본문으로 건너뛰기

레볼루트 사태, 이탈리아 공식 데이터: 고객 8명 피해, 관청 PEC 이메일 해킹 확인

레볼루트 사태에 이탈리아 공식 확인이 나왔다. 680명 중 이탈리아 고객 8명 피해, 레조 칼라브리아 현청 PEC 이메일 해킹이 ACN/CSIRT Italia에 의해 확인됐다.

읽는 시간 8분 편집 방침

레볼루트(Revolut) 사태가 새로운 국면을 맞이했다. 이제는 공격자의 주장만이 아닌, 이탈리아 정부의 공식 확인이 존재한다. 2026년 9월 18일 국회 긴급 질의에서 내무부 차관 완다 페로(Wanda Ferro)는 국가사이버보안청(ACN)의 조사 결과를 공개했다. 총 680명의 피해 고객 중 이탈리아 고객은 8명이며, 레졸리오 칼라브리아 현청(Prefettura di Reggio Calabria)의 PEC(인증 전자메일) 주소 하나가 실제로 침해된 것으로 확인됐다. 이번 업데이트는 이 사건의 핵심을 정확히 짚어주지만, 그 범위는 명확히 구분해야 한다.

가장 중요한 점을 먼저 짚어야 한다. 이번 확인은 특정하고 제한된 요소 하나에 관한 것이다. 공격자가 며칠 전 주장한. 이탈리아 법집행기관 여러 부서가 6개월간 침해당해 147GB의 자료가 유출됐다는 광범위한 주장은 이번 확인에 포함되지 않는다. 그 부분은 현재까지 이탈리아 당국이 확인하지 않은 상태다. 공식 발표가 실제로 무엇을 말하는지 순서대로 살펴보자.

이탈리아 정부가 국회에서 밝힌 내용

페로 차관의 발표에 따르면, ACN은 9월 12일 레볼루트로부터 사이버 보안 사고 가능성을 통보받았다. 9월 15일, 레볼루트는 데이터 침해를 공식 확인하면서 총 680명의 고객 데이터가 관련되며 그중 이탈리아인은 8명이라고 밝혔다. 또한 레볼루트는 피해 당사자들에게 이미 직접 통지했다고 전했다. 특히 레볼루트는 레조 칼라브리아 현청과 연결된 PEC 주소 하나가 침해됐다고 당국에 신고했다.

기술적으로 중요한 세부 사항이 있다. CSIRT Italia(ACN 산하 사이버 침해 대응팀)는 레볼루트가 직접 제공한 사기성 이메일 샘플을 분석해 침해 사실을 확인했다. 현청 시스템을 독자적으로 조사한 것이 아니라, 사기 피해 당사자인 레볼루트가 제공한 특정 기술 요소를 검토한 결과다.

레볼루트 확인된 사항 대 미확인 사항
레볼루트: 확인된 사항과 미확인 사항 비교

절차를 이해하는 데 필요한 법적 배경

이번 의회 답변에서 드러난 규범적 요소 하나가 왜 이 사건이 일반적인 규정 준수 절차가 아닌 정치적. 제도적 경로를 통해 처리됐는지를 설명해준다 또한 레볼루트는 영국법 적용 대상 기업으로. 이탈리아와 유럽연합의 네트워크 보안 법령, 즉 NIS 지침에 따른 의무 신고 대상 기관이 아니다. 그렇기 때문에 해당 관할권 기업에 적용되는 통상적인 절차에 따라 국가 기관에 공식 통보할 의무가 없었다. 이것이 정보가 비공식 경로를 통해 이탈리아 당국에 전달된 이유이며. 이 사안이 기술 관료적 절차 대신 국회에서 직접 논의된 배경이다.

페로 차관은 조사가 현재도 진행 중이라고 밝혔다. ACN은 추가 정보 파악을 위해 레볼루트와 지속적으로 소통하고 있으며, 내무부와도 위협 완화를 위해 협력하고 있다. 이번 조사에는 사이버범죄 수사 전문 경찰인 우편경찰(Polizia Postale)과 전국 반마피아·반테러국(DNAA)도 참여하고 있다. 확인된 침해 주소가 단 하나임에도 불구하고. 이 사건에 이 정도 수준의 기관이 투입됐다는 사실 자체가 당국이 이 사태를 얼마나 심각하게 보고 있는지를 보여준다.

확인된 사항 vs. 여전히 주장 단계인 사항 (2026년 9월 18일 업데이트)

9월 18일 업데이트로 달라진 점. 출처: 이탈리아 의회 답변, ACN/CSIRT Italia, 2026

  • 현재 확인됨: 680명 중 이탈리아 고객 8명, 레조칼라브리아 현청의 PEC(인증 전자우편) 계정 침해.
  • 주장은 있으나 미확인: 여러 법집행기관 부서, 147GB 데이터, 6개월간 접근.
  • 아직 진행 중: 수사 계속, 최종 결론 발표 없음.

이탈리아 중앙은행도 상황을 주시하다

사실, 9월 19일, 이탈리아 중앙은행(Banca d'Italia) 측 소식통의 발언이 전해졌다. 중앙은행이 사태 전개를 면밀히 주시하고 있다는 내용이었다. 간략한 입장 표명이지만, 이 사건이 사이버 보안 담당 부처부터 금융 감독 기관까지 이탈리아 제도권 여러 층위에서 동시에 모니터링되고 있음을 확인해준다. 단순한 보안 사고 하나를 넘어 더 넓은 함의를 지닌 사안으로 다루어지고 있다는 신호다.

이탈리아 기관 개입 연대표
이탈리아 기관 개입 연대표

확인된 사실과 주장을 구분해야 하는 이유

이번에 확인된 내용은 Revolut이 직접 제공한 샘플 분석을 통해 특정된 단 하나의 PEC 주소에 한정된다. 앞선 업데이트에서도 강조했던 방법론적 원칙이 지금은 더욱 중요해졌다. 오늘의 검증은, 공격자가 주장한 이탈리아 법집행기관 여러 부서 침해, 6개월간의 접근, 147GB 데이터 탈취라는 훨씬 광범위한 주장과 혼동해서는 안 된다. 해당 주장들은 이전 업데이트에서 별도로 다룬 바 있다.

이탈리아 당국은 현재까지 그 더 넓은 주장 부분을 공식 확인하지 않았다. 단일 PEC 주소 확인이 공격자 전체 서사에 대한 간접 검증으로 읽혀서는 곤란하다. 두 층위는 엄연히 다르며. 수사가 결론에 이르기 전에 이를 동일시하는 것은 저널리즘적 오류이자 관련 기관에 대한 불공정한 처사가 된다.

이 사건이 가리키는 더 큰 그림

이번 업데이트는 범위는 제한적이지만, SpazioCrypto가 허위 정부 요청으로 Revolut을 속인 사건을 처음 보도한 이래 중요한 전환점을 표시한다. 이탈리아 관련 요소 중 특정 항목이 처음으로 주장의 영역을 벗어나 기관 검증을 받게 된 것이다. 다만 그 검증은 공공 시스템에 대한 독립적 완결 조사가 아닌. 해당 기업이 제공한 샘플을 통한 간접적 방식으로 이루어졌다는 점을 기억해야 한다.

이 사건이 주는 교훈은 이전 장들과 다르지 않으며, 오히려 최근 전개로 더 선명해졌다. 이 수준의 복잡성을 가진 사이버 보안 사안에서 진실은 거의 언제나 단계적으로 드러난다. 부분적 확인이 각각 다른 시점에 도착하며, 하나의 구체적 확인을 더 광범위한 서사 전체로 확장하지 않는 엄격한 태도가 요구된다. 앞으로도 새로운 검증 가능한 사실이 나타날 때만 재구성을 업데이트할 것이며. 확실히 아는 것과 아직 검증이 필요한 주장을 항상 명확히 구분해 전달하겠다.

홍보 콘텐츠