금융권 해킹 IP 대조했더니 또 나왔다…공격 IP 25→28개
(서울=뉴스1) 김도엽 기자 = 금융권을 겨냥한 해킹 공격에 사용된 인터넷주소(IP)가 당초 금융당국이 공유한 25개에서 28개로 늘어난 것으로 나타났다. 신한은행 공격에 활용된 IP를 전 금융권에 공유한 뒤 각 금융사가 접속 이력을 대조하는 과정에서 추가 공격 IP가 확인된 영향이다.
7일 금융권에 따르면 금융감독원은 전날 "최근 금융권에서 발생한 침해사고와 관련해 해킹을 시도한 IP 주소는 현재까지 총 33개이며, 중복을 제거하면 28개"라며 "일부 국가 정보와 함께 전파했다"고 밝혔다.
앞서 금감원과 금융보안원은 지난 1일 약 500개 금융회사에 최근 해킹 공격에 활용된 것으로 파악된 IP 25개와 보안 유의사항을 공유했다. 이후 파악된 공격 IP가 추가되면서 중복을 제외한 IP가 28개로 늘었다.
당국이 신한은행 공격에 사용된 IP를 금융권에 공유한 뒤 각 금융사가 자사 시스템의 접속 이력과 대조하는 과정에서 추가 공격 흔적과 IP가 발견된 것으로 파악된다.
특히 은행권과 저축은행권에서 확인된 공격 IP가 서로 달랐던 점도 전체 IP가 늘어난 배경으로 꼽힌다.
금융보안원에 따르면 은행권을 대상으로 한 공격에서는 일부 동일한 IP가 확인된 반면 저축은행 공격에는 다른 IP가 활용됐다. 공격 수법에는 유사성이 있지만 IP가 달라 동일 공격 세력인지 여부 등에 대해서는 추가 분석이 필요한 상황이다.
해킹 시도에 활용된 IP는 여러 국가에 걸쳐 있는 것으로 파악됐다. 다만 IP에 나타난 국가를 실제 공격자의 소재지로 단정하기는 어렵다.
금감원은 "일부 IP는 국가를 특정할 수 없는 경우도 있고, 국가가 특정되더라도 우회 가능성이 있어 해석에 유의할 필요가 있다"고 설명했다.
실제 IP 평판정보 서비스 'AbuseIPDB' 등을 통해 확인한 결과 일부 IP는 미국 내 클라우드 가상서버로, 과거에도 여러 차례 악성 활동에 활용된 이력이 있는 것으로 나타났다. 또 다른 IP에서는 100건이 넘는 악성·부정 접속 신고 이력이 확인됐다.
한편 현재까지 기존에 알려진 피해 금융사 외에 추가 정보 유출 사례가 당국에 보고되지는 않은 것으로 전해졌다.
신한은행 사고 이후 KB국민·하나·BNK부산은행 등도 당국으로부터 공유받은 공격 IP와 자사 접속 이력을 대조하는 과정에서 피해 사실을 확인했다. 이후 금융권이 해당 IP의 접속 이력을 전수 점검하고 차단 조치에 나선 만큼 이미 확인된 IP를 통한 추가 피해 가능성은 낮아진 것으로 당국은 보고 있다.




