미국발 5개로 최다…국내 IP도 1개

전 금융권에 목록 공유해 차단·침해 흔적 점검

서울 시내의 시중은행들이 모여있는 ATM기기의 모습. 윤창빈 기자
서울 시내의 시중은행들이 모여있는 ATM기기의 모습. 윤창빈 기자

[헤럴드경제=박혜림 기자] 금융당국이 최근 금융권을 겨냥한 해킹 공격과 관련해 공격에 활용된 것으로 의심되는 인터넷주소(IP) 19개를 전 금융권에 공유한 것으로 알려졌다. IP는 미국과 일본을 비롯한 유럽·동남아 등 12개국에 분포한 것으로 나타났다. 금융당국은 전 금융권에 해당 IP를 공유하고 차단 여부와 침해 흔적을 점검하도록 했다.

6일 금융당국과 금융권에 따르면 금융감독원은 최근 은행권 해킹 사고에 사용된 것으로 추정되는 공격자 IP 19개를 특정했다.

확인된 IP의 소재지는 미국, 일본, 홍콩, 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아, 스웨덴, 독일 등 여러 국가에 걸쳐 있었다. 미국 소재 IP가 5개로 가장 많았고 일본·스웨덴·독일에서도 각각 2개씩 확인됐다. 국내 IP도 1개 포함된 것으로 전해졌다.

금감원은 공격자가 추적을 어렵게 하기 위해 여러 국가의 IP를 경유한 것으로 보고 있다. 금융회사 시스템에 비정상적으로 접속해 여러 서비스의 취약점을 탐색한 뒤, 보안이 약한 지점을 집중적으로 파고드는 방식을 사용한 것으로 추정 중이다.

금감원은 신한은행 등 일부 금융회사에서 확인된 비정상 접근 기록과 고객정보 유출 경로를 토대로 공격자 IP 범위를 좁힌 것으로 알려졌다. 이후 관련 목록을 금융권에 전달하고 오는 8일까지 자체 점검과 미흡 사항에 대한 보완 조치를 마치도록 요청했다.

금감원은 공문을 통해 외부에서 접근 가능한 IT 자산과 서비스를 빠짐없이 확인하고, 대외 시스템의 인증·인가·검증 기능에 취약점이 없는지 점검하도록 주문했다. 함께 배포한 12개 항목의 체크리스트에는 공격자 IP 차단 여부와 침해 시도·피해 발생 여부, 실시간 보안관제 체계 운영 여부 등이 포함됐다.

금융회사들도 조사 범위를 넓혀 과거 접속 기록까지 들여다보고 있다. 토스뱅크의 경우 당국이 공유한 일부 IP를 통한 비정상 접근이 올해 7~8월뿐 아니라 1월에도 있었던 것으로 파악된 것으로 전해졌다.

한편 금융위원회는 오는 7일로 예정했던 제2차 망분리 규제 긴급완화 대상 선정 발표를 보류했다. 최근 은행권을 시작으로 금융권 전반에서 해킹 사고가 잇따르면서 금융감독원 등 관계기관과 사고 수습에 집중하고 있는 데다, 관련 안건 역시 보안 측면에서 추가 검토할 필요성이 커졌다고 판단한 데 따른 것이다.


rim@heraldcorp.com