당국, 全금융권에 '공격자 IP' 25개 공유…"특정 IP, 올초에도 '해킹 경유지'"

해당 IP, 부정접속 사례 62개…美 클라우드 서버로 확인
단시간 여러 은행 동시다발 공격…"동일인 여부 불분명"

이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 입장하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자

(서울=뉴스1) 김도엽 한병찬 기자 = 금융당국이 전 금융권에 공유한 공격자 인터넷주소(IP) 일부는 이미 올해 초에도 '공격 경유지'로 활용된 것으로 나타났다. 금융당국은 해당 IP가 은행권에 동일하게 사용됐다고 파악했으나 동일인 여부는 단정 짓지 않았다.

4일 금융권에 따르면 지난 1일 금융감독원 및 금융보안원이 전 금융권에 공유한 공격자 IP는 총 25개다.

당국은 방화벽 등 보안프로그램에 해당 IP를 사전 차단하도록 당부하는 한편 취약점에 대한 주기적인 패치 업데이트를 권고했다.

이 IP는 최근 신한은행 개인정보 유출 사고에 활용된 '공격자 IP'다. 금융보안원은 해당 IP가 금융사에 접근이 있었을 경우 이를 각 금융사에 알렸으며, 웰컴저축은행 등도 이런 과정에서 유출 사실을 파악한 것으로 전해졌다.

뉴스1이 IP 평판 서비스 'Abuse IP DB'를 통해 전 금융권에 공유된 일부 IP 주소를 조회해 본 결과 특정 IP는 미국 내 클라우드 서버인 것으로 나타났다.

지난 1월 18일 처음 부정접속(Abuse) 사례가 보고됐으며 현재까지 총 62건의 Abuse 사례가 있다고 보고됐다. 최근 6개월 내로 좁히면 45건이다.

특히 지난 1월 이미 'SSH(네트워크상 다른 컴퓨터에 로그인하거나 명령을 실행하는 등 보안 셸 프로토콜) 무차별 대입 공격'에 대한 보고 사례도 있다.

최경진 가천대 법학과 교수(개인정보전문가협회장)는 "해당 IP는 가상 서버 IP로 사실상 경유지로 많이 활용된다"라며 "이번 공격에도 우회 IP로 자동화 공격에 활용된 것으로 추정된다"라고 말했다.

특히 단시간 동시다발적으로 공격이 이뤄진 만큼 동일인 가능성을 배제할 수 없다고 했다. 최 교수는 "동일 시점, 여러 사이트에 동시다발적으로 같은 IP가 쓰였다면 동일인일 개연성이 조금 더 높아지긴 한다"라며 "다만 중개 IP로 썼을 경우, 특히나 이번처럼 가상 IP가 활용됐을 경우에는 동일 IP로 찍힐 경우가 있어, 동일인인지 단언하긴 어렵다"라고 말했다.

황석진 동국대 국제정보보호대학원 교수도 "IP가 같다고 동일 세력이라고 단정 짓긴 어렵다. VPN, 프록시 쿨라우드 서버나 NAT 공유망을 사용해 우회했을 수도 있다"라며 "다만 쓰다 보면 중복될 수 있어 (동일인 여부에) 개연성은 상당히 있다"라고 말했다.

금융당국은 현재까지 KB국민·신한·하나·BNK부산은행을 상대로 한 공격자 IP는 동일한 것으로 파악했다. 예가람·웰컴저축은행 등 저축은행업권의 경우 다른 IP가 사용됐지만 수법 자체는 비슷하다는 것이 당국 측의 설명이다.

다만 동일인인지 여부는 단정 짓지 않았다. 박상원 금융보안원장은 "동일 IP에서 나왔고 수법이 같으나 동일인인지는 단정하기 어렵다"라며 "저축은행의 경우 IP는 다르지만 수법은 기본적으로 은행권과 비슷하다"라고 말했다.

특히 저축은행에선 다른 공격자 IP가 활용된 만큼 전 금융권에 추가 IP 공유가 이뤄질 전망이다.

한편 아직 공격자 IP를 대조하지 못했거나 침해 사실을 파악하지 못한 금융회사가 있을 수 있어 피해 규모는 더 커질 가능성이 있다. 특히 중소형 금융회사는 대형 은행보다 정보보호 인력이 부족한 데다 개천절 연휴까지 겹쳐 전체 시스템의 접속 기록을 점검하는 데 시간이 걸릴 것으로 예상된다. 일부 금융회사는 개인정보가 유출됐는지조차 아직 인지하지 못했을 가능성을 배제하기 어렵다.

이억원 금융위원장이 "공격 IP, 공격수법 등 이미 금융권에 공유된 위협정보가 실제 탐지·차단체계에 제대로 반영됐는지 필요한 보안패치와 대응조치가 신속하게 이루어졌는지를 재차, 삼차 확인해 주길 바란다"며 "이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"고 말한 배경이다.

이 위원장은 이번 침해사고가 "AI를 활용한 해킹공격의 가능성도 배제할 수 없다"라고 했다. 이 위원장은 "새로운 유형의 빈도 높은 사이버 공격이 앞으로도 이어질 수 있는 만큼 AI공격은 AI로 방어하는 보안체계 마련도 서둘러야 한다"고 말했다.

doyeop@news1.kr