[팩트체크]같은 IP면 같은 해커?…토스뱅크 '1월 공격설' 따져보니

"IP만으로 동일 세력 단정 못해"…동일 공격 단정 어려워
전문가 "클라우드·VPN 등 경유지 가능성…절대적 지표 아냐"

이억원 금융위원장이 6일 청와대에서 열린 국무회의에서 발언을 하고 있다. 2026.10.6 ⓒ 뉴스1 허경 기자

(서울=뉴스1) 한병찬 기자 = 최근 금융권 해킹 사태와 관련해 신한은행 공격에 사용된 인터넷주소(IP)가 지난 1월에도 토스뱅크 서버에 접근을 시도한 사실이 드러났다. 이를 두고 최근 금융권을 겨냥한 해킹 공격이 올해 초부터 시작됐을 가능성이 제기됐지만, IP가 같다는 사실만으로 동일한 공격 세력의 소행이라고 단정하기는 어렵다는 게 금융당국과 보안 전문가들의 설명이다.

특히 토스뱅크에서는 해당 IP의 접근이 실제 시스템 침입으로 이어지지 않고 방화벽 단계에서 정상 차단됐다. 금융회사에는 이 같은 외부 접속 시도가 일상적으로 발생하는 만큼 '접속 시도'와 실제 '침해사고'를 구분할 필요가 있다는 지적이다.

6일 금융권에 따르면 토스뱅크는 금융보안원이 전 금융권에 공유한 의심 IP 약 25개를 대상으로 최근 1년간 차단 이력을 조회했다. 그 결과 지난 1월 특정 IP에서 토스뱅크 서버에 SSH(보안 셸 프로토콜) 접속을 세 차례 시도한 기록을 확인했다.

해당 IP는 최근 신한은행과 우리은행을 공격한 것으로 확인된 IP와 같은 것으로 파악됐다. 토스뱅크는 당시 접속 시도를 차단했으며 시스템 침해나 고객정보 유출 등 피해는 발생하지 않았다고 설명했다.

다만 해당 IP가 실제 공격자의 고유 주소라고 보기는 어렵다. IP 평판 서비스인 'Abuse IP DB' 등을 통해 확인한 결과 해당 IP는 미국 내 클라우드 가상 서버로, 과거부터 여러 차례 악성 활동에 활용된 이력이 있는 것으로 나타났다.

실제 이 IP에는 지난 1월부터 부정접속 신고가 이어졌으며 현재까지 수십 건의 신고가 누적된 것으로 파악됐다. 이 가운데 SSH를 대상으로 한 무차별 대입 공격 신고도 포함돼 있다.

토스뱅크는 "최근 일부 IP에서 토스뱅크 서버에 접근을 시도한 이력이 확인됐다"면서도 "최근 침해사고에서 확인된 IP와 당행이 과거 차단한 IP 일부가 일치하더라도 IP 일치만으로 동일 공격자의 행위라고 단정하기는 어렵다"고 밝혔다.

이어 "은행에는 일상적으로 허용되지 않은 네트워크 접근이 다수 발생하고 있으며 토스뱅크는 이를 상시 탐지·차단하고 있다"며 "이번 건 역시 보안 체계에 따라 정상적으로 차단됐고, 당행 시스템 침해나 고객정보 유출 등 피해는 발생하지 않았다"고 설명했다.

전문가들도 같은 IP가 확인됐다는 사실만으로 동일 공격자라고 판단하기는 어렵다고 봤다.

황석진 동국대 국제정보보호대학원 교수는 "해커들은 한 IP만 쓰는 것이 아니라 계속 VPN 서버를 타고 우회해 들어오려 한다"며 "VPN이나 클라우드 서버, NAT 공유망 등을 이용하면 한 사람이 여러 IP를 한꺼번에 쓸 수도 있고 반대로 서로 다른 사람이 같은 IP를 사용할 수도 있다"고 말했다.

그러면서 "단정하기는 어렵지만 개연성은 있을 수 있다"며 "최근 AI가 고도화되면서 9월을 전후해 본격적으로 활동을 시작한 것 아닌가 싶다"고 추정했다.

최경진 가천대 교수(개인정보전문가협회장) 역시 해당 IP의 성격을 고려하면 신중하게 판단해야 한다고 설명했다.

최 교수는 "첫 번째 IP는 '어뷰즈 IP DB'에 수십 건의 신고가 있었고 미국에 있는 클라우드 가상 서버 IP였다"며 "가상 서버 IP는 경유지로 많이 활용되기 때문에 한 사람이 했다고 보기 어렵다"고 말했다.

이어 "SSH 접속을 시도한 것이 사실이라면 자동화 공격 정도로 보이지만 이 IP가 동일인에게서 이용됐다는 것은 알 수 없다"며 "1월 시점에 엄청나게 뛰어난 AI가 있었다고 보기도 어렵고 일반적인 자동화 공격이었을 것"이라고 말했다.

금융당국도 IP를 공격자의 동일성을 판단하는 절대적 지표로 보기에는 한계가 있다는 입장이다. 금융위 관계자는 "전 지구상의 IP는 수억 개가 넘고 우회나 경유 수법도 굉장히 많다"며 "IP를 공유하고 관리하는 것은 짧은 시간 안에 동일한 주체의 공격이 들어왔을 때 최대한 신속하게 막자는 차원이지 IP 자체가 절대적인 역할을 하는 것은 아니다"라고 말했다.

이어 "1월에 설령 공격 시도가 탐지됐더라도 그 IP를 이후 다른 사람이 쓸 수도 있다"며 "큰 의미를 부여하기는 힘든 지표 중 하나"라고 했다.

앞서 금융감독원과 금융보안원은 지난 1일 최근 신한은행 개인정보 유출 사고 등에 활용된 것으로 확인된 공격자 IP 25개를 전 금융권에 공유했다. 금융사에는 해당 IP를 방화벽 등 보안프로그램을 통해 사전 차단하고 취약점에 대한 주기적인 패치 업데이트를 실시하도록 당부했다.

bchan@news1.kr