상세 컨텐츠

본문 제목

[KB국민은행] 직원용 모바일 업무지원시스템 해킹…고객 99명 신용등급·대출·예금잔액 등 17개 항목, 임직원 20명 정보 유출_2026년 10월

본문

KB국민은행의 직원용 모바일 업무지원시스템이 외부 침해를 받아 고객 99명과 전현직 임직원 20명 등 총 119명의 개인(신용)정보가 유출됐다. 은행 공지 기준 고객 유출 항목은 17개로, 암호화된 고유식별정보는 물론 고객신용등급·연소득·총부채·리볼빙연체원금·대출잔액·예금잔액 등 민감한 신용·금융정보까지 포함됐다.



□
  개요 

   KB국민은행은 2026년 10월 2일 '개인(신용)정보 유출 관련 안내' 공지를 통해, 9월 30일 고객 99명과 전현직 임직원 20명의 개인(신용)정보가 유출된 사실을 확인했다고 밝혔다.
    정보가 유출된 시스템은 직원용 모바일 업무지원시스템으로, 인터넷뱅킹 등 금융거래와는 무관하다는 것이 은행 측 설명이다. 고객 유출 항목은 고객명, 휴대폰번호, 암호화된 고유식별정보, 생년월일, 성별, 이메일, 고객신용등급, 연소득금액, 직장주소·전화번호, 자택주소·전화번호, 세대연소득금액, 총부채금액, 리볼빙연체원금, 대출잔액, 예금잔액 등 17개다. 임직원 유출 항목은 직원번호, 한글·영문 성명, 휴대폰번호, 이메일, 소속부점, 퇴직년월일 등 7개다. 개인별로 유출 항목이 다르며, 은행은 대상자에게 휴대폰 문자로 개별 통지했다.
    은행은 9월 30일 밤 비정상적인 외부 접근을 인지한 직후 대상 시스템과 서버를 중지해 접근 경로를 차단했다. 정보유출 전용 상담센터(1566-8331)를 운영하며, 손해 발생 시 전액 배상할 방침이다. SBS Biz는 하나은행의 경우 동일한 외부 해킹 AI 에이전트가 영업지원시스템을 통해 정보를 탈취한 것으로 은행 측이 추정하고 있다고 전했다. 또 신한은행 대출모집인 서비스, 국민은행 직원용 업무지원시스템처럼 핵심 플랫폼이 아닌 곳을 노린 새로운 해킹 수법이라는 지적이 나온다고 보도했다. 금융감독원은 현장 조사로 정확한 사고 경위를 파악하고 있다.

 

□  사고내용 요약  

    1. 회사명 : KB국민은행
    2. 사고유형
        - 외부의 비정상 접근(침해)에 의한 직원용 모바일 업무지원시스템 내 개인(신용)정보 유출
        - 인터넷뱅킹 등 금융거래 시스템과는 무관(은행 측 설명)
        - 구체적 침입 기법은 미공개(같은 시기 은행권 공격에 AI 에이전트 활용 가능성 제기)
    3. 유출규모
        - 총 119명: 고객 99명, 전현직 임직원 20명
    4. 유출항목(고객 17개 / 임직원 7개, 개인별 상이)
        - (고객) 고객명, 휴대폰번호, 암호화된 고유식별정보, 생년월일, 성별, 이메일 주소
        - (고객) 직장주소, 직장전화번호, 자택주소, 자택전화번호
        - (고객) 고객신용등급, 연소득금액, 세대연소득금액, 총부채금액, 리볼빙연체원금, 대출잔액, 예금잔액
        - (임직원) 직원번호, 직원한글성명, 직원영문성명, 휴대폰번호, 이메일주소, 소속부점, 퇴직년월일


    5. 특이사항
        - 언론은 '고객 119명'으로 보도했으나, 은행 공지 기준으로는 고객 99명 + 전현직 임직원 20명임
        - 언론에 알려진 항목(이름·전화번호·주소·암호화 주민번호)보다 범위가 넓어, 신용등급·소득·부채·연체·대출·예금잔액까지 유출된 것으로 공지됨
        - 인원은 적지만 개인의 재무 상태가 통째로 노출된 셈이어서, 대출 상환·연체 해소·대환대출 등을 미끼로 한 맞춤형 보이스피싱 위험이 매우 높음
        - 직원용 업무시스템에서 임직원 정보(직원번호·소속부점)도 함께 유출돼, 은행 직원 사칭이나 내부 계정 공격에 악용될 가능성
        - 신한(대출모집인 서비스)·하나(영업지원시스템)·부산(직원용 모바일 영업지원시스템)과 마찬가지로 고객용 뱅킹이 아닌 내부 업무시스템이 공격 대상이 됨
        - 공지에 '유출 관련 URL·링크 문자는 보내지 않는다'고 명시하고, 여신거래 안심차단 서비스 등 구체적 명의도용 방지 수단을 안내함


□
  사고대응 타임라인  

    - 2026년 09월 30일 밤
        . 비정상적인 외부 접근을 통한 정보 유출 가능성 인지 및 유출 사실 확인
        . 대상 시스템 및 서버 중지로 접근경로 원천 차단, 비정상 접근 모니터링 강화
    - 2026년 10월 02일
        . 유출 대상 고객·임직원 대상 휴대폰 문자 개별 통지
        . 홈페이지 '개인(신용)정보 유출 관련 안내' 공지 및 유출여부 조회 제공
        . 금융위원회·금융감독원 보고, 금감원 현장 조사
    - (예정) 2026년 10월 05일 00시~08시
        . 여신거래 안심차단 서비스 점검
    - 진행 중
        . 관련 프로세스 원점 재점검 및 전사적 비상대응체계 가동


□
  개인정보 유출 관련 홈페이지 안내  

개인(신용)정보 유출 관련 안내

※ 개인(신용)정보가 유출된 고객·임직원 분들께는 개별적으로 통지를 진행하였으며, 홈페이지에서도 확인하실 수 있도록 공지드립니다.

개인(신용)정보 유출등 사실을 통지하게 되어 깊은 사과의 말씀을 드립니다.
정보보호에 최우선으로 노력하여 왔으나, 2026년 9월 30일 고객 99명과 전현직 임직원 20명의 개인(신용)정보가 유출되었음을 확인하였습니다. 고객정보가 유출된 시스템은 직원용 모바일 업무지원 시스템으로 인터넷뱅킹 등 금융거래와는 무관한 시스템입니다.

유출된 개인(신용)정보의 항목은 아래와 같습니다. 개인별로 유출 항목이 다르므로 상세한 유출 항목은 개별 통지(휴대폰 문자 메시지로 발송)를 참고하여 주시기 바랍니다.

고객 99명의 개인(신용)정보:
고객명, 휴대폰번호, 암호화된 고유식별정보, 생년월일, 성별, 이메일 주소, 고객신용등급, 연소득금액, 직장주소, 직장전화번호, 자택주소, 자택전화번호, 세대연소득금액, 총부채금액, 리볼빙연체원금, 대출잔액, 예금잔액으로 총 17개 항목입니다 (고객별로 17개 항목중 유출된 항목은 차이가 있을 수 있습니다).
전현직 임직원 20명의 개인정보:
직원번호, 직원한글성명, 직원영문성명, 휴대폰번호, 이메일주소, 소속부점, 퇴직년월일 총 7개 항목입니다 (임직원별로 7개 항목중 유출된 항목은 차이가 있을 수 있습니다).

당행은 유출 사실을 인지한 후, 대상 시스템 및 서버 중지를 통한 접근경로를 원천차단하고, 비정상 접근 모니터링 등 보안조치를 강화하였습니다. 이번 사고로 인해 유출된 개인(신용)정보를 이용하여 웹사이트 명의도용, 보이스피싱, 파밍 등 2차 피해의 우려가 있으므로 혹시 모를 피해를 막기 위하여 아래와 같이 피해 최소화 조치를 취할 수 있음을 안내 드립니다.

▶ 피해 최소화 조치
· 스미싱·피싱 문자 및 메일 주의: 본인확인을 빙자한 출처가 불분명한 문자메시지(LMS, 알림톡 등) 내 링크 클릭이나 당행 또는 택배사를 사칭한 스미싱/보이스피싱 전화 및 문자 연락에 유의하여 주시고, 특히 개인정보·금융정보 입력 요구에 응하지 않도록 주의하여 주시기 바랍니다.
· 명의도용 확인: 명의도용 방지 서비스(예 : 개인정보 노출전파 등록, 비대면 계좌개설·여신거래 안심차단 서비스* 등)를 이용하여 본인 명의의 부정 이용 여부를 주기적으로 확인하여 주시기 바랍니다.
* 여신거래 안심차단 서비스 점검 시간 : 2026.10.5(월) 00시 ~ 08시

개인(신용)정보 악용으로 의심되는 전화, 이메일 등을 받으시거나 기타 궁금하신 사항은 아래 피해 등 접수 담당부서로 연락해 주시기 바랍니다.
- 당행 정보유출 전용 상담센터 : ☎ 1566-8331
- 당행 전용 홈페이지 문의 : KB국민은행 홈페이지(www.kbstar.com) > 고객센터 > 소비자보호 > 고객의견 > 민원접수

이번 개인(신용)정보 유출로 인하여 손해를 입으신 경우, 다음과 같은 방법으로 권리를 구제받으실 수 있습니다.
- 손해배상 청구 : 은행의 법 위반으로 인하여 손해를 입으신 경우, 고의 또는 과실을 입증하지 않고도 손해액을 산정하여 회사를 상대로 민사소송(손해배상청구소송)을 제기하실 수 있습니다.
- 법정손해배상 청구 : 은행의 고의 또는 과실로 인한 개인정보 유출등이 인정되는 경우, 고의 또는 과실 및 실제 손해액을 입증하지 않고도 민사소송 절차를 통해 손해배상을 청구하실 수 있습니다.
- 분쟁조정 신청 : 개인정보 침해로 인한 분쟁에 대하여 개인정보 분정조정위원회에 조정을 신청하실 수 있습니다. (www.kopico.go.kr / 국번 없이 1833-6972)

정보유출로 인한 손해가 발생한경우 전액배상토록 할 예정이며, 심려를 끼쳐 드리게 된 점 다시 한 번 진심으로 사과드립니다.

KB국민은행

※ 국민은행은 고객정보 유출 관련으로 고객님께 URL, 링크를 포함한 문자를 통해 안내 하지 않습니다. 고객정보 유출 확인 등을 이유로 URL, 링크 등이 포함되어 있다면, 스미싱 등 100% 전자금융사기에 해당합니다. 출처가 불분명한 문자내 인터넷주소(URL)를 누르지 마세요.

 


□
  대응내역  

    - (KB국민은행) 대상 시스템 및 서버 중지를 통한 접근경로 원천 차단
    - (KB국민은행) 비정상 접근 모니터링 등 보안조치 강화
    - (KB국민은행) 유출 대상 고객 99명·임직원 20명 대상 휴대폰 문자 개별 통지 및 홈페이지 공지·유출여부 조회 제공(10/2)
    - (KB국민은행) 정보유출 전용 상담센터(1566-8331) 및 대표 콜센터(1588-9999) 운영
    - (KB국민은행) 개인정보 노출전파 등록, 비대면 계좌개설·여신거래 안심차단 서비스 등 명의도용 방지 수단 안내
    - (KB국민은행) 손해 발생 시 전액 배상 방침, 관련 프로세스 원점 재점검 및 전사적 비상대응체계 가동
    - (금융당국) 금융위·금감원 보고 접수 및 금감원 현장 조사
     ※ 구체적 침입 경로와 공격 기법은 공개되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 직원용 모바일 업무시스템에 단말 인증·다중인증(MFA)·접속 위치 제한 등 고객용 뱅킹 수준의 인증 적용
        - 업무시스템 조회 화면의 신용등급·소득·부채·잔액 등 민감 신용정보 최소 표시 및 마스킹
        - 세션·권한 검증 강화 및 AI 에이전트·봇 기반 자동화 조회 패턴 실시간 탐지
        - 외부 노출 업무시스템 전수 식별(ASM) 및 불필요한 인터넷 노출 차단

    2. 관리적 조치
        - 업무시스템 접근권한을 직무별 최소 범위로 재설정하고 고객 조회 이력 정기 점검
        - 언론 보도와 공지 내용 간 차이가 없도록 유출 대상·항목의 정확한 대외 공개
        - 유출 임직원 대상 사칭·계정 공격 주의 안내 및 관련 계정 보안 점검
        - 대출·연체·대환 미끼 보이스피싱에 대비한 피해 고객 대상 이상거래 모니터링 강화


□
  관련기사(출처)  


감사합니다.

관련글 더보기