금융권 해킹사태, 동일 공격자 IP 여러 곳서 발견

4일 오후 서울 종로구 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에서 이억원 금융위원장이 모두발언을 하고 있다. 뉴시스
4일 오후 서울 종로구 정부서울청사에서 열린 최근 침해위협 대응 전금융권 긴급 점검회의에서 이억원 금융위원장이 모두발언을 하고 있다. 뉴시스

최근 은행 등 금융권의 해킹 사고의 배후에 인공지능(AI)을 활용한 동일 공격자가 있는 정황이 드러났다.

 

4일 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 금융회사의 침해사고 조사 과정에서 동일 공격자의 인터넷주소(IP)가 중복 검출됐다.

 

공격자는 IP를 변경해 지속적으로 공격한 것으로 파악됐으며 AI 도구를 활용해 다수 금융사를 대상으로 대량으로 자동화된 공격을 한 것으로 추정된다.

 

신한은행이 국회에 보고한 자료에 따르면, 신한은행 해킹사고의 경우 공격자가 한국과 미국·일본·홍콩·싱가포르·베트남·태국·영국 등 여러 국가의 IP를 이용한 것으로 나타났다.

 

직원·대출모집인용 부가시스템에서 정보가 유출됐으며, 인터넷·모바일뱅킹 등 대고객 서비스 영향이나 금전 피해는 없는 것으로 파악됐다

 

금융당국은 이번 해킹 사고의 침투 경로를 크게 3가지 유형으로 분류하고 후속 조치에 나섰다.

 

우선 ‘정보조회 서비스’는 본인 확인 절차 없이 대출 신청 내역이나 기업 대표정보를 열람할 수 있도록 개발이 잘못된 것으로 드러났다. 당국은 인증 절차가 누락된 서비스를 전수조사해 오류를 수정하거나 해당 서비스를 즉시 차단하도록 했다.

 

PB·RM 등 ‘직원 업무지원 서비스’는 모바일 단말기 접근통제가 누락됐거나 권한 우회 취약점을 방치해 정보가 탈취된 것으로 조사됐다. 이에 따라 금융사는 사전 등록된 단말기로만 시스템에 접속할 수 있도록 통제를 강화하고 취약 웹서비스를 즉각 개선해야 한다.

 

‘홈페이지 서비스’의 경우 공격자가 기존에 알려진 보안 취약점을 악용해 악성코드를 심은 뒤 고객 정보가 담긴 로그파일을 빼돌린 것으로 나타났다. 당국은 관련 취약점을 즉시 보완하고 필요 시 서비스를 차단하는 등 보안 통제를 한층 강화하기로 했다.

 

금감원은 전 금융권 약 500개 사에 공격 IP와 보안 유의사항을 전파했다. 이에 따라 은행·카드사는 6일까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 긴급 점검을 완료해야 한다.

 

주다솔 기자 givesol@segye.com

[ⓒ 세계비즈앤스포츠월드 & segyebiz.com, 무단전재 및 재배포 금지]