기사 핵심 요약
한국은행 직원 186명의 개인정보가 외부 수탁업체 시스템 침입으로 유출됐다. 2021년 이후 해킹 시도도 총 2,063건으로 집계됐다.
- 한국은행 직원 186명의 연락처·직급·암호화 비밀번호 등 개인정보 유출
- 2021년부터 2026년 8월까지 한국은행 대상 해킹 시도 총 2,063건
- 자체 금융시스템 직접 침해와 외부 수탁업체 개인정보 사고를 구분해야 하는 보안 구조

한국은행 개인정보 유출 186명, 외부 수탁업체 시스템에서 발생
한국은행 직원 186명의 개인정보가 외부 해킹 사고로 유출된 사실이 확인됐다. 공개된 자료에 따르면 외부 침입은 2026년 5월 9일부터 2026년 6월 8일 사이 한국은행 온라인 연수 개인정보 처리 수탁업체가 이용하는 GitHub 시스템에서 발생했다.
이번 사고에서 중요한 부분은 사고 지점이다. 현재 공개된 내용만 보면 한국은행의 핵심 금융 시스템이 직접 침해돼 직원 정보가 빠져나간 사건으로 확인된 것은 아니다. 온라인 연수 관련 개인정보를 처리하는 외부 수탁업체 측 시스템에서 침입이 발생했고, 그 과정에서 한국은행 직원 정보가 유출된 구조다.
따라서 ‘한국은행이 직접 해킹돼 금융정보가 유출됐다’고 확대해서 표현하는 것은 정확하지 않다. 확인된 피해는 외부 수탁업체가 처리하던 직원 개인정보이며 금융 관련 핵심 정보가 이번 사고로 유출됐다는 내용은 제시되지 않았다.
한국은행 직원 186명 유출 정보, 암호화 비밀번호까지 포함
유출된 개인정보의 범위는 상당히 넓다. 성명과 회사명, 이메일, 전화번호뿐 아니라 직급, 직무, 소속까지 포함됐다. 여기에 암호화된 비밀번호도 유출 항목에 들어갔다.
암호화된 비밀번호라는 표현도 주의해서 볼 필요가 있다. 이는 비밀번호가 그대로 평문 형태로 노출됐다는 의미와는 다르다. 반대로 암호화돼 있으니 아무런 위험이 없다는 뜻도 아니다. 구체적인 암호화 방식과 관리 수준이 공개되지 않은 상황에서는 추가적인 보안 조치 여부를 별도로 확인할 필요가 있다.
특히 이름과 회사, 직급, 이메일, 전화번호 같은 정보가 한꺼번에 유출되면 단일 정보 유출보다 악용 가능성이 커질 수 있다. 특정 직원을 겨냥한 피싱이나 사칭 시도에 필요한 기본 정보가 결합될 수 있기 때문이다.
한국은행 개인정보 유출 통지, 6월 11일 확인 후 6월 12일 신고
한국은행 설명에 따르면 수탁업체는 2026년 6월 11일 개인정보 유출 사실을 한국은행에 통지했다. 한국은행은 다음 날인 2026년 6월 12일 피해 직원들에게 사고 사실을 알렸다.
같은 날 개인정보보호위원회에도 유출 사실을 신고했다. 즉 외부 시스템에서 발생한 침해 사실을 수탁업체가 한국은행에 알린 뒤 피해 직원 통지와 관계기관 신고가 이어진 구조다.
사고가 발생한 것으로 파악된 기간은 2026년 5월 9일부터 2026년 6월 8일까지다. 침입 가능 기간의 종료 시점과 한국은행이 통지받은 날짜 사이에는 며칠의 차이가 있다. 이런 시차 역시 향후 사고 탐지와 수탁업체 보안 관리 체계를 점검할 때 중요한 부분이 될 수 있다.
한국은행 해킹 시도 2,063건, 개인정보 유출 사고와는 별도 통계
이번 개인정보 유출과 함께 한국은행을 직접 겨냥한 사이버 공격 통계도 공개됐다. 2021년부터 2026년 8월까지 탐지된 해킹 시도는 총 2,063건이다.
연도별로 보면 2021년 1,557건, 2022년 192건, 2023년 97건, 2024년 52건, 2025년 30건이었다. 이후 2026년에는 8월까지 135건이 탐지됐다. 2025년 전체 30건과 비교하면 2026년 8개월 동안의 탐지 건수가 4.5배 수준이다.
다만 여기서도 2,063건의 해킹 시도가 모두 실제 시스템 침해에 성공했다는 의미는 아니다. 탐지된 공격 시도와 침해 성공은 구분해야 한다. 이번 직원 개인정보 유출 사고 역시 이 통계와 동일한 사건으로 묶기보다 외부 수탁업체 사고와 한국은행 직접 공격 통계를 나눠서 이해하는 것이 정확하다.
한국은행 2026년 해킹 135건, 비인가 접근이 125건
2026년 1월부터 8월까지 탐지된 사이버 공격은 135건이었다. 이 가운데 비인가 접근 시도가 125건으로 대부분을 차지했고 악성코드는 10건이었다.
비인가 접근은 허가받지 않은 사용자가 시스템이나 계정에 접근하려는 시도를 폭넓게 포함한다. 실제 침입 성공 여부와 관계없이 보안 시스템이 차단하거나 탐지한 접근도 통계에 포함될 수 있다.
2025년 30건에서 2026년 8월까지 135건으로 늘었다는 점은 숫자상 분명한 변화다. 다만 공격자가 실제로 더 적극적으로 한국은행을 노렸는지, 탐지 체계 변화가 건수 증가에 영향을 줬는지까지는 공개된 숫자만으로 단정하기 어렵다.
한국은행 해킹 유형, 비인가 접근 1,951건으로 대부분 차지
2021년부터 2026년 8월까지 전체 2,063건을 공격 유형별로 보면 비인가 접근이 1,951건으로 압도적으로 많았다. 전체의 대부분이 계정이나 시스템에 권한 없이 접근하려는 형태였던 셈이다.
이어 악성코드 95건, 정보수집 16건, 분산서비스거부 공격 1건 순으로 집계됐다. 공격 유형이 한 가지로 집중돼 있지만 악성코드나 정보수집처럼 실제 정보 탈취와 연결될 수 있는 공격도 함께 탐지됐다.
이번 자료에서 내가 보기에는 단순 총건수보다 공격 유형의 분포가 더 중요하다. 2,063건이라는 숫자 자체는 크지만 실제 보안 대응에서는 어떤 경로를 통해 접근을 시도했고 어느 단계에서 차단됐는지를 분석하는 것이 재발 방지와 더 직접적으로 연결된다.
한국은행 해킹 국외 2,024건, 국내 시도는 39건
전체 해킹 시도 가운데 국외에서 발생한 것으로 분류된 건수는 2,024건이었고 국내 시도는 39건이었다. 국외 공격이 압도적인 비중을 차지했다.
제공된 자료에 따르면 국외 시도 가운데 국가별로는 브라질 499건, 미국 470건, 러시아 162건, 중국 126건 순으로 집계됐다. 다만 공격이 특정 국가의 IP에서 발생했다는 사실과 해당 국가의 개인이나 기관이 실제 공격 주체라는 판단은 구분해야 한다.
사이버 공격에서는 우회 서버나 감염된 기기, 가상 서버를 이용하는 경우가 있기 때문에 접속지 통계만으로 공격자의 국적이나 배후를 단정할 수 없다. 국가별 숫자는 공격 트래픽의 출발 지점에 관한 기술적 통계로 보는 것이 적절하다.
한국은행 홈페이지·경제통계·전자도서관이 주요 공격 대상
해킹 시도의 대상은 주로 외부 인터넷망에서 운영되는 서비스였다. 한국은행 대표 홈페이지와 경제통계 홈페이지, 전자도서관 등이 주요 대상에 포함됐다.
이런 시스템은 일반 이용자가 인터넷을 통해 접근해야 하기 때문에 폐쇄적인 내부망보다 외부 공격 시도에 더 자주 노출될 수 있다. 특히 중앙은행의 경제통계와 각종 자료를 제공하는 서비스는 이용자가 많아 안정적인 운영 자체가 중요하다.
이 때문에 사이버 보안에서는 침입 방지뿐 아니라 공격이 발생했을 때 정상 이용자의 서비스를 얼마나 빠르게 유지하거나 복구할 수 있는지도 중요하다. 실제로 한국은행에서는 과거 공격으로 홈페이지 접속 지연이 발생한 사례도 있었다.
한국은행 DDoS 공격, 2023년 12월 19일 홈페이지 접속 지연
2023년 12월 19일에는 한국은행 대표 홈페이지가 분산서비스거부, 즉 DDoS 공격을 받아 간헐적으로 접속이 지체됐다. DDoS는 많은 접속 요청을 집중시켜 정상적인 서비스 이용을 어렵게 만드는 공격 방식이다.
당시 한국은행은 국외 접속 시도를 차단해 국내 서비스를 정상화한 뒤 국외 접속을 일부 허용하는 방식으로 전체 서비스를 복구했다고 설명했다. 해당 사고에서 금융정보 등이 유출된 것은 아니었다고 밝혔다.
이 사례는 개인정보 유출과 서비스 장애가 서로 다른 종류의 보안 사고라는 점을 보여준다. DDoS는 서비스 가용성을 떨어뜨리는 공격이고, 2026년 외부 수탁업체 사고는 개인정보의 기밀성이 훼손된 사고에 가깝다.
한국은행 2023년 채용 지원자 개인정보 노출 사례도 있었다
이번 사고 이전에도 개인정보 관련 문제가 있었다. 2023년 6월 23일 통계조사보조원 채용 지원자의 지원서가 한국은행 홈페이지에 공개되는 일이 발생했다.
노출된 지원서에는 이름과 생년월일, 주소, 연락처, 학력과 경력, 자기소개, 지원동기 등이 포함돼 있었다. 한국은행은 다음 날 해당 자료를 삭제하고 당사자에게 노출 사실을 알렸다.
2023년 사례와 2026년 사고는 발생 원인이 다르다. 전자는 홈페이지를 통한 개인정보 노출이었고, 후자는 외부 수탁업체 시스템에 대한 불법 침입이 원인이었다. 그러나 두 사건 모두 개인정보를 처리하는 전 과정에서 관리 체계를 강화해야 한다는 공통 과제를 남긴다.
한국은행 개인정보 유출, 외부 수탁업체 보안이 중요한 이유
이번 사고에서 가장 중요한 구조적 문제는 한국은행 내부뿐 아니라 외부 수탁업체까지 보안 범위에 포함된다는 점이다. 기관이 온라인 교육이나 인사 관련 서비스를 외부 업체에 맡기면 개인정보도 일정 범위에서 외부 시스템을 거치게 된다.
보안 수준이 높은 기관이라도 연결된 외부 업체의 보안이 취약하면 개인정보 사고가 발생할 수 있다. 그래서 수탁업체 선정 단계뿐 아니라 개인정보 저장 방식, 접근 권한, 계정 관리, 사고 탐지와 통지 체계까지 지속적으로 관리하는 것이 중요하다.
이번 사고는 한국은행 내부 핵심망이 직접 뚫렸다는 사실보다 외부 공급망과 위탁 시스템의 위험이 실제 개인정보 사고로 이어질 수 있다는 점을 보여준다. 중앙은행처럼 중요도가 높은 기관일수록 이런 외부 연결 구간에 대한 관리도 핵심 보안 영역으로 볼 수 있다.
한국은행 개인정보 유출 이후 확인해야 할 재발 방지 과제
첫 번째 과제는 유출된 개인정보의 실제 위험도를 구체적으로 평가하는 것이다. 특히 암호화된 비밀번호가 어떤 방식으로 보호됐는지, 다른 서비스에서 동일한 계정 정보를 사용할 가능성이 있는지 등을 점검할 필요가 있다.
두 번째는 외부 수탁업체 관리다. 침입이 어떤 계정이나 설정을 통해 발생했는지, 불필요한 개인정보가 장기간 저장돼 있었는지, 사고를 더 빠르게 탐지할 수 있었는지를 확인해야 한다. 보안 조치는 사고 뒤 비밀번호를 바꾸는 수준에서 끝나서는 충분하지 않다.
세 번째는 해킹 탐지 통계와 실제 사고를 연결해 관리하는 체계다. 2026년 들어 한국은행 자체 시스템을 겨냥한 공격 시도도 다시 증가한 만큼 내부망뿐 아니라 인터넷 공개 서비스와 외부 위탁 시스템을 하나의 공급망 보안 관점에서 관리하는 것이 중요해 보인다.
자주 묻는 질문
한국은행 개인정보 유출 피해 직원은 몇 명인가?
한국은행 직원 186명의 개인정보가 유출됐다. 성명과 이메일, 전화번호, 직급, 직무, 소속뿐 아니라 암호화된 비밀번호도 유출 항목에 포함됐다.
한국은행 개인정보 유출 사고는 언제 발생했나?
외부 불법 침입은 2026년 5월 9일부터 2026년 6월 8일 사이 발생했다. 수탁업체는 2026년 6월 11일 한국은행에 사고 사실을 알렸다.
한국은행 자체 시스템이 해킹돼 개인정보가 유출된 것인가?
공개된 내용상 직원 개인정보 유출은 온라인 연수 개인정보 처리 수탁업체가 사용하는 시스템에서 발생했다. 한국은행 핵심 금융시스템 직접 침해로 확인된 사고와는 구분된다.
한국은행을 겨냥한 해킹 시도는 총 몇 건인가?
2021년부터 2026년 8월까지 한국은행이 탐지한 해킹 시도는 총 2,063건이다. 이 가운데 비인가 접근 시도가 1,951건으로 가장 많았다.
한국은행 개인정보 유출 이후 어떤 조치를 했나?
한국은행은 수탁업체로부터 2026년 6월 11일 사고 사실을 통지받은 뒤 2026년 6월 12일 피해 직원들에게 알리고 개인정보보호위원회에 신고했다고 밝혔다.
댓글을 남기려면 로그인 해주세요.