JP모건체이스 8300만 계좌 정보 해킹과 '해킹형 금융사기' 조직 기소
2014-06 — 2016
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
2014년 미국 최대 은행 JP모건체이스가 해킹당해 8300만 가구·기업의 개인정보가 유출됐고, 이를 이용해 주가조작 사기를 벌인 국제 해킹조직 3명이 기소되며 당시 사상 최대 금융권 해킹 사건으로 기록됐다.
2. 전개 과정[편집]
9개 기록 · 2014-06 ~ 2016
직원 PC 감염으로 내부망 최초 침투
2014년 6월 해커들은 JP모건체이스 직원의 개인용 컴퓨터를 감염시켜 얻은 로그인 정보를 이용해 은행의 내부 네트워크에 처음 침투했다. 당시 침투에 사용된 서버 중 하나에는 이중 인증(2단계 인증)이 적용되지 않아 손쉬운 우회 경로가 됐던 것으로 나중에 확인됐다. 미국 최대 은행조차 내부 시스템 전반에 걸쳐 보안 수준이 균일하지 않았다는 사실이 이 사건을 통해 드러났다. 공격자들은 이후 은밀하게 내부 시스템을 탐색하며 접근 권한을 점차 확대해 나갔다. 이 최초 침투는 이후 두 달 넘게 발각되지 않은 대규모 정보 탈취로 이어진다.
내부망 90여 대 서버로 침투 확산, 장기간 미탐지
2014년 7월경 공격자들은 최초 침투 지점을 발판 삼아 JP모건체이스 내부 네트워크의 서버 90여 대까지 접근 범위를 넓혔다. 이들은 은행의 방대한 고객 데이터베이스에 접근할 수 있는 권한까지 확보했지만, 은행의 보안팀은 상당 기간 이러한 이상 징후를 포착하지 못했다. 이는 미국 최대 은행조차 정교한 공격 앞에서는 장기간 침해 사실조차 알아채지 못할 수 있다는 점을 드러내 금융권 전반에 충격을 줬다. 공격자들은 시스템을 파괴하거나 자금을 직접 탈취하기보다는 고객 연락처 등 개인정보 수집에 집중했다. 이러한 은밀한 방식은 이후 별도의 증권사기 범행에 활용하기 위한 사전 작업이었던 것으로 드러난다.
JP모건, 해킹 사실 인지하고 FBI에 신고
2014년 8월 27일 JP모건체이스는 내부 시스템에 대한 이상 접근 정황을 최종 확인하고 연방수사국(FBI)에 신고하며 본격적인 대응에 나섰다. 은행은 즉각 외부 보안업체를 투입해 침해 범위를 파악하는 포렌식 조사에 착수했다. 이 시점까지 공격자들이 시스템 내부에 머문 기간은 이미 두 달을 넘어선 상태였다. 당국은 이 사건을 단순 해킹이 아니라 여러 금융회사를 겨냥한 조직적 범죄의 일부로 의심하기 시작했다. 이후 조사 과정에서 이 공격이 JP모건 한 곳에 국한되지 않았다는 사실이 속속 드러난다.
8300만 가구·기업 정보 유출 공식 발표
2014년 10월 2일 JP모건체이스는 이번 해킹으로 약 7600만 가구와 700만 소상공인 등 총 8300만 고객의 이름, 주소, 이메일, 전화번호 등 개인정보가 유출됐다고 공식 발표했다. 은행 측은 계좌번호, 비밀번호, 주민등록번호 등 금융거래에 직접 쓰이는 민감정보는 유출되지 않았다고 강조하며 고객들을 안심시키려 했다. 그럼에도 이는 미국 금융회사 역사상 최대 규모의 고객정보 유출 사고로 기록되며 큰 파장을 일으켰다. 은행은 추가 피해를 막기 위해 대대적인 모니터링 강화와 고객 안내에 나섰다. 이 발표 이후 미 당국의 배후 수사가 본격적으로 속도를 내기 시작했다.
美 검찰, '해킹형 사업모델' 운영 국제조직 3명 기소
2015년 11월 10일 미국 뉴욕남부지검은 JP모건체이스 해킹의 배후로 게리 샬론, 지브 오렌스타인, 조슈아 새뮤얼 아론 등 3명을 23개 혐의로 기소했다고 발표했다. 검찰은 이들이 JP모건뿐 아니라 다우존스(월스트리트저널 모회사)를 포함한 최소 12개 금융·미디어 기업을 표적으로 삼은 대규모 해킹 조직을 운영했다고 밝혔다. 검찰은 이 조직의 수법을 '해킹을 하나의 사업 모델로 삼은' 범죄라고 규정하며 그 조직적 치밀함을 강조했다. 이는 당시까지 확인된 금융권 대상 사이버범죄 중 가장 방대한 규모의 기소 사례로 꼽혔다. 이 기소를 계기로 JP모건 해킹이 단순 개인정보 유출을 넘어선 국제 금융범죄 네트워크의 일부였음이 명확해졌다.
탈취 정보로 '펌프 앤 덤프' 주가조작 사기 1억 달러 편취 정황
검찰에 따르면 이들 조직은 JP모건 등에서 빼낸 고객 이메일 주소를 이용해 특정 저가주(페니스톡)를 대량으로 홍보하는 스팸 메일을 대규모로 발송한 뒤, 주가가 인위적으로 오르면 미리 사둔 주식을 팔아치우는 이른바 '펌프 앤 덤프' 수법으로 최소 1억 달러의 부당이득을 챙긴 것으로 드러났다. 리더 격인 게리 샬론이 공동 피고인들에게 은행 해킹을 지시해 이 사기극에 필요한 이메일 목록을 확보하도록 한 정황도 포착됐다. 이들은 온라인 도박·가짜 의약품 판매 등 다른 불법 사업에도 해킹으로 얻은 정보를 활용한 것으로 조사됐다. 이는 단순 데이터 절도를 넘어 해킹이 대규모 금융사기의 인프라로 활용된 대표 사례로 평가된다. 이 사건은 사이버보안과 증권사기 수사가 결합된 이례적 사례로 미 금융당국의 주목을 받았다.
주범 2명 이스라엘서 체포, 미국 송환 절차 착수
주요 피고인인 게리 샬론과 지브 오렌스타인은 미국 기소 이전인 2015년 이스라엘에서 각각 체포돼 구금됐으며, 미국 검찰은 이들의 신병을 넘겨받기 위한 범죄인 인도 절차에 착수했다. 세 번째 피고인 조슈아 새뮤얼 아론은 기소 당시 도피 중인 것으로 파악돼 국제수배 대상에 올랐다. 이스라엘 경찰과 미 연방수사국(FBI)의 공조수사는 이번 사건이 국경을 넘나드는 사이버범죄 대응의 시험대가 됐다는 평가를 받았다. 두 사람에 대한 신병 인도 절차는 이스라엘 국내법 절차에 따라 상당한 시일이 소요될 것으로 전망됐다. 이 사건은 이후 각국 수사기관 간 사이버범죄 공조의 대표 선례로 자주 인용된다.
다우존스·피델리티 등 12개사로 확인된 표적 기업 명단
검찰의 공소장에 따르면 이 조직은 JP모건 외에도 다우존스, 피델리티 인베스트먼츠, 스코트트레이드, E트레이드 등 최소 9개 금융서비스 기업과 언론사를 포함해 총 12개 기업을 해킹 표적으로 삼았던 것으로 확인됐다. 이는 애초 JP모건 단일 기업의 사고로 알려졌던 이 사건이 사실은 미국 금융·미디어 업계 전반을 겨냥한 조직적 캠페인의 일부였음을 보여줬다. 다우존스의 경우 월스트리트저널 등 자사 매체의 구독자 정보와 미공개 시장정보 접근 가능성까지 우려를 낳았다. 이처럼 광범위한 피해 대상이 드러나면서 금융권 전체의 사이버 위협 정보 공유 체계 구축 논의가 급물살을 탔다. 이 사건은 이후 금융안정감독위원회(FSOC) 등에서 시스템 리스크 차원의 사이버 위협으로 다뤄지게 된다.
JP모건, 사이버보안 예산 대폭 증액…금융권 보안 투자 촉발
이 사건 이후 JP모건체이스는 연간 사이버보안 투자 예산을 대폭 늘리며 정보보호 조직과 인프라를 전면 재정비했다. 다른 대형 은행들도 잇달아 유사한 수준의 보안 투자 확대에 나서면서, 이 사건은 미국 금융권 전체의 사이버보안 지출을 구조적으로 끌어올린 계기로 평가된다. 규제당국 역시 은행에 대한 사이버보안 감독·점검 체계를 한층 강화했다. 그러나 주범 조슈아 새뮤얼 아론에 대한 수사와 국제 공조는 이후로도 상당 기간 이어지며 사건의 사법적 마무리에는 오랜 시일이 걸렸다. JP모건 해킹은 오늘날까지도 금융권을 겨냥한 사이버범죄의 파괴력을 보여준 대표 사례로 거론된다.
3. 같이 보기[편집]

자주 묻는 질문
- JP모건체이스 8300만 계좌 정보 해킹과 '해킹형 금융사기' 조직 기소, 어떤 사건인가요?
- 2014년 미국 최대 은행 JP모건체이스가 해킹당해 8300만 가구·기업의 개인정보가 유출됐고, 이를 이용해 주가조작 사기를 벌인 국제 해킹조직 3명이 기소되며 당시 사상 최대 금융권 해킹 사건으로 기록됐다.
- JP모건체이스 8300만 계좌 정보 해킹과 '해킹형 금융사기' 조직 기소, 언제 일어났나요?
- 2014-06부터 2016까지 이어진 사건입니다.
- JP모건체이스 8300만 계좌 정보 해킹과 '해킹형 금융사기' 조직 기소, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2016에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기