사진=게티이미지뱅크
사진=게티이미지뱅크
국내 주요 은행과 저축은행에서 개인정보 유출 사고가 잇따르면서 고객들의 불안감이 커지고 있다. 기업의 보안망이 뚫리는 것을 개인이 막을 수는 없지만 유출된 아이디와 비밀번호가 다른 금융·쇼핑 계정 탈취로 이어지는 2차 피해는 기본적인 보안 수칙만으로도 줄일 수 있다.

3일 관련업계에 따르면 가장 먼저 해야 할 일은 여러 사이트에서 같은 비밀번호를 사용하는 '돌려쓰기'
를 중단하는 것이다. 공격자는 한 서비스에서 확보한 아이디와 비밀번호를 은행과 포털, 쇼핑몰, 사회관계망서비스(SNS) 등에 무더기로 입력해 로그인을 시도한다.

이러한 공격 수법을 '크리덴셜 스터핑'이라고 한다. 이용자가 여러 사이트에서 같은 계정 정보를 사용한다는 점을 악용한다. 한 곳의 정보가 유출되면 금융과 쇼핑, 배달, SNS 계정까지 연쇄적으로 탈취될 수 있다.

최근에는 생성형 인공지능(AI)과 자동화 도구를 이용해 짧은 시간 동안 대량의 로그인을 시도하거나 여러 곳에 흩어진 개인정보를 조합하는 공격이 가능해졌다. 다만 최근 금융권 공격에 실제 AI 에이전트가 사용됐는지는 아직 확인되지 않았다.

안랩은 사이트마다 서로 다른 비밀번호를 설정하라고 권고했다. 기존 비밀번호 끝에 숫자나 특수문자만 추가하는 방식은 공격 도구가 쉽게 추측할 수 있어 피하는 것이 좋다.

이메일 계정부터 점검해야 한다. 이메일은 은행과 쇼핑몰을 비롯한 대부분의 온라인 서비스에서 본인 확인과 비밀번호 재설정 수단으로 사용된다. 이메일 계정이 탈취되면 연결된 다른 서비스의 비밀번호도 공격자가 바꿀 수 있다.

개인정보 유출 안내를 받았다면 해당 사이트의 비밀번호만 변경해서는 부족하다. 같은 비밀번호나 유사한 비밀번호를 사용한 다른 서비스까지 찾아 모두 다르게 바꿔야 한다. 비밀번호 관리 프로그램을 이용하는 것도 방법이다.

두 번째 방어선은 다중인증(MFA)이다. 아이디와 비밀번호가 유출되더라도 생체인증이나 인증 애플리케이션, 일회용 비밀번호(OTP) 등을 추가로 요구하면 공격자의 로그인을 막을 가능성이 커진다.

본인이 로그인을 시도하지 않았는데 스마트폰에 인증번호나 접속 승인 요청이 도착했다면 승인해서는 안 된다. 즉시 해당 계정의 비밀번호를 변경하고 로그인 기록을 확인해야 한다.

개인정보 유출 사고 직후에는 피싱과 스미싱도 기승을 부린다. 공격자는 '개인정보 유출 여부 확인', '피해 보상금 지급', '계정 보호 신청' 등의 문구로 악성 인터넷주소(URL)를 누르도록 유도한다.

실제로 유출된 이름과 전화번호 등을 활용해 금융회사가 보낸 공식 안내처럼 꾸미는 경우도 있다. 문자나 이메일에 포함된 링크를 누르기보다 금융회사 공식 앱을 직접 실행하거나 브라우저 주소창에 공식 홈페이지 주소를 입력해야 한다.

로그인 기록도 살펴봐야 한다. 낯선 지역이나 처음 보는 기기에서 접속한 흔적이 있거나 요청하지 않은 비밀번호 변경 안내가 도착했다면 ‘모든 기기에서 로그아웃’을 실행한 뒤 비밀번호를 다시 설정해야 한다. 계정 복구용 전화번호와 보조 이메일이 타인의 정보로 변경되지 않았는지도 확인할 필요가 있다.

공용 PC에서는 자동 로그인과 비밀번호 저장 기능을 사용하지 않는 것이 안전하다. 이용을 마친 뒤에는 반드시 로그아웃해야 한다. 개인 PC와 스마트폰 역시 운영체제와 앱을 최신 상태로 유지하고 보안 프로그램으로 주기적으로 검사해야 한다.

한편 최근 신한은행에서는 약 2만5000명의 고객 정보가 유출됐고 KB국민은행과 하나은행에서도 각각 고객 119명과 89명의 정보가 외부로 빠져나간 사실이 확인됐다. 신한은행에서는 고객명과 전화번호, 연소득, 대출 산출한도 등이 유출됐으며 일부 주민등록번호와 개인식별 연계정보(CI)도 포함됐다. 부산은행에서는 외주 개발 직원 11명의 개인정보가 노출됐다. 예가람저축은행도 지난달 30일 해커가 개인정보가 담긴 서버에 접근해 고객 이름과 생년월일, 연락처가 유출된 정황을 확인했다고 공지했다.

금융위원회는 금융감독원과 금융보안원, 시중은행 및 카드사 등과 긴급 상황대응 회의를 열고 외부에서 접근할 수 있는 전산시스템과 서비스를 즉시 점검하도록 했다. 내부 정보를 조회하는 과정에서 인증 절차가 빠졌거나 미흡한 경로가 있는지 확인하고 불필요한 외부 노출을 줄이도록 요구했다. 보안업계에서는 AI 에이전트를 이용한 자동화 공격 가능성도 제기하지만 구체적인 공격 방식과 배후 조직은 추가 조사가 필요한 상태다.

이송렬 한경닷컴 기자 yisr0203@hankyung.com