사회

전 직원 2만4천명 정보 '웹페이지에 둥둥'…한전도 뚫렸다

한지훈 기자2026.10.05
전 직원 2만4천명 정보 '웹페이지에 둥둥'…한전도 뚫렸다
10월 1일 오후 4시쯤 인지…삭제까지 32시간 소요 금융권을 강타한 해킹 공포가 국가 기간 인프라를 담당하는 공기업으로까지 번졌다. 한국전력공사는 지난 1일 오후 3시 59분쯤 전 직원 2만4000여 명(일부 보도는 2만2000여 명)의 개인정보가 외부 웹페이지에 노출된 사실을 인지했다고 4일 공식 발표했다. 유출된 정보는 이름과 소속, 전화번호, 메일주소, 지위 등 7개 항목으로, 주민등록번호 등 고유식별정보나 민감정보는 포함되지 않은 것으로 확인됐다. 다행히 고객정보는 이번 유출 대상에서 제외됐는데, 이는 고객정보가 직원정보와는 별도의 전용 시스템에서 관리되고 있었기 때문이라는 것이 한전의 설명이다. 다만 사고를 인지한 뒤 해당 웹페이지 운영사에 정보 삭제를 요청했음에도 실제 삭제가 완료되기까지는 약 32시간이 걸린 것으로 나타났다. "일반 공개 웹사이트 아냐"…불특정 다수 접근은 제한적 한전에 따르면 직원 정보가 노출됐던 사이트는 불특정 다수가 자유롭게 이용하는 일반 공개 웹사이트는 아닌 것으로 알려졌다. 이는 유출 경로나 피해 범위가 완전히 열린 인터넷 공간에 공개된 것과는 다소 결이 다를 수 있음을 시사하지만, 그렇다고 해도 2만 명이 넘는 직원의 개인정보가 외부에 노출됐다는 사실 자체는 공기업의 보안 관리 체계에 큰 허점을 드러낸 것으로 평가된다. "AI 해킹과는 무관"…한전, 금융권 사태와 선 긋기 이번 사고가 주목받는 이유는 최근 신한은행·KB국민은행·하나은행·BNK부산은행 등 금융권을 잇따라 강타한 AI 기반 해킹 공격 직후에 터졌기 때문이다. 하지만 한전 측은 이번 사고가 그 공격들과는 무관하다는 입장이다. 한전 관계자는 "현재까지 파악한 결과 최근 금융권을 대상으로 발생한 AI 기반 해킹 공격과는 무관한 것으로 보고 있다"고 밝혔다. 다만 이런 해명에도 불구하고, 비슷한 시기 서로 다른 성격의 국가 핵심 인프라 기관들이 연쇄적으로 개인정보 유출 사고를 겪었다는 사실 자체가 국내 공공·금융 부문의 전반적인 사이버 보안 체계에 대한 경각심을 키우고 있다. 비상대응상황실 가동…"국가기관과 공조 조사 중" 한전은 사고 인지 직후 직원 개인정보와 관련된 내부 시스템 접속을 즉각 차단하고, 비상대응 종합상황실을 꾸려 관계 기관과 공조 조사를 진행하고 있다고 밝혔다. 개인정보가 노출된 직원들에게는 문자메시지와 이메일을 통해 유출 경위와 2차 피해 예방 조치를 안내했으며, 향후 실제 피해가 확인될 경우 조사 절차를 거쳐 손해배상 등 구제 절차를 밟겠다는 방침이다. 한전 관계자는 "자체적으로 파악한 원인을 바탕으로 전문기관과 확인 절차를 진행하고 있다"고 설명했다. "오늘 긴급회의 소집"…잇따른 해킹에 정부도 최고 경각심 정부 역시 이번 사태를 심각하게 받아들이는 모습이다. 한전 사고 소식이 전해진 당일, 관계 당국은 잇따른 해킹 사고와 관련해 긴급회의를 소집하고 "최고 수준의 경각심을 가져야 한다"고 강조한 것으로 전해졌다. 이는 앞서 확인된 전 금융권 AI 해킹 사태에 이어, 전력 공급이라는 국가 기간산업을 담당하는 공기업까지 보안 사고를 겪으면서, 단순히 개별 기업의 문제가 아닌 국가 차원의 사이버 보안 위기로 받아들여지고 있음을 보여준다. '명단 유출'이 만드는 2차 위험…보이스피싱·스피어피싱 표적 될 수도 비록 주민등록번호 같은 고유식별정보는 포함되지 않았다고 해도, 이름·소속·직급·연락처·이메일 정보가 노출된 것만으로도 실질적인 2차 피해 위험은 남아 있다. 이런 정보는 특정 인물을 사칭하거나 조직 내부 구조를 파악해 표적형 피싱(스피어피싱) 공격을 설계하는 데 악용될 수 있기 때문이다. 실제로 최근 금융권을 덮친 AI 기반 공격들도 직원용 내부 시스템의 허점을 파고들며 시작된 만큼, 이번에 유출된 한전 직원 정보 역시 추가적인 사회공학적 공격의 '재료'로 악용될 가능성을 배제할 수 없다는 지적이 나온다. "공공·민간을 가리지 않는 보안 사각지대를 얼마나 빨리 메울지" 이번 한전 사고가 금융권에 이어 공공 인프라 기관까지 보안 취약점이 연쇄적으로 드러나고 있다는 점에서, 특정 업종이나 기관의 문제가 아니라 국가 디지털 인프라 전반의 구조적 과제로 봐야 한다. 공기업이라는 이유만으로 보안 수준이 저절로 높은 것은 아니라는 점이 이번 사고로 다시 한번 확인된 셈이다.

사회 분야 기사