경찰, 금융망 해킹 시도 사건에서 알아낸 세탁 조직에 대한 국제 공조 수사 출범,CHATGPT
Posted on 2026-10-07오늘은, ‘경 찰, 금융기관 해킹 IP 상당수 ‘세탁용’ 확인…국제공조로 추적’이라는 기사가 나왔음. : https://n.news.naver.com/mnews/article/001/0016362007?rc=N
네. 오늘 나온 연합뉴스 보도를 보니, 앞서 우리가 이야기했던 ‘공급망·우회 경로’ 문제가 생각보다 더 분명하게 드러나고 있습니다. 연합뉴스
핵심은 “공격에 사용된 IP 주소 = 실제 공격자의 주소”가 아니라는 것입니다.
🔎 지금까지 확인된 내용
경찰이 금융기관 해킹 사건과 관련된 IP 28개를 분석했는데, 이 가운데 **상당수가 ‘세탁용 IP’**로 확인됐습니다. 나머지도 같은 방식으로 이용됐는지 분석 중입니다. 연합뉴스
쉽게 표현하면:
실제 공격자
→ 여러 중간 서버·우회 경로
→ 세탁용 IP
→ 한국의 금융기관
이런 식으로 흔적을 여러 단계로 감춘 것입니다.
따라서 예를 들어 수사 과정에서 **“이 공격은 해외 A국 IP에서 들어왔다”**는 사실을 발견하더라도,
A국 사람이 공격했다
라고 바로 결론 내릴 수 없습니다.
금융감독원도 28개 공격 IP를 금융권에 공유하면서 IP에 표시되는 국가 정보만으로 공격자의 실제 소재지를 판단해서는 안 된다고 주의를 줬습니다. 연합뉴스
그런데 이번에는 경찰 수사가 한 단계 더 들어갔습니다
경찰은 지난 1일 입건 전 조사에 들어갔고, 6일 정식 수사로 전환했습니다.
그리고 상당히 큰 규모로 전담팀을 꾸렸습니다.
사이버테러수사대 중심으로 4개 팀, 28명을 투입해서 공격 경로를 추적하고 있습니다. 또한 해외에 존재하는 실제 공격 인프라를 확인하기 위해 국제공조도 진행하고 있습니다. 아시아경제
이게 중요한 이유가 있습니다.
세탁용 IP를 하나 발견했다고 해서 끝나는 게 아니라,
공격자
→ 세탁용 서버 ①
→ 세탁용 서버 ②
→ 세탁용 서버 ③
→ 국내 금융사
처럼 여러 단계를 거쳤다면 각 단계의 접속기록을 확보해서 역방향으로 올라가야 하기 때문입니다.
그리고 여기서 앞서 이야기한 AI 공격 문제가 다시 연결됩니다
며칠 동안 나온 사건을 시간순으로 연결해 보면 상당히 흥미롭습니다.
① 여러 금융사에서 동시다발적인 공격
↓
② 공격자가 여러 회사의 외부 노출 시스템을 탐색
↓
③ 직원용·업무지원용 등 상대적으로 작은 시스템까지 공격
↓
④ 28개의 공격 IP가 확인됨
↓
⑤ 그런데 상당수가 세탁용 IP
↓
⑥ 경찰이 실제 공격 경로를 국제공조로 역추적
이렇게 됩니다.
즉 공격은 자동화·대량화될 수 있는데, 추적은 오히려 여러 국가와 사업자의 협조가 필요한 복잡한 작업이 되는 겁니다.
그리고 저는 이번 뉴스에서 한 가지를 특히 중요하게 봅니다.
앞서 말씀하셨던
“정부기관, 기관망, 일반 기업들도 공급망이 엄청나게 많다.”
는 우려와 정확히 맞물립니다.
이번에는 공격자가 IP를 숨겼습니다.
하지만 다른 사건에서는 공격자가
클라우드 → 협력업체 → 개발 서버 → 기관
같은 경로를 이용할 수도 있습니다.
그러면 수사기관 입장에서는 단순히 **“어느 IP에서 들어왔느냐”**를 찾는 것만으로는 부족합니다.
“어떤 컴퓨터에서 → 어떤 계정을 사용해서 → 어느 중간 시스템을 거쳐 → 어느 기관의 어느 시스템에 접근했느냐”
라는 전체 공격 경로를 복원해야 합니다.
그래서 현대의 사이버 보안은 점점 ‘성벽을 지키는 보안’에서 ‘연결망 전체를 감시하고 추적할 수 있는 보안’으로 바뀌고 있는 것 같습니다.
그리고 이번 사건에서 공격 IP 28개 중 상당수가 세탁용이었다는 사실이 확인됐다는 것은, 바로 그 변화의 필요성을 상당히 선명하게 보여주는 사례라고 볼 수 있겠습니다. 연합뉴스








