미국에서 가장 큰 코어 뱅킹 기술 제공업체 중 하나인 Jack Henry는 소프트웨어 결함을 악용한 것이 아니라 보이스 피싱을 통해 직원을 속이는 방식이 사용된 랜섬웨어 공격을 받은 사실을 확인했다. 공급업체의 성명에 따르면, Jack Henry 랜섬웨어 공격은 공격자들이 신뢰할 수 있는 연락처로 가장해 회사의 내부 기업 환경에 접근한 사기 행각으로 거슬러 올라간다.
Summary
핵심 요약
- Jack Henry는 2019년부터 활동해 온 해킹 그룹 ShinyHunters와 연계된 보이스 피싱 사기를 통해 침해되었다.
- 고객 접점 시스템, 코어 뱅킹 플랫폼, 일일 처리 서비스는 전혀 접근되거나 중단되지 않았다.
- 개인 식별 가능 데이터는 Jack Henry의 7,200개 고객 은행 중 단 10곳에서만 유출되었다.
- Jack Henry는 영향받은 금융기관의 계좌 보유자를 위해 2년간의 신용 모니터링을 제공하고 있다.
- 회사는 공격자에게 어떠한 금전도 지급하지 않았다고 밝히며, 이번 사건이 재무적으로 중대한 사안이 아니라고 보고 있다.
Jack Henry를 겨냥한 랜섬웨어 공격
이번 침해는 소셜 엔지니어링 보이스 피싱 사기에서 시작되었다. 이는 공격자가 직원에게 전화를 걸어 동료, IT 직원 또는 신뢰할 수 있는 공급업체를 사칭해 접근 자격 증명을 넘기도록 설득하는 전술이다. Jack Henry는 이 방법을 통해 침입자가 자사의 내부 기업 시스템에 도달했으며, 이것이 현재 조사 중인 더 광범위한 사건의 진입점이 되었다고 설명한다.
보이스 피싱을 통한 소셜 엔지니어링
보이스 피싱(voice phishing), 흔히 “비싱(vishing)”이라고도 불리는 이 수법은 방화벽을 뚫거나 코드를 악용하는 대신 사람을 조종하는 데 의존한다. 이는 기술적 취약점이 아닌 인간의 신뢰를 노리기 때문에, 많은 전통적인 사이버 보안 방어를 우회할 수 있어 정교한 갈취 조직이 선호하는 방법 중 하나가 되었다.
ShinyHunters 해커 그룹 배경
이번 공격은 2019년부터 활동해 온 범죄 해킹 및 갈취 그룹인 ShinyHunters의 소행으로 알려졌다. 이 그룹은 피싱과 소셜 엔지니어링을 반복적으로 활용해 클라우드 환경과 내부 네트워크를 침해하면서, 기업을 대상으로 한 대규모 랜섬웨어 및 데이터 갈취 캠페인으로 명성을 쌓아왔다. 인프라보다는 직원을 주로 노리는 이들의 패턴은, 민감한 금융 또는 건강 데이터를 다루는 기업들이 직면한 지속적인 위협 중 하나로 자리 잡게 했다.
제한된 운영 영향과 데이터 유출 범위
침입이 있었음에도 Jack Henry는 사건 내내 자사의 코어 뱅킹 인프라는 손상되지 않았다고 밝혔다. 회사에 따르면, 고객 접점 시스템, 운영체제, 코어 플랫폼, 일일 처리 서비스는 전혀 접근되거나 중단되지 않았다. 이는 자사의 기술에 의존해 일상적인 업무를 수행하는 은행들에게 매우 중요한 구분점이다.
고객 접점 및 코어 시스템에 대한 중단 없음
코어 뱅킹 공급업체에게 있어, 처리 시스템을 침해로부터 분리해 두는 것은 수천 개의 금융기관과 그 고객에게 영향을 미치는 시스템적 혼란이 아닌, 통제 가능한 보안 사고로 남느냐를 가르는 차이다. Jack Henry의 성명은 이번 공격 내내 이러한 분리가 유지되었다는 점을 강조한다.
10개 고객 은행에서 추출된 데이터
회사는 해커들이 개인 식별 가능 데이터를 7,200개 고객 은행 중 단 10곳에서만 추출하는 데 성공했다고 확인했다. 이 수치는 Jack Henry 전체 고객 기반의 일부분에 불과하지만, 데이터가 노출되었을 수 있는 계좌 보유자들에 대한 우려를 없애지는 못한다. 중요한 이유: 수천 개 기관의 코어 뱅킹 운영을 뒷받침하는 회사에서 발생한 좁은 범위의 침해라도, 단일 공급업체의 손상이 다수의 하위 은행과 그 고객에게 동시에 파급될 수 있기 때문에, 그 파장은 과도하게 커질 수 있다.
대응 조치 및 회사 입장
Jack Henry는 침해의 영향을 받은 금융기관에 2년간의 신용 모니터링 서비스를 제공해, 해당 은행들이 자사 계좌 보유자에게 이 보장을 확대할 수 있도록 하고 있다. 또한 독립적인 제3자 사이버 포렌식 업체를 고용해 조사 및 복구 작업을 지원하도록 했으며, 동시에 연방 법 집행 기관과 협력해 범인을 추적하고 있다.
영향받은 고객을 위한 신용 모니터링
신용 모니터링 제공 대상은 개인 식별 가능 데이터가 유출된 것으로 확인된 10개 고객 은행이며, 이를 통해 해당 기관은 침해로 인해 정보가 노출되었을 수 있는 계좌 보유자를 보호할 수 있는 수단을 갖게 된다.
포렌식 조사 및 법 집행 기관과의 공조
외부 포렌식 전문가와 연방 수사관을 함께 투입하는 것은 민감한 금융 인프라를 다루는 기업에게 표준적이지만 필수적인 조치다. 이는 Jack Henry가 이번 갈취 시도를 단순한 내부 해결 과제가 아니라, 법 집행 기관의 개입이 필요할 만큼 심각한 사안으로 보고 있음을 시사한다.
재무적 영향과 몸값 지급 거부
Jack Henry는 공격자와 협상하지 않겠다는 결정을 분명히 했다. 회사는 성명에서 “이번 사건은 갈취 시도에 해당하며, 우리는 위협 행위자에게 어떠한 금전도 지급하지 않을 것”이라고 밝혔다. “우리는 이번 사건이 회사에 재무적으로 중대한 영향을 미치지 않는다고 판단했다.”
회사의 유감 표명
기술적·재무적 세부 사항을 넘어, Jack Henry는 자사 네트워크와 연결된 기관 및 개인이 이번 침해로 인해 느낄 수 있는 불안감을 인정했다. 회사는 “우리는 이번 사건이 고객과 그 계좌 보유자에게 야기할 수 있는 어떠한 우려에 대해서도 인지하고 있으며, 깊이 유감스럽게 생각한다”고 밝혔다.
더 넓은 업계에 중요한 이유: 코어 뱅킹 공급업체는 수천 개 금융기관과 그 고객 사이의 병목 지점에 위치해 있어, 단 한 번의 성공적인 소셜 엔지니어링 시도만으로도 공급업체와 직접 거래한 적이 없는 계좌 보유자의 데이터까지 노출될 수 있다. ShinyHunters가 유사한 보이스 피싱 전술을 통해 기업을 계속해서 노리는 가운데, 이번 사건은 성숙한 기술적 방어 체계를 갖춘 회사라 하더라도, 사람을 겨냥한 침입 방식이 여전히 코어 플랫폼을 지키는 데 있어 지속적인 약점으로 남아 있음을 상기시킨다.
FAQ
Jack Henry에 대한 랜섬웨어 공격의 책임자는 누구였나요?
랜섬웨어 공격은 2019년부터 활동해 온 ShinyHunters 해커 그룹이 보이스 피싱을 통한 소셜 엔지니어링을 사용해 수행했습니다.
랜섬웨어 공격이 Jack Henry의 코어 뱅킹 시스템을 중단시켰나요?
공격으로 인해 고객 접점 시스템, 운영체제, 코어 플랫폼, 일일 처리 서비스는 전혀 접근되거나 중단되지 않았습니다.
Jack Henry는 데이터 유출에 어떻게 대응했나요?
Jack Henry는 독립적인 제3자 사이버 포렌식 업체를 고용하고, 연방 법 집행 기관과 공조하고 있으며, 영향받은 금융기관에 2년간의 신용 모니터링을 제공하고 있습니다.
Jack Henry는 공격자에게 어떤 몸값이라도 지불했나요?
아니요, 회사는 위협 행위자에게 어떠한 금전도 지급하지 않았으며, 이번 사건이 재무적으로 중대한 사안이 아니라고 보고 있다고 확인했습니다.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Jack Henry에 대한 랜섬웨어 공격의 책임자는 누구였나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”랜섬웨어 공격은 2019년부터 활동해 온 ShinyHunters 해커 그룹이 보이스 피싱을 통한 소셜 엔지니어링을 사용해 수행했습니다.”}},{“@type”:”Question”,”name”:”랜섬웨어 공격이 Jack Henry의 코어 뱅킹 시스템을 중단시켰나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”공격으로 인해 고객 접점 시스템, 운영체제, 코어 플랫폼, 일일 처리 서비스는 전혀 접근되거나 중단되지 않았습니다.”}},{“@type”:”Question”,”name”:”Jack Henry는 데이터 유출에 어떻게 대응했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Jack Henry는 독립적인 제3자 사이버 포렌식 업체를 고용하고, 연방 법 집행 기관과 공조하고 있으며, 영향받은 금융기관에 2년간의 신용 모니터링을 제공하고 있습니다.”}},{“@type”:”Question”,”name”:”Jack Henry는 공격자에게 어떤 몸값이라도 지불했나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”아니요, 회사는 위협 행위자에게 어떠한 금전도 지급하지 않았으며, 이번 사건이 재무적으로 중대한 사안이 아니라고 보고 있다고 확인했습니다.”}}]}
본 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

