민은행, 하나은행, 예가람저축은행과 거래하는 고객, 그리고 직원용·협력사용 시스템을 외부에 공개하고 있는 금융회사와 사업자. 이 글은 각 은행과 금융당국의 발표(언론 보도 기준)를 바탕으로 한 해설이며, 공격 방법이나 사기 수법은 다루지 않습니다.

고객이 지금 할 일

1

내가 대상인지 공식 경로로 확인한다

신한은행은 홈페이지와 모바일 앱에 유출 여부를 확인하는 메뉴를 마련하고 전담 상담창구(1544-2946)를 열었습니다. KB국민은행은 대상 고객에게 개별적으로 사고 사실과 2차 피해 예방 방법을 안내하고 전담 상담센터를 운영한다고 밝혔습니다.

하나은행과 예가람저축은행도 공식 홈페이지에 공지를 올렸습니다. 확인할 때는 받은 문자의 링크가 아니라 직접 설치한 공식 앱이나 직접 주소를 입력한 공식 홈페이지를 이용하세요.

2

대출 이야기를 꺼내는 전화는 끊고 다시 건다

신한은행에서 유출된 정보에는 성명·전화번호와 함께 연소득과 대출한도가 포함됩니다. 이 정보가 있으면 사기 전화도 "고객님 한도는 ○○만 원입니다"라고 정확한 숫자를 말할 수 있습니다.

대환대출이나 한도 상향을 권하는 전화를 받으면 그 자리에서 답하지 말고 끊은 뒤, 은행 대표번호를 직접 찾아 다시 걸어 확인하세요. 사칭 연락을 구별하는 기본은 피싱이란에 정리했습니다.

3

앱 설치·송금·인증번호 요구에는 응하지 않는다

은행은 전화나 문자로 원격제어 앱 설치, '안전계좌'로의 송금, 인증번호를 불러 달라는 요구를 하지 않습니다. 이 중 하나라도 요구받으면 그 자리에서 대화를 멈추세요.

휴대전화 쪽 대비는 스마트폰 보안 기본을 참고하세요.

4

내 명의의 신규 거래를 막는다

주민등록번호는 본인이 바꿀 수 없습니다. 번호가 유출된 사람은 내 명의로 몰래 계약이 이뤄지지 않도록 다음 서비스를 이용하세요.

  • 여신거래 안심차단 서비스: 내 명의의 신규 대출과 신용카드 발급을 미리 막습니다. 거래 중인 금융회사 영업점이나 앱에서 신청합니다
  • 금융감독원 개인정보노출자 사고예방시스템(pd.fss.or.kr): 개인정보가 노출됐다고 등록하면 금융회사가 본인 확인을 강화합니다
  • 명의도용방지서비스 '엠세이퍼'(msafer.or.kr): 내 명의로 휴대전화가 새로 가입되면 알림을 받거나 신규 가입을 제한할 수 있습니다
5

돈을 보냈다면 바로 신고한다

사기범에게 돈을 보냈다면 즉시 경찰(112)이나 거래 은행에 연락해 지급정지를 요청하세요. 금융감독원 콜센터(1332)에서도 상담할 수 있습니다. 빠를수록 피해를 막을 가능성이 높아집니다.

무슨 일이 있었나(각 은행과 금융당국 발표 기준)

2026년 10월 1일부터 3일까지 국내 은행들이 외부의 비인가 접근에 따른 고객정보 유출을 잇따라 발표했습니다. 아래는 각 은행과 금융당국의 발표를 언론이 전한 내용입니다.

약 2만 5천 명
신한은행(이 중 주민등록번호 66건)
약 4만 명
예가람저축은행(추정, 확인 중)
119명
KB국민은행(암호화된 주민등록번호 등)
89명
하나은행(주민등록번호 등 7개 항목)
은행인원주요 유출 항목피해 시스템(은행 설명)발표
신한은행약 2만 5천 명성명, 전화번호, 연소득, 대출한도 등. 일부는 주민등록번호(66건), 연계정보(CI, 97건)대출모집인용 모바일 홈페이지의 조회 서비스 등10월 1일
KB국민은행119명성명, 전화번호, 주소, 암호화된 주민등록번호 등(고객별 상이)직원용 모바일 업무지원시스템10월 2일
하나은행89명주민등록번호, 성명, 주소, 이메일 주소, 전화번호, 휴대전화 번호, 직장명영업지원시스템(ODS)10월 2일
예가람저축은행약 4만 명(추정)성명, 생년월일, 연락처 등고객 개인정보가 담긴 서버10월 2~3일

연계정보(CI)는 주민등록번호를 대신해 개인을 식별하는 값입니다. 비밀번호와 달리 본인이 바꿀 수 없습니다.

  1. 9월 29일 밤~30일 새벽

    신한은행 서비스에 비정상적인 접근이 있었던 것으로 보도된 기간.
  2. 9월 30일

    신한은행이 유출을 인지하고 비상대응체계를 가동, 외부 IP를 차단하고 해당 서비스를 중단. 예가람저축은행이 고객 개인정보가 담긴 서버에 대한 접근과 유출 정황을 확인. 같은 날 밤 KB국민은행이 비정상적인 외부 접근에 따른 유출 가능성을 인지하고 서버와 접근 경로를 차단.
  3. 10월 1일

    신한은행이 약 2만 5천 명의 정보 유출을 발표하고 은행장 명의의 사과문을 홈페이지에 게시. 금융감독원이 신한은행에 대한 긴급 현장 조사에 착수한 것으로 보도됨.
  4. 10월 2일

    KB국민은행(119명)과 하나은행(89명)이 유출을 발표. 금융위원회가 금융감독원·금융보안원·주요 은행·카드사 등과 함께 '금융권 긴급 상황대응 회의'를 개최.
  5. 10월 2~3일

    예가람저축은행이 약 4만 명(추정)의 정보 유출을 홈페이지에 공지.
지금까지 확인된 것(각 은행과 당국 발표 기준)
거래 정보
신한·KB국민·하나은행은 피해 시스템이 금융거래 시스템과 분리돼 있어 계좌이체 등 거래 정보는 유출되지 않았다고 설명
보상
신한·KB국민·하나은행은 실제 피해가 발생하면 전액 보상하겠다고 밝힘. 예가람저축은행은 필요한 경우 구제 절차를 지원하겠다고 밝힘
당국 대응
금융감독원이 현장 조사를 진행. 금융위원회는 금융회사에 외부에 노출된 전산시스템 전반의 보안 점검, 불필요한 정보 노출 축소, 인증·접근통제 강화를 지시하고 결과 보고를 요구
다른 은행
BNK부산은행에서는 고객이 아닌 외주 개발업체 직원 11명의 정보가 유출된 것으로 보도됨. 우리은행과 NH농협은행은 공격을 받았으나 유출은 확인되지 않은 것으로 보도됨
원인
신한은행은 외부의 비인가자가 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근했다고 설명. 예가람저축은행은 외부 솔루션 프로그램의 취약점을 통한 접근 정황을 확인했다고 설명. 4곳에 공통된 원인은 공식 발표되지 않음

'AI 해킹' 보도에 대해

일부 언론은 공격에 AI 기반 도구가 쓰였을 가능성을 보도했습니다. 다만 이는 주로 보안 전문가의 견해로 전해진 것이며, 2026년 10월 3일 기준으로 은행이나 금융당국이 공식 확인한 원인은 아닙니다. 이 사이트는 원인을 추측하지 않습니다.

정확한 숫자를 아는 전화라도 믿으면 안 되는 이유

지금까지 많은 사람은 "내 대출한도나 연소득을 정확히 알고 있다면 은행 직원이겠지"라고 생각해 왔습니다. 그 숫자는 은행만 안다는 전제가 있었기 때문입니다.

이번 신한은행 유출로 이 전제가 성립하지 않게 됐습니다. 연소득과 대출한도가 성명·전화번호와 함께 유출됐기 때문에 사기 전화도 정확한 숫자를 말할 수 있습니다.

진짜라는 증거가 되지 않는 것

  • 내 연소득이나 대출한도를 정확히 말한다
  • 이름·생년월일·주소를 알고 있다
  • 은행 이름을 대고 발신번호가 은행 번호와 비슷하다

직접 확인할 수 있는 것

  • 끊고 직접 찾은 대표번호로 걸었을 때 같은 이야기가 나오는가
  • 공식 앱에 같은 안내가 있는가
  • 송금·앱 설치·인증번호를 요구받고 있지 않은가

아직 밝혀지지 않은 것

10월 3일 기준으로 예가람저축은행의 정확한 유출 인원과 범위, 각 은행의 구체적인 침해 경위, 유출 정보를 악용한 피해 여부는 발표되지 않았습니다. 금융위원회는 10월 7일에도 추가 회의를 열 예정이라고 보도됐습니다. 후속 발표가 나오면 이 글을 업데이트합니다.

금융회사와 시스템 운영자에게

이번에 피해 시스템으로 설명된 곳은 고객이 쓰는 인터넷뱅킹이 아니라 대출모집인용 조회 페이지, 직원용 모바일 업무시스템, 영업지원시스템이었습니다. 금융위원회의 지시도 '외부에 노출된 전산시스템 점검'을 향하고 있습니다. 고객용 본체보다 관리가 소홀해지기 쉬운 주변 시스템이 이번 사건에서 다시 볼 부분입니다.

1

직원용·협력사용 시스템도 외부 노출 목록에 넣는다

외부에서 접속할 수 있는 시스템 목록을 만들 때 고객용 서비스뿐 아니라 직원용 모바일 업무시스템, 협력사·모집인용 페이지, 테스트 서버까지 포함합니다.

목록 만드는 방법은 보안 점검 목록 만들기에 정리했습니다. 목록에 없는 시스템은 점검 대상에도 오르지 않습니다.

2

조회 서비스가 돌려주는 항목을 업무에 필요한 만큼으로 줄인다

신한은행에서 유출된 것은 조회 서비스에서 얻을 수 있었던 연소득과 대출한도였습니다. 조회 화면이 돌려주는 항목을 하나씩 검토해, 상대 업무에 필요 없는 항목은 빼거나 일부를 가려서 보여 줍니다.

조회 번호만 바꾸면 다른 사람의 데이터가 보이는 결함은 IDOR(권한 검사 결함)에서 설명합니다.

3

주변 시스템에도 다중 인증과 조회 건수 상한을 건다

직원이나 협력사가 외부에서 쓰는 시스템에는 비밀번호에 더해 한 번 더 확인하는 절차(다중 인증)를 겁니다. 선택 방법은 다중 인증 선택 가이드를 참고하세요.

첫 단계로 계정당 1시간 조회 건수에 상한을 두고, 상한의 80%에 도달하면 담당자에게 알림이 가도록 설정합니다. 사람이 쓸 때는 나오지 않는 조회량을 빨리 찾기 위해서입니다.

출처(공개 기록)

이 글의 사실관계는 아래 공개 자료를 바탕으로 합니다. 각 은행의 공지는 각 은행 공식 홈페이지에 게시돼 있습니다. 공개되지 않은 침해 경위나 원인은 추측하지 않았습니다.

업데이트 기록

2026-10-03: 첫 버전. 각 은행의 10월 1~3일 발표와 금융위원회의 10월 2일 긴급회의를 바탕으로 작성했습니다. 유출 규모나 원인에 대한 후속 발표가 나오면 업데이트합니다.

다음에 읽을 글

FAQ

Q어느 은행에서 몇 명의 정보가 유출됐나요?
A

각 은행의 발표(언론 보도 기준)에 따르면 신한은행 약 2만 5천 명, KB국민은행 119명, 하나은행 89명, 예가람저축은행 약 4만 명(추정, 정확한 인원과 범위는 확인 중)입니다. 이와 별도로 BNK부산은행에서는 고객이 아닌 외주 개발업체 직원 11명의 정보가 유출됐다고 보도됐습니다.

Q어떤 정보가 유출됐나요?
A

은행마다 다릅니다. 신한은행은 성명·전화번호·연소득·대출한도 등 대출 신청 관련 정보이며, 일부 고객은 주민등록번호(66건)와 연계정보(CI, 본인 확인에 쓰는 식별값, 97건)도 포함됩니다. KB국민은행은 성명·전화번호·주소·암호화된 주민등록번호 등(고객별로 항목이 다름), 하나은행은 주민등록번호·성명·주소·이메일 주소·전화번호·휴대전화 번호·직장명 7개 항목, 예가람저축은행은 성명·생년월일·연락처 등입니다.

Q계좌의 돈이나 비밀번호는 안전한가요?
A

신한·KB국민·하나은행은 문제가 생긴 시스템이 인터넷뱅킹·모바일뱅킹 등 금융거래 시스템과 분리돼 있어 계좌이체 등 거래 정보는 유출되지 않았다고 설명했습니다. 계좌 비밀번호가 유출됐다는 발표는 없습니다. 다만 유출된 정보를 이용한 보이스피싱에는 주의가 필요합니다.

Q네 곳 모두 같은 공격자의 소행인가요?
A

2026년 10월 3일 기준으로 은행과 금융당국은 공통 원인이나 동일한 공격자라고 발표하지 않았습니다. 일부 언론은 AI 기반 해킹 도구가 쓰였을 가능성을 보도했지만, 은행이나 당국이 공식적으로 확인한 원인은 아닙니다. 예가람저축은행은 외부 솔루션 프로그램의 원격 취약점을 통해 서버에 접근한 정황을 확인했다고 밝혔습니다.

Q내가 대상인지 어떻게 확인하나요?
A

신한은행은 홈페이지와 모바일 앱에 유출 여부를 확인하는 메뉴를 마련하고 전담 상담창구(1544-2946)를 열었습니다. KB국민은행은 대상 고객에게 개별적으로 안내했다고 밝혔습니다. 다른 은행도 공식 홈페이지의 공지와 전담 창구에서 확인하세요. 받은 문자의 링크가 아니라 직접 연 공식 앱이나 홈페이지를 이용해야 합니다.

Q피해가 생기면 보상받을 수 있나요?
A

신한·KB국민·하나은행은 정보 유출로 고객에게 실제 피해가 발생하면 전액 보상하겠다고 밝혔습니다. 예가람저축은행은 피해 내용을 확인하고 필요한 경우 구제 절차를 지원할 계획이라고 밝혔습니다.