[웰컴저축은행] 해킹 공격으로 법인고객 정보 최대 2,200건 유출…법인명·담당자 이름·연락처 노출, 금융권 피해 7곳으로 확대_2026년 10월

□ 개요
웰컴저축은행은 2026년 10월 3일 자체 점검 과정에서 법인고객 관련 해킹 공격을 받은 사실을 확인하고 금융당국에 보고했다.
유출된 정보는 법인명, 법인 담당자 이름, 이메일, 전화번호 등 법인고객 관련 정보로, 최대 2,200건으로 추정된다. 웰컴저축은행은 개인고객이 아닌 법인고객 정보라며 정확한 유출 경위와 피해 규모를 파악하고 있다. 회사는 법인 담당자들의 전화번호 등 개인정보가 해킹된 점에 대해 피해가 없도록 개별 통지하고, 웹 취약점 등 문제가 된 부분을 빠른 시일 내 보완하겠다고 밝혔다.
이로써 정보 유출이 드러난 금융사는 신한·KB국민·하나·BNK부산은행, 예가람저축은행, 현대캐피탈을 포함해 7곳으로 늘었다. 금융권은 이번 해킹이 AI를 활용한 것으로 보고 있으며, AI 에이전트를 활용한 해커들이 시중은행뿐 아니라 저축은행·캐피탈사·상호금융까지 노린 정황이 드러났다는 보도도 나왔다. 이억원 금융위원장과 이찬진 금융감독원장은 4일 전 금융권 협회장과 침해사고 금융사 CEO를 소집해 긴급 점검회의를 열었다. 경찰청 사이버테러대응수사대도 은행권 동시다발 정보 유출에 대해 입건 전 조사(내사)에 착수했다.
□ 사고내용 요약
1. 회사명 : 웰컴저축은행
2. 사고유형
- 외부 해킹 공격에 의한 법인고객 관련 정보 유출(웹 취약점 관련으로 알려짐)
- 금융권은 AI를 활용한 해킹으로 파악(공식 원인 미확정)
- 개인고객 정보는 포함되지 않음(회사 측 설명)
3. 유출규모
- 법인고객 관련 정보 최대 2,200건(추정, 정확한 규모 파악 중)
4. 유출항목(총 4개)
- 법인명
- 법인 담당자 이름, 이메일, 전화번호
5. 특이사항
- '법인고객 정보'로 발표됐지만 실제로는 법인 담당자 개인의 이름·이메일·전화번호가 포함돼, 개인정보 보호법상 통지 대상인 개인정보 유출에 해당함
- 법인명과 거래 담당자 연락처가 함께 노출돼, 대출 만기·거래 확인·계좌 변경 등을 사칭한 기업 대상 표적형 피싱(BEC)에 악용될 우려가 있음
- 은행권 사고 이후 진행한 자체 점검에서 발견된 사례로, 같은 공격이 다른 금융사에도 이미 진행됐을 가능성을 보여줌
- 회사가 '웹 취약점 등 문제가 발생한 부분'을 보완하겠다고 밝혀, 외부 노출 웹서비스가 공격 경로였을 가능성이 있음
- 예가람저축은행에 이어 저축은행 업권 두 번째 사례로, 금융권 피해가 7곳으로 늘어 금융위원장·금감원장 주재 긴급회의와 경찰 내사로 이어짐
□ 사고대응 타임라인
- 시점 미공개
. 외부 해킹 공격으로 법인고객 관련 정보 유출(최초 침입 시점 미공개)
- 2026년 10월 03일
. 웰컴저축은행, 자체 점검 중 법인고객 관련 해킹 공격 확인 및 금융당국 보고
- 2026년 10월 04일
. 법인고객 정보 최대 2,200건 유출 추정 사실 보도
. 금융위원장·금감원장, 전 금융권 협회장 및 침해사고 금융사 CEO 소집 긴급 점검회의
. 경찰청 사이버테러대응수사대, 은행권 동시다발 정보 유출 입건 전 조사(내사) 착수
- 진행 중
. 정확한 유출 경위·피해 규모 파악, 법인 담당자 개별 통지 예정, 웹 취약점 보완
□ 개인정보 유출 관련 홈페이지 안내
웰컴저축은행 법인고객 정보 유출 관련 입장 (보도 기준 요지)
- 2026년 10월 3일 자체 점검 과정에서 법인고객 관련 해킹 공격을 받은 사실을 확인하고 금융당국에 보고
- 유출 정보는 개인고객이 아닌 법인고객 관련 정보로, 최대 2,200건 정도로 파악
- 유출 항목: 법인명, 법인 담당자 이름, 이메일, 전화번호 등
- 정확한 유출 경위와 피해 규모 파악 중
"법인 담당자들의 전화번호 등 개인정보가 해킹된 점에 대해서는 피해가 발생하지 않도록 개별 통지할 예정이며, 웹 취약점 등 문제가 발생한 부분은 빠른 시일 내 보완해 안전한 금융거래가 가능하도록 조치하겠습니다."
※ 웰컴저축은행 홈페이지 공지 원문은 확인되지 않아 언론 보도 내용을 기준으로 정리함
{공지 캡처 이미지}
□ 대응내역
- (웰컴저축은행) 자체 점검 중 해킹 공격 확인 및 금융당국 보고(10/3)
- (웰컴저축은행) 정확한 유출 경위 및 피해 규모 파악
- (웰컴저축은행) 법인 담당자 대상 개별 통지 예정
- (웰컴저축은행) 웹 취약점 등 문제 발생 부분 보완 예정
- (금융당국) 금융위원장·금감원장 주재 전 금융권 긴급 점검회의(10/4), 외부 접근 가능 전산시스템 보안 취약점 점검
- (경찰) 경찰청 사이버테러대응수사대, 은행권 동시다발 정보 유출 내사 착수
※ 침입 경로, 최초 침입 시점, 대상 시스템은 공개되지 않음
□ 재발방지대책(권고사항)
1. 기술적 조치
- 법인 뱅킹·기업 거래 관련 외부 노출 웹서비스 전수 식별(ASM) 및 취약점 점검
- 서버 측 세션·권한 검증 강화 및 화면에 불필요한 담당자 정보가 응답에 포함되지 않도록 조치
- AI 에이전트·봇 기반 자동화 조회에 대한 요청 속도 제한 및 이상 패턴 실시간 탐지
- 웹방화벽(WAF) 정책 고도화 및 외부 접속 업무시스템 다중인증(MFA) 적용
2. 관리적 조치
- 법인 담당자 대상 개별 통지 시 사칭 연락·계좌 변경 요청 주의사항 함께 안내
- 법인 거래 시 계좌 변경·송금 요청에 대한 별도 채널 재확인(콜백) 절차 운영
- 침입 경로·최종 유출 규모 확정 시 투명한 후속 공개
- 금융권 공통 공격 IP·수법의 신속한 업권 공유 및 공동 대응
□ 관련기사(출처)
감사합니다.