[더팩트ㅣ이선영 기자] 금융감독원이 최근 금융권 해킹 사고와 관련해 공격에 활용된 인터넷프로토콜(IP) 주소 19개를 특정했다. 공격 IP는 12개국에서 확인됐으며, 금융당국은 해당 목록을 전 금융권에 공유하고 자체 점검을 요청했다.
6일 금융당국과 금융권에 따르면 금감원 디지털리스크분석팀은 최근 금융권 해킹 사고와 관련한 공격자 IP 19개를 지목했다. 해당 IP는 금융회사 시스템에 비정상적으로 접근하거나 취약점을 탐색하는 데 활용된 것으로 파악됐다.
IP 소재 지역은 12개국으로 나타났다. 미국이 5개로 가장 많았고, 일본과 스웨덴, 독일은 각각 2개씩 확인됐다. 홍콩, 싱가포르, 베트남, 태국, 말레이시아, 스페인, 라트비아 등에서도 IP가 확인됐으며 국내 IP도 1개 포함됐다.
금융당국은 공격자가 추적을 피하기 위해 여러 국가의 IP를 거쳐 우회 침투를 시도한 것으로 보고 있다. 공격자는 외부에 노출된 금융회사 시스템의 여러 서비스를 탐색하다 취약점을 발견하면 집중 공격에 나선 것으로 전해졌다.
금감원은 신한은행 등 일부 금융회사에 비정상적인 경로로 접근해 고객정보를 빼낸 IP를 토대로 공격자 IP 범위를 좁힌 것으로 알려졌다. 금감원은 이 IP 목록을 금융회사들에 배포하고 오는 8일까지 자체 점검과 미흡 사항 조치를 마쳐달라고 요청했다.
금감원은 공문을 통해 외부에 노출된 정보기술(IT) 자산과 서비스를 면밀히 식별하고 취약점을 점검·조치해달라고 당부했다. 침해 경로로 악용될 수 있는 대외 시스템의 인증, 인가, 검증 기능을 확인하라는 내용도 포함됐다.
금융회사들에는 12개 항목의 체크리스트도 배포됐다. 체크리스트에는 공유된 공격자 IP 차단 여부, 해당 IP를 통한 침해 시도나 피해 발생 여부, 사이버 위협과 침해 시도 조기 탐지·대응을 위한 실시간 보안 관제 체계 운영 여부 등이 담겼다.
앞서 금융당국은 금융권 해킹 사고가 잇따르자 전 금융권 약 500개사에 공격 IP와 보안 유의사항을 전파했다. 은행과 카드사는 이날까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 마쳐야 한다.
금융위원회도 지난 2일 금융권 긴급 상황대응 회의를 열고 외부에 노출된 전산시스템 전반에 대한 보안점검, 인증·접근통제 강화, 위협정보 공유와 공동 대응을 주문했다.
일부 보안업계에서는 이번 해킹 공격을 중국발로 추정하는 시각도 나온다. 지난 7월 공개된 중국어 기반 AI 침투 테스트 도구가 사용된 흔적이 발견됐다는 이유에서다. 다만 금융당국은 공격자 IP 국적을 공유했을 뿐 특정 국가의 소행으로 단정하지는 않고 있다.