중앙은행 직원 186명의 개인정보가 샜다 — 뚫린 곳은 외부 위탁업체의 개발 플랫폼이었다

개인정보 유출과 해킹 시도를 표현한 이미지

한눈에 요약

  • 무슨 일? 국회 기획재정위원회 소속 이종욱 국민의힘 의원이 한국은행에서 받은 자료를 9월 28일 공개했습니다. 올해 5월 9일부터 6월 8일 사이 한은 온라인 연수 개인정보 처리 수탁업체의 깃허브에 외부 불법 침입이 있었습니다.
  • 왜 중요? 이 사고로 한은 직원 186명을 포함한 수탁업체 회원사들의 개인정보가 대규모로 유출됐습니다. 유출 항목에는 암호화된 비밀번호까지 포함됐습니다.
  • 핵심 숫자: 직원 186명 유출, 2021년 이후 해킹 시도 2063건, 공격 발신지의 98%가 국외.

무슨 일이 있었나

세계일보 보도에 따르면 올해 5월 9일부터 6월 8일 사이 한국은행 온라인 연수 개인정보 처리 수탁업체의 소프트웨어 개발 플랫폼 깃허브(GitHub)에 외부 불법 침입이 발생했습니다.

이 사고로 한은 직원 186명을 포함한 해당 수탁업체 회원사들의 개인정보가 유출됐습니다. 유출 항목은 성명과 소속 회사명, 이메일, 전화번호, 직급, 직무는 물론 암호화된 비밀번호까지 포함된 것으로 확인됐습니다.

한은은 수탁업체가 6월 11일 유출 사실을 통지했으며, 이튿날 피해 직원들에게 유출 사실을 알리고 개인정보보호위원회에 신고했다고 설명했습니다.

숫자로 보는 한은 보안 사고

항목 내용
침입 시기 2026년 5월 9일~6월 8일
침입 대상 온라인 연수 수탁업체의 깃허브
유출 규모 한은 직원 186명 포함 수탁업체 회원사 개인정보
유출 항목 성명·소속·이메일·전화번호·직급·직무·암호화된 비밀번호
통지·신고 6월 11일 업체 통지, 12일 직원 통지·개인정보보호위 신고
해킹 시도(2021~올해 8월) 2063건
유형 비인가 접근 1951건, 악성코드 95건, 정보 수집 16건, 디도스 1건
발신지 국외 2024건(98%), 국내 39건

채용 과정에서도 노출 사고

앞서 채용 과정에서도 정보 노출 사고가 있었습니다. 2023년 6월 23일 통계조사보조원 채용 지원자의 입사지원서가 한은 홈페이지에 그대로 노출됐습니다. 유출본에는 지원자의 성명과 생년월일, 주소, 연락처, 학력·경력 사항, 자기소개서 등이 담겼습니다. 한은은 이튿날 해당 자료를 삭제하고 당사자에게 통보했습니다.

해킹 시도는 5년간 2063건

한은 자체 인터넷망을 겨냥한 사이버 공격 시도도 적지 않았습니다. 2021년부터 올해 8월까지 총 2063건의 해킹 시도가 탐지됐습니다.

연도별로는 2021년 1557건에서 2022년 192건, 2023년 97건, 2024년 52건, 2025년 30건으로 감소세를 보였습니다. 하지만 올해 들어 8월까지 135건으로 다시 늘었습니다. 8개월 만에 지난해 연간 수치의 4.5배를 넘어선 셈입니다. 유형별로는 비인가 접근 시도가 125건, 악성코드 유포가 10건 등이었습니다.

한은은 2022년 공격 건수가 크게 줄어든 배경에 대해 그해 2월 이메일 서버를 클라우드로 전환하고 로그인 규칙을 강화한 덕분에 계정 무작위 대입 공격 시도가 차단됐다고 밝혔습니다.

전체 기간 공격 유형을 보면 비인가 접근 시도가 1951건으로 대부분을 차지했고 악성코드 95건, 정보 수집 16건, 분산서비스거부(디도스) 공격 1건이 뒤를 이었습니다. 발신지는 국외가 2024건으로 전체의 98%에 달했고 국내는 39건이었습니다. 공격 대상은 주로 한은 대표 홈페이지와 경제통계시스템, 전자도서관 등 외부 개방형 시스템이었습니다.

실제 접속 장애도 있었다

2023년 12월 19일 오후에는 한은 대표 홈페이지가 디도스 공격을 받아 간헐적인 접속 장애가 빚어졌습니다. 한은은 국외 접속 시도를 차단해 국내 서비스를 정상화한 뒤 국외 접속을 일부 허용하면서 전체 서비스를 복구했다고 밝혔습니다. 해당 기간 금융정보 등은 유출되지 않았다는 것이 한은의 설명입니다.

이 의원은 국가 중앙은행으로서 직원 개인정보 유출과 잇단 홈페이지 접속 장애를 결코 가볍게 넘겨서는 안 된다며, 반복되는 침해 사고 원인을 면밀히 분석하고 보안 체계 전반을 점검해 실효성 있는 재발 방지 대책을 마련해야 한다고 강조했습니다.

나에게 미치는 영향

여러 서비스에서 같은 비밀번호를 쓰는 사람: 이번 사고에서는 암호화된 비밀번호까지 유출 항목에 포함됐습니다. 같은 비밀번호를 여러 곳에 쓰고 있다면 변경을 검토할 필요가 있습니다.

기업의 개인정보 담당자: 침입이 일어난 곳은 본체가 아니라 위탁업체의 개발 플랫폼이었습니다. 위탁 범위의 보안 점검이 사각지대가 될 수 있다는 사례입니다.

공공기관 이용자: 공격 대상이 주로 홈페이지와 경제통계시스템 등 외부 개방형 시스템이었다는 점이 확인됐습니다.

자주 묻는 질문

Q. 한국은행 내부망이 뚫린 건가요?
아닙니다. 이번 유출은 온라인 연수 개인정보 처리 수탁업체의 깃허브에 외부 침입이 발생해 일어났습니다.

Q. 어떤 정보가 유출됐나요?
성명, 소속 회사명, 이메일, 전화번호, 직급, 직무, 그리고 암호화된 비밀번호입니다.

Q. 해킹 시도가 올해 다시 늘었나요?
2021년 1557건 이후 줄어 2025년 30건까지 내려갔지만, 올해는 8월까지 135건으로 지난해 연간 수치의 4.5배를 넘었습니다.

Q. 금융정보도 유출됐나요?
2023년 디도스로 인한 접속 장애 당시 한은은 해당 기간 금융정보 등은 유출되지 않았다고 밝혔습니다.

앞으로 지켜볼 것

  • 개인정보보호위원회의 조사 결과와 처분.
  • 한국은행의 위탁업체 보안 점검 체계 개선 여부.

참고 자료