AI 해킹, 악성 IP 차단만으론 역부족…공격 행위 탐지 중요

S2W 금융권 연쇄 해킹 분석보고서

생성형AI 이미지
생성형AI 이미지

최근 금융권 연쇄 해킹에 사용된 인터넷주소(IP) 대부분이 기존 위협정보에 등록되지 않은 것으로 분석됐다. 악성 IP를 차단하는 기존 방식만으로는 대응하기 어려워 비정상적인 정보 조회 등 공격 행위를 탐지하는 보안체계가 중요해진 것이다.

에스투더블유(S2W)는 최근 금융권 침해사고 관련 공격 정보를 분석한 결과를 8일 공개했다.

S2W에 따르면 공격자는 해외 임대 서버와 상용 프록시를 번갈아 사용하며 접속 IP를 변경했다. 국내 IP도 활용했으며, 공격에 사용된 IP 대부분은 글로벌 위협 평판 데이터베이스(DB)에 신고 이력이 거의 없었다.

S2W는 공유받은 공격 IP 중 한 곳에서 인공지능(AI) 침투 도구의 관리 화면과 AI 모델 연결용 중계 프로그램이 함께 운영된 기록도 확인했다. 서버는 지난 9월 초부터 가동됐으며 언론 보도 이후 철수한 것으로 추정됐다.

S2W는 IP를 바꿔가며 공격하더라도 비정상적인 조회 행위를 통해 공격 징후를 포착할 수 있다고 설명했다. 고객번호를 반복적으로 변경하며 대량 조회하거나 존재하지 않는 번호에 대한 오류가 급증하는 패턴 등이 탐지 대상이다.

특히 대출 조회 등 외부 노출 서비스에서 사용자 인증뿐 아니라 정보 접근권한을 검증해야 한다고 강조했다. 정상적으로 로그인했더라도 고객번호만 변경해 다른 고객의 정보를 조회할 수 있다면 대량 유출로 이어질 수 있기 때문이다.

S2W는 금융회사들이 대출모집인·협력사 포털 등 외부 노출 자산과 과거 접속 기록을 점검하고, IP 차단 중심에서 행위 기반 탐지로 보안체계를 확대해야 한다고 제언했다. AI를 활용한 선제적 취약점 점검도 필요하다고 덧붙였다.

다만 S2W는 피해 금융기관의 사고조사를 직접 수행하지 않았으며, AI 도구가 실제 정보 탈취 단계까지 활용됐는지는 추가 조사가 필요하다고 밝혔다.

박진형 기자 jin@etnews.com

  • ET Events