보안업체가 제시한 신원 단서 주목…실제 공격자 정보인지 검증 필요 단독·조직적 공격 가능성 모두 열어둬…이첩 여부와 별개로 수사 집중
최근 발생한 금융기관 해킹 공격자가 중국 광둥성에 거주하는 26세 인물일 수 있다는 분석이 나온 가운데 경찰이 공격자 신원을 밝히기 위한 추적에 속도를 내고 있다.
8일 연합뉴스 취재를 종합하면 경찰은 공격자 추적 과정에서 전날 이후로도 수사에 진척이 있었던 것으로 파악됐다.
금융감독원은 금융권에서 시작된 인공지능(AI) 해킹과 관련해 공격 IP 28개를 금융회사에 공유했다고 밝혔다. 보안업계는 IP 차단과 과거 접속 기록 점검은 물론 지속적인 위협 감시 및 대응이 필요하다고 강조했다. 사진은 7일 서울 시내 한 시중은행 현금자동입출금기(ATM)의 모습.
다만 구체적인 분석 결과나 신원 추적 단계는 보안을 위해 공개하지 않았다.
글로벌 사이버보안 기업 크라우드스트라이크는 7일(현지시간) 공개한 분석 보고서에서 공격자가 중국 광둥성에 거주하는 26세 인물일 가능성을 제시했다.
공격자가 생성형 인공지능(AI) 코딩 도구 '클로드 코드'에 보안 연구자 이력서 작성을 요청하면서 입력한 이름 이니셜과 텔레그램 계정, 학력, 거주지 등을 신원 추정의 단서로 삼았다.
해당 계정은 다른 사이버 공격 정황에서도 발견됐지만, 업체도 현재 정보만으로 신원을 확정할 수는 없다고 밝혔다.
경찰은 이런 신원 관련 정보를 의미 있는 수사 단서로 보고 있다.
다만 해킹 관련 공개 정보에는 허위 정보가 섞여 있을 수 있어 이력서에 입력된 개인정보가 실제 공격자의 것인지 확인할 필요가 있다고 했다.
경찰은 공격자의 국적·활동 지역과 단독 범행·조직적 공격 가능성을 모두 열어두고 추적중이다.
인터넷주소(IP)는 쉽게 바꿀 수 있어 소재 국가만으로 실제 공격자의 위치를 단정하기 어렵다는 설명이다.
경찰은 앞서 사건 관련 IP 28개 가운데 대다수가 공격자의 흔적을 감추기 위한 '세탁용'임을 확인했다.
관계기관에서 확보한 자료를 분석하고, 국제공조를 통해 해킹 경로를 추적하는 작업도 이어가고 있다.
협조가 원활해 현재로선 자료 확보를 위한 압수수색 등 강제수사 필요성은 크지 않은 것으로 알려졌다.
수사는 중대범죄수사청 통보 대상 여부를 판단하기 위한 유권해석과 별개로 진행되고 있다.
경찰은 피해 금융기관의 침해받은 시스템이 전자금융기반시설에 해당하는지 금융위원회에 유권해석을 의뢰한 상태다.
금융위는 관련 검토를 진행 중인 것으로 전해졌다.
경찰은 대규모 해킹 사건 수사 경험을 바탕으로 이번 사건에도 수사력을 집중하고 있다.
경찰 관계자는 "중수청 이첩 가능성과 관계없이 현재 단계에서 필요한 자료 확보와 분석을 이어가고 있다"며 "수사 공백이 생기지 않도록 최선을 다하겠다"고 말했다.