직급에 암호화 비밀번호까지…한은 직원 186명 정보 샜다

한국은행 직원 180여명의 개인정보가 외부 온라인 연수업체 해킹으로 유출된 사실이 뒤늦게 드러났다. 이와 별개로 한은 홈페이지 등을 겨냥한 해킹 시도도 올해 들어 8개월 만에 지난해 연간 건수의 4.5배로 늘었다.
28일 국회 재정경제기획위원회 소속 이종욱 국민의힘 의원이 한은에서 제출받은 자료에 따르면, 지난 5월 9일부터 6월 8일까지 한은의 온라인 연수 개인정보 처리 수탁업체가 이용하는 깃허브(GitHub) 시스템에 외부 불법 침입이 발생했다.
이 사고로 한은 직원 186명을 포함한 해당 업체 회원사들의 개인정보가 유출됐다. 유출 정보에는 이름과 회사명, 이메일, 전화번호 외에도 직급·직무·소속과 암호화된 비밀번호가 포함됐다.
한은은 수탁업체로부터 지난 6월 11일 사고 사실을 전달받았다. 다음날 피해 직원들에게 이를 알리고 개인정보보호위원회에 신고했다는 설명이다.
앞서 채용 지원자의 개인정보가 한은 홈페이지에 공개되는 사고도 있었다. 2023년 6월 23일 통계조사보조원 채용 지원서가 게시되면서 지원자의 이름과 생년월일, 주소, 연락처, 학력·경력, 자기소개와 지원동기 등이 노출됐다. 한은은 이튿날 자료를 삭제하고 당사자에게 해당 사실을 통보했다.
한은이 직접 운영하는 인터넷망 시스템에 대한 해킹 시도 역시 이어지고 있다. 2021년부터 올해 8월까지 탐지된 공격은 총 2063건으로 집계됐다. 주요 공격 대상은 대표 홈페이지와 경제통계 홈페이지, 전자도서관 등이었다.
연도별로는 2021년 1557건에서 2022년 192건, 2023년 97건, 2024년 52건, 지난해 30건으로 줄었다. 그러나 올해는 8월까지 135건이 탐지돼 증가세로 돌아섰다. 올해 공격 가운데 비인가 접근 시도는 125건, 악성코드는 10건이었다.
다만 연도별 탐지 건수에는 보안 체계 변경의 영향도 반영됐다. 한은은 2022년 2월 이메일 서버를 클라우드로 옮기고 로그인 규칙을 강화하면서 이메일 계정에 대한 무작위 대입 공격 시도가 제한돼 탐지 건수가 감소했다고 설명했다.
전체 집계 기간 공격 유형은 비인가 접근 시도가 1951건으로 가장 많았다. 악성코드 95건, 정보수집 16건, 분산서비스거부(디도스·DDoS) 공격 1건이 뒤를 이었다. 공격 발생지는 국외가 2024건, 국내가 39건이었다.
공격이 실제 서비스 이용에 영향을 준 경우도 있었다. 2023년 12월 19일에는 디도스 공격으로 한은 홈페이지 접속이 간헐적으로 지연됐다. 당시 한은은 국외 접속을 차단해 국내 서비스를 정상화한 뒤 국외 접속을 일부 허용하는 방식으로 전체 서비스를 복구했다. 한은은 해당 기간 금융정보 등의 유출은 없었다고 밝혔다.
이 의원은 “한은이 중앙은행으로서 직원 개인정보 유출과 잇단 홈페이지 접속 장애를 가벼이 봐서는 안 된다”며 “되풀이되는 사고 원인을 면밀히 분석하고, 보안 체계 전반을 점검해 철저한 재발 방지 대책을 마련해야 한다”고 말했다.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.