금융권 해킹 IP 19개에서 28개로, 숫자와 점검의 의미

약 10분 읽기

금감원이 금융권에 공유한 해킹 시도 IP는 중복을 뺀 28개로 늘었다. 10월 6일 연합뉴스가 전한 금감원 공지에는 중복 포함 33개, 중복 제외 28개가 제시됐다. 앞서 알려진 19개는 이전 집계다. 연합뉴스

지금 중요한 변화는 금융회사들이 공유받은 주소를 토대로 점검 기간과 범위를 넓히고 있다는 점이다. 다만 주소가 더 확인됐다는 사실과 고객정보 유출이 더 발생했다는 판단은 구분해야 한다. 토스뱅크에서는 과거 접근 시도를 찾아냈지만, 해당 시도는 차단됐고 실제 내부 침투나 개인정보 유출은 확인되지 않았다고 보도됐다. 알파경제

이 글은 집계 숫자의 차이, IP 소재국을 읽는 한계, 접근 시도와 유출 피해의 구별, 금융회사 점검 항목과 후속 확인 기준을 짚는다. 핵심은 주소 목록, 차단 결과, 피해 확인, 공격 주체 판단을 각각 읽는 것이다. 이는 아래 보도들을 바탕으로 한 이 글의 해석이다.

19개·28개·33개는 집계 기준을 함께 봐야 한다

앞선 집계와 후속 공지, 중복 포함 여부의 구조를 나타낸 개념 일러스트
본문 내용을 정리한 개념도 · AI 생성

연합뉴스 종합보도에 따르면 금감원은 6일 공지에서 해킹을 시도한 IP 주소를 중복 포함 33개, 중복 제외 28개로 설명했다. 연합뉴스에 따르면 금감원은 ‘전날 오후 6시’ 기준으로 19개를 먼저 금융권에 전파했다. 연합뉴스

구분수치읽을 때 붙여야 할 기준
앞선 공유 목록19개연합뉴스가 전한 ‘전날 오후 6시’ 기준
6일 공지의 주소 집계33개중복 포함
6일 공지의 주소 집계28개중복 제외

표의 집계 기준은 연합뉴스 종합보도에 따른다. 해석하면, 33개와 28개는 같은 공지에서 중복 처리 여부를 달리한 숫자다. 이를 서로 다른 규모의 공격이 두 번 발생했다는 뜻으로 읽을 수는 없다.

‘12개국’이라는 표현에도 시점이 붙는다. 연합뉴스는 전날 기준 IP 소재 지역을 12개국으로 전했다. 그 집계에서는 미국 소재 IP가 5개, 일본·스웨덴·독일이 각각 2개였고 국내 IP도 1개 있었다. 연합뉴스

따라서 이 글의 해석상, 앞선 집계의 국가별 분포를 28개 전체의 분포로 옮겨 적어서는 안 된다. 주소 수를 비교할 때는 언제 공유한 목록인지, 중복을 제거했는지, 국가별 설명이 어느 목록에 붙어 있는지를 먼저 확인해야 한다.

또한 IP 수를 공격자 수로 바꿔 읽어서도 안 된다. 뉴스웍스는 하나의 IP를 여러 사람이 사용할 수 있고, 같은 IP가 여러 금융회사에서 발견됐다는 사실만으로 동일 해커나 조직의 소행이라고 단정할 수 없다고 설명했다. 뉴스웍스

IP 소재국은 공격자의 국적을 확정하는 증거가 아니다

금감원은 6일 공지에서 “일부 IP는 국가를 특정할 수 없는 경우가 있고, 국가가 특정되어도 우회 가능성이 있어 해석에 유의할 필요가 있다”고 밝혔다. 미국 소재 IP가 많다는 보도와 공격자가 미국에 있다는 결론 사이에는 이 유보가 놓여 있다. 연합뉴스

공격 주체에 관한 설명은 다음처럼 발언의 주체와 확실성을 나눠 읽어야 한다.

  • 당국의 설명: 일부 IP는 국가를 특정하기 어렵고, 국가가 확인돼도 우회 가능성을 고려해야 한다. 연합뉴스
  • 업계 일부의 추정: 중국어 기반 AI 침투 테스트 도구의 사용 흔적을 근거로 중국발 공격 가능성이 제기됐다. 연합뉴스
  • 조사 중인 쟁점: 뉴스웍스는 AI 침투테스트 도구 ‘ARTEX AI’가 실제 공격에 사용됐는지도 조사 중이라고 전했다. 뉴스웍스

여기서 이 글의 해석은 분명하다. IP 소재지, 도구의 언어, 실제 공격 주체는 각각 검증해야 할 항목이다. 도구 사용 흔적에 관한 보도만으로 공격자의 국적을 확정하거나, 공격 전체가 AI로 수행됐다고 확대해서 읽기 어렵다.

연합뉴스가 인용한 금융권 관계자도 금융당국·금융보안원 조사와 경찰 수사 결과가 나오기까지 상당한 시일이 걸릴 것이라며, 그 전에 어느 나라 해커의 소행인지 속단하기 어렵다고 말했다. 이는 조사 기간에 대한 관계자의 전망이며, 결과 발표일이 정해졌다는 뜻은 아니다. 연합뉴스

접근 시도와 개인정보 유출은 서로 다른 결과다

접근 기록·차단 결과·침해 여부를 분리해 읽는 확인 구조를 나타낸 개념 일러스트
본문 내용을 정리한 개념도 · AI 생성

금융회사 이름이 해킹 기사에 등장하더라도 보도된 결과는 같지 않다. 파이낸셜뉴스는 신한·KB국민·하나은행의 정보 유출을 전했고, 알파경제는 토스뱅크에서 확인한 접근 시도가 모두 차단됐다고 전했다. 각 회사에 관한 판단은 아래처럼 해당 보도의 표현과 함께 읽어야 한다.

금융회사보도된 결과출처
신한은행고객 약 2만5000명의 개인·신용정보 유출파이낸셜뉴스
KB국민은행고객 119명의 개인신용정보 유출파이낸셜뉴스
하나은행고객 89명의 개인정보 유출파이낸셜뉴스
BNK부산은행·예가람저축은행·웰컴저축은행·현대캐피탈정보유출 사고 확인 보도뉴시스
토스뱅크확인된 접근 시도는 모두 차단됐고, 실제 내부 침투나 개인정보 유출은 확인되지 않음알파경제
카카오뱅크·케이뱅크접근 시도를 탐지·차단했으며, 보도 시점까지 고객정보 유출 등 실제 피해는 확인되지 않음뉴스웍스

이 표는 전체 피해·접근 시도 목록이 아니라 보도된 사례를 비교한 것이다. 금융회사별 공격이 동일 인물이나 조직의 소행인지는 아직 결론이 나지 않았다고 뉴스웍스는 전했다. 뉴스웍스

특히 토스뱅크의 ‘유출이 확인되지 않았다’는 설명은 보도에서 다룬 접근 시도와 점검 결과의 범위 안에서 읽어야 한다. 이를 앞으로도 침해가 발생하지 않는다는 보장으로 넓힐 수 없다는 것이 이 글의 해석이다.

독자가 자기 금융회사에 관한 공지를 읽을 때도 ‘공격 IP가 발견됐다’는 문장 하나보다 다음 구분이 중요하다. 아래 순서는 금감원 점검 항목과 토스뱅크 보도에 근거한 확인 방법이다.

  1. 접근 시도가 있었는가: 어떤 기록을 확인했는지 살핀다.
  2. 그 시도가 차단됐는가: 접속 흔적과 방어 결과를 따로 읽는다.
  3. 실제 침해나 정보 유출이 확인됐는가: 피해 여부에 관한 별도 설명을 확인한다.

금감원 체크리스트 역시 공격자 IP 차단 여부와 해당 IP를 통한 침해 시도·피해 여부를 각각 묻는다. 이 구분에 따르면, 접속 기록이 있다는 이유만으로 유출 피해를 단정하거나 IP를 차단했다는 설명만으로 과거 피해 여부까지 판단해서는 안 된다. 후자는 점검 항목을 독자의 확인 순서로 풀어낸 해석이다. 연합뉴스

과거 접근 기록은 공격 시작일과 동일하지 않다

알파경제에 따르면 토스뱅크는 금융보안원이 공유한 침해지표를 토대로 데이터센터 내·외부 통신 구간의 최근 1년치 기록을 확인했다. 이 과정에서 해외 IP 2개가 보도 표현상 ‘올해 1월과 7~8월’에 총 14차례 접속을 시도한 사실을 파악했다. 알파경제

이 사례가 보여주는 것은 점검한 기록의 기간과 발견한 접근 시점이 중요하다는 점이다. 같은 회사의 결과를 읽더라도 조사한 기간을 빼면 무엇을 살펴본 결과인지 알기 어렵다. 이는 최근 1년치 기록을 확인했다는 보도에 근거한 이 글의 해석이다.

다만 과거 흔적을 찾았다고 해서 현재 조사 중인 정보 유출 사건의 시작일이 확정되는 것은 아니다. 뉴스웍스는 1월의 접근 시도와 최근 정보유출 사고가 동일한 공격자의 소행인지 확인된 것은 아니라고 명시했다. 뉴스웍스

뉴스웍스는 공격 주체와 연관성을 확인하려면 접속 시점, 요청 방식, 접근한 서비스, 공격 패턴 등을 함께 분석해야 한다고 설명했다. 따라서 이 글의 해석상, 후속 보도에서는 ‘오래된 기록을 발견했다’는 사실과 ‘그 기록을 최근 사고에 연결할 증거를 확보했다’는 판단을 구분해 읽어야 한다. 뉴스웍스

금융회사 점검은 IP 차단에서 끝나지 않는다

금감원이 배포한 자체점검 체크리스트는 12개 항목으로 구성됐다. 연합뉴스는 공격자 IP 차단, 침해 시도·피해 여부, 실시간 보안관제 운영 여부 등을 전했다. 뉴시스는 요청 임계치 제한과 관리자 계정 접근 감시, 노후 장비 점검까지 구체적으로 소개했다. 연합뉴스 · 뉴시스

아래는 뉴시스가 보도한 점검 내용을 독자가 확인하기 쉽게 묶은 것이다. 항목의 묶음과 확인 순서는 이 글의 해석이며, 보도된 점검표 전체를 재현한 목록은 아니다.

  • 외부에 노출된 자산과 서비스: 어떤 IT 자산과 서비스가 노출돼 있는지 식별하고 취약점을 점검·조치했는지 확인한다. 뉴시스
  • 인증·인가·검증 기능: 대외 시스템의 해당 기능에 문제가 없는지 확인한다. 뉴시스
  • 대량 요청과 자동화 공격 대응: 비정상적인 대량 호출이나 자동화 봇 공격을 막기 위한 요청 임계치 제한 적용 여부를 점검한다. 뉴시스
  • 관리자 계정 접근 감시: 비인가 IP 또는 야간·휴일 관리자 계정 접근 시도를 탐지·차단하는 모니터링 체계를 점검한다. 뉴시스
  • 보안패치가 불가능한 노후 장비: 해당 장비를 식별하고 미인가 접속 시도를 감시하는지 확인한다. 뉴시스

이 점검 내용에 대한 해석은 ‘주소 목록을 받았는가’에서 ‘취약점을 찾아 조치하고 접근 시도를 감시하는가’로 확인 범위를 넓혀야 한다는 것이다. 금융회사 담당자에게는 자산·서비스·계정·장비별 점검 여부가 중요하고, 이용자에게는 회사가 어떤 점검을 했으며 어떤 결과를 확인했는지가 중요하다.

다만 체크리스트에 항목이 들어 있다는 사실은 모든 금융회사에서 해당 조치를 마쳤다는 증거가 아니다. 뉴시스는 금감원이 점검 기간 중 개선이 어려운 사항에 대해서는 별도의 개선계획을 제출하도록 했다고 전했다. 독자는 후속 공지에서 조치 완료와 개선계획 제출을 구분해 읽을 필요가 있다. 이는 해당 제출 요구를 바탕으로 한 해석이다. 뉴시스

점검 시한과 수사 결과 발표일은 구분해야 한다

연합뉴스 종합보도에 따르면 금감원은 금융회사들에 오는 8일까지 자체 점검과 미흡 사항 조치를 마쳐 달라고 요청했다. 이는 금융회사의 점검·조치에 관한 요구다. 연합뉴스

한편 뉴시스는 6일 기사에서 점검 결과를 ‘이날 오후 3시까지’ 제출하도록 했다고 보도했다. 점검 기간 중 개선이 어려운 사항에 대해서는 별도 개선계획 제출 요구도 전했다. 뉴시스

실무상 확인할 것은 해당 공문에 적힌 제출 대상, 제출물, 적용 시한이다. 보도에 등장한 날짜만으로 내부 일정을 정하기보다 점검 결과 제출과 미흡 사항 조치에 각각 어떤 요구가 붙었는지 확인해야 한다. 이는 두 보도가 전한 요구를 읽는 방법에 관한 이 글의 해석이다.

수사는 별도의 절차로 진행된다. 파이낸셜뉴스는 경찰청 국가수사본부가 정보통신망법 위반 혐의로 정식 수사에 착수했고, 사이버테러대응과장을 팀장으로 4개 팀, 28명 규모의 전담수사팀을 구성했다고 전했다. ‘혐의’와 ‘수사 착수’는 보도된 절차의 상태다. 파이낸셜뉴스

따라서 이 글의 해석상, 8일 점검·조치 시한을 공격자 특정이나 수사 결론 발표일로 읽을 근거는 되지 않는다. 앞서 연합뉴스가 인용한 관계자의 설명처럼 조사·수사 결과에는 상당한 시일이 걸릴 수 있다는 전망을 함께 읽어야 한다. 연합뉴스

후속 발표에서는 공격 주체와 피해 결과를 따로 확인해야 한다

뉴스웍스는 금융회사별 공격이 동일 인물이나 조직의 소행인지, 같은 취약점을 이용했는지 아직 결론이 나지 않았다고 전했다. AI 침투테스트 도구의 실제 사용 여부도 조사 중이라는 설명이다. 공격 주소를 특정한 것과 사건 전체의 구조를 규명한 것은 구분해야 한다. 뉴스웍스

후속 발표를 읽을 때는 다음 항목을 나눠 확인하는 것이 유용하다. 아래 목록은 보도된 점검·조사 쟁점을 독자의 확인 질문으로 바꾼 해석이다.

  • 주소 목록: 새 집계가 어느 시점 기준이며 중복을 제거한 값인지 확인한다. 연합뉴스
  • 회사별 결과: 접근 시도, 차단, 실제 침해·피해 여부 중 무엇이 새로 확인됐는지 살핀다. 연합뉴스
  • 사건 간 연관성: 동일 공격자나 같은 취약점이라는 결론이 나왔는지, 여전히 조사 중인지 구별한다. 뉴스웍스
  • 보완 상태: 취약점 조치를 완료했는지, 개선계획을 제출한 단계인지 구분한다. 뉴시스

특히 공격 주체를 판단하는 근거는 IP 소재국만으로 충분하지 않다는 금감원의 유보를 유지해야 한다. 후속 공지에서도 국가 정보가 추가됐다는 사실과 공격자의 신원이 규명됐다는 발표를 별개로 읽는 것이 이 글의 해석이다. 연합뉴스

참고 자료

블로그 네클이 함께 운영하는 무료 서비스

접속 - | 오늘 - | 어제 - | 전체 -
위로 스크롤