iM뱅크·SBI저축은행도 공격…금감원 8월부터 금융권에 경고

김연수 기자 / 기사승인 : 2026-10-08 11:38:30
  • -
  • +
  • 인쇄
8월24일 국가배후 공격징후 첫 전파
9월4일 MFA·비인가 IP 차단 등 구체적 권고
일부 금융사는 차단…토스페이먼츠 관련 정보는 노출
▲ 금융감독원.[토요경제DB]

 

최근 금융권을 겨냥한 사이버 공격이 본격화하기 전부터 금융감독원이 국가배후 해킹조직의 공격 징후를 포착해 금융회사에 보안 강화를 요구했던 것으로 확인됐다. 이후 iM뱅크와 SBI저축은행 등에도 실제 공격이 이어지면서 금융당국의 사전 경고가 개별 금융회사의 보안체계에서 얼마나 제대로 작동했는지가 후속 점검 대상으로 떠올랐다.

8일 국회 정무위원회 손명수 의원실이 금융감독원과 금융보안원에서 받은 자료에 따르면 금감원은 지난 8월24일 금융권에 ‘최근 사이버 위협 관련 보안점검 권고’를 전달했다.

금감원은 당시 국가배후 해킹조직이 국내외 시스템을 상대로 악성코드를 유포하거나 해킹을 시도하는 징후를 포착했다며 방화벽과 침입차단장비를 통한 악성 URL·IP 접속 여부, PC·서버의 악성코드 감염 여부 등을 점검하도록 요구했다.

경고는 더 구체화됐다.

금감원은 9월4일 외부에 노출된 웹서버 등 ‘공격표면’을 노린 침해시도가 늘고 있다며 사용자 계정을 업무 관련자로 제한하고 다중인증(MFA)을 적용하도록 했다. 비인가 IP나 야간·휴일 관리자 계정 접근을 감시하고 불필요한 서비스·포트·API·관리자 페이지도 제거하도록 권고했다.

그 사이 실제 공격도 이어졌다.

iM뱅크는 8월28일 서버 취약점을 이용한 공격을 받았고 SBI저축은행도 9월1일 같은 방식의 공격을 받았다. 두 회사는 공격을 탐지해 대응해 정보유출 피해로 이어지지는 않은 것으로 파악됐다. KDB생명도 9월11일 침해시도가 있었지만 시스템 접근 전에 차단했다.

반면 토스페이먼츠 관련 결제정보에서는 실제 노출이 발생했다. 특정 가맹점의 결제연동 인증정보가 노출되면서 2671명의 결제정보 4131건이 제3자에게 조회됐다. 다만 카드 비밀번호와 유효기간, CVC 등 실제 결제에 필요한 정보는 포함되지 않았고 부정결제 피해도 확인되지 않았다.

금감원은 9월15일에는 한 단계 더 나아가 국가배후 해킹조직이 국내 금융권의 외부 노출 IT자산을 실제로 공격한 사실을 확인했다고 금융회사에 알렸다. 최신 보안 업데이트와 보완조치, 침해시도 모니터링 강화를 다시 요구했다.

이후에도 서울평가정보가 9월23일 공격을 차단했고 지난달 말부터는 신한은행 등 주요 금융회사에서 실제 침해사고가 잇달아 확인됐다.

이번 자료는 최근 금융권 해킹이 당국이 전혀 예상하지 못했던 돌발 공격만은 아니었다는 점을 보여준다. 금감원은 대규모 사고가 가시화되기 한 달여 전부터 공격 징후를 알렸고 다중인증과 외부 시스템 접근통제 등 구체적인 대응조치도 요구했다.

동시에 금융회사별 대응 결과에는 차이가 났다. iM뱅크·SBI저축은행·KDB생명처럼 침해시도를 탐지하거나 접근 전에 차단한 곳이 있는 반면 실제 정보 노출로 이어진 사례도 발생했다.

금융권 보안점검의 초점도 당국의 경고 여부보다 금융회사가 전달받은 공격정보를 실제 외부시스템과 접근통제, 패치 관리에 얼마나 신속하게 반영했는지를 확인하는 쪽으로 옮겨갈 전망이다.

 

토요경제 / 김연수 기자 kys@sateconomy.co.kr 

[저작권자ⓒ 토요경제. 무단전재-재배포 금지]

뉴스댓글 >

많이 본 기사

HEADLINE

연중캠페인

토요경제 [로드인 포토로그]

오피니언