상세 컨텐츠

본문 제목

[PFCT(피에프씨테크놀로지스)] 추석 연휴 새벽 외부 무단 접근으로 고객 300여명 주민번호 등 개인정보 유출…온투업계까지 번진 금융권 해킹_2026년 09월

본문

국내 1호 등록 온라인투자연계금융업(온투업)체 피에프씨테크놀로지스(PFCT·옛 피플펀드)에서 추석 연휴 새벽 외부의 무단 접근으로 고객 300여명의 이름·주민등록번호·전화번호 등 개인정보가 유출됐다. 같은 날 온투업체 모우다도 웹사이트 불법 접근에 따른 유출 가능성을 공지해, 은행·저축은행·캐피탈에 이어 P2P 금융업계까지 피해가 확인됐다.



□
  개요 

   피에프씨테크놀로지스(PFCT)는 2026년 9월 27일 외부의 전자적 침해행위로 일부 이용자의 개인정보 등이 유출된 사실을 9월 29일 자사 홈페이지에 게시했다.
    서울신문 단독 보도에 따르면 유출은 9월 27일 오전 3시 30분쯤 외부의 무단 접근으로 발생했으며, 피해 고객은 300여명(보도 기준 302~304명)이다. 고객별로 유출 항목은 다르지만 이름·주민등록번호·전화번호 등이 포함됐다. PFCT는 대출정보는 유출되지 않은 것으로 파악하고 있으며, 실시간 대응으로 추가 피해를 막고 금융감독원에 보고한 뒤 조사 중이라고 밝혔다.
    같은 날 온투업체 모우다도 외부 제3자의 웹사이트 불법 접근으로 개인정보 및 개인신용정보 일부가 유출됐을 가능성을 9월 29일 공지했다. 서울신문은 다른 금융사와 마찬가지로 AI를 활용한 공격으로 추정되며, 보안 인력과 예산이 부족한 소규모 핀테크를 노린 AI 해킹이 확산될 수 있다는 우려를 전했다. 반면 한국경제는 온투업 사고가 이번 금융권 전방위 AI 해킹의 일환인지는 아직 확인되지 않았고, 온투업은 10월 4일 금융당국의 전 금융권 긴급 점검회의 참석 대상에서도 빠졌다고 보도했다.

 

□  사고내용 요약  

    1. 회사명 : 피에프씨테크놀로지스(PFCT·옛 피플펀드)
    2. 사고유형
        - 외부의 무단 접근(전자적 침해행위)에 의한 고객 개인정보 유출
        - AI 활용 공격으로 추정(서울신문), 금융권 연쇄 해킹과의 연관성은 미확인(한국경제)
    3. 유출규모
        - 고객 300여명(보도에 따라 302명 또는 304명)
    4. 유출항목(고객별 상이)
        - 이름, 주민등록번호, 전화번호 등
        ※ 대출정보는 유출되지 않은 것으로 파악(PFCT 설명)


    5. 특이사항
        - 대응 인력이 줄어드는 추석 연휴 새벽(오전 3시 30분쯤)을 노려 공격이 이뤄짐
        - 피해 인원은 300여명이지만 주민등록번호가 이름·전화번호와 함께 유출돼, 명의도용 위험이 큼
        - 같은 날(9/27) 온투업체 모우다도 웹사이트 불법 접근을 공지해, 온투업계를 겨냥한 동시다발 공격 가능성이 있음(연관성 미확인)
        - 사고(9/27)는 신한은행 유출 확인(9/29~30)보다 앞서 발생했으며, 회사는 9/29 홈페이지에 공지했지만 10월 4일 언론 보도로 뒤늦게 알려짐
        - 온투업체는 대형 금융사보다 보안 예산·인력이 제한적인데, 온투업은 금융당국 전 금융권 긴급 점검회의 대상에서 빠져 점검 사각지대 우려가 제기됨
        - 유출 인원이 보도 시점에 따라 302명과 304명으로 다르게 전해져, 최종 규모 확인이 필요함


□
  사고대응 타임라인  

    - 2026년 09월 27일 03시 30분쯤
        . 외부의 무단 접근(전자적 침해행위)으로 PFCT 고객 300여명 개인정보 유출
        . PFCT 실시간 대응으로 추가 피해 차단
        . (같은 날) 온투업체 모우다, 외부 제3자의 웹사이트 불법 접근 정황
    - 2026년 09월 29일
        . PFCT, 자사 홈페이지에 개인정보 유출 사실 게시
        . 모우다, 개인정보·개인신용정보 일부 유출 가능성 공지 및 IP·우회로 차단
    - 2026년 10월 04일
        . 서울신문 단독 보도로 PFCT 유출 사실 알려짐
        . 금융당국 전 금융권 긴급 점검회의 개최(온투업은 참석 대상에서 제외)
    - 진행 중
        . PFCT, 금융감독원 보고 후 조사 진행


□
  개인정보 유출 관련 홈페이지 안내  

PFCT 개인정보 유출 관련 안내 (보도 기준 요지)

- 2026년 9월 27일 외부의 전자적 침해행위로 일부 이용자의 개인정보 등이 유출된 사실을 확인하고, 9월 29일 홈페이지에 게시
- 유출 대상: 고객 300여명(고객별 유출 항목 상이)
- 유출 항목: 이름, 주민등록번호, 전화번호 등
- 대출정보는 유출되지 않은 것으로 파악

"대출정보는 유출되지 않은 것으로 파악하고 있으며, 실시간 대응으로 추가 피해를 막았고 금융감독원에 보고한 뒤 조사 중입니다." (PFCT 관계자)

※ PFCT 홈페이지 공지 원문은 확인되지 않아 언론 보도 내용을 기준으로 정리함

 

□  대응내역  

    - (PFCT) 실시간 대응으로 외부 무단 접근 차단 및 추가 피해 방지
    - (PFCT) 홈페이지에 개인정보 유출 사실 게시(9/29)
    - (PFCT) 금융감독원 보고 및 조사 진행
    - (모우다) 이상 징후 발견 후 IP·우회로 차단, 유출 가능성 공지(9/29)
     ※ PFCT의 침입 경로, 공격 기법, 관계기관(개인정보보호위원회·KISA) 신고 여부는 공개되지 않음

□ 재발방지대책(권고사항)   

    1. 기술적 조치
        - 외부 노출 웹서비스·API 전수 식별(ASM) 및 인증·권한 검증 취약점 점검
        - 주민등록번호 등 고유식별정보의 조회 화면·응답 데이터 내 노출 최소화 및 암호화
        - AI·봇 기반 자동화 공격 대응을 위한 요청 속도 제한 및 이상 접근 실시간 탐지
        - 연휴·야간 등 취약 시간대 자동 탐지·차단 정책 및 비상 연락 체계 운영

    2. 관리적 조치
        - 유출 규모·침입 경로 확정 시 투명한 후속 공개 및 피해 고객 개별 통지
        - 온투업 등 소규모 금융업권을 포함한 업권 공동 위협정보 공유 체계 마련
        - 금융당국 점검 대상에 온투업 포함 및 업권 맞춤형 보안 점검 지원
        - 피해 고객 대상 명의도용 방지 서비스 안내 및 투자·대출 사칭 피싱 주의 안내


□
  관련기사(출처)  


감사합니다.

관련글 더보기