당국, 全금융권에 '공격자 IP' 25개 공유…"불필요한 외부 접속 차단"(종합)

정보조회·직원 업무지원·홈페이지 등 취약점 확인…즉시 개선·차단 지시
공유된 IP 일부, 올해 1월부터 부정접속 신고 62건…최근 6개월간 45건

이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에서 모두 발언을 하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자

(서울=뉴스1) 한병찬 김도엽 기자 = 금융당국이 전 금융권에 공유한 공격자 인터넷주소(IP) 가운데 일부가 올해 초에도 해킹 경유지로 활용된 정황이 확인됐다. 당국은 KB국민·신한·하나·BNK부산은행을 공격한 IP가 동일한 것으로 파악했지만, 동일인의 소행인지 여부는 단정하지 않았다.

특히 금융당국은 이번 사고를 계기로 특정 서비스에 국한하지 않고 금융회사가 보유한 모든 전산 자원의 외부 접점을 재점검하고, 영업상 필요가 없는 외부 접속은 전면 차단하도록 했다.

4일 금융권에 따르면 금융위원회는 최근 금융회사에 보유한 모든 전산 자원의 외부 접촉 필요성을 재점검하고 불필요한 외부 접속은 전면 차단하도록 주문했다.

금융위 관계자는 "가지고 있는 모든 전산 자원에 대해 불필요한 외부 접촉은 전면 차단하도록 했다"며 "영업상 외부 접속이 필요한 경우가 아니라면 기본적으로 차단하는 방향"이라고 설명했다.

이억원 금융위원장이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 입장하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자

금융당국은 크게 △정보조회 서비스 △PB·RM 등 직원 업무지원 서비스 △홈페이지 서비스 등에서 취약점을 확인했다.

정보조회 서비스에서는 본인 확인 절차 없이 대출 신청 내역이나 기업 대표 정보를 조회할 수 있도록 개발된 사례가 확인됐다. PB·RM 등 직원 업무지원 서비스에서는 모바일 단말기 접근통제가 누락됐거나 권한이 없는 사용자의 접근을 막는 웹 취약점에 대한 조치가 미흡했던 것으로 파악됐다.

홈페이지 서비스에서는 해커가 이미 알려진 보안 취약점을 이용해 악성코드를 설치한 뒤 고객정보가 포함된 로그파일을 탈취한 사례가 확인됐다. 당국은 해당 문제들을 즉시 개선하거나 서비스를 차단하도록 지시했다.

금융당국은 이와 함께 지난 1일 금융감독원과 금융보안원을 통해 약 500개 금융회사에 최근 해킹에 활용된 공격자 IP 25개와 보안 유의 사항을 공유했다. 금융회사에는 해당 IP를 방화벽 등 보안 프로그램에서 사전 차단하고 취약점 패치를 주기적으로 업데이트하도록 했다.

해당 IP는 최근 신한은행 개인정보 유출 사고에 활용된 것으로 파악됐다. 금융보안원이 해당 IP의 접근 이력이 확인된 금융사에 개별 통보하면서 웰컴저축은행 등 일부 금융사도 침해 사실을 파악한 것으로 전해졌다.

뉴스1이 IP 평판 조회 서비스 '애뷰즈아이피디비(AbuseIPDB)'를 통해 공유된 IP 일부를 조회한 결과 특정 IP는 미국 내 클라우드 서버로 확인됐다. 이 IP에는 지난 1월 18일 첫 부정접속 사례가 신고된 이후 현재까지 총 62건의 신고가 접수됐다. 최근 6개월로 범위를 좁혀도 45건에 달하며, 지난 1월에는 SSH 무차별 대입 공격 신고도 있었다.

최경진 가천대 법학과 교수(개인정보전문가협회장)는 "해당 IP는 가상 서버 IP로 사실상 경유지로 많이 활용된다"며 "이번 공격에도 우회 IP로 자동화 공격에 활용된 것으로 추정된다"고 말했다.

금융당국은 현재까지 KB국민·신한·하나·BNK부산은행을 상대로 한 공격에 동일한 IP가 사용된 것으로 파악했다. 반면 예가람·웰컴저축은행 등 저축은행권에서는 다른 IP가 사용됐지만 공격 수법은 유사한 것으로 보고 있다.

박상원 금융보안원장은 이날 '전 금융권 긴급 점검회의' 이후 기자들과 만나 "은행권은 IP가 동일하나 저축은행업권은 다르다. 수법 자체는 비슷하다"며 "동일 IP에서 나왔고 수법이 같지만 동일인인지는 단정하기 어렵다"고 말했다.

현재까지 KB국민·신한·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈에서 개인정보 유출이 확인됐다. 새마을금고와 농협중앙회에서도 유사한 침입 시도가 있었지만 정보 유출로 이어지지는 않았다.

이번 공격에서는 국민·신한·하나·부산은행 4곳의 웹 서버에서 'ARTEX 自主渗透测试控制台'(자율 침투테스트 콘솔)라는 동일한 문자열이 발견되기도 했다. 중국어 기반 AI 자율형 침투테스트 도구가 공격에 활용됐을 가능성이 제기됐지만 오픈소스 특성상 특정 국가나 세력을 배후로 단정하기는 어렵다는 분석이 나온다.

한편 아직 공격자 IP를 대조하지 못했거나 침해 사실을 파악하지 못한 금융회사가 있을 수 있어 피해 규모는 더 커질 가능성이 있다.

특히 중소형 금융회사는 대형 은행보다 정보보호 인력이 부족한 데다 개천절 연휴까지 겹쳐 전체 시스템의 접속 기록을 점검하는 데 시간이 걸릴 것으로 예상된다. 일부 금융회사는 개인정보가 유출됐는지조차 아직 인지하지 못했을 가능성을 배제하기 어렵다.

이억원 금융위원장은 "공격 IP, 공격수법 등 이미 금융권에 공유된 위협정보가 실제 탐지·차단체계에 제대로 반영됐는지 필요한 보안패치와 대응조치가 신속하게 이루어졌는지를 재차, 삼차 확인해 주길 바란다"며 "이미 공유된 공격정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생하는 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"고 말했다.

이억원 금융위원장과 이찬진 금융감독원장을 비롯한 금융권 협회장 및 금융사 최고경영자(CEO)들이 4일 오후 서울 종로구 정부서울청사에서 열린 금융권 침해사고 관련 긴급 점검회의에 참석하고 있다. 2026.10.4 ⓒ 뉴스1 박지혜 기자

bchan@news1.kr