은행 개인정보 유출, 작은 홈페이지가 피할 실수 3가지보안 뉴스

블로그 · 보안 뉴스

은행 개인정보 유출, 작은 홈페이지가 피할 실수 3가지

· 읽는 시간 7분

공유하기

이 글의 요약

  • 9월 말 은행 고객정보 유출은 다른 곳에서 샌 아이디·비밀번호를 넣어 보는 공격에서 시작됐다고 보도됐습니다.
  • 이런 공격은 프로그램이 자동으로 하므로 작은 가게 홈페이지도 똑같이 대상이 됩니다.
  • 관리자 비밀번호는 다른 사이트와 다르게 쓰고, 2단계 인증을 켜면 가장 큰 구멍이 막힙니다.
  • 로그인한 사람이 자기 정보만 보는지, 테스트 계정 두 개로 직접 확인해 보세요.
  • 협력사·직원용 계정은 필요한 권한만 주고, 관계가 끝나면 바로 지우세요.

요즘 뉴스에서 은행 개인정보 유출 소식을 보셨을 겁니다. "은행도 뚫리는데 우리 가게 홈페이지는 괜찮을까?" 걱정되실 수 있어요. 결론부터 말씀드리면, 이번 사고의 시작은 첨단 해킹이 아니라 기본 관리의 빈틈이었습니다. 이 글에서는 사고 내용을 쉽게 정리하고, 작은 홈페이지가 똑같이 하기 쉬운 실수 3가지와 오늘 할 일을 알려 드립니다.

은행 개인정보 유출, 9월 말에 무슨 일이 있었나요?

은행 세 곳에서 고객정보가 새어 나갔고, 시작은 다른 곳에서 샌 계정 정보였습니다.

보도에 따르면 신한은행은 9월 30일 고객 약 2만 5천 명의 정보 유출을 확인했습니다. 이어서 KB국민은행 약 100건, 하나은행 89명 규모의 유출 소식도 나왔습니다. (서울경제, 아시아경제)

신한은행의 경우 공격자는 대출모집인 전용 앱부터 노렸다고 합니다. 다른 사이트에서 샌 아이디·비밀번호를 넣어 로그인에 성공했습니다. 그다음 고객번호를 바꿔 가며 다른 고객 정보를 반복해서 불러왔습니다. (보안뉴스)

항목 내용 (보도 기준)
확인 시점 2026년 9월 30일 신한은행 확인, 10월 초 다른 은행 추가 보도
규모 신한은행 약 2만 5천 명, KB국민은행 약 100건, 하나은행 89명
처음 뚫린 곳 대출모집인(은행과 협력하는 영업인) 전용 모바일 서비스
공격 순서 샌 계정 정보로 로그인 → 고객번호 바꿔 반복 조회
전문가 지적 로그인 시도 제한 부족, 열람 자격 확인 부족

전문가들은 "고도화된 공격이 아니라 기본 확인이 빠진 문제"라고 평가했습니다. 해외에서 AI 도구가 24시간 자동으로 두드렸다는 분석도 함께 나왔어요.

한 줄 정리: 이번 사고는 남의 열쇠로 문을 연 뒤, 안에서 남의 서랍까지 연 일입니다.

실수 1: 관리자 비밀번호를 다른 사이트와 똑같이 쓰기

다른 곳에서 샌 비밀번호는 우리 홈페이지 문도 엽니다.

크리덴셜 스터핑(다른 사이트에서 샌 아이디·비밀번호를 여기저기 넣어 보는 공격)은 사람이 직접 하지 않습니다. 프로그램이 밤새 수천 번씩 자동으로 넣어 봐요. 그래서 작은 가게 홈페이지라고 피해 가지 않습니다.

열쇠 하나로 집, 가게, 창고 문을 다 연다고 생각해 보세요. 그 열쇠를 한 번 잃어버리면 세 곳이 한꺼번에 열립니다. 비밀번호를 여러 곳에 같이 쓰는 것이 바로 이 상황이에요.

예를 들어, 꽃집 사장님이 쇼핑몰 관리자 비밀번호를 예전에 가입한 다른 사이트와 같게 써 왔다고 해 볼게요. 그 사이트에서 정보가 새면 공격자는 같은 조합으로 관리자 화면에 들어옵니다. 주문한 손님의 이름, 연락처, 주소가 한 번에 보이게 됩니다.

은행 개인정보 유출 사고처럼 계정 대입 공격을 막으려면 관리자 비밀번호를 따로 써야 합니다
은행 개인정보 유출 사고처럼 계정 대입 공격을 막으려면 관리자 비밀번호를 따로 써야 합니다

막는 방법은 어렵지 않습니다.

  1. 관리자 비밀번호를 다른 곳에서 안 쓰는 새 비밀번호로 바꿉니다.
  2. 2단계 인증(비밀번호 다음에 휴대폰 확인을 한 번 더 받는 것)을 켭니다.
  3. 로그인 시도 제한(몇 번 틀리면 잠시 잠그는 기능)이 있는지 제작사에 묻습니다.

한 줄 정리: 관리자 비밀번호는 우리 홈페이지 전용으로 하나 따로 만드세요.

실수 2: 로그인만 보고 "누구 정보인지"는 확인 안 하기

로그인한 사람에게는 그 사람 정보만 보여야 합니다.

이번 사고에서 공격자는 로그인 뒤 고객번호만 바꿔 남의 정보를 봤다고 합니다. 전문가들은 이것을 인가 결함이라고 불렀어요. 인가(이 사람이 이 자료를 볼 자격이 있는지 확인하는 일)가 빠졌다는 뜻입니다.

호텔 카드키를 떠올려 보세요. 카드키로 건물에 들어온 손님이 아무 방이나 열 수 있다면 큰일이겠죠. 카드키는 건물 입장과 자기 방, 두 가지를 다 확인해야 합니다.

우리 홈페이지도 같은지 직접 시험해 볼 수 있습니다. 실제 손님 번호로는 시험하지 말고, 테스트 계정끼리만 해 보세요.

  1. 테스트용 회원 계정 두 개(A, B)를 만듭니다.
  2. A 계정으로 주문하거나 상담을 신청합니다.
  3. 주문 상세 화면 주소창 끝의 번호를 적어 둡니다.
  4. B 계정으로 로그인한 뒤 그 주소를 그대로 열어 봅니다.
  5. A의 정보가 보이면 바로 제작사에 수정을 요청합니다.

예를 들어 주소가 order/1052처럼 끝난다면, 이 숫자만 바꿔도 남의 주문이 열리는지 보는 겁니다. 아무것도 안 보이거나 "권한이 없습니다"가 뜨면 정상이에요.

한 줄 정리: 들어올 수 있는지와 이것을 볼 수 있는지는 따로 확인해야 합니다.

실수 3: 협력사·직원용 특별 계정을 그대로 두기

처음 뚫린 곳은 일반 고객 화면이 아니라 협력 영업인 전용 서비스였습니다.

작은 홈페이지에도 이런 특별 계정이 있습니다. 대리점용 주문 화면, 강사용 출석 화면, 외주 업체에 준 관리자 계정 같은 것들이에요. 이런 계정은 사람이 바뀌어도 그대로 남기 쉽습니다.

계정 종류 흔한 빈틈 이렇게 바꾸세요
외주 제작·관리 업체 계정 작업이 끝나도 살아 있음 작업 기간에만 열고 끝나면 삭제
퇴사한 직원 계정 공용 비밀번호를 계속 씀 사람마다 계정 따로, 퇴사 당일 삭제
대리점·협력사 계정 모든 손님 정보가 보임 자기 거래처 정보만 보이게 제한
공용 관리자 계정 누가 들어왔는지 모름 개인 계정으로 나누고 접속 기록 확인
협력사와 직원에게 준 홈페이지 계정은 관계가 끝나면 바로 정리해야 합니다
협력사와 직원에게 준 홈페이지 계정은 관계가 끝나면 바로 정리해야 합니다

예를 들어, 직원 5명인 학원이 강사 3명에게 관리자 계정 하나를 함께 쓰게 했다고 해 볼게요. 한 명이 그만둬도 비밀번호를 안 바꾸면, 그 사람은 계속 학부모 연락처를 볼 수 있습니다. 계정을 사람마다 나눠 두면 그만둔 사람 계정만 지우면 끝납니다.

한 줄 정리: 특별 계정은 필요한 사람에게, 필요한 만큼, 필요한 기간만 주세요.

그래서 우리 가게에는? 오늘 할 일

큰 보안 장비보다 비밀번호, 권한, 기록 세 가지 점검이 먼저입니다.

은행처럼 큰 시스템이 없어도 사고의 뼈대는 같습니다. 샌 비밀번호로 들어오고, 볼 자격이 없는 정보를 봅니다. 그래서 우리 가게가 할 일도 이 두 길을 막는 데서 시작해요.

용어 쉬운 뜻 비유·예시
크리덴셜 스터핑 다른 곳에서 샌 계정 정보를 넣어 보는 공격 주운 열쇠로 이 집 저 집 문 열어 보기
로그인 시도 제한 여러 번 틀리면 잠시 잠그는 기능 비밀번호 틀리면 잠기는 휴대폰
인가(권한 확인) 이 자료를 볼 자격이 있는지 확인 호텔 카드키가 내 방만 여는 것
2단계 인증 비밀번호에 휴대폰 확인을 더하는 것 현관 열쇠에 도어락 번호까지
접속 기록 누가 언제 들어왔는지 남는 기록 가게 출입 장부

은행 정보가 새면 이를 이용한 사칭 문자나 전화가 늘 수 있다는 걱정도 나왔습니다. 우리 가게 이름을 흉내 낸 문자가 돌 수도 있어요. 공지사항에 "저희는 문자로 결제 링크를 보내지 않습니다"처럼 미리 적어 두면 손님이 덜 속습니다.

오늘 바로 하는 실행 체크리스트

  • □ 관리자 비밀번호를 다른 곳에서 안 쓰는 새 비밀번호로 바꾸기
  • □ 관리자 화면과 도메인·호스팅 계정에 2단계 인증 켜기
  • □ 로그인 시도 제한이 있는지 제작사에 물어보기
  • □ 테스트 계정 두 개로 남의 주문이 보이는지 확인하기
  • □ 외주·퇴사자·공용 계정 목록을 적고 안 쓰는 계정 지우기
  • □ 사칭 문자 주의 안내를 공지사항에 올리기

직접 점검이 어렵다면 홈페이지 유지보수 항목별 단가에서 서버·보안 작업 범위와 예상 비용을 먼저 확인해 보세요.

한 줄 정리: 오늘은 비밀번호 교체, 2단계 인증, 계정 정리 세 가지만 해도 충분합니다.

자주 묻는 질문

신한은행 개인정보 유출, 내 정보도 포함됐는지 확인할 수 있나요?

네, 은행 안내로 확인하실 수 있습니다. 보도에 따르면 신한은행은 모바일 앱에 유출 여부 조회 메뉴를 만들고 전담 상담센터를 열었습니다. 금융 피해가 생기면 전액 보상하겠다는 입장도 밝혔어요. 다른 은행 고객이시라면 해당 은행 공지부터 확인해 보세요.

작은 홈페이지도 크리덴셜 스터핑 공격을 받나요?

네, 받습니다. 이 공격은 프로그램이 주소 목록을 돌며 자동으로 하기 때문에 규모를 가리지 않아요. 하루 방문자가 100명뿐인 홈페이지도 로그인 화면이 있으면 대상이 됩니다. 관리자 비밀번호를 전용으로 바꾸고 2단계 인증을 켜는 것이 1순위입니다.

로그인 시도 제한은 몇 번으로 정하면 되나요?

예를 들어 5번 틀리면 잠시 잠그는 정도로 시작해 보세요. 너무 낮으면 손님이 불편하고, 너무 높으면 자동 공격을 막기 어렵습니다. 잠그는 시간은 10~30분 정도로 두고, 관리자에게 알림이 가게 하면 좋아요. 정확한 값은 제작사와 운영 방식에 맞춰 정하세요.

은행 사고 뒤 우리 홈페이지에서 손님에게 알릴 것이 있나요?

우리 홈페이지에서 새어 나간 정보가 없다면 사고 공지는 필요 없습니다. 다만 사칭 문자가 늘 수 있으니 "결제 링크를 문자로 보내지 않습니다" 같은 안내 1줄은 올려 두세요. 진짜 문의 창구 1곳을 함께 적어 두면 손님이 헷갈리지 않습니다.

한 줄 정리: 은행 사고는 남의 일이 아니라, 우리 계정 관리를 점검할 좋은 기회입니다.

우리 홈페이지 계정과 권한 설정이 걱정되신다면 무료 견적 상담에서 지금 상태를 함께 점검해 보세요.

사진: Unsplash (photo-1585914641050-fa9883c4e21c, photo-1599950755346-a3e58f84ca63, photo-1507537362848-9c7e70b7b5c1)

디자인 · 웹사이트 · 모바일 앱, 어디부터 시작할지 고민이세요?

디자인부터 웹사이트, 모바일 앱까지 —
무료 견적 상담으로 우리 프로젝트에 맞는 방향을 먼저 확인하세요