[보안 이슈] 신한은행 2만5천 명 정보가 털렸습니다 — 연소득·대출한도까지 유출, 지금 확인할 3가지

2026년 10월 1일, 신한은행 고객 약 2만5천 명의 대출 신청 정보가 외부로 유출됐습니다. 이름·전화번호는 물론 연소득과 대출 산출한도, 일부 고객의 주민등록번호(66건)와 CI(연계정보, 97건)까지 빠져나갔습니다.

안녕하세요, dailybetter입니다.

이번 사고가 특히 신경 쓰이는 이유는 유출된 게 비밀번호가 아니라 ‘내 돈 사정’이기 때문입니다. 내 연봉과 받을 수 있는 대출 한도를 남이 알고 접근하면, 평범한 스팸 문자보다 훨씬 그럴듯한 사기가 가능해집니다.

예를 들어 연소득 4천만 원·한도 8천만 원이 노출된 사람에게 “고객님 조건으로 8천만 원까지 승인 가능합니다”라고 전화가 오면, 숫자가 정확하니 의심하기가 어렵습니다. 무엇이 어떻게 뚫렸고 지금 뭘 해야 하는지 정리했습니다.

구조 다이어그램

무슨 일이 있었나 — 비밀번호가 아니라 ‘조회 창구’가 뚫렸습니다

이번 사고는 해커가 비밀번호를 알아낸 ‘계정 탈취’가 아닙니다. 신한은행 모바일 홈페이지에는 대출모집인이 자기가 접수한 대출 건의 승인 여부를 확인하는 간편조회 서비스가 있었는데, 이 창구가 별도의 본인인증 없이 대출모집인 관련 정보만으로 조회되는 구조였습니다.

외부의 비인가자(접근 권한이 없는 사람)가 이 허술한 창구로 들어와 고객정보를 확보한 뒤, 그 정보를 다른 조회 서비스에 무작위로 대입해 연소득·한도 같은 추가 정보까지 긁어낸 것으로 파악됩니다. 쉽게 말해, 이름과 전화번호 같은 ‘열쇠 조각’을 먼저 주운 뒤 그걸 다른 자물쇠마다 꽂아보며 더 깊은 정보를 캐낸 방식입니다. ‘잠긴 금고’가 아니라 ‘잠그지 않은 안내 창구’가 열려 있었던 셈입니다. 신한은행은 외부 IP 차단, 해당 서비스 중단, 신규 보안정책 적용 등 긴급조치를 마쳤고, 금융감독원은 같은 날 현장점검에 들어가 유출 범위와 공격 수법을 조사하고 있습니다.

어떤 정보가 유출됐고, 왜 위험한가

유출 항목 왜 위험한가
연소득·산출한도 가장 민감한 부분입니다. 내 소득과 대출 가능 금액을 아는 사람이 “고객님, 한도 승인됐습니다” 하고 접근하면 진짜 은행처럼 들려, 맞춤형 대출 사칭·보이스피싱의 재료가 됩니다.
CI(연계정보) 주민등록번호를 암호화한 고유 번호로, 여러 사이트에서 ‘같은 사람’임을 확인하는 데 쓰입니다. 유출되면 신원 사칭이나 다른 서비스에 나로 연결하는 데 악용될 수 있습니다.
주민등록번호(66건) 가장 치명적입니다. 내 이름으로 몰래 계좌·대출을 만드는 명의도용에 직접 쓰일 수 있습니다.
이름·전화번호 가장 많은 사람이 해당됩니다. 그 자체로 금전 피해는 없지만, 위 정보와 묶이면 스미싱·피싱 문자의 정확한 타깃이 됩니다.

지금 당장 해야 할 3가지

첫째, 내가 유출 대상인지부터 확인하세요. 신한은행 홈페이지(www.shinhan.com)에서 고객센터 → 보안서비스 → 개인정보보호정책 → 고객정보 유출 조회 순으로 들어가면 유출 여부와 항목을 확인할 수 있습니다. 신한 슈퍼SOL 앱에도 같은 메뉴가 있고, 전담 상담센터(1544-2946)로 문의할 수 있습니다. 조회 결과 ‘이름·전화번호’만 뜬 경우와 ‘주민등록번호·CI’까지 뜬 경우는 대응 강도가 달라지니, 어떤 항목이 유출됐는지까지 꼭 확인하세요.

셋째, 주민등록번호가 유출된 분은 명의도용 방지 장치를 거세요. 엠세이퍼(명의도용방지서비스)에 가입하면 내 명의로 새 휴대폰이 개통될 때 알림을 받거나 막을 수 있습니다. ‘내 명의에 공짜 2단계 잠금’을 거는 셈입니다. 금융은 금융결제원 ‘계좌정보통합관리서비스(어카운트인포)’에서 내 명의 계좌·대출을 점검하고 — 모르는 계좌나 대출이 잡혀 있으면 즉시 해당 금융사에 신고 — 신한은행 창구나 상담센터로 추가 보호 조치를 요청하세요. 이름·전화번호만 유출된 경우라도 스미싱 문자가 늘 수 있으니 2~3개월은 경계하는 편이 안전합니다.

둘째, 당분간 모든 ‘대출·은행’ 연락을 의심하세요. 특히 내 연봉이나 한도를 먼저 말하며 접근하는 전화·문자는 거의 사기입니다. 은행은 전화로 비밀번호·카드번호·인증번호를 절대 묻지 않습니다. 링크가 붙은 문자는 누르지 말고, 애매하면 문자에 적힌 번호가 아니라 통장·카드 뒷면이나 공식 홈페이지에 나온 대표번호로 직접 걸어 확인하세요. 발신번호는 얼마든지 조작할 수 있습니다.

보상은 받을 수 있나, 무엇이 더 걱정인가

신한은행은 정상혁 은행장 명의 사과문에서 “유출로 고객에게 발생한 손해는 책임을 다해 전액 보상하겠다”고 밝혔습니다. 다만 ‘전액 보상’은 실제 금전 피해가 확인됐을 때의 사후 조치입니다. 보이스피싱으로 돈을 보낸 경우 피해 사실을 입증하고 수사·분쟁조정을 거쳐야 하는데, 이 과정은 길고 번거롭습니다. 피해를 입은 뒤 보상받는 것보다, 위 3가지로 피해 자체를 막는 게 낫습니다.

참고로 이번 유출에 비밀번호는 포함되지 않았지만, 여러 사이트에 같은 비밀번호를 쓰고 있다면 이번 기회에 분리하길 권합니다. 또 유출은 대출 ‘신청’ 과정의 정보에서 비롯됐으므로, 대출을 알아보며 조회만 했던 경우도 포함될 수 있습니다. 신한은행과 거래가 없더라도 유출 조회는 한 번 해보는 것이 안전합니다.

“오늘보다 조금 더 안전한 내일, 내 정보를 지키는 것에서 시작됩니다.”

💡 dailybetter 분석가 Note

이번 사고의 교훈은 “조회 창구도 금고다”입니다. 로그인·비밀번호만 철벽이면 뭐 하나요, 본인인증 없이 열리는 간편조회 하나가 2만5천 명의 소득·한도를 내줬습니다. 9개월 만에 반복된 유출이기도 합니다. 금융사에게는 ‘편의 기능일수록 더 엄격히 인증하라’는 숙제이고, 우리에게는 ‘내 금융정보는 이미 어딘가 새고 있다’는 전제로 명의도용 알림 하나쯤은 상시 켜두라는 신호입니다. 비밀번호가 아니라 내 ‘신용 프로필’이 노출됐을 때의 사기는 더 정교하다는 점을 기억하세요.

* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다

새 포스트가 올라오면 바로 알려드려요