"금융사 유출 개인정보, 보이스피싱 2차피해 우려"
2026-10-07 15:24:19 ㅣ 2026-10-07 15:34:25
[뉴스토마토 이진희·장선영 기자] 최근 금융권에서 해킹에 따른 개인정보 유출 사고가 잇따르면서 유출된 정보가 보이스피싱 등 금융사기에 악용될 수 있다는 우려가 커지고 있습니다. 현재까지 공개된 유출 정보만으로 계좌에서 곧바로 돈을 빼내거나 부정 결제를 하기는 어렵지만, 이름과 연락처, 주민등록번호 등 개인정보가 이미 유출된 다른 정보와 결합될 경우 피해자를 특정한 정교한 금융사기에 활용될 수 있기 때문입니다.
 
금융회사들은 이번 정보 유출로 실제 금전 피해가 발생할 경우 전액 보상하겠다는 방침을 내놓고 있습니다. 다만 향후 보이스피싱 등 2차 피해가 발생하더라도 이번 정보 유출이 직접적인 원인이었다는 점을 가려내기 어려워 실제 보상으로 이어지는 데는 한계가 있을 것이란 지적이 나옵니다.
 
신원·대출정보까지 유출
 
7일 금융권에 따르면 최근 해킹 피해를 입은 금융회사에서는 고객의 신원을 확인하거나 금융거래와 관련된 다양한 정보가 유출됐습니다. 신한은행에서는 고객명과 전화번호, 연계정보(CI), 연소득, 대출 산출 한도 등 대출 신청 관련 정보가 유출됐고 일부 고객의 주민등록번호도 포함됐습니다. KB국민은행에서는 고객명과 전화번호, 주소, 암호화된 주민등록번호 등이, 하나은행에서는 주민등록번호와 고객명, 주소, 이메일주소, 전화번호, 직장명 등이 빠져나갔습니다. 
 
2금융권에서도 유사한 정보가 탈취됐습니다. 현대캐피탈에서는 주택대출 모집인의 이름과 휴대전화번호, 주민등록번호 등이 누출됐고, 일부 핀테크 업체에서는 이름과 주민등록번호, 전화번호를 비롯해 대출 신청·실행 여부와 신용점수, 연소득 등 금융 관련 정보도 유출된 것으로 파악됐습니다.
 
다만 현재까지 공개된 유출 항목에는 계좌 비밀번호나 일회용 비밀번호(OTP) 등 곧바로 자금 이체나 부정 결제에 활용할 수 있는 핵심 인증 정보는 포함되지 않은 것으로 알려졌습니다. 금융당국과 업계에서는 현재 공개된 정보만 놓고 보면 해커가 곧바로 고객 계좌에서 돈을 빼내거나 부정 결제에 나설 가능성은 크지 않은 것으로 보고 있습니다.
 
금융권 한 관계자는 "당장 고객 계좌에서 자금이 유출되는 등의 직접적인 피해로 이어질 가능성은 높지 않을 것"이라며 "OTP 등 핵심 금융 정보가 유출된 것이 아니라면 곧바로 금전 피해로 이어질 가능성은 제한적일 것으로 보고 있다"고 말했습니다.
 
정보 결합 땐 '표적형 피싱' 악용 가능
 
문제는 유출된 정보가 다른 경로에서 확보된 개인정보와 결합될 경우인데요. 여러 정보를 조합하면 피해자의 거래 금융회사나 대출 여부 등을 파악하거나 새로운 정보를 추론할 수 있어 범죄에 악용될 가능성이 커질 수 있습니다. 전문가들이 공통적으로 우려하는 것도 이 부분입니다.
 
강형구 한양대 파이낸스경영학과 교수는 "민감도가 낮은 정보가 유출됐다고 하더라도 이미 외부에 유출된 정보나 다른 곳에서 해킹으로 확보한 정보와 결합될 수 있다"며 "이를 토대로 소셜미디어(SNS) 등에서 추가적인 정보를 확보할 수도 있어 피싱이나 지인 사칭 등의 범죄에 악용될 가능성이 있다"고 말했습니다.
 
유출 사고가 발생한 금융회사의 업권과 사업 구조에 따라 예상되는 피해 유형에도 차이가 있을 수 있습니다. 은행처럼 금융상품을 직접 취급하는 금융회사와 여러 금융회사의 상품을 비교·중개하는 플랫폼은 보유하거나 접근할 수 있는 고객 정보의 종류와 범위가 다르기 때문입니다.
 
또 다른 금융권 관계자는 "금융상품을 직접 판매하는 금융회사인지, 상품을 비교·중개하는 플랫폼인지에 따라 접근할 수 있는 정보의 범위가 다른 만큼 유출 이후 나타날 수 있는 피해 형태도 달라질 수 있다"며 "금융업권 전체의 관점에서는 유출된 정보가 다른 정보와 결합돼 금전 피해로 이어질 가능성을 배제할 수 없다"고 말했습니다.
 
업권을 막론하고 공통적으로 우려되는 2차 피해는 보이스피싱입니다. 국회 정무위원회 소속 손명수 더불어민주당 의원이 경찰청과 금융감독원 등으로부터 제출받은 자료에 따르면 지난해 보이스피싱 피해액은 1조2578억원으로 역대 최대치를 기록했습니다. 1인당 평균 피해액도 2016년 862만원에서 지난해 5384만원으로 10년 사이 6배 이상으로 늘었습니다. 올해 1~8월 발생한 보이스피싱 가운데 전화와 문자를 통한 접근 방식은 전체의 94%를 차지했습니다.
 
이처럼 피해액과 1인당 피해 규모가 함께 커지는 상황에서 개인정보 유출이 표적형 범죄의 정교함을 높일 수 있다는 우려가 나옵니다. 과거처럼 불특정 다수에게 무작위로 접근하는 방식에서 벗어나 범죄자가 확보한 개인정보를 토대로 피해자의 신뢰를 얻는 수법에 악용될 수 있다는 겁니다.
 
조성목 서민금융연구원 원장은 "개인정보 유출이나 불법 유통 정보가 보이스피싱 범죄자에게 제공되면 피해자의 직업이나 거래 은행, 가족 관계, 대출 상황 등을 반영한 맞춤형 시나리오가 가능해진다"며 "또 다른 금융 피해로 이어질 가능성이 크다"고 말했습니다. 이어 "과거 대규모 개인정보 유출 사고 이후에도 유출 데이터를 악용한 대출 빙자나 금융회사 사칭 보이스피싱이 증가한 전례가 있다"면서 "개인이 의심스러운 전화나 문자를 주의하는 것만으로 대응하기보다 위험 신호를 조기에 탐지하고 송금 이전 단계에서 경고할 수 있는 예방 체계를 구축할 필요가 있다"고 강조했습니다.
 
'전액 보상' 약속에도 피해 입증 난제
 
사고가 발생한 금융회사들은 피해 발생 시 전액 보상하겠다는 방침을 밝히고 있습니다. 다만 실제 보이스피싱이나 명의도용 등 2차 피해가 발생할 경우 이번 정보 유출과 피해 사이의 인과관계를 확인하는 것이 보상의 주요 쟁점이 될 수 있다는 지적이 나옵니다.
 
개인정보가 이미 여러 경로를 통해 유출·유통되고 있을 수 있는 데다 범죄자가 어떤 경로에서 확보한 정보를 활용했는지 특정하기 쉽지 않다는 게 중론입니다. 특히 사고 발생 이후 상당한 시간이 지나 2차 피해가 발생할 경우 특정 금융회사에서 유출된 정보가 범죄에 활용됐다는 점을 가려내기가 더욱 어려워질 수 있습니다.
 
한 시중은행 관계자는 "직접적으로 돈이 빠져나간 것이 아니라 2차 범죄 과정에서 발생한 피해라면 정보 유출과의 연관성을 판단하는 과정이 필요하다"며 "개별 피해의 발생 경위에 따라 보상 여부와 범위가 달라질 수 있어 실제 인과관계를 확인하는 것이 쉽지 않은 부분"이라고 말했습니다.
 
금융회사가 내놓은 '전액 보상' 방침의 실효성을 높이려면 직접적인 자금 유출뿐 아니라 유출된 개인정보를 활용한 2차 범죄까지 고려한 방안과 소비자 보호 체계를 마련할 필요가 있다는 목소리가 나옵니다.
 
최철 숙명여대 소비자학과 교수는 "금융권은 개인정보 보호 측면에서 높은 수준의 보안 체계를 갖추고 있을 것으로 기대받아 온 만큼 최근 금융권에서 관련 사고가 잇따른 데 따른 충격과 여파가 큰 것은 사실"이라며 "유출된 정보를 활용해 금융회사를 사칭하는 금융사기로 이어질 우려도 있는 만큼 피해 예방과 소비자 보호를 위한 대응이 중요하다"고 강조했습니다.
 
(그래픽=뉴스토마토)
 
이진희 기자 ljh@etomato.com
장선영 기자 line0@etomato.com
 
 
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스