리스크 경고

비밀번호는 안 털렸습니다, 털린 건 당신이 빌릴 수 있는 돈의 액수입니다

작성:

9월 30일 신한은행에서 시작된 해킹은 10월 4일까지 KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈 등 7개 회사로 번졌습니다. 비밀번호는 새지 않았지만, 신한은행에서는 대출을 알아본 약 2만 5,000명의 연소득과 은행이 계산한 대출 한도가 함께 유출됐습니다. 이 글은 그 숫자가 대출 빙자 전화의 대본이 되는 이유를 짚고, 유출 조회·안심차단·법정손해배상 300만원까지 금융위원회·금감원·법령으로 정리했습니다. 그리고 사기꾼이 말하는 금액이 DSR 규제가 허용하는 천장을 넘는지 대출 한도 계산기로 10초 안에 거르는 방법을 연소득 3,800만원 사례로 계산했습니다.

이번 주에 은행 문자를 받고 '비밀번호는 안 샜다니 다행이다'라고 넘기셨나요? 저는 그 안심이 이번 사고에서 가장 위험한 지점이라고 봅니다. 신한은행에서 새나간 항목은 이름과 전화번호, 연소득, 그리고 '산출한도'였습니다. 산출한도는 은행이 그 사람에게 빌려줄 수 있다고 계산한 돈의 액수입니다.

비밀번호가 새면 돈이 빠져나갑니다. 대출 한도가 새면 전화가 걸려옵니다. 사기꾼이 내 월급과 내 한도를 정확히 말하며, 신청한 대출이 승인됐다고 시작하는 전화입니다. 이 글은 그 전화를 숫자 하나로 거르는 방법까지 다룹니다.

제목을 누르신 분의 질문은 셋일 겁니다. 내 정보도 포함됐는지, 지금 무엇을 해야 하는지, 피해가 나면 누가 물어주는지입니다. 세 질문에 순서대로 답하고, 마지막에 대출 한도 계산기가 왜 '사기 감별기'가 되는지도 적겠습니다. 10월 4일 기준 공개된 자료로만 적었습니다.

먼저 선을 긋겠습니다. 금융당국은 비밀번호나 카드 뒷면 번호가 새지 않았고, 인터넷뱅킹과 모바일뱅킹은 뚫리지 않았다고 밝혔습니다. 그 말은 사실이고, 내 통장에서 돈이 저절로 빠질 가능성은 낮습니다. 이번 유출의 위험은 '빠져나가는 돈'이 아니라 '걸려오는 전화'에 있습니다.

9월 30일부터 10월 4일까지, 7개 회사에서 벌어진 일

금융위원회는 10월 2일 긴급 상황대응 회의를 열었습니다. 회의 자료는 9월 30일 신한은행 정보유출에 이어, 국민은행 등 다른 금융회사에도 피해가 추가됐다고 적었습니다. 외부에 노출된 전산시스템을 전부 점검하고, 공격자 IP를 금융권이 공유하라는 지시가 나왔습니다. 금융감독원도 같은 날 보도자료를 냈습니다.

연휴 사이 피해 회사가 늘었습니다. 10월 4일에는 이억원 금융위원장이 전 금융권 긴급 점검회의를 열어, 전 금융권 협회장과 사고 회사 대표를 모두 불렀습니다. 연합뉴스 종합 기사에 따르면 7개 회사에서 같은 공격자의 IP가 확인됐습니다. AI를 활용한 대량 자동 공격 가능성도 거론됐습니다.

금감원은 약 500개 금융회사에 공격 IP와 12개 점검 항목을 보냈습니다. 은행과 카드사는 10월 6일, 나머지 업권은 10월 8일까지 점검을 마쳐야 합니다.

회사새나간 정보규모뚫린 곳
신한은행고객명·전화번호·연소득·산출한도, 주민등록번호 66건·CI 97건약 2만 5,000명대출모집인용 간편조회 서비스
KB국민은행개인신용정보119명직원용 모바일 업무지원시스템
하나은행개인정보89명영업지원시스템(ODS)
BNK부산은행외주 개발직원 개인정보11명일부 웹페이지 노출
예가람저축은행성명·생년월일·연락처약 4만 명(추정)고객정보 서버
웰컴저축은행법인명·담당자 이름·이메일·전화번호최대 2,200건법인고객 시스템
현대캐피탈모집인 이름·휴대전화·주민등록번호 등주택대출 모집인 146명 중 일부모집인 조회 페이지

표의 숫자는 각 회사 발표와 연합뉴스 10월 3일 기사, 머니투데이 10월 4일 기사를 모았습니다. 우리은행과 NH농협은행도 공격을 받았지만 유출은 확인되지 않았습니다. 규모는 조사 중이라 바뀔 수 있습니다.

시간을 되감아 보면 공통점이 보입니다. 경향신문 보도에 따르면 신한은행 공격은 9월 29일 새벽부터 30일 새벽까지 이어졌습니다. 은행은 29일 오전 9시 30분에 공격을 알았고, 30일 오전 9시에 금융위와 금감원에 보고했습니다. 예가람저축은행은 10월 2일 공지에서, 9월 30일에 해커 접근 정황을 확인했다고 밝혔습니다. 뚫린 곳은 모두 고객이 쓰는 뱅킹이 아니라, 직원과 대출모집인이 쓰는 '옆문'이었습니다.

'산출한도'라는 글자가 왜 가장 위험한가

대출모집인은 은행 밖에서 대출 고객을 모아 은행에 연결해 주는 사람입니다. 그들이 쓰는 간편조회 화면에는 자기가 접수한 고객의 대출 심사 결과가 뜹니다. 그 화면에 있던 것이 고객명, 연락처, 연소득, 그리고 은행이 계산한 한도였습니다.

해커가 손에 쥔 것은 무엇일까요? 다시 적어 보겠습니다. 이 사람은 지금 대출을 알아보고 있고, 연소득은 얼마이고, 은행이 얼마까지 빌려주겠다고 계산했으며, 전화번호는 이것이다. 네 가지가 한 줄에 있습니다. 대출 빙자 전화의 대본에 필요한 재료가 전부입니다.

지금까지 대출 빙자 전화는 추측으로 시작했습니다. "고객님은 최대 1억까지 가능하십니다"처럼 아무에게나 던지는 숫자였습니다. 이번에는 다릅니다. 은행이 실제로 계산한 숫자를 알고 전화를 걸 수 있습니다. 내 월급과 내 한도를 정확히 아는 상대를, 사람은 은행이라고 믿습니다.

당국도 같은 지점을 봤습니다. 금융위원장은 10월 4일 회의에서, 정보유출을 악용한 보이스피싱과 스미싱 같은 2차 피해에 대비하라고 금융회사들에 당부했습니다. 대출모집인과 위탁업체가 쓰는 시스템에서 개인신용정보가 불필요하게 조회되지 않도록 하라는 지시도 함께 나왔습니다.

금감원은 올해 3월 소비자경보에서, 정부와 금융기관을 사칭해 '기존 대출 상환'을 위한 이체를 요구하는 수법을 경고했습니다. 또 다른 소비자경보에는 두 문장이 있습니다. 금융회사는 문자 속 주소로 앱 설치 파일을 주지 않고, 임시 홈페이지에 정보를 넣으라고 하지도 않습니다. 이 두 문장이 대출 빙자 전화를 거르는 1차 필터입니다.

대출 빙자 전화는 이미 1년에 2,694억을 가져갔습니다

경찰청이 공공데이터포털에 공개한 통계를 보면, 2025년 대출사기형 보이스피싱은 1만 37건 발생했습니다. 기관사칭형은 1만 3,323건으로 2016년의 약 4배입니다. 국회 정무위원회 손명수 의원이 경찰청과 금감원 자료로 발표한 내용은 뉴시스가 보도했습니다. 2025년 전체 피해액은 1조 2,578억 원으로 역대 최대였습니다.

구분2025년 발생2025년 피해액비고
기관사칭형1만 3,323건9,884억 원전체 피해액의 78.6%
대출사기형1만 37건2,694억 원2024년 3,196억 원에서 감소
합계2만 3,360건1조 2,578억 원2024년 8,545억 원 대비 47.2% 증가

대출사기형 피해액은 1년 전보다 줄었습니다. 그런데 왜 지금 다시 경계해야 할까요? 줄어든 이유 중 하나가 '추측 전화'의 설득력 약화였기 때문입니다. 은행이 계산한 진짜 한도를 손에 든 전화는 그 추세를 되돌릴 수 있습니다.

환급 통계도 함께 봐야 합니다. 뉴시스 기사에 따르면, 2025년 금감원 피해구제 통계의 환급률은 26.3%였습니다. 돈이 사기 계좌로 넘어간 뒤 돌려받는 사람은 넷 중 하나입니다. 전화를 끊는 쪽이 환급을 기다리는 쪽보다 압도적으로 유리합니다.

윤재현 씨에게 걸려온 전화, 1분 40초

윤재현(가명) 씨는 9월 중순 대출모집인을 통해 대출 상담을 받았습니다. 연소득 3,800만 원, 카드론과 자동차 할부로 매달 55만 원을 갚고 있는 직장인입니다. 10월 1일 저녁, 그는 은행 문자를 받았습니다. 자기 정보가 유출 대상에 포함됐다는 내용이었습니다.

사흘 뒤 모르는 번호로 전화가 왔습니다. 상대는 그의 이름과 연소득을 정확히 말했습니다. 9월에 신청한 건이 심사를 통과했다고 했습니다. 정부 지원 통합 대환이라 카드론과 할부를 모두 갚고도, 2억 5,000만 원까지 가능하다는 말이 이어졌습니다. 다만 기존 대출을 먼저 정리해야 하니, 안내하는 계좌로 카드론 잔액을 보내라고 했습니다.

"고객님 산출한도가 이미 나와 있어서요. 오늘 안에 기존 건만 정리되면 바로 실행됩니다"

그가 그 자리에서 알았던 것은 두 가지였습니다. 자기 월급을 아는 사람이 은행 직원만은 아니라는 것입니다. 그리고 은행은 기존 대출을 갚으라며 남의 계좌를 알려 주지 않습니다. 그런데도 2억 5,000만 원이라는 숫자가 머리에 남았습니다. 그 숫자가 가능한지 어떻게 알 수 있을까요?

사기꾼의 숫자를 계산기로 깨는 법

은행이 빌려줄 수 있는 돈에는 법으로 정한 천장이 있습니다. DSR이라는 규제입니다. 1년에 갚는 모든 대출 원리금이 연소득의 40%를 넘으면, 은행은 새 대출을 내줄 수 없습니다. 저축은행과 카드사 같은 2금융권은 50%입니다. 금융위원회의 스트레스 DSR 3단계 시행 자료가 이 틀을 설명합니다.

윤재현 씨의 숫자를 넣어 보겠습니다. 연소득 3,800만 원의 40%는 1,520만 원, 한 달로 나누면 126만 6,667원입니다. 여기서 이미 갚고 있는 55만 원을 빼면 새 대출에 쓸 수 있는 월 상환 여력은 71만 6,667원입니다. 이 돈으로 30년 동안 갚을 수 있는 원금이 그의 천장입니다.

심사 조건심사 금리윤재현 씨의 최대 대출
은행 DSR 40%, 30년, 순수 고정금리 4.5%4.50%1억 4,144만 원
은행 DSR 40%, 30년, 수도권 변동금리(스트레스 3.0%p)7.50%1억 249만 원
은행 DSR 40%, 30년, 지방 변동금리(스트레스 0.75%p)5.25%1억 2,978만 원
은행 DSR 40%, 5년 신용대출형, 6.5%6.50%3,663만 원
2금융권 DSR 50%, 30년, 고정 4.5%4.50%2억 394만 원

어느 칸에도 2억 5,000만 원은 없습니다. 가장 느슨한 2금융권 50% 기준으로도 2억 394만 원이 끝입니다. 전화 속 숫자가 표의 가장 큰 숫자보다 크면, 그 전화는 제도권 금융회사가 건 전화일 수 없습니다. 이 판정에는 보안 지식이 하나도 필요하지 않습니다.

DSR 대출 한도 계산기에 연소득과 기존 대출 월 상환액을 넣으면, 첫 줄의 숫자가 바로 나옵니다. 수도권 변동금리 조건으로 바꾸면 둘째 줄입니다. 은행이 실제로 쓰는 계산 순서는 DSR 셀프 계산 7단계에 정리돼 있습니다.

거꾸로 묻는 분도 있을 겁니다. 전화 속 숫자가 표보다 작으면 믿어도 되는 걸까요? 아닙니다. 표는 '불가능한 숫자'를 걸러 주는 1차 체일 뿐입니다. 숫자가 그럴듯해도 기존 대출을 남의 계좌로 갚으라거나, 문자 주소로 앱을 깔라고 하면 그 자리에서 끝입니다.

신용대출은 천장이 더 낮습니다. 표의 넷째 줄처럼 5년 상환으로 계산하면 3,663만 원이고, 은행들은 여기에 연소득 안으로 묶는 자체 기준을 더 둡니다. 은행별 기준은 신용대출 연봉 제한 가이드가 다룹니다. 2금융권 50% 기준은 저축은행과 카드사에 적용되는 숫자이고, 은행 전화라면 40%가 맞습니다.

끊은 다음에 해야 할 다섯 가지

전화를 끊었다면 그날 저녁에 무엇부터 해야 할까요? 끝낼 일은 다섯 가지입니다. 비용은 전부 0원이고, 영업점에 갈 필요도 없습니다. 아래 표의 순서대로 하면 30분이 걸리지 않습니다.

순서할 일어디서효과
1내 정보가 포함됐는지 조회신한은행 고객센터의 '고객정보 유출 조회', 예가람저축은행 조회 서비스유출 항목을 알아야 대응 범위가 정해짐
2여신거래 안심차단 신청거래 중인 은행·카드사 앱, 영업점내 명의 새 대출·카드론·카드 발급이 전 금융권에서 실시간 차단
3비대면 계좌개설 안심차단 신청거래 은행 앱, 어카운트인포내 명의 통장이 비대면으로 새로 만들어지는 것을 차단
4개인정보 노출자 사고예방시스템 등록금융감독원 파인금융회사가 내 명의 거래 때 본인 확인을 강화
5휴대전화 신규 개통 차단명의도용방지서비스 엠세이퍼내 이름으로 새 번호가 개통되는 것을 막음

둘째와 셋째가 핵심입니다. 금융위원회 자료에 따르면 여신거래 안심차단은 2024년 8월 23일 시작했습니다. 신청 즉시 신용정보원에 등록돼, 약 4,000개 금융회사에서 새 대출이 막힙니다. 비대면 계좌개설 안심차단은 2025년 3월 12일 시작했습니다.

2025년 5월 개선 자료에는 두 서비스 가입자가 각각 255만 명과 204만 명으로 나옵니다. 같은 자료에 따르면 신용카드 발급 차단은 따로 고를 수 있고, 가족이 대신 신청할 수도 있습니다.

한 가지는 미리 알아 두셔야 합니다. 안심차단을 걸면 내가 진짜 대출을 받을 때도 막힙니다. 해제는 영업점 방문으로만 가능합니다. 정부 카드뉴스에 신청과 해제 방법이 정리돼 있고, 내 등록 상태는 신용정보원 크레딧포유에서 볼 수 있습니다.

유출 조회에서 주민등록번호 항목이 포함됐다고 나온 분은 할 일이 하나 늘어납니다. 주민등록번호가 새서 피해가 우려되면, 주민등록법 제7조의4에 따라 번호 변경을 청구하는 길이 2017년부터 열려 있습니다. 신한은행이 밝힌 66건이 여기에 해당합니다.

전화가 또 오면 두 가지만 확인합니다. 모집인이라고 하면 대출모집인 통합조회에서 등록번호와 사진을 맞춰 봅니다. 회사 이름을 대면 금감원 파인의 제도권 금융회사 조회에서 그 이름을 찾습니다. 둘 다 없는 상대는 상대가 아닙니다. 지급정지와 신고 절차는 보이스피싱 대처 가이드에서 단계별로 볼 수 있습니다.

전액 보상 약속과 법이 정한 300만 원

신한은행장은 10월 1일 사과문에서, 이번 유출로 손해를 입으면 전액 보상하겠다고 약속했습니다. KB국민은행도 같은 약속을 했습니다. 약속은 중요하지만, 피해자가 기댈 수 있는 것은 약속만이 아닙니다. 법에 이미 세 겹의 장치가 있습니다.

첫째는 통지입니다. 신용정보법 제39조의4는 개인신용정보가 새면 지체 없이 본인에게 알리고, 피해 최소화 대책을 세우라고 정합니다. 개인정보보호법 제34조는 통지 내용에 피해 구제 절차와 담당 부서를 담도록 합니다. 올해 9월 11일 시행된 개정법은 손해배상과 분쟁조정을 청구하는 방법까지 알리라고 추가했습니다. 개인정보보호위원회 안내에 따르면, 1천 명 이상 유출이나 해킹에 의한 유출은 72시간 안에 신고 대상입니다.

둘째는 손해를 증명하지 못해도 받는 돈입니다. 개인정보보호법 제39조의2와 신용정보법 제43조의2가 근거입니다. 유출 피해자는 손해액을 증명하지 않아도, 300만 원 이하에서 법원이 정한 금액을 청구할 수 있습니다. 대법원은 2025년 12월 4일 판결에서 이 제도의 성격을 밝혔습니다. 법정손해배상은 정보주체의 손해를 청구 요건에서 빼놓은 제도라는 것입니다.

셋째는 실제 손해가 났을 때의 배상입니다. 신용정보법 제43조는 회사의 고의나 중대한 과실로 정보가 새서 피해가 나면, 손해의 5배까지 배상하게 할 수 있다고 정합니다. 개인정보보호법 제39조에도 같은 5배 조항이 있습니다. 회사가 과실이 없음을 스스로 증명하지 못하면 책임을 면하지 못합니다.

장치근거피해자가 할 일한도
유출 통지·신고신용정보법 제39조의4, 개인정보보호법 제34조문자·우편 통지 보관회사 의무
법정손해배상개인정보보호법 제39조의2, 신용정보법 제43조의2손해액 증명 없이 청구300만 원 이하
손해배상신용정보법 제43조, 개인정보보호법 제39조피해 금액·경위 증명고의·중과실 시 손해의 5배
2차 피해 환급전기통신금융사기 피해자산 환급법112·1332 신고 후 지급정지사기 계좌 잔액 범위

넷째 줄이 이 글의 전화와 연결됩니다. 전기통신금융사기 피해자산 환급법 제2조는 대출을 빙자한 행위도 전기통신금융사기로 봅니다. 속아서 보낸 돈은 사기 계좌에 남아 있는 범위에서 환급 절차를 밟을 수 있습니다. 그렇더라도 2025년 환급률이 26.3%였다는 사실은 그대로입니다.

회사 쪽 제재도 진행됩니다. 뉴시스 분석에 따르면 지난해 297만 명 정보가 유출된 롯데카드가 선례입니다. 금융위원회는 업무정지와 과징금 50억 원을, 개인정보위원회는 과징금 96억 2,000만 원을 매겼습니다.

올해 9월 시행된 개정법에는 매출의 10%까지 과징금을 매기는 조항이 생겼습니다. 다만 1천만 명 이상 피해나 반복 위반이 조건이라, 이번 신한은행 건에 바로 적용되지는 않습니다. 개인정보위원회가 5월 발표한 통계에서 2025년 유출 신고는 447건, 그중 해킹이 276건이었습니다.

숫자 하나로 접는 결론

오늘 이야기를 한 줄로 접으면 이렇습니다. 이번에 새나간 것은 내 통장을 여는 열쇠가 아니라, 내 통장을 열게 만들 '대본'입니다. 대본의 핵심은 은행이 계산한 내 한도라는 숫자입니다. 그 숫자를 가장 빨리 무력화하는 방법은, 내가 같은 숫자를 직접 계산해 두는 것입니다.

제 판단이 틀릴 수 있는 지점도 적어 둡니다. 조사가 끝나면 유출 항목과 규모가 바뀔 수 있고, 금융당국이 다른 보호 조치를 추가로 내놓을 수 있습니다. 그래도 세 가지는 바뀌지 않습니다. 은행은 기존 대출을 남의 계좌로 갚으라고 하지 않고, 문자 주소로 앱을 깔게 하지 않으며, DSR 천장 위의 숫자를 말하지 않습니다.

윤재현 씨의 통화는 1분 40초 만에 끝났습니다. 끊고 나서 그가 한 일은 계산기에 연소득과 월 상환액, 두 숫자를 넣은 것이었습니다. 화면에 뜬 1억 4,144만 원이 전화 속 2억 5,000만 원을 지웠습니다. 다음에 그 전화가 당신에게 오면, 상대가 말하는 숫자보다 당신의 천장이 먼저 화면에 떠 있을 겁니다.

문자를 받은 사람들이 묻는 여덟 가지

Q1. 신한은행 거래가 없는데도 확인해야 하나요?

유출된 명단은 대출모집인을 통해 신한은행 대출을 알아본 사람들입니다. 계좌가 없어도 9월에 모집인 상담을 받았다면 포함될 수 있습니다. 신한은행 홈페이지와 슈퍼쏠 앱의 조회 메뉴에서 본인 확인 뒤 볼 수 있고, 유출 대상자에게는 문자 안내가 먼저 갔습니다.

Q2. 예가람저축은행 고객은 무엇이 새나갔나요?

회사 공지 기준으로 성명, 생년월일, 연락처입니다. 규모는 약 4만 명으로 추정되며 확인 중입니다. 대출 한도나 소득은 포함되지 않았지만, 이름과 생년월일과 전화번호만으로도 저축은행을 사칭한 전화는 충분히 만들어집니다.

Q3. 비밀번호를 바꿔야 하나요?

이번 유출 항목에 비밀번호는 없습니다. 같은 비밀번호를 여러 곳에 쓰고 있다면 바꾸는 쪽이 맞습니다. 유출된 이름과 생년월일은 다른 사이트의 비밀번호 찾기에 쓰일 수 있기 때문입니다.

Q4. 안심차단을 걸면 내 신용카드도 정지되나요?

이미 쓰는 카드와 대출은 그대로입니다. 막히는 것은 새로 받는 대출과 새로 만드는 카드입니다. 2025년 5월부터는 신청할 때, 신용카드 신규 발급 차단을 포함할지 따로 고릅니다.

Q5. 대출 한도 계산기 숫자보다 전화 속 금액이 작으면 안전한가요?

아닙니다. 계산기는 '불가능한 숫자'만 걸러 줍니다. 가능한 범위의 숫자를 말하면서 기존 대출 상환, 앱 설치, 수수료나 보증금 선입금을 요구하는 전화가 더 많습니다. 숫자 판정은 1차 필터이고, 요구 사항 판정이 2차 필터입니다.

Q6. 이미 안내받은 계좌로 돈을 보냈다면요?

바로 112나 1332에 전화해 지급정지를 요청합니다. 그다음 보낸 은행과 받은 은행에 피해구제 신청서를 냅니다. 사기 계좌에 돈이 남아 있으면 채권소멸 절차를 거쳐 환급됩니다. 절차와 서류는 보이스피싱 대처 가이드에 정리돼 있습니다.

Q7. 300만 원 법정손해배상은 자동으로 받나요?

자동이 아닙니다. 법원에 청구해야 하고, 금액은 300만 원 이하에서 법원이 정합니다. 회사가 먼저 보상안을 내놓으면 그 절차를 따르는 것이 빠릅니다. 유출 통지 문자와 이후 받은 전화 기록은 지우지 말고 보관해 두세요. 어느 쪽 절차에서든 쓰입니다.

Q8. 대출모집인을 통해 대출받는 것 자체가 위험한가요?

등록된 모집인은 합법이고, 금융소비자보호법에 따라 등록번호가 있습니다. 위험한 것은 등록을 확인하지 않는 습관입니다. 대출모집인 통합조회에서 등록번호와 사진을 맞춰 보고, 수수료나 선입금을 요구하는 사람은 모집인이 아닙니다.


참고 자료

이 글은 2026년 10월 5일까지 공개된 금융당국 자료와 각 회사 공지, 보도를 바탕으로 쓴 정보 글입니다. 조사 결과에 따라 유출 항목과 규모는 바뀔 수 있습니다. 윤재현 씨는 가상의 인물이며, 통화 내용은 금감원 소비자경보가 경고한 수법을 바탕으로 구성했습니다. 법률 분쟁은 변호사와 상담하시기 바랍니다.

직접 계산해보세요

DSR 대출 한도 계산기로 내 상황을 시뮬레이션해보세요.

DSR 대출 한도 계산기 바로가기