닫기

글로벌이코노믹

금융권 해외발 해킹 30건 중 공격자 특정 3건뿐…추적 한계

글로벌이코노믹

금융권 해외발 해킹 30건 중 공격자 특정 3건뿐…추적 한계

해외 IP 확인만으론 실체 파악 어려워…AI 기반 방어체계 구축 필요성 부각
지난 7일 서울 시내 한 은행에 설치된 현금인출기(ATM). 최근 은행권 개인정보 유출 사고와 관련해 피해자들의 집단소송 움직임이 이어지고 있다. 사진=연합뉴스이미지 확대보기
지난 7일 서울 시내 한 은행에 설치된 현금인출기(ATM). 최근 은행권 개인정보 유출 사고와 관련해 피해자들의 집단소송 움직임이 이어지고 있다. 사진=연합뉴스
최근 금융권 해킹 사고가 잇따르는 가운데 해외발 공격으로 추정되는 침해사고 상당수에서 공격 주체가 확인되지 않은 것으로 나타났다. 해외 IP를 확인하더라도 가상사설망(VPN) 등을 통한 우회 접속 가능성 때문에 실제 공격자를 특정하기 어려운 만큼 공격 경로 추적과 식별 역량을 강화해야 한다는 지적이 나온다.

9일 국회 정무위원회 소속 송언석 국민의힘 의원이 금융감독원으로부터 제출받은 자료에 따르면 2024년부터 지난 8일까지 약 2년 9개월간 금융회사에서 발생한 해외발 추정 해킹 사고는 18건으로 집계됐다. 이 가운데 공격 주체가 확인된 사고는 2건에 그쳤다.

공격자가 확인된 사례는 서울보증보험과 바로저축은행이다. 지난해 7월 서울보증보험은 국제 랜섬웨어 조직 '건라(GUNRA)'의 공격을 받아 서버가 감염되고 서비스가 약 64시간 중단됐다. 회사는 고객에게 1191만원을 배상했다. 올해 4월 발생한 바로저축은행 침해사고에서는 랜섬웨어 조직 'INC Ransom'이 직접 대가를 요구하면서 공격 주체가 확인됐다.

나머지 16건 가운데 13건은 공격 IP의 도메인 조회와 보안장비 탐지, 침해사고 조사 등을 통해 해외 소재 공격으로 추정됐다. 3건은 공격 주체를 식별하지 못해 '해외국가 미상'으로 분류됐다.
중국발 공격으로 추정된 사례에는 지난해 대규모 고객정보 유출 사고가 발생한 롯데카드와 SC제일은행, KB라이프생명 등이 포함됐다. 이 밖에도 미국과 불가리아, 베트남, 인도네시아, 일본, 홍콩, 대만, 세이셸, 태국, 영국 등에서 공격이 이뤄진 것으로 추정됐다.

다만 공격에 사용된 IP의 소재 국가가 확인됐다고 해서 실제 공격자의 국적이나 배후까지 특정할 수 있는 것은 아니다. 공격자가 IP 주소를 변조하거나 VPN 등을 통해 접속 경로를 우회할 수 있기 때문이다.

금감원은 최근 중복을 제외한 공격 IP 28개를 국가 정보 일부와 함께 금융권에 공유하면서도 우회 접속 가능성을 고려해 해석에 유의해야 한다고 당부했다. 금감원은 의원실 제출 자료에서 "공격자는 IP를 변조하거나 가상사설망(VPN) 등을 경유해 우회 접속하는 경우가 대부분으로, IP 소재 국가정보만으로는 공격 주체 파악이 사실상 불가하다"고 설명했다.

전자금융업자와 온라인투자연계금융업체에서도 공격자 식별에 어려움을 겪었다. 같은 기간 해당 업권에서 발생한 해외발 추정 해킹 사고 12건 가운데 공격 주체가 확인된 사례는 1건이었다. 2024년 전자금융업자 엑심베이는 외부 해커그룹 'Alpha Jackals' 명의의 분산서비스거부(DDoS) 공격 예고 메일을 받아 공격 주체를 특정했다. 반면 지난 8월 말 보안 취약점을 이용한 해킹 사고가 발생한 코엠페이먼츠는 공격자로부터 직접 연락을 받았지만, 공격자의 국가를 중국으로 추정하는 데 그쳤다.

최근 금융권 해킹 사고의 배후를 둘러싸고도 추적의 한계가 드러나고 있다. 경찰이 관련 공격자를 추적하는 가운데 미국 사이버보안 기업 크라우드스트라이크는 공격자 서버에서 확보한 생성형 인공지능(AI) 코딩 도구 '클로드 코드'의 대화 기록을 토대로 중국 광둥성에 거주하는 26세 인물이 배후일 가능성을 제기했다. 다만 해당 인물은 해킹과의 관련성을 부인한 것으로 알려졌다.
AI 도구를 활용한 공격이 이어지는 가운데 IP 정보에만 의존하지 않고 공격 행위와 경로를 분석해 실질적인 공격자를 식별할 수 있는 대응 역량이 중요해지고 있다. 송언석 의원은 "해킹에 대응하기 위한 AI 기반 방어체계 구축이 시급하다"며 "특히 공격자가 IP 주소를 우회하거나 위장할 수 있어 해외 IP만으로는 공격 주체를 특정하기 어려운 만큼 공격 경로를 추적하고 실제 공격 주체를 식별하는 기술 개발이 중요해지고 있다"고 말했다.

한편 의원실 자료에 따르면 지난 6일 기준 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 기존 7개사 외에 추가 침해사고는 발생하지 않았다.


최한결 글로벌이코노믹 기자 gksruf0615@g-enews.com