02 · 사회

금융권 해킹 수사팀 43명으로 늘린 경찰 "공백 없다"…수사 주체·공격자 신원은 아직 미정

경찰청 국가수사본부가 9일 금융기관 연쇄 해킹 사건의 전담수사팀을 28명에서 43명으로 늘렸다고 밝혔다. 7일 디지털포렌식·국제공조 지원 인력 15명을 더했다는 설명이다. 같은 설명자료에서 경찰은 "수사주체·관할의 혼선, 소위 '사건 핑퐁', 수사 지연이나 공백 등은 발생할 수 없다"고 했다. 지난주 언론과 전문가들이 제기한 '수사 공백' 비판에 대한 반박이다.

이 반박이 맞는지는 두 질문으로 나눠 봐야 한다. 경찰이 사건 초기에 실제로 손을 놓고 있었는가. 그리고 이 사건을 누가 끝까지 수사할지 정해졌는가. 기록으로 보면 첫 질문에서는 경찰 설명이 맞고, 둘째 질문은 아직 열려 있다.

어떤 사건인가

9월 말부터 10월 초 사이 금융사 7곳이 해킹으로 개인정보를 잃었다. 신한·KB국민·하나·BNK부산은행, 예가람·웰컴저축은행, 현대캐피탈이다. 공격받은 곳은 고객이 쓰는 인터넷·모바일뱅킹이 아니었다. 대출모집인용 조회 서비스, 직원용 업무지원시스템, 외부에 따로 둔 서버 같은 주변 시스템이었다. 유출 규모는 한 매체 집계로 개인 약 6만6천명에 법인 관련 정보 2천여 건이다. 공격 IP와 관련 서버에서는 중국어권 개발자가 공개한 AI 침투테스트 도구 '아르텍스(ARTEX)'의 흔적이 나왔다.

공백 비판은 어디서 나왔나

비판의 배경에는 10월 2일 출범한 중대범죄수사청(중수청)이 있다. 중수청은 형사사법체계 개편으로 새로 생긴 수사기관으로, 사이버범죄를 포함한 7대 중대범죄를 수사한다. 중수청법 제43조는 경찰 같은 다른 수사기관이 수사 중 대상 범죄를 인지하면 '즉시' 중수청장에게 통보하도록 정한다. 중수청이 직접 수사하겠다며 이첩을 요청하면 정당한 사유 없이 거부하지 못한다. 이번 해킹은 중수청이 출범한 지 며칠 만에 경찰이 맡게 된 첫 대형 사이버 사건이다.

문제는 이 사건이 통보 대상인지부터 분명하지 않았다는 점이다. 사이버범죄 가운데 통보 대상은 두 갈래다. 국가핵심기반을 해킹한 경우와, 전자금융거래법상 '전자금융기반시설'을 침해한 경우다. 경찰은 피해 금융사들이 국가핵심기반에 해당하지 않는다고 판단했다. 그러면 뚫린 내부 업무 시스템이 전자금융기반시설이냐가 남는다. 경찰은 이 판단을 금융위원회에 유권해석으로 의뢰했다.

그 사이 경찰은 1일부터 입건 전 조사(내사)를 이어 갔고, 5일까지 중수청에 통보하지 않았다. 서울신문은 5일 온라인 기사에서 이 경과를 근거로, 기관 간 역할 분담 때문에 이미 수사 공백이 생겼다고 해석했다. 같은 기사에서 임강빈 순천향대 교수(정보보안)는 시간이 지나면 서버 로그가 사라지거나 다른 기록으로 덮일 위험이 있다고 설명했다. 경찰은 5일 정보통신망법 위반 혐의로 입건해 정식 수사로 전환하고, 6일 4개 팀 28명의 전담수사팀을 공개했다. 서울신문은 7일자 1면에서 경찰이 "6일 만에야" 수사팀을 꾸렸다고 썼다.

초동 조치: 기록은 경찰 설명과 맞는다

공백이 '아무것도 하지 않은 기간'을 뜻한다면 기록은 그렇지 않다. 경찰은 첫 보도가 나온 1일 바로 내사에 착수했다. 연휴 동안 피해 금융사로부터 로그 기록을 임의제출받아 분석했고, 금융감독원·금융보안원과 의심 IP 정보를 공유했다. 이는 9일 경찰 해명에만 나오는 주장이 아니다. 5일 YTN은 경찰이 정식 수사 전이지만 활동 자체는 수사에 버금가게 하고 있다는 설명을 전했다. 6일 한겨레도 연휴 중 로그 확보와 정보 공유를 보도했다. 7일에는 사건 관련 IP 28개를 분석한 결과도 나왔다. 상당수가 공격자 흔적을 감추는 "세탁용" 우회 IP였다.

내사는 정식 수사를 시작할지 정하기 전에 범죄 정황을 확인하는 단계다. 정식 수사로 바뀌기까지 닷새가 걸린 것은 맞다. 하지만 그 닷새 동안 증거 확보가 멈춰 있었다는 근거는 없다. 로그 소실 위험은 일반론으로 제기됐을 뿐이고, 이 사건에서 실제로 로그가 사라졌다고 제시한 보도도 없다.

중수청에 통보하지 않았다는 사실도 그 자체로 위법은 아니다. 시행령상 입건 전 사건을 등록한 날도 인지일이 될 수 있다. 그러니 '정식 입건 전이라 통보 의무가 없다'는 논리는 통하지 않는다. 그러나 통보 의무는 사건이 대상 범죄일 때 생기고, 이 사건이 대상 범죄인지는 금융위 해석이 나와야 갈린다. 지금 자료로는 경찰이 통보 의무를 어겼다고 할 수 없다.

남은 문제: 누가 수사할지 아직 아무도 모른다

경찰 해명이 답하지 않은 것은 '이 사건을 누가 맡느냐'다. 경찰 논리는 이첩 전까지는 경찰이, 이첩 뒤에는 중수청이 수사하니 공백은 없다는 것이다. 절차로는 맞는 말이다. 하지만 이첩 여부를 가를 판단은 9일까지 하나도 나오지 않았다. 금융위는 7일 침해 시스템의 성격을 검토해 회신하겠다고만 했다. 중수청 관계자는 "충분히 우리가 수사할 수 있는 범죄"라고 하면서도, 경찰 수사 내용을 알아야 수사 대상에 해당하는지 판단할 수 있다고 했다. 경찰은 금융위의 해석을, 중수청은 경찰의 수사 내용을 기다리는 셈이다.

이 구조는 이번 사건에만 해당하는 문제가 아니다. 서울의 한 사이버범죄 수사부서 경정은 서울신문에 "사건마다 다른 기관에 법 해석을 물어 수사 주체를 정한다면 신속한 대응이 어려울 수 있다"고 말했다. 경찰과 중수청이 어떤 사건을 맡을지 기준을 미리 마련했어야 한다는 지적이다. 두 기관의 관할을 조정할 수사권관할조정협의회는 개정 형사소송법에 근거가 있다. 하지만 그 조항은 내년 2월 5일에야 시행되고, 협의회 운영 방식을 정할 시행령도 아직 없다. 그때까지는 사건이 터질 때마다 다른 기관의 해석에 기대 수사 주체를 정해야 한다.

그래서 공백 비판은 절반만 맞았다. 초동 수사에 공백이 생겼다는 주장은 확인된 기록과 맞지 않는다. 반면 수사 주체를 정할 기준이 없어 결론을 미룬 채 수사가 진행되고 있다는 지적은 타당하다. 수사 도중 주체가 바뀔 수 있다는 불확실성은 경찰의 "공백은 발생할 수 없다"는 단언으로 해소되지 않는다.

늘린 인력이 향하는 곳: 해외의 공격자

경찰이 더한 15명이 디지털포렌식과 국제공조 인력이라는 점은 수사가 어디로 가는지 보여 준다. 경찰은 공격 IP 상당수가 우회용이라 IP가 있는 나라와 실제 공격 국가가 다를 수 있다고 보고 국제공조로 경로를 추적하고 있다. 공격자의 신원은 지금까지 수사기관보다 보안기업들의 공개 분석을 통해 좁혀져 왔다.

출발점은 미국 보안기업 크라우드스트라이크가 7일 공개한 분석이다. 이 회사는 공격자가 외부에서 열람할 수 있게 방치한 서버에서 AI 코딩 도구 '클로드 코드'의 대화 기록을 확보했다. 기록에는 공격자가 아르텍스 활동 성과를 넣은 보안 연구자 이력서를 써 달라고 요청한 대목이 있었다. 이 요청에 이니셜, 전화번호, 텔레그램 계정명(YY520CN), 나이, 거주지가 입력돼 있었고, 이 정보는 '중국 광둥성 마오밍에 사는 26세'를 가리켰다. 다만 크라우드스트라이크는 이 개인정보와 실제 공격자를 확정적으로 연결할 수 없다고 명시했다. 공격자를 '중국어 사용자, 금전 목적'으로 본 평가에도 중간 신뢰도만 붙였다. 텔레그램 계정 이용자는 8일 경향신문 인터뷰에서 자신은 허난성 정저우에 사는 26세 편의점 직원이며, 누군가 자기 연락처를 남겨 모함했다고 주장했다.

9일 나온 추가 분석은 이 계정을 한 조직과 이었다. 국내 보안기업 로그프레소는 2024년 9월 텔레그램에 올라온 디도스 공격 대행 조직 GodNet/VITAS의 운영진 명단을 찾아냈다. 이 명단에 YY520CN이 "커뮤니티 감독관"으로 올라 있었다는 것이다. 로그프레소는 같은 명단의 다른 구성원 계정을 GitHub 기록, 그리고 악성코드가 빼돌린 로그인 정보(인포스틸러 로그)까지 따라가 추적했다. 그 결과를 근거로 단순 개인이 국내 금융권 침해를 주도했다고 단정하기 어렵다고 판단했다. 또 다른 보안기업 스텔스몰은 아르텍스 서버의 텔레그램 설정에 남은 고유 사용자 식별번호를 과거 YY520CN 기록과 대조했다고 밝혔다.

이 분석들이 보여 주는 것은 공격 서버에 남은 계정이 중국어권 디도스 대행 조직 운영진 명단의 계정과 같은 이름이라는 정황이다. 스텔스몰의 식별번호 대조는 이름보다 강한 연결이다. 그래도 그 계정을 실제로 쓴 사람이 누구인지는 밝히지 못한다. 그 조직이 이번 금융권 공격에 관여했다는 증거는 어느 분석에도 없다. 로그프레소도 클라우드 사업자의 가입 정보와 대조해야 실제 운영자를 확인할 수 있다고 썼다. 기업이 공개 자료로 할 수 있는 추적은 여기까지이고, 가입 정보 확인은 수사기관의 영역이다. 아르텍스는 누구나 내려받을 수 있는 공개 도구라서, 같은 도구의 흔적만으로는 동일 공격자를 단정할 수 없다는 보안기업 안랩의 지적도 있다. 황석진 동국대 국제정보보호대학원 교수도 보안기업의 기술 분석을 인정하면서 실제 신원 판단에는 수사기관의 최종 검증이 필요하다고 말했다. 경찰은 공개된 신원정보를 검증할 단서로 다루며 국적·활동 지역·단독 범행 여부를 모두 열어 두고 추적하고 있다.

9일 현재 어디까지 왔나

경찰은 첫날부터 증거를 모았다. '초동 공백'이라는 비판은 기록으로 뒷받침되지 않는다. 이번 논란이 드러낸 실제 결함은 다른 데 있다. 이 사건을 경찰과 중수청 가운데 누가 맡을지가 금융위의 해석과 중수청의 판단에 걸려 있는데, 그 판단을 내릴 기준이 아직 없다는 점이다. 공격자 추적은 계정 하나가 중국어권 디도스 대행 조직과 이어진다는 정황까지 나왔다. 그 계정 이용자가 누구인지, 조직이 관여했는지는 늘어난 수사팀이 국제공조로 확인해야 한다.

밑줄 친 문장을 누르면 그 문장의 배경 설명을 읽을 수 있습니다.