개인정보 유출 공포 전방위로…금융 이어 한전·대학도 비상
신한 공격 IP, 토스뱅크에도 …금융권 광범위 공격 정황
기업 2만8천곳 보안점검 권고…학교·공공기관까지 대비 필요

금융권에서 전방위로 확산되는 사이버 공격
[연합 AI 플랫폼 생성 이미지. 재판매 및 DB 금지]
금융권에 이어 한국전력[015760]과 대학에서도 개인정보 유출 사고가 잇따르면서 사이버 위협에 대한 국민의 불안이 커지고 있다.
금융권 보안 사고와 관련해서는 신한은행 해킹에 쓰인 인터넷주소(IP) 일부가 토스뱅크 서버에도 여러 차례 접근을 시도한 사실이 드러났다.
이에 한 금융사 뿐만 아니라 여러 기관을 동시에, 또는 차례로 노리는 공격에 대비해야 한다는 목소리가 나온다.
실제로 최근 보안 사고는 은행과 저축은행, 캐피탈 등 금융권에 그치지 않고 에너지 공기업과 대학까지 업종을 가리지 않고 전방위로 발생하고 있다.
이런 상황에서 개별 기업 단위의 보안 점검에서 나아가 학교와 공공기관처럼 국민 개인정보를 대량으로 가진 기관까지 사회 전반의 방어 체계를 다시 들여다봐야 한다는 요구도 커지고 있다.
◇ 신한 공격 IP, 토스뱅크 서버에 14차례 접근 시도
5일 국회 정무위원회 소속 조국혁신당 김형연 의원이 토스뱅크에서 받은 자료에 따르면 신한은행을 해킹한 공격자의 IP 중 일부가 올해 초부터 토스뱅크 서버에도 접근을 시도했다.
신한은행 공격에 쓰인 미국 IP 2개가 1월 3차례, 7∼8월 11차례 등 모두 14차례 토스뱅크 서버를 두드렸다. 토스뱅크가 접속을 차단해 고객 정보 유출 같은 실제 피해는 없었다.
앞서 신한은행, KB국민은행, 하나은행, BNK부산은행과 예가람저축은행, 웰컴저축은행, 현대캐피탈 등 7개 금융사에서는 해킹 피해가 잇따라 확인됐다.

신한은행·국민은행·하나은행·부산은행
[촬영 정유진 김인철 이세원 조정호]
개인정보가 유출된 고객은 신한은행 2만5천여명, 예가람저축은행 약 4만명, KB국민은행 119명, 하나은행 89명, BNK부산은행 11명이다.
금융당국은 이들 사고에서 같은 공격자의 IP를 여러 곳에서 발견한 것으로 알려졌다. 당국은 공격자가 IP를 바꿔 가며 공격을 이어갔고, AI 도구를 활용해 여러 금융사를 대상으로 자동화된 공격을 대량으로 벌인 것으로 판단하고 있다.
하지만 같은 IP가 쓰였다는 사실만으로 일련의 공격을 동일인이나 같은 조직의 소행으로 단정할 수는 없어 금융당국과 관계기관의 추가 조사가 필요한 대목이다.
◇ 한전 직원 2만4천명·사이버대 학생 정보도 유출
보안 우려는 금융권 밖으로도 번지고 있다.
한전은 지난 1일 오후 3시59분께 직원 2만4천여명의 이름과 소속, 전화번호 등이 외부 웹페이지에 노출된 사실을 인지했다고 4일 밝혔다.

한국전력 본사
[한국전력 제공. 재판매 및 DB 금지]
한전은 곧바로 관련 내부 시스템 접속을 막고 해당 웹페이지 운영사에 삭제를 요청했다. 정보는 지난 2일 자정께 지워졌다. 사고를 인지한 뒤 삭제까지 약 32시간이 걸린 셈이다.
한전에 따르면 주민등록번호 같은 고유식별번호와 민감정보, 고객정보는 노출되지 않았다.
해당 웹페이지는 일반에 공개된 사이트는 아닌 것으로 알려졌다. 한전은 이번 사고를 금융권을 겨냥한 AI 기반 해킹과는 무관한 것으로 보고 있다.

서울사이버대학교
[촬영 안 철 수]
서울사이버대학교에서는 재학생과 졸업생, 교직원, 채용 지원자 등의 개인정보가 밖으로 빠져나갔다. 학교는 4일 한국인터넷진흥원(KISA)에서 구성원 개인정보로 추정되는 자료가 외부 사이트에 올라왔다는 통보를 받았다.
유출됐거나 유출됐을 가능성이 있는 정보는 학생·졸업생의 이름, 학번, 생년월일, 연락처, 이메일, 주소, 학과·학적 상태, 입학·학력 정보 등이다. 학교 측은 주민등록번호와 비밀번호, 계좌번호는 암호화돼 있었고 지금까지 복호화된 흔적은 없다고 밝혔다.
서울사이버대는 비상대책 태스크포스(TF)를 꾸리고 교육부 사이버안전센터와 개인정보보호위원회 등에 신고했다. 정확한 유출 경위와 규모는 관계기관과 함께 조사하고 있다.
◇ 정부, 2만8천곳에 점검 권고…"점검 범위 넓혀야"
최근 잇단 사고는 공격 대상의 경계가 사실상 사라졌다는 점이 충격적이다.
금융기관에는 자산·신용정보가, 학교에는 학생과 교직원의 신상·학력 정보가, 공공기관에는 직원과 국민의 각종 정보가 쌓여 있다. 한 곳의 보안 허점이 뚫리면 대규모 유출로 끝나지 않고 빼낸 정보가 다른 기관이나 서비스를 노린 2차 공격에 쓰일 수도 있다.
다급해진 정부도 보안 대응 수위를 끌어올렸다.
과학기술정보통신부와 한국인터넷진흥원(KISA)은 KISA 인터넷침해대응센터(KISC)를 24시간 비상 체제로 돌리고 있다.
주요 기업 홈페이지 감시를 늘렸고, 침해사고 대응 인력을 보강했다.
최고정보보호책임자(CISO)를 신고한 기업 약 2만8천곳에는 4일 보안 점검을 권고하는 메일을 보냈다.

과학기술정보통신부
[과학기술정보통신부 제공]
금융보안원이 파악한 해외 공격자 IP는 해당 클라우드 사업자에 전달하고 악성 행위를 차단해 달라고 요청했다.
그러나 유출 사고가 금융사와 민간기업을 넘어 에너지 공기업과 대학에서까지 나오면서 점검 범위를 더 넓혀야 한다는 지적이 나오고 있다.
대량의 개인정보를 가진 학교 및 공공기관 뿐만 아니라 국민 생활과 직결된 주요 기반 시설 운영기관도 공격받을 수 있기 때문에 계정·접근 권한 관리, 외부 노출 시스템, 협력·수탁업체 보안을 다시 점검해야 한다는 것이다.
이제는 한 명 또는 소수의 공격 집단이 AI 등 자동화 도구로 여러 기관의 취약점을 한꺼번에 찾아낼 수 있게 된 상황에서 사이버 공격을 개별 기업의 사고가 아닌 사회 전체의 위험으로 보고 대응 체계를 갖춰야 한다는 목소리가 커지고 있다.
연합뉴스제공 (케이시애틀 제휴사)













