인공지능(AI) 에이전트를 활용한 것으로 추정되는 해킹 공격이 국내 금융권을 파고들면서 금융당국이 긴급 대응에 나섰다.
금융감독원은 6일 공지를 통해 “최근 금융권에서 발생한 침해사고 관련 해킹을 시도한 IP 주소 33개, 중복을 제거하면 28개를 일부 국가 정보와 함께 전파했다”고 밝혔다. 금감원 디지털리스크분석팀은 전날 오후 6시쯤 공격자 IP 19개를 1차 특정해 금융권에 공유한 데 이어 추적 범위를 넓혔다.
◆ 12개국 거쳐 정밀 타격… 추적 피하려 IP 세탁
공격에 쓰인 IP의 소재 지역은 미국, 일본, 홍콩(중국), 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴, 독일 등 12개국에 달했다. 미국발 IP가 5개로 가장 많았고 일본, 스웨덴, 독일은 각 2개씩이었다. 국내 IP도 1개 포함됐다.
국적 불명의 해커가 추적을 피하기 위해 다국적 IP로 우회 침투한 뒤 금융사 시스템 내부의 취약점을 탐색해 집중 공격을 감행한 것으로 해석된다. 다만 금감원은 “일부 IP는 국가를 특정할 수 없는 경우가 있고, 국가가 특정되어도 우회 가능성이 있어 해석에 유의할 필요가 있다”고 덧붙였다.
◆ 신한 이어 토스뱅크도 타깃… “1월부터 비정상 접근”
이번 공격은 신한은행 등 일부 금융사에 비정상 경로로 접근해 고객 개인정보를 빼내 간 사건을 조사하는 과정에서 구체화됐다. 당국은 이를 토대로 공격자 IP 범위를 압축했다.
피해 범위는 단순 최근 사고에 그치지 않는 분위기다. 인터넷전문은행 토스뱅크는 올해 7~8월뿐 아니라 일찍이 1월에도 당국이 지목한 일부 공격자 IP를 통해 비정상적 접근 시도가 있었던 사실을 확인했다. 해커 세력이 연초부터 장기간 시스템을 탐색해 왔다는 분석이 나오는 배경이다.
보안업계 안팎에서는 이번 공격 배후로 중국발 해커를 지목하는 관측도 제기된다. 지난 7월 공개된 중국어 기반 AI 침투 테스트 도구가 공격에 쓰인 흔적이 포착됐기 때문이다.
◆ 금감원, 8일까지 자체 점검 요구… 12개 항목 체크리스트 배포
금감원은 전 금융사에 공격자 IP 목록을 배포하고 오는 8일까지 미흡 사항 조치를 마쳐달라고 요청했다.
금감원은 공문을 통해 “외부에 노출된 IT 자산과 서비스를 면밀히 식별하고 취약점을 점검·조치해주기를 바란다”며 “침해 경로로 악용될 수 있는 대외 시스템의 인증·인가·검증 기능 등을 확인해주기를 바란다”고 당부했다.
아울러 공격자 IP 차단 여부, 침해 시도 및 피해 유무, 실시간 보안관제 체계 가동 여부 등을 확인하는 12개 항목의 보안 점검 체크리스트를 전달했다.
금융당국과 금융보안원의 정밀 조사, 경찰 수사가 마무리되기까지는 상당한 시일이 걸릴 것으로 보인다. 금융권 관계자는 “조사 결과가 나오기 전까지는 특정 국가나 배후를 속단하기 어렵다”며 “모든 접점 시스템의 방어벽을 재점검하고 있다”고 전했다.

