2026년 10월 신한·KB국민·하나은행 등 금융사 7곳 해킹으로 고객정보가 유출되면서 이를 악용한 사칭 보이스피싱 우려가 커졌다. 유출 정보로 속아 송금했다면 통신사기피해환급법에 따라 즉시 지급정지를 요청하고 3일 안에 피해구제를 신청해야 하지만, 직접 송금한 돈은 현행 기준상 보상이 어렵다. 보상 여부가 '유출 정보 때문에 속았다'는 인과관계에 달린 만큼, 통화·문자·거래내역 증거를 지금 남겨두는 것이 핵심이다.
유출된 내 정보를 들먹이며 걸려온 전화에 속아 돈을 이미 보냈다면, 분석이나 녹취 정리는 나중 일이다. 가장 먼저 송금한 은행 고객센터와 경찰(112)에 전화해 "보이스피싱 피해로 지급정지를 요청한다"고 말해야 한다.
근거는 통신사기피해환급법 제3조다. 피해자가 요청하면 은행은 소송 없이 해당 계좌의 출금을 즉시 막을 수 있다. 관건은 속도다. 사기 조직은 받은 돈을 수십 개 계좌로 곧바로 쪼개 보내기 때문에, 송금 직후 30분에서 1시간 사이에 막아야 성공률이 높다. 금융감독원 1332도 24시간 상담과 신고를 받는다.

Ksenia Kartasheva
계좌가 묶였다고 끝난 게 아니다. 환급을 받으려면 추가 절차가 있다.
가까운 경찰서에서 피해신고확인서를 발급받는다. 그다음 지급정지를 요청했던 은행에 피해구제신청서, 신분증 사본, 피해신고확인서를 함께 낸다. 제출 기한은 지급정지 신청일로부터 3일 이내다. 이 서류가 들어가야 소송 절차 없이 남은 피해금을 돌려받는 환급 절차가 시작된다. 기한을 넘기면 지급정지가 풀릴 수 있으니 날짜를 먼저 챙기는 게 좋다.
여기서 현실을 짚어야 한다. 내가 직접 계좌번호를 눌러 송금한 경우는, 현행 은행권 책임분담제에서 보상 대상에서 빠진다. 사기범이 내 계정을 탈취해 몰래 이체한 경우라야 일부 구제가 가능하다.
이번 유출 사태로 신한·KB국민·하나은행은 2차 피해 보상 방침을 밝혔다. 하나은행은 유출을 악용한 보이스피싱도 보상에 포함하겠다고 했고, 신한은행은 피해가 확인되면 모두 보상하겠다고 했다. 다만 이건 2026년 10월 발표 시점의 입장이자 방침이지, 직접 송금 피해까지 자동으로 물어준다는 확정은 아니다. 금융당국이 추진 중인 '무과실 배상책임' 제도는 아직 시행되지 않았다. 보상 여부는 결국 "유출된 정보 때문에 속았다"는 인과관계를 어떻게 보느냐에 달려 있다.
보상의 문턱이 인과관계라면, 그 증거는 시간이 지날수록 사라진다. 오늘 남겨둘 것은 다음과 같다.
이 자료는 경찰 신고서에 추측이 아니라 사실과 정황 순으로 적을 때 그대로 쓰인다. 전문가들은 정보 유출과 피해 사이의 인과관계를 개인이 아니라 정보가 샌 금융회사가 확인해야 한다고 지적한다. 그렇게 따지려면 "유출된 정보를 범인이 알고 있었다"는 점을 보여주는 기록이 필요하다.
돈을 보내지 않았더라도, 내 정보가 샜다는 사실은 별도 문제다. 개인정보 침해는 개인정보보호 포털(privacy.go.kr)이나 한국인터넷진흥원(KISA)에 신고할 수 있다. 유출 관련 자료는 함부로 지우지 말고 보존해야 한다.
한 가지 더. 유출 사태를 틈타 "개인정보위를 사칭한 손해배상금 안내" 같은 2차 사기가 번진다. 공공기관은 전화·문자로 배상금을 입금하라거나 앱 설치를 요구하지 않는다. 유출이 걱정될수록, 걸려오는 전화를 먼저 의심하는 편이 안전하다.