IT >

은행發 'AI 해킹' 공포…공격 IP 28개 막으면 걱정 끝?

금융당국, 공격 IP 공유…과거 접속·피해 흔적 점검 안내 KISA 통해 다른 업종도 활용…인증·접근 권한 점검도 필요 "공격자 IP 바꿀 수 있어…추가 위협정보 계속 반영해야"

[서울=뉴시스] 황준선 기자 = 금융권 연쇄 해킹 사건과 관련 대해 경찰이 28명 규모 전담수사팀을 꾸리고 정식 수사에 나선다고 밝힌 6일 서울 시내 한 건물에 설치된 시중 은행 현금 자동 입출금기(ATM) 모습. 2026.10.06. hwang@newsis.com
[서울=뉴시스]윤정민 김민수 기자 = 금융권 연쇄 침해사고와 관련해 확인된 공격 IP 주소 28개가 금융회사에 공유됐다. 보안업계는 해당 주소의 접근을 신속히 차단하고 과거 접속 기록을 확인하는 것이 우선이라면서도 공격자가 주소를 바꿀 수 있는 만큼 위협정보를 계속 확인·대응해야 한다고 강조했다.

6일 금융감독원에 따르면 금감원과 금융보안원은 최근 금융권 침해사고와 관련해 해킹을 시도한 IP 주소 총 33개를 금융권에 전파했다. 중복을 제외하면 28개다.

[서울=뉴시스] 한국인터넷진흥원(KISA) 사이버 위협정보 분석·공유 체계 'C-TAS' (사진=C-TAS 홈페이지 캡처) *재판매 및 DB 금지
해당 IP 정보는 이날 한국인터넷진흥원(KISA)의 사이버 위협정보 분석·공유 체계인 'C-TAS'에도 공유됐다. C-TAS는 기업·기관이 공격 IP와 악성코드 등 위협정보를 받아볼 수 있는 서비스다. 이용 권한을 가진 기업·기관은 자사 접속 기록에서 해당 IP를 찾아보거나 해당 주소의 접근을 차단하는 데 활용할 수 있다.

이번 사고에서는 인공지능(AI) 침투시험 도구의 악용 가능성도 제기됐다. 예컨대 신한은행에서는 대출모집인 전용 서비스의 본인확인 절차를 우회한 외부 접근으로 고객 약 2만5000명의 개인정보가 유출됐다. 공격에 쓰인 것으로 추정되는 웹 서버에서 AI 침투시험 도구 '아르텍스(ARTEX)' 관련 문구가 발견됐다.

◆"IP 차단은 첫 단계"…과거 접속 기록도 확인해야
[서울=뉴시스] 해킹 공격으로 잠긴 노트북 화면. 기사의 이해를 돕기 위한 이미지. (사진=유토이미지) 2026.08.07. photo@newsis.com *재판매 및 DB 금지
다만 공유된 IP 모두가 AI 공격에 사용됐다고 확인된 것은 아니다. 보안 전문가들은 AI 활용 여부와 관계없이 확인된 공격 주소를 막고 피해 흔적을 점검하는 것이 최우선이라고 강조했다.

IP는 인터넷에 연결된 기기를 식별하는 주소다. 공격에 쓰인 IP의 접근을 차단하면 해당 주소에서 들어오는 요청을 막을 수 있다. 이전 접속 기록과 대조하면 같은 주소가 자사 시스템에도 접근했는지 조사하는 단서로 활용할 수 있다.

문종현 지니언스 시큐리티센터장은 "IP를 공유하고 점검하고 막는 것은 가장 먼저 진행해야 하는 부분"이라고 말했다.

금감원이 배포한 자체점검 체크리스트도 IP 차단 외에 인증·권한 검증과 비정상 행위 탐지를 함께 확인하도록 했다. 로그인 없이 주소만 입력해 정보를 조회할 수 있는지, 이용자가 권한 없는 파일이나 다른 고객의 데이터에 접근할 수 있는지 등이 점검 대상이다.

자동화된 대량 요청을 제한하고 비정상적인 웹주소·입력값, 비인가 단말 또는 야간·휴일에 이뤄지는 관리자 계정 접근 등 의심스러운 행위를 탐지하는지도 살피도록 했다.

◆"공격자가 자기 주소 드러내겠나"…IP 차단 뒤에도 점검 계속해야

다만 알려진 주소를 차단했다고 대응이 끝나는 것은 아니다. 공격자는 자신의 위치를 숨기기 위해 가상사설망(VPN)이나 요청을 중계하는 프록시 서버를 사용할 수 있다.

업계 한 관계자는 C-TAS에 공유된 IP를 분석한 결과 공격 요청을 중계하는 프록시 IP가 상당수 포함된 것으로 보인다고 설명했다. 중계 주소 뒤에 연결된 서버에 대한 추가 분석도 필요하다는 의견이다.

문 센터장은 중계 주소인지와 관계없이 공격에 사용된 IP는 우선 차단해야 한다고 강조했다. 그는 "공격자가 계속 IP를 바꿔가며 공격할 수 있기 때문에 정부가 수집해 공유하는 IP가 더 있으면 계속 대응해야 한다"고 말했다.

금감원도 "일부 IP는 국가를 특정할 수 없는 경우가 있고 국가가 특정돼도 우회 가능성이 있어 해석에 유의할 필요가 있다"며 IP의 국가 정보를 공격자 소재지로 단정하지 않도록 주의를 당부했다.

정부도 점검 범위를 금융권 밖으로 넓히도록 주문했다.
한성숙 국무총리는 이날 '금융·공공기관 개인정보 유출 대응 관계장관회의'에서 산업계와 공공기관의 자체 예방활동을 강화하고 긴급 점검하도록 지시했다. 정부·공공기관이 보유한 미운영·방치 웹사이트트를 정리하고 금융·의료·교육 등 분야별 정보보안 대응 체계도 점검하도록 했다.

보안업계 한 관계자는 "공격자가 금융정보가 필요하면 금융 쪽을 공격하고 특정 기업의 정보를 원하면 해당 기업을 공격할 수 있다"며 "어느 한 분야만의 문제가 아니다"라고 말했다.

☞공감언론 뉴시스 [email protected], [email protected] <저작권자ⓒ 공감언론 뉴시스통신사. 무단전재-재배포 금지.>