[보안 이슈] 예가람저축은행 4만 명 털렸습니다 — 유출된 건 비밀번호가 아니라 ‘이 세 가지’

예가람저축은행 고객 약 4만 명의 성명·생년월일·연락처가 해커의 손에 넘어갔습니다. 다행히 비밀번호나 계좌번호는 빠져나가지 않았지만, 바로 그 점 때문에 방심하면 더 위험합니다.

안녕하세요, dailybetter입니다.

요즘 금융권이 심상치 않습니다. 신한은행 2만 5천 명, KB국민은행, 하나은행 등 1금융권이 잇따라 뚫린 데 이어, 이번엔 2금융권인 예가람저축은행까지 피해를 입었습니다. 공통점은 ‘같은 시기, 비슷한 수법’입니다.

중국 등 해외에서 AI 해킹 도구를 동원한 동시다발 공격 정황이 나오면서, 이번 사건은 단발성 사고가 아니라 금융권 전체를 겨냥한 흐름의 일부로 봐야 합니다. 예가람 고객이라면 지금 뭘 확인해야 하는지 정리해 드리겠습니다.

구조 다이어그램

무슨 일이 있었나 — 9월 30일 뚫리고, 10월 2일 공개

예가람저축은행은 9월 30일 신원 미상의 해커가 고객 개인정보 서버에 접근한 정황을 확인하고 10월 2일 공식 발표했습니다. 영향 규모는 약 4만 건입니다. 회사 측은 인지 직후 해당 서비스를 중단하고 해외에서 들어오는 외부 IP를 차단한 뒤 금융당국에 신고했습니다.

현재까지 “실제 피해 사례는 확인되지 않았다”는 입장이지만, 이는 피해가 없다는 뜻이 아니라 ‘아직 드러나지 않았다’로 받아들이는 편이 안전합니다. 개인정보 사기는 보통 유출 직후가 아니라 몇 주, 몇 달 뒤 조용히 시작되기 때문입니다.

유출된 건 ‘신원 3종’ — 왜 비밀번호보다 더 꾸준히 위험한가

이번에 빠져나간 항목은 딱 세 가지입니다.

유출 항목 무엇인가 왜 위험한가
성명 실명 사칭 문자에 내 이름을 넣어 “진짜”처럼 보이게 함
생년월일 태어난 날짜 본인 확인 질문·추측 비밀번호의 재료가 됨
연락처 휴대폰 번호 스미싱·보이스피싱이 직접 날아오는 통로

비밀번호는 바꾸면 그만이고 카드는 재발급하면 됩니다. 하지만 이름·생년월일·전화번호는 평생 바꾸기 어렵습니다. 한 번 유출되면 회수가 불가능하고, 다른 유출 사건의 정보와 합쳐져 “이 사람은 예가람 고객이고 생일은 며칠”이라는 정교한 프로필로 재가공됩니다. 공격자가 이 조합으로 노리는 건 결국 하나, ‘진짜처럼 보이는 사칭 문자’입니다.

진짜 위험은 ‘저축은행을 사칭한 문자’

유출 정보만으로 해커가 당장 내 계좌에서 돈을 빼낼 수는 없습니다. 비밀번호도 인증서도 없기 때문입니다. 그래서 이들이 택하는 길이 ‘나를 속여 스스로 입력하게 만들기’입니다. 내 실명과 연락처를 아니까 “[예가람저축은행] OOO님, 개인정보 유출 관련 본인확인이 필요합니다” 같은 문자로 가짜 사이트나 악성 앱 설치를 유도하는 식입니다.

이름이 정확히 박혀 있으니 평소라면 거를 사람도 속기 쉽습니다. 최근 티빙 1,953만 명 유출, 락앤락 130만 명 유출 때도 2차 피해의 핵심은 해킹 그 자체가 아니라 그 뒤에 쏟아진 사칭·피싱이었습니다.

지금 당장 할 일 3가지

1. 모르는 금융·공공기관 문자의 링크는 무조건 누르지 마세요. ‘본인확인’, ‘유출조회’, ‘보안강화’를 명분으로 링크나 앱 설치를 유도하면 100% 의심하세요. 확인이 필요하면 문자 링크가 아니라 예가람저축은행 공식 고객센터로 직접 전화해 사실 여부를 물어야 합니다.

2. 명의도용방지 서비스 ‘엠세이퍼(M-safer)’에 가입하세요. 내 명의로 누군가 몰래 휴대폰을 개통하는 걸 막아주는 무료 잠금장치입니다. PASS 앱이나 홈페이지에서 몇 분이면 신청할 수 있습니다.

3. 금융감독원 ‘개인정보노출자 사고예방시스템’에 등록하세요. 이 시스템에 등록해 두면 전 금융권에 “이 사람 명의로 신규 거래가 들어오면 더 깐깐하게 확인하라”는 신호가 걸려, 명의도용 대출·계좌개설을 사전에 차단하는 효과가 있습니다.

비밀번호는 이번에 유출된 게 아니라 변경이 필수는 아니지만, 다른 사이트와 같은 비밀번호를 쓰고 있다면 이참에 분리하는 편이 안전합니다. 지금 피해가 없다는 것은 앞으로도 없다는 보장이 아니므로, 위 3가지는 피해가 생기기 전에 미리 걸어두는 게 맞습니다.

“유출은 막을 수 없어도, 그다음에 오는 ‘사칭’은 내가 막을 수 있습니다.”

💡 dailybetter 분석가 Note

이번 사건의 본질은 ‘예가람 한 곳의 사고’가 아니라 ‘금융권이 동시에 뚫렸다’는 신호입니다. 보안 투자가 적다고 지적받아온 2금융권까지 표적이 됐다는 건, 공격자가 AI 도구로 수비가 약한 곳을 빠르게 훑고 있다는 뜻입니다. 개인이 할 수 있는 최선은 ‘내 정보는 이미 유출됐다’를 기본값으로 두고, 유출 자체가 아니라 그 뒤에 오는 ‘사칭’을 막는 데 집중하는 것입니다. 링크를 누르기 전 3초만 멈추는 습관이, 바뀐 비밀번호보다 훨씬 강력한 방어선입니다.

※ 참고: 한국정보통신진흥협회, 「명의도용방지 금융거래사고 예방 안내」

* iPhone은 Safari / 갤럭시는 Chrome에서 설정 가능합니다

새 포스트가 올라오면 바로 알려드려요