1지난 1일 발생한 금융기관 동시다발 해킹 사건에서 경찰이 분석한 공격 IP는 중복 제외 28개입니다.
2이 중 상당수가 공격자의 실제 위치를 감추려는 '세탁용'으로 확인돼, IP 소재 국가를 공격자 위치로 단정할 수 없습니다.
3경찰은 우회 흔적을 검증해 실제 해킹 경로를 역추적 중이며 국제공조에도 이미 착수했습니다.
4경찰청 사이버테러수사대가 4개 팀 총 28명 규모 전담수사팀을 꾸려 정보통신망법 위반 혐의로 수사하고 있습니다.
어떻게 볼까요?
취향대로 골라보세요 — 같은 기사를 네 가지 방식으로 만나요
해킹 IP 28개 중 상당수가 '세탁용'이었다고?
⏱️ 1분 요약
지난 1일 발생한 금융기관 동시다발 해킹 사건에서 경찰이 분석한 공격 IP는 중복 제외 28개입니다.
이 중 상당수가 공격자의 실제 위치를 감추려는 '세탁용'으로 확인돼, IP 소재 국가를 공격자 위치로 단정할 수 없습니다.
경찰은 우회 흔적을 검증해 실제 해킹 경로를 역추적 중이며 국제공조에도 이미 착수했습니다.
경찰청 사이버테러수사대가 4개 팀 총 28명 규모 전담수사팀을 꾸려 정보통신망법 위반 혐의로 수사하고 있습니다.
5분 정도 여유가 있다면 아래 본문도 가볍게 읽어보세요.
요즘 금융 앱 켤 때 한 번씩 멈칫하게 되죠. 지난주 금융기관들이 동시에 해킹당했다는 소식을 들었다면 더 그랬을 겁니다. 그런데 공격자를 잡는 일 자체가 생각보다 복잡합니다. 오늘 레터에서 그 추적이 왜 어려운지 정리해 뒀어요.
01/ 03📉 숫자 확인28개 IP에서 뭐가 나왔나요?
경찰은 금융기관 해킹 사건과 관련된 IP 28개를 분석했습니다. 중복된 주소를 제외한 숫자인데, 이 중 상당수가 공격자의 실제 위치를 숨기기 위한 '세탁용'으로 쓰인 사실이 확인됐어요. 나머지 IP도 같은 용도였는지 정밀 분석 중입니다. 금융감독원은 전날 이 28개 IP와 일부 IP의 소재 국가 정보를 금융권에 공유했습니다. 사건이 터진 건 이달 1일이었습니다.
02/ 03🧱 추적의 벽국가가 나왔는데 왜 단정을 못 해요?
여기서 하나 짚고 갈 게 있습니다. 특정 국가의 IP로 확인되더라도 그게 공격자가 있는 곳은 아닐 수 있다는 겁니다. 공격자가 다른 국가의 서버를 거쳐 우회 접속했을 가능성이 있기 때문이에요. 그래서 금감원도 국가 정보를 실제 공격자의 소재지로 단정하기는 어렵다고 설명했습니다. 경찰은 이 우회 흔적을 하나씩 검증하면서 실제 해킹이 이뤄진 경로를 거꾸로 따라가고 있습니다. 이미 국제공조에도 착수했어요.
03/ 03👮 수사 체제지금 누가 어떻게 들여다보고 있나요?
경찰은 처음엔 입건 전 조사로 시작했습니다. 사실관계를 확인한 뒤 정보통신망법 위반 혐의로 정식 수사로 전환했어요. 경찰청 사이버테러수사대가 전담수사팀이 됐고, 사이버테러대응과장이 팀장을 맡아 4개 팀 총 28명이 투입됐습니다. 수사에 필요한 자료 확보와 분석도 상당 부분 진행된 상태입니다. 경찰은 관계기관 협조로 자료를 충분히 확보했고, 이를 토대로 공격 방식과 경로를 분석하고 있다고 밝혔습니다.
🔎 더 보기: 중수청으로 넘어갈 수도 있나
경찰은 이번 사건이 중대범죄수사청 통보 대상인지도 검토하고 있습니다. 현행 기준상 국가핵심기반시설 해킹은 통보 대상이지만, 피해 금융기관 자체는 국가핵심기반에 해당하지 않는다는 게 경찰 판단입니다. 다만 침해된 시스템이 전자금융거래법상 '전자금융기반시설'이라면 통보 대상이 될 수 있어 금융위원회에 유권해석을 의뢰했습니다.
💡 한 가지만 기억한다면
IP가 나왔다는 말과 공격자를 찾았다는 말은 다릅니다. 28개 중 상당수가 세탁용이었으니, 어느 나라 주소가 떴다는 소식만으로 범인의 국적을 짐작하는 건 이르다는 뜻이에요.
✍️ 에디터 노트
IP가 나왔다는 기사 제목만 보고 범인 윤곽이 잡혔겠구나 싶었습니다. 그런데 읽어보니 그 28개 중 상당수가 애초에 흔적을 지우려고 거쳐 간 주소였더군요. 숫자가 나왔다는 것과 답이 나왔다는 건 역시 다른 일이었습니다.
해킹에 쓰인 인터넷 주소 스물여덟 개를 들여다봤는데, 상당수가 가짜였습니다. 그러면 범인은 어디서 접속한 걸까요.
같은 뉴스, 네 가지 시선. AILENS입니다.
10월 7일 기준으로, 경찰이 발표한 금융기관 해킹 수사 상황을 들여다봅니다. 사건이 터진 건 이달 1일이었습니다.
편지 한 통을 받았다고 해보겠습니다. 봉투에 적힌 발신지는 서울입니다. 그런데 뜯어보니, 그 편지는 다른 데서 출발해 서울을 그냥 지나간 것뿐이었습니다. 서울 주소는 거쳐 간 흔적일 뿐이죠.
지금 경찰이 보고 있는 게 딱 이 상황입니다.
경찰은 이번 사건과 관련된 인터넷 주소를 중복을 빼고 스물여덟 개 확보했습니다. 분석해보니 상당수가 이른바 세탁용이었습니다. 실제 공격자가 자기 위치를 숨기려고 중간에 끼워 넣은 경유지라는 겁니다.
금융감독원은 전날 이 스물여덟 개 주소와, 일부 주소의 소재 국가 정보를 금융권에 공유했습니다. 특정 국가 주소로 확인되더라도, 공격자가 다른 나라 서버를 거쳐 들어왔을 가능성이 있다는 설명을 함께 붙였습니다. 국가 정보를 공격자의 실제 소재지로 단정하기는 어렵다는 겁니다.
이게 이번 사건만의 일은 아닙니다.
우회 접속은 온라인에서 흔한 방식이거든요. 중간에 서버를 몇 단계 끼워 넣으면, 추적하는 쪽은 그 단계를 하나하나 거슬러 올라가야 합니다. 그 서버들이 각각 다른 나라에 있으면, 나라마다 협조를 구해야 하죠.
그래서 경찰은 이미 국제공조에 착수했습니다. 경로를 거슬러 올라가는 데 필요한 정보를 받아야 하니까요. 분석 결과에 따라 공조 대상이 더 늘어날 수도 있다고 합니다.
다만 다른 측면도 있습니다.
이번 사건에서 쟁점 하나가 따로 걸려 있습니다. 이 사건을 중대범죄수사청에 통보해야 하는지 여부입니다.
현행 기준으로는 국가핵심기반시설 해킹이 통보 대상입니다. 그런데 피해를 본 금융기관 자체는 국가핵심기반에 해당하지 않는다는 게 경찰 판단입니다. 대신 침해된 시스템이 전자금융거래법상 전자금융기반시설에 해당하면 통보 대상이 될 수 있습니다.
같은 사건인데, 뚫린 시스템의 법적 성격에 따라 어느 기관이 다루느냐가 갈리는 구조인 거죠.
경찰은 이 부분을 금융위원회에 유권해석으로 물어둔 상태입니다.
남는 질문은 여기서 나옵니다.
공격자가 어디에 있는지 모르는 상태에서, 수사 관할을 가리는 기준은 피해 기관의 성격과 뚫린 시스템의 법적 분류입니다. 이 기준이 지금 같은 동시다발 공격에 어떻게 적용될지는 아직 정리되지 않았습니다.
경찰은 관할 검토와 별개로 수사를 계속하고 있다는 입장입니다. 관할을 따지느라 자료 확보나 분석이 늦어지는 건 아니라고 했습니다. 전담수사팀은 경찰청 사이버테러수사대로 지정됐고, 사이버테러대응과장이 팀장을 맡아 스물여덟 명이 투입됐습니다.
정리하면, 오늘 핵심은 이겁니다. 공격에 쓰인 주소 상당수가 실제 위치를 숨기기 위한 경유지였다는 것. 그래서 주소에 적힌 나라를 범인이 있는 나라로 읽으면 안 된다는 것입니다.