"대출정보 유출"…중기·소상공인, '2차 피해' 우려
등록 2026.10.11 08:01:00
은행 개인정보유출에 '맞춤형 금융사기' 우려
"대출 사정 알면 속기 쉬워"…2차 피해 경계
![[서울=뉴시스] 황준선 기자 = 금융권 연쇄 해킹 사건과 관련 대해 경찰이 28명 규모 전담수사팀을 꾸리고 정식 수사에 나선다고 밝힌 지난 6일 서울 시내 한 건물에 설치된 시중 은행 현금 자동 입출금기(ATM) 모습. 2026.10.06. hwang@newsis.com](https://img1.newsis.com/2026/10/06/NISI20261006_0021477798_web.jpg?rnd=20261006140221)
[서울=뉴시스] 황준선 기자 = 금융권 연쇄 해킹 사건과 관련 대해 경찰이 28명 규모 전담수사팀을 꾸리고 정식 수사에 나선다고 밝힌 지난 6일 서울 시내 한 건물에 설치된 시중 은행 현금 자동 입출금기(ATM) 모습. 2026.10.06. [email protected]
[서울=뉴시스]송연주 기자 = AI를 활용한 것으로 의심되는 은행권 개인정보 유출 사고가 잇따르면서 소상공인과 중소기업 사이에서 금융정보를 이용한 2차 피해 불안이 확산하고 있다.
이번 유출 정보가 소득·대출 등 민감정보인 만큼 자금 사정이 어려운 사업자에게 '맞춤형 금융사기'로 접근할 수 있단 우려다.
11일 관련업계에 따르면 최근 신한은행, KB국민은행, 하나은행, BNK부산은행, 예가람저축은행, 웰컴저축은행, 현대캐피탈 등에서 개인정보 유출 사고가 잇따라 발생했다.
이 중 웰컴저축은행에선 법인 고객 정보 최대 2200건이 유출된 것으로 파악됐다. 신한은행에선 고객 2만5000여명, 국민은행에서는 119명, 하나은행에서는 89명, 예가람저축은행에선 고객 약 4만명의 정보가 유출됐다.
신한은행에서 유출된 정보는 고객명과 전화번호, 연계정보(CI), 연소득, 대출 한도 등 대출 신청 관련 개인정보로, 일부 고객의 주민등록번호 66건과 CI 97건 등이 포함됐다.
소상공인과 중소기업들은 2차 피해를 경계하고 있다. 이름·연락처에 소득·대출 정보까지 결합하면 자금 사정이 어려운 사업자에게 저금리 대환대출이나 정책자금 지원을 제안하면서 접근할 수 있단 우려에서다.
업계 관계자는 "가장 무서운 건 유출된 민감 정보를 갖고 맞춤형 금융사기를 치는 것"이라며 "가뜩이나 소상공인업계가 어려운데, 사업자의 금융 사정을 아는 것처럼 접근하는 대출 사기는 막기 힘들다. '지난번에 4% 대출이 안됐는데 이번엔 3%로 해드릴게요'라든가 기업에는 '정책자금 사업에 지원해보라'는 식으로 필요하던 곳을 긁어 안내하면 믿게 된다"고 말했다.
소상공인연합회 류필선 전문위원도 "예의주시하고 있다"며 "소상공인은 채무에 취약하기에 이들의 사업 정보는 특별히 민감하게 다뤄져야 한다. 개인정보를 활용한 대출 사칭 등 악성적으로 쓰이게 되면 그 여파는 일파만파일 것"이라고 말했다.
중소기업중앙회 관계자는 "아직까지 접수된 피해사례는 없으나 민감하게 보고 있다"며 "유출된 정보가 어떻게 쓰일지 모르고 특히 각 법인의 신용, 자금 상태 등이 어느 정도 해킹됐는지 몰라 불안한 상황이다"고 말했다.
업계는 징벌적 개선안을 포함한 다양한 대책이 논의돼야 한다고 요구하고 있다. 류필선 위원은 "먼저 어느 정도 유출됐는지 정확하게 알려야 하고, 손해배상을 포함한 보다 근본적인 대책을 마련해야 한다"고 말했다.
기업·단체·정부를 불문하고 보안 강화 움직임도 빨라졌다. 중소기업중앙회는 최근 여의도 본부 내 있던 데이터센터를 외부로 이전하고, 강화된 보안체계를 운영하고 있다.
골프존은 과거 보안사고 이후 정보보호 체계를 전면 강화했다. 외부 보안 전문가를 개인정보보호책임자(CPO)로 영입하고 전문인력을 확충했으며, 2023년 대비 2024년 개인정보보호 관련 신규 투자를 5배 이상 확대했다. 이를 바탕으로 AD(Active Directory) 보안 강화, 문서암호화 체계 고도화, APT(지능형 지속 위협) 차단, 보안분석 자동화 대응 시스템 구축 등 기술적 보호조치를 강화했다. 최근에는 AI 환경에 맞춰 AI 보안정책과 데이터 보호대책을 마련하는 등 보안 범위를 넓혔다.
중소벤처기업부는 '모두의 창업'의 참여자 개인정보 유출 이후 사건의 원인으로 지목된 API(애플리케이션 프로그래밍 인터페이스)를 전면 개선했다. API에 대한 모든 접근을 시스템 로그로 기록하며 웹 크롤링 시도에 대한 차단 기능을 고도화했다. 개인정보 보유 및 파기 기준은 강화했다.
AI 인프라 보안기업 유니온바이오메트릭스는 NH농협은행과 농협중앙회에 얼굴인증 기반 통합 생체인증 솔루션(유바이오 이지패스)를 구축했다. 다중인증체계(MFA)로 모든 해킹을 100% 차단할 수 있는 건 아니나, 비밀번호가 탈취되더라도 공격자가 이를 이용해 시스템에 접근하기 어렵게 만드는 보안수단이다. MFA는 비밀번호처럼 '알고 있는 정보', OTP·보안키처럼 '보유한 수단', 얼굴·지문처럼 '생체적 특성’ 등 서로 다른 종류의 인증요소를 두 가지 이상 결합해 사용자를 확인하는 방식이다.
◎공감언론 뉴시스 [email protected]
Copyright © NEWSIS.COM, 무단 전재 및 재배포 금지





























