이름·연락처·직급·암호화 비밀번호 등 유출
5년간 해킹 시도 2063건…올해 한은 해킹 8개월간 135건
2023년엔 홈페이지 디도스 공격…채용 지원자 정보 유출
한국은행 온라인 연수 개인정보 처리 수탁업체의 시스템이 해킹돼 한은 직원 186명을 비롯한 회원사들의 개인정보가 유출된 것으로 나타났다.ⓒ연합뉴스
한국은행 온라인 연수 개인정보 처리 수탁업체의 시스템이 해킹돼 한은 직원 186명을 비롯한 회원사들의 개인정보가 유출된 것으로 나타났다.
한은을 직접 겨냥한 해킹 시도도 올해 들어 다시 증가하면서 보안 관리에 대한 우려가 커지고 있다.
28일 국회 재정경제기획위원회 소속 이종욱 국민의힘 의원이 한국은행에서 제출받은 자료에 따르면 지난 5월 9일부터 6월 8일 사이 한은 온라인 연수 개인정보 처리 수탁업체가 이용하는 깃허브(GitHub) 시스템에 외부 침입이 발생했다.
이로 인해 한은 직원 186명을 포함한 회원사들의 개인정보가 유출됐다. 유출 정보에는 성명과 회사명, 이메일·전화번호는 물론 직급과 직무, 소속, 암호화된 비밀번호 등이 포함됐다.
한은은 "수탁업체로부터 6월 11일 유출 사실을 통지받은 뒤 다음 날 피해 직원들에게 사실을 알리고 개인정보보호위원회에 신고했다"고 밝혔다.
앞서 2023년 6월에는 통계조사보조원 채용 지원자의 개인정보가 한은 홈페이지에 공개되는 사고도 발생했다.
당시 공개된 지원서에는 이름과 생년월일, 주소, 연락처, 학력·경력, 자기소개와 지원동기 등이 담겼다. 한은은 다음 날 해당 자료를 삭제하고 당사자에게 통보했다.
한은을 겨냥한 해킹 시도 역시 올해 들어 다시 늘었다. 2021년부터 올해 8월까지 탐지된 해킹 시도는 총 2063건으로 집계됐다.
연도별로는 2021년 1557건에서 2022년 192건, 2023년 97건, 2024년 52건, 2025년 30건으로 감소했지만 올해는 8월까지 135건으로 증가했다.
지난해 연간 건수의 4.5배에 달하는 규모다. 올해 공격 유형은 비인가 접근 시도가 125건으로 가장 많았고 악성코드가 10건이었다.
전체 기간으로 보면 비인가 접근 시도가 1951건으로 대부분을 차지했다. 악성코드 95건, 정보수집 16건, 디도스(DDoS) 공격 1건 등이 뒤를 이었다.
국외에서 이뤄진 공격이 2024건으로 국내 39건보다 압도적으로 많았다.
공격 대상은 한은 대표 홈페이지와 경제통계 홈페이지, 전자도서관 등 인터넷망을 통해 운영되는 시스템에 집중됐다.
실제 서비스 장애로 이어진 사례도 있었다. 2023년 12월 19일에는 한은 홈페이지가 디도스 공격을 받아 간헐적으로 접속이 지연됐다.
한은은 당시 상황과 관련해 "국외 접속을 차단해 국내 서비스를 정상화한 뒤 국외 접속을 일부 허용하면서 전체 서비스를 복구했다"며 "해당 기간 금융정보 등은 유출되지 않았다"고 설명했다.
한은은 2022년 해킹 시도가 급감한 배경으로 보안 체계 변경을 꼽았다.
2022년 2월 이메일 서버를 클라우드로 전환하고 로그인 규칙을 강화하면서 이메일 계정에 대한 무작위 대입 공격 시도가 제한돼 탐지 건수가 줄었다는 설명이다.
이종욱 의원은 "한은이 중앙은행으로서 직원 개인정보 유출과 잇단 홈페이지 접속 장애를 가벼이 봐서는 안 된다"며 "되풀이되는 사고 원인을 면밀히 분석하고, 보안 체계 전반을 점검해 철저한 재발 방지 대책을 마련해야 한다"고 말했다.
댓글 쓰기