금융감독원 분석팀, 해킹 공격자 IP 19개 지목
"추적 방해 위해 다양한 국적 IP로 우회 침투"
인터넷은행 3사에도 접근 시도, "피해는 없어"
금융당국이 국내 금융기관을 대상으로 일어난 무작위 해킹사고와 관련해 공격자로 추정되는 인터넷주소(IP)를 특정했다. 시중은행에서 해킹피해를 확인하고 전 금융권에서 점검을 진행한 결과 인터넷은행 3사에 대해서도 올해 초부터 수차례 접근 시도가 있었던 것으로 나타났다.
6일 금융권에 따르면 금융감독원 디지털리스크분석팀은 이번 금융권 해킹사고와 관련된 공격자 IP 19개를 지목했다. IP 소재지는 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 일본, 라트비아, 스웨덴, 독일 등 12개국으로 파악됐다. 미국발 IP가 5개로 가장 많았으며, 일본과 스웨덴, 독일은 2개씩 포함됐다. 국내 IP도 1개 있었다.
국적 불명의 해커가 추적을 방해하기 위해 다양한 국적의 IP로 우회 침투, 금융회사 시스템 내 여러 서비스를 탐색하다 취약점을 발견하고 집중 공격에 나선 것으로 보인다. 금감원은 신한은행 등 일부 은행에 비정상적 경로로 접근해 고객 개인정보를 빼내 간 IP를 토대로 공격자 IP 범위를 좁힌 것으로 전해졌다.
신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등에서 해킹 피해가 발생한 이후 금융당국은 공격에 사용된 IP를 금융권에 공유하고 점검을 지시했다. 그 결과 최근 시중은행을 해킹한 공격한 IP 중 일부가 국내 인터넷은행 서버에도 접근을 시도했던 것으로 확인됐다.
해당 IP는 지난 1월부터 수차례 카카오뱅크에 접근했으나 보안 체계를 통해 탐지·차단됐으며 현재까지 피해로 이어진 사례는 없는 것으로 알려졌다. 케이뱅크에서도 같은 IP로 접속 시도가 있었으나 접속 시도로 인한 피해는 확인되지 않았다. 해당 IP는 토스뱅크 서버에 대해서도 지난 1월부터 8월까지 10여 차례 접근을 시도한 것으로 파악됐다. 토스뱅크에서 접속 시도를 차단함에 따라 개인정보 유출 등 피해는 발생하지 않았다.
일각에선 중국어 기반 인공지능(AI) 침투 테스트 도구가 사용된 흔적이 발견된 데 따라 이번 해킹을 중국발 공격으로 추정하는 분위기다. 금융권 관계자는 "금융당국과 금융보안원 등의 조사와 경찰 수사 결과가 나오는 데는 상당 시일이 걸릴 것"이라며 "그 전에 어느 나라 해커의 소행인지 속단하기는 어려울 것"이라고 했다.
금감원은 공격자 IP 목록을 전 금융권에 배포하고 오는 8일까지 자체 점검과 미흡사항 조치를 마치도록 했다. 이와 함께 ▷공유된 공격자 IP를 차단했는지 ▷공격자 IP에 따른 침해 시도나 피해가 있었는지 ▷사이버 위협과 침해 시도의 조기 탐지·대응을 위한 실시간 보안 관제 체계를 운영 중인지 등을 묻는 12개 항목의 '체크리스트'를 배포했다.






