상세 컨텐츠

본문 제목

[한국은행] 온라인 연수 수탁업체 깃허브(GitHub) 침입으로 직원 186명 개인정보 유출_2026년 09월

본문

한국은행 온라인 연수의 개인정보 처리를 맡은 수탁업체가 이용하는 깃허브(GitHub) 시스템에 외부 침입이 발생해 한은 직원 186명과 수탁업체 회원사의 개인정보가 유출된 사실이 국회 자료를 통해 뒤늦게 확인됐다. 유출 항목은 성명·회사명·이메일·전화번호·직급·직무·소속·암호화된 비밀번호이며, 한은 내부 전산망이 직접 뚫린 것이 아니라 외부 수탁사 공급망이 뚫린 사고다. 한은을 직접 겨냥한 해킹 시도도 올해 8월까지 135건으로 지난해의 4.5배로 늘었다.




□
  개요 

   2026년 9월 28일 국회 재정경제기획위원회 소속 이종욱 국민의힘 의원이 한국은행으로부터 제출받은 자료에 따르면, 올해 5월 9일부터 6월 8일 사이 한국은행 온라인 연수 개인정보 처리 수탁업체가 이용하는 소프트웨어 개발 플랫폼 깃허브(GitHub)에 외부의 불법적인 침입이 발생했다.
    이 과정에서 한은 직원 186명을 비롯해 해당 업체 회원사들의 개인정보가 유출됐다. 유출 항목에는 성명, 회사명, 이메일, 전화번호뿐 아니라 직급, 직무, 소속, 암호화된 비밀번호까지 포함됐다. 한은은 "수탁업체가 6월 11일 유출 사실을 통지했다"며 "이튿날 피해 직원들에게 유출 사실을 알리고 개인정보보호위원회에 신고했다"고 밝혔다.
    뉴스프리존은 이번 사고가 한은 내부 전산망이 직접 뚫린 것은 아니지만 중앙은행이 외부에 맡긴 업무에서 개인정보가 새어나가 수탁업체를 포함한 공급망 보안 관리가 새로운 취약 지점으로 떠올랐다고 짚었다. 깃허브 시스템에 어떤 방식으로 침입이 이뤄졌는지, 암호화된 비밀번호가 어떤 방식으로 보호됐는지, 사고 이전 한은의 수탁업체 보안점검에서 위험이 확인됐는지는 현재 공개된 자료만으로는 확인되지 않는다. 수탁업체의 이름과 유출된 회원사 개인정보의 전체 규모도 공개되지 않았다.
    한은 자체 인터넷망을 겨냥한 해킹 시도도 다시 늘었다. 2021년부터 올해 8월까지 탐지된 해킹 시도는 총 2,063건으로, 연도별로는 2021년 1,557건에서 2022년 192건, 2023년 97건, 2024년 52건, 2025년 30건으로 줄었다가 올해 8월까지 135건으로 증가했다(지난해 연간 건수의 4.5배). 올해 탐지된 시도는 비인가 접근이 125건, 악성코드가 10건이며, 2021년 이후 전체 유형별로는 비인가 접근 1,951건, 악성코드 95건, 정보수집 16건, 분산서비스거부(DDoS) 공격 1건이다. 발신지는 국외가 2,024건(약 98%), 국내가 39건이며, 공격 대상은 한은 대표 홈페이지, 경제통계 홈페이지, 전자도서관 등 인터넷망 시스템에 집중됐다.
    한은은 앞서 2023년 6월 통계조사보조원 채용 지원자의 이름·생년월일·주소·연락처·학력·경력·자기소개서 등이 홈페이지에 공개되는 사고를 겪었고, 2023년 12월 19일에는 DDoS 공격으로 홈페이지 접속이 간헐적으로 지연됐다(당시 금융정보 유출은 없었다고 설명). 이종욱 의원은 "한은이 중앙은행으로서 직원 개인정보 유출과 잇단 홈페이지 접속 장애를 가벼이 봐서는 안 된다"며 "되풀이되는 사고 원인을 면밀히 분석하고 보안 체계 전반을 점검해 철저한 재발 방지 대책을 마련해야 한다"고 말했다. 국정감사를 앞두고 한은의 보안 관리 문제가 도마에 오를 전망이다.

 

□  사고내용 요약  

    1. 기관명 : 한국은행(온라인 연수 개인정보 처리 수탁업체 침해, 수탁업체명 미공개)
    2. 사고유형
        - 수탁업체가 이용하는 소프트웨어 개발 플랫폼(깃허브) 외부 불법 침입
        -  수탁사 침해에 따른 위탁기관 임직원 개인정보 유출(공급망 보안 사고)
    3. 유출규모 : 한은 직원 186명 + 수탁업체 회원사 개인정보(전체 규모 미공개)
    4. 유출항목
        - 성명, 회사명
        - 이메일, 전화번호
        - 직급, 직무, 소속
        - 암호화된 비밀번호


    5. 특이사항
        - 사고 발생(5/9~6/8)에서 대외 공개(9/28, 국회 자료)까지 약 3개월 반이 걸린 뒤늦은 확인·공개 사례
        - 한은 내부망이 아닌 외부 수탁사의 깃허브(개발 플랫폼)에 개인정보가 보관돼 있었던 점이 핵심, 개인정보를 코드 저장소에 두는 관리 관행 문제 제기 소지
        - 한은은 수탁사 통지(6/11) 다음 날 직원 통지와 개인정보보호위원회 신고를 마쳐 인지 후 대응은 신속했으나, 수탁사의 인지·통지 시점(침입 종료 후 3일)과 침입 기간(약 1개월) 동안의 탐지 공백이 쟁점
        - 침입 방식, 비밀번호 암호화 방식, 사전 수탁업체 보안점검 여부가 공개 자료로 확인되지 않음
        - 중앙은행 자체 인터넷망 대상 해킹 시도가 2021년 이후 2,063건(국외 발신 약 98%), 올해 8월까지 135건으로 전년 대비 4.5배 증가
        - 2023년 채용 지원자 정보 홈페이지 노출, DDoS 접속 지연 등 과거 보안 사고가 반복돼 국정감사 쟁점으로 부상 예정


□
  사고대응 타임라인  

    - 2026년 05월 09일~06월 08일
        . 한은 온라인 연수 개인정보 처리 수탁업체가 이용하는 깃허브 시스템에 외부 불법 침입 발생(침해 발생)
        . 한은 직원 186명 및 수탁업체 회원사 개인정보 유출
    - 2026년 06월 11일
        . 수탁업체, 한국은행에 개인정보 유출 사실 통지(한은 인지)
    - 2026년 06월 12일
        . 한국은행, 피해 직원들에게 유출 사실 통지
        . 개인정보보호위원회 신고
    - 2026년 09월 28일
        . 이종욱 의원실이 한은 제출 자료를 토대로 유출 사실 공개, 언론 일제히 보도
    - 진행 중
        . 국정감사에서 수탁업체 관리·감독 및 한은 보안 체계 점검 여부 쟁점화 전망


□
  대응내역  

    - 수탁업체로부터 유출 사실 통지 접수(6/11)
    - 피해 직원 대상 개별 통지(6/12)
    - 개인정보보호위원회 신고(6/12)
     ※ 수탁업체의 차단·복구 조치, KISA 신고 여부, 한은의 수탁업체 관리·감독 후속 조치는 공개 자료에 명시되지 않음
     ※ 한은의 대외 공식 공지문은 확인되지 않으며, 국회 제출 자료를 통해 공개됨

□ 재발방지대책(권고사항)   

    1. 기술적 조치
       - 소스코드 저장소(깃허브 등)에 개인정보·인증정보를 저장하지 않도록 통제하고 시크릿·개인정보 노출 스캐닝 적용
       - 저장소 접근 계정의 다중인증(MFA)·접근토큰 수명 제한·최소 권한 원칙 적용
       - 수탁사가 보관하는 개인정보의 암호화 강도(솔트 적용 강력 해시 등) 및 이상 접근 탐지 점검
       - 한은 인터넷망 대상 비인가 접근 시도(연 100건대) 탐지·차단 체계 고도화

    2. 관리적 조치
       - 개인정보 보호법상 수탁자 관리·감독 의무에 따라 수탁사 보안점검(점검 항목·주기) 및 결과 공유 체계 강화
       - 위탁계약에 수탁사 침해 인지 시 통지 기한·절차 명시(통지 지연 방지)
       - 유출 사고 발생 시 피해자 통지뿐 아니라 대외 공개 기준 정립 및 투명한 공개
       - 침해사고 대응 매뉴얼 정례화 및 공급망(수탁사) 사고 공동 대응 훈련


□
  관련기사(출처)  

감사합니다.

관련글 더보기