
금융당국이 최근 금융권에서 발생한 해킹·정보유출 사고와 관련해 공격에 활용된 것으로 파악된 인터넷주소(IP)를 전 금융권에 공유하고 긴급 점검을 요구했다. 최근 공격 과정에서 AI 기반 침투 도구가 활용됐을 가능성이 제기된 가운데 금융회사들은 과거 접속 기록까지 범위를 넓혀 이상 접근 여부를 확인하고 있다.
6일 금융당국에 따르면 금융감독원과 금융보안원은 이번 금융권 침해사고와 관련해 해킹을 시도한 IP 주소를 현재까지 총 33개(중복 제외 시 28개) 파악했다.
금융당국은 해당 IP와 일부 국가 정보를 금융회사들에 전달했다. 금융감독원은 일부 IP는 소재 국가를 특정하기 어렵고, 국가가 확인된 경우에도 우회 접속에 활용됐을 가능성이 있어 이를 공격 주체의 실제 소재지나 국적으로 단정하기는 어렵다고 설명했다.
앞서 이번 해킹 사고 관련 공격자 IP 소재 지역으로 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴, 독일 등 12개국이 지목된 바 있다. 미국 소재 IP가 가장 많았고 국내 IP도 있던 것으로 전해졌다.
금감원은 신한은행 등 금융회사 시스템에 비정상적인 경로로 접근해 개인정보를 빼낸 데 사용된 IP 등을 토대로 공격에 활용된 주소를 추적해왔다. 여러 국가에 분산된 IP를 이용해 금융회사 시스템의 여러 서비스를 탐색하고 취약점을 공략한 것으로 추정된다.
금감원은 관련 IP 정보를 전 금융권에 배포하고 8일까지 자체 점검과 미흡 사항에 대한 조치를 마칠 것을 요청했다.
금감원은 금융회사들에 외부에 노출된 정보기술(IT) 자산과 서비스를 식별해 취약점을 점검하고, 외부 시스템의 인증·인가·검증 기능 등이 침해 경로로 악용될 가능성이 없는지 확인하도록 했다.
공격자 IP 차단 여부와 해당 IP를 통한 침해 시도·피해 발생 여부, 사이버 위협을 조기에 탐지·대응하기 위한 실시간 보안관제 체계 운영 여부 등을 담은 12개 항목의 점검 체크리스트도 함께 전달했다.
금융회사들은 과거 접속 기록까지 들여다보고 있다. 인터넷전문은행 토스뱅크의 경우 7~8월뿐 아니라 1월에도 당국이 공유한 일부 IP를 통한 비정상적인 접근 시도가 있었던 것으로 파악한 것으로 전해졌다.
보안업계에서는 이번 공격에 중국어 기반 AI 침투 테스트 도구가 활용됐을 가능성에도 주목하고 있다. 공격에 사용된 것으로 추정되는 인프라에서 7월 공개된 AI 기반 자율형 침투 테스트 도구와 관련된 흔적이 발견됐기 때문이다.
다만 금융당국은 현재까지 확인된 IP와 국가 정보만 금융권에 공유했을 뿐 특정 국가나 세력을 공격 주체로 지목하지 않고 있다.



