이번 금융권 해킹에서 이상한 점은 따로 있었습니다.
처음에는 일부 은행에서 발생한 해킹 사고로 보였습니다. 그런데 금융당국이 공격에 사용된 IP를 공유하고 금융회사들이 과거 접속 기록까지 다시 확인하면서 예상보다 넓은 흔적이 발견되고 있습니다.
한 은행에서 끝난 줄 알았던 공격 흔적이 다른 곳에서도 나왔습니다
최근 금융권 해킹 소식이 잇따르면서 금융회사들의 보안 점검도 빠르게 진행되고 있습니다.
신한은행을 비롯해 KB국민은행, 하나은행, BNK부산은행 등에서 해킹 관련 사고가 발생했고, 저축은행과 현대캐피탈 등에서도 피해가 확인됐습니다.
이후 금융당국은 공격에 사용된 것으로 파악된 IP 정보를 금융권에 공유하고 각 금융회사에 자체 점검을 요청했습니다.
그런데 여기서 새로운 사실이 드러났습니다.
같은 공격 IP 가운데 일부가 인터넷전문은행 서버에도 접근을 시도했던 기록이 확인된 것입니다.
토스뱅크뿐 아니라 카카오뱅크와 케이뱅크에서도 관련 접근 시도가 확인됐습니다.
먼저 구분해야 할 부분
접근 시도가 확인됐다는 것과 실제 해킹 피해가 발생했다는 것은 다릅니다. 현재 확인된 인터넷전문은행 3곳의 관련 접근은 보안 시스템에 의해 차단됐으며, 고객 개인정보 유출이나 시스템 침해 피해는 확인되지 않았습니다.
토스·카뱅·케뱅에서 확인된 기록은 조금씩 달랐습니다
이번 금융권 해킹에서 눈여겨볼 부분은 단순히 인터넷은행에서도 접속 시도가 있었다는 사실만이 아닙니다.
언제, 어떤 방식으로 접근했는지를 들여다보면 공격 범위를 가늠할 수 있는 단서가 나오기 때문입니다.
토스뱅크에서는 올해 1월부터 8월까지 관련 IP의 서버 접근 시도가 총 14차례 있었던 것으로 파악됐습니다. 토스뱅크는 방화벽에서 해당 접속을 자동 차단했고, 시스템 침해나 고객정보 유출은 없었다고 밝혔습니다.
카카오뱅크에서도 올해 1월과 3월 관련 IP의 접근 기록이 확인됐고, 이후 9월에는 취약점 탐색을 위한 접근 시도가 있었던 것으로 알려졌습니다. 해당 시도 역시 보안 체계에서 탐지·차단됐습니다.
케이뱅크에서는 올해 7월부터 관련 IP의 접근 시도가 확인됐으며 총 4차례가 있었던 것으로 파악됐습니다.
세 곳 모두 현재까지 실제 피해로 이어진 사례는 확인되지 않았습니다.
토스뱅크
1~8월
14차례 접근 시도
모두 차단
카카오뱅크
1·3월 접근
9월 취약점 탐색
차단
케이뱅크
7월 이후
4차례 접근 시도
피해 없음
중요한 건 해킹 성공 여부보다 왜 여러 곳을 확인했느냐입니다
여기서 이번 금융권 해킹을 조금 다르게 볼 필요가 있습니다.
인터넷은행 3곳에서 공격을 막아냈다는 사실만 놓고 보면 다행스러운 이야기입니다. 하지만 같은 계열의 공격 IP가 여러 금융회사의 시스템에 접근한 흔적이 확인됐다는 점은 별개의 문제입니다.
금융권 관계자는 일반적으로 공격자가 불특정 다수 기관을 대상으로 취약 여부를 확인하는 접근을 시도한 뒤, 취약점이 확인되거나 차단되지 않은 경우 추가 공격을 진행할 수 있다고 설명했습니다.
즉, 처음부터 특정 금융회사 하나만을 노렸다고 단정하기보다는 여러 기관의 외부 시스템을 살펴보는 과정이 있었을 가능성을 생각해볼 수 있습니다.
물론 동일한 IP가 확인됐다는 사실만으로 모든 접근이 하나의 공격자에 의해 이뤄졌다고 확정할 수는 없습니다. IP 주소만으로 실제 공격 주체나 위치를 단정하기 어렵기 때문입니다.
그래서 지금 중요한 것은 추측보다 기록입니다.
금융회사들이 다시 확인하는 부분
- 공격 IP의 접속 기록과 차단 여부
- 외부에 노출된 IT 자산과 서비스
- 비정상적인 로그인 및 서버 접근 기록
- 취약점이 존재하는 외부 시스템
- 과거 접속 기록에서 이상 징후가 있었는지 여부
- 침해 발생 시 다른 금융회사와 정보를 공유하는 체계
이번 금융권 해킹이 과거 기록까지 다시 보게 만든 이유가 있습니다
이번 사건에서 특히 눈에 들어오는 부분은 공격 기록을 과거로 거슬러 올라가 확인하고 있다는 점입니다.
현재 발생한 사고만 조사하는 것이 아니라 이미 몇 달 전부터 특정 IP가 시스템에 접근했는지까지 다시 살펴보는 방식입니다.
이 과정에서 토스뱅크와 카카오뱅크 등에서도 과거의 접근 시도가 발견됐습니다.
금융권 전체에서 공격 IP가 확인되는 범위도 확대됐습니다. 금융당국은 6일 해킹 시도에 사용된 것으로 파악된 IP 33개를 금융권에 공유했으며, 중복을 제외하면 28개로 확인됐다고 밝혔습니다.
금융당국은 각 금융회사에 공격 IP 차단 여부와 관련 피해 여부, 외부 노출 IT 자산과 서비스 등을 점검하도록 했습니다.
은행과 카드업권은 6일까지 긴급 점검 결과를 제출했고, 증권·보험·저축은행 등 다른 금융회사들도 추가 점검을 진행하고 있습니다.
결국 이번 사건은 금융권 전체의 보안 연결망을 시험하고 있습니다
개별 금융회사가 공격을 막는 것도 중요하지만 이번 사례에서는 다른 문제가 함께 드러났습니다.
한 곳에서 발견한 위험 IP와 공격 흔적을 다른 금융회사들이 얼마나 빠르게 공유할 수 있느냐는 것입니다.
한 금융회사가 이미 차단한 IP가 다른 금융회사에서도 발견된다면, 개별 회사의 보안 능력뿐 아니라 금융권 전체가 위협 정보를 공유하는 속도도 중요해집니다.
여기에 최근 공격에 AI 기반 침투 도구가 활용됐을 가능성까지 제기되면서 금융권의 보안 대응 방식도 다시 점검해야 한다는 목소리가 나오고 있습니다.
핵심만 정리하면
이번에 확인된 것은 인터넷은행 3곳의 실제 해킹 피해가 아닙니다. 관련 공격 IP의 접근 시도가 발견됐고 모두 차단됐습니다. 다만 같은 IP의 흔적이 여러 금융회사에서 확인되면서 금융권 전체가 과거 접속 기록과 외부 노출 시스템까지 다시 점검하는 상황으로 확대됐다는 점이 중요합니다.
이번 금융권 해킹 사태가 단순한 개별 금융회사의 보안 문제로 끝날지, 아니면 금융권 전체의 위협정보 공유 체계까지 바꾸는 계기가 될지는 앞으로의 대응을 지켜봐야 합니다.
지금까지 확인된 사실만 놓고 보면 한 가지는 분명합니다. 한 곳에서 발견한 공격 흔적이 다른 곳에서도 발견될 수 있다는 점입니다.