S2W는 최근 금융권 침해사고 관련 공격 정보를 분석해, 공격에 쓰인 인터넷주소(IP) 상당수가 글로벌 위협 평판 데이터베이스(DB)에 거의 등록되지 않았다고 밝혔다. 공격자는 해외 임대 서버와 상용 프록시를 번갈아 쓰며 접속 IP를 계속 바꿨고, 국내 IP도 사용했다. 공유된 공격 IP 가운데 한 곳에서는 AI 침투 도구의 관리 화면과 AI 모델 연결용 중계 프로그램이 함께 운영된 기록도 확인됐다. 이 서버는 9월 초부터 가동됐고, 언론 보도 뒤 철수한 것으로 추정됐다.
이 분석이 말하는 핵심은 악성 IP를 막는 방식만으로는 충분하지 않다는 점이다. S2W는 IP가 계속 바뀌더라도 고객번호를 반복 변경하며 대량 조회하거나, 존재하지 않는 번호에 대한 오류가 급증하는 식의 비정상 조회 패턴으로 공격 징후를 포착할 수 있다고 설명했다. 특히 대출 조회 같은 외부 노출 서비스는 로그인 여부뿐 아니라 정보 접근 권한까지 따로 점검해야 한다고 봤다. 금융회사는 외부 노출 자산과 과거 접속 기록을 살피고, IP 차단 중심 보안에서 행위 기반 탐지와 AI 활용 점검으로 범위를 넓힐 필요가 있다고 제언했다.






