금융권 대상 유포 악성코드 통계
- 2026년 5월 금융권 대상 공격 1단계에서는 Phishing(피싱)이 2.3으로 가장 높게 나타났다. 2025년 12월 이후 가장 높은 수치로, 초기 침투 시도가 피싱 중심으로 강화되고 있음을 보여준다.
- 공격 2단계에서는 Dropper/Downloader가 1.4로 가장 높았고, Backdoor도 1.0으로 전월 0.5에서 증가했다.
- 공격 3단계에서는 Infostealer가 0.3으로 가장 높았고, Ransomware와 CoinMiner는 각각 0.2와 0.1 수준이었다.
- 유형별로는 Phishing이 38.0%로 가장 많았고, Downloader(17.6%)와 Backdoor(16.7%)를 합한 상위 3개 유형이 전체의 약 72%를 차지했다.
- HTML(23.8%)과 PDF(13.0%), XLS(7.1%)가 악성 첨부파일 포맷에서 두드러졌고, html(25.0%), pdf(14.2%), js(9.4%), xls(8.5%) 등 소수 확장자에 위협이 집중됐다.
- js, hta, vbs, bat, ps1, cmd 등 스크립트 계열 확장자가 다수 확인돼 스크립트 기반 실행과 LOLBins 악용이 활발한 것으로 정리됐다.
텔레그램으로 유출된 국내 계정의 산업군 통계
- 텔레그램(Telegram) API를 통해 공격자에게 유출되는 국내 계정 정보가 확인됐다.
- 악성코드 감염과 피싱 메일을 통해 수집된 계정 정보가 Telegram 채팅방으로 유출되는 사례가 설명됐다.
- 5월 동안 텔레그램으로 유출된 국내 금융권 계정 수량은 전체의 3%였다.
금융권 관련 딥웹 & 다크웹 주요 이슈
데이터베이스 유출 위협
- 데이터베이스 유출이 사이버 범죄의 주요 형태로 부상했다.
- 유출된 데이터는 개인정보 도용, 표적 피싱 공격, 랜섬웨어 공격의 기반 정보로 활용될 수 있다.
데이터베이스 유출 사례
- icbc.com.cn 관련 사례에서 Hasan의 BreachForums에 Industrial and Commercial Bank of China 데이터가 판매됐다. JAX7은 신분증 번호, 사회신용코드, 은행 계좌 정보를 유출했다고 주장했다.
- bb.com.br 관련 사례에서 Hasan의 BreachForums에 Banco do Brasil S.A. 데이터가 판매됐다. Xyph0rix는 이름, 이메일, 주소, 전화번호 등 개인정보와 금융 연관 정보를 포함했다고 설명했다.
- allianz.com 관련 사례에서 PwnForums에 Allianz SE의 내부 Docker 이미지가 공유됐다. hackformetome는 약 500개의 Docker 이미지, 총 약 40GB 규모 데이터를 공개한다고 주장했다.
랜섬웨어 침해 위협
- 랜섬웨어가 금융권을 위협하는 주요 공격 수단으로 대두됐다.
- 데이터 탈취 후 유출을 협박하는 Double Extortion(이중 갈취) 전략이 언급됐다.
랜섬웨어 감염 피해 사례
- Everest는 tsys.com 피해를 DLS(Dedicated Leak Sites)에 게시했다. TSYS 클라이언트 환경에서 수집된 아카이브와 여러 기술·운영 데이터가 포함됐다고 주장했다.
- Everest는 fiserv.com 피해도 게시했다. 은행 명세서 PDF, 설정 파일, 로그, 계정 파일, 체크 이미지 등이 포함됐다고 주장했다.
- APT73(Eraleig)는 grupopetersen.com.ar 관련 내부 문서와 재무 보고서 등 약 1만 개 파일을 확보했다고 주장했다.
접근 권한 판매 위협
- 기업 계정의 접근 권한을 판매하는 사례가 증가하고 있다.
- Hasan의 BreachForums에서 인도네시아 국영 금융기업부 산하 금융 기관의 GlobalProtect VPN 관리자 접근 권한이 판매됐다.
신용카드 데이터 유출 위협
- 신용카드 데이터 유출이 금융 범죄의 핵심 수단으로 부상했다.
- 유출된 카드 정보는 불법 결제, 가짜 카드 제작, 신분증 위조 등 2차 범죄에 악용될 수 있다.
신용카드 유출 사례
- DarkForums에서 synchrony.com과 capitalone.com 관련 신용카드 데이터베이스가 판매됐다.
- Leakbase는 약 50만 건의 신용카드 데이터베이스라고 주장하며 카드번호, CVV, 만료일, SSN 등을 포함했다고 설명했다.
- 현재까지는 실제 침해 여부와 데이터 진위가 확인되지 않은 상태다.