찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 카드정보
    2026-09-04
    검색기록 지우기
  • 수익환원
    2026-09-04
    검색기록 지우기
  • 최대20만원
    2026-09-04
    검색기록 지우기
  • 청년 교육
    2026-09-04
    검색기록 지우기
  • 쁜짝실랏
    2026-09-04
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
80
  • 삼프로TV 개인정보 46만건 유출… 계좌·카드정보도 포함

    삼프로TV 개인정보 46만건 유출… 계좌·카드정보도 포함

    외부 불법접근… 이름·연락처 등 46만여건계좌정보 2972건·카드정보 317건도 유출경제 유튜브 채널 ‘삼프로TV’ 애플리케이션에서 개인정보 46만여건이 유출됐다. 회사 측에 따르면 외부 행위자의 불법 접근으로 일부 이용자의 계좌정보와 신용카드 정보까지 노출됐다. 9일 정보통신업계에 따르면 삼프로TV 운영사 이브로드캐스팅은 이달 초 외부 행위자가 앱에 불법적으로 접근해 다른 이용자의 개인정보를 무단 열람한 정황을 확인하고 조사에 착수했다. 회사는 현재까지 유출된 개인정보를 46만여건으로 추산하고 연락처를 보유한 회원에게 사고 사실을 개별 통지했다. 유출 항목은 회원별로 다르며 이름과 프로필, 휴대전화번호, 이메일, 주소, 서비스 이용기록, 기기정보 등이 포함됐다. 은행명·계좌번호·예금주명 등 계좌정보는 2972건, 카드명·마스킹된 카드번호 등 신용카드 정보는 317건 유출된 것으로 파악됐다. 주소 정보는 2건이었다. 주민등록번호 등 고유식별정보와 민감정보는 회사가 수집하지 않아 유출되지 않았다고 이브로드캐스팅은 설명했다. 회사는 개인정보보호위원회와 한국인터넷진흥원(KISA)에 사고를 신고하고 관련 접근을 차단하는 등 보안 조치를 진행했다. 이브로드캐스팅은 개인정보 유출에 따른 2차 피해 가능성에 주의를 당부했다. 회사는 “삼프로TV를 사칭한 전화나 문자메시지 등에 각별히 유의해달라”며 “출처가 불분명한 연락을 받을 경우 링크나 첨부파일을 클릭하지 말고 삭제·신고해달라”고 밝혔다.
  • “터질 게 터졌다”…3370만 정보 샌 쿠팡, 1년 전부터 ‘경고등’

    “터질 게 터졌다”…3370만 정보 샌 쿠팡, 1년 전부터 ‘경고등’

    경찰이 3370만여명의 개인정보가 유출된 쿠팡에 대해 9일 강제수사에 나섰다. 사상 최대 규모의 정보 유출 사태에 경찰이 칼을 빼든 가운데 피해자들 사이에선 “터질 게 터졌다”는 반응이 나온다. 이미 1년 전부터 개인정보 도용에 의한 2차 피해 정황이 있었음에도, 쿠팡과 수사당국의 대응이 안일했다는 지적이다. 서울경찰청 사이버수사과는 이 사건을 전담하고 있는 사이버수사과장 등 17명을 투입해 서울 송파구에 있는 쿠팡의 한국 본사 사무실을 압수수색했다. 경찰은 개인정보 유출 경로와 보안 관련 내부 자료를 확보하는 데 주력하고 있다. 경찰 관계자는 “확보해야 할 자료가 방대해 압수수색이 하루 이상 걸릴 가능성도 있다”고 설명했다. 이번 수사는 지난달 18일 쿠팡 측이 개인정보 유출 피해를 인지해 경찰에 신고하면서 시작됐다. 당초 쿠팡이 밝힌 피해 규모는 4500여명 수준이었으나 유출된 계정이 탈퇴회원까지 포함해 약 3370만개로 불어나며 사태가 커졌다. 앞서 경찰은 쿠팡으로부터 임의제출 받은 서버 로그기록 등을 분석해 왔다. 쿠팡 측이 중국 국적의 전직 직원을 피의자로 지목한 가운데 경찰은 이번 정보 유출 사태 피의자의 신원을 특정한 것으로 확인됐다. 아울러 쿠팡의 내부 고객정보 관리 시스템의 허점이나 보안상 취약성은 없는지도 살펴보고 있다. 쿠팡과 경찰은 현재까지 유출된 정보가 2차 피해로 이어진 사례는 확인되지 않았다고 보고 있다. 쿠팡 측은 피싱이나 주거침입 등 범죄에 악용된 피해는 없었다고 밝혔다. 경찰 역시 신고 시스템을 통해 접수된 2차 피해 의심 사례를 점검했지만, 현재까지 구체적인 악용 정황은 발견하지 못했다고 설명했다. 그러나 서울신문 취재를 종합하면 이미 지난해부터 쿠팡의 허술한 본인 확인 절차를 악용한 도용 피해가 있었던 것으로 드러났다. 인천에 사는 쿠팡 이용자 이훈준(54)씨는 지난해 7월 7일 새벽, 쿠팡에서 177만원짜리 아이패드가 결제됐다는 알림을 받았다. 이씨의 쿠팡 계정을 탈취한 범인이 이씨가 쿠팡에 입력해 놓은 개인정보와 카드정보를 활용해 새 계정을 만든 것이다. 이씨가 즉각 결제를 취소해 금전 피해는 막았지만, 쿠팡 측의 사후 대응은 황당했다. 쿠팡 측은 피해 경위를 묻는 이씨에게 “다른 회원의 개인정보라 알려줄 수 없다”고 했다. 피해자인 이씨보다 명의를 도용한 범인의 개인정보 보호를 앞세운 것이다. 이씨는 “내 카드로 물건을 샀는데 누가 샀는지, 무엇을 샀는지조차 처음에는 알려주지 않았다”며 “직접 증거를 수집해 경찰에 제출했지만 범인을 찾진 못했다. 사건을 접수한 경찰은 “용의자가 미국에 있는 것으로 보이지만 더 추적이 어렵다”며 사건을 종결했다. 전문가들은 이번 수사가 정보 유출자를 검거하는 것을 넘어 기업의 보안 불감증을 점검하는 계기가 돼야 한다고 말했다. 개인정보전문가협회장인 최경진 가천대학교 법학과 교수는 “과거 이메일 유출은 스팸 메일 정도의 피해였지만 전화번호와 같은 중요한 개인정보 유출은 다양한 2차 피해로 이어질 가능성이 높다”면서 “보안과 개인정보 보호가 기업 경영의 선택이 아닌 ‘기본값’이 돼야만 대형 사고를 막을 수 있다”고 강조했다. 경찰 관계자는 “확보된 디지털 증거를 분석해 유출 경위뿐만 아니라 2차 피해 여부까지 면밀히 들여다볼 계획”이라며 “국민적 불안감이 큰 만큼 모든 가능성을 열어두고 수사하겠다”고 말했다.
  • 롯데카드 297만명 정보 유출됐다… “피해 발생 땐 전액 보상”

    롯데카드 297만명 정보 유출됐다… “피해 발생 땐 전액 보상”

    롯데카드에서 297만명의 고객 정보가 유출된 것으로 확인됐다. 조좌진 롯데카드 대표는 이날 서울 중구 부영태평빌딩에서 기자회견을 열고 “고객 여러분과 유관 기관 여러분께 심려를 끼쳐 진심으로 죄송하다”며 이같이 밝혔다. 롯데카드는 약 960만명의 회원을 보유한 업계 5위권 카드회사로, 전체의 약 3분의 1에 가까운 회원 정보가 유출된 셈이다. 조 대표는 “전체 유출 고객 중 유출된 고객 정보로 카드 부정 사용이 발생할 가능성이 있는 고객은 총 28만명”이라며 “유출 정보 범위는 카드번호, 유효기간, CVC번호(카드 뒷면 3자리 보안코드) 등”이라고 말했다. 이들의 경우 단말기에 카드 정보를 직접 입력해 결제하는 키인(Key in) 거래 시 부정사용 가능성이 있다고 했다. 이어 “해당 고객은 7월 22일과 8월 27일 사이 새로운 페이결제 서비스나 커머스 사이트에 사용 카드정보를 신규 등록한 고객”이라며 “카드 재발급 조치가 최우선적으로 이뤄지도록 하겠다”고 말했다. 나머지 269만명의 유출 정보는 ▲온라인 상 본인 확인에 쓰이는 연계 정보(CI) ▲ 내부식별번호 ▲가상 결제코드 ▲간편결제 서비스 종류 등이다. 조 대표는 “나머지 269만명은 일부 항목만 제한적으로 유출됐다”며 “해당 정보만으로 카드 부정사용이 발생할 가능성은 없다”고 말했다. 그러면서 “정보 유출은 온라인 결제 서버에 국한해 발생했고, 오프라인 결제와는 전혀 무관하다”며 “고객 성명도 유출되지 않았다”고 설명했다. 롯데카드는 현재까지 실제 부정 사용 사례는 확인되지 않았다고 설명했다. 회사는 전체 유출 고객을 대상으로 연말까지 무이자 10개월 할부, 거래 알림 서비스 무료 제공, 금융피해 보상 서비스 지원을 약속했다. 특히 28만명은 카드 재발급을 우선 추진하고 차년도 연회비를 전액 면제하기로 했다. 조 대표가 이날 직접 언급한 연회비 면제 비용만 최소 56억원에 달한다. 그는 “발생 가능한 2차 피해까지 포함해 전액 보상하겠다”며 “고객 피해 ‘제로화’를 최우선 과제로 삼겠다”고 강조했다. 금융위원회는 이날 긴급 대책회의를 열고 이번 사고를 “중대한 위법”으로 규정했다. “사실관계를 신속히 확정한 뒤 법 위반 사항에 대해 엄정히 조치하겠다”고 했다. 현행 여신전문금융업법상 개인정보 유출로 신용질서를 어지럽힌 경우 최대 6개월 영업정지와 수백억원대 과징금이 가능하다.
  • [길섶에서] 카드정보 값/전경하 논설위원

    [길섶에서] 카드정보 값/전경하 논설위원

    지난해 마지막 날 일기 애플리케이션을 내려받았다. 새해에 디지털로 일기를 쓰겠다고 다짐하면서. 많이 언급되는 앱을 골랐는데 신용카드 정보를 요구했다. 카드인증정보(CVC) 요구에서 멈칫했지만 국내에서 요구받았던 기억이 있어 입력했다. 많이 언급되는 앱이니 안전할 거라는 안이한 생각에. 바로 결제 요청을 거절했다는 신용카드사 알림이 왔다. 고객센터에 전화해 보니 카드 정보가 도용된 듯해 해외 결제를 막았단다. 그리고 카드를 새로 발급받기를 권했다. 재발급 신청하고 해당 업체에 항의 이메일을 썼다. 사전승인을 취소했다고 답이 왔다. 그 뒤로도 결제 요청 거절 메시지가 회사를 바꿔 가며 며칠에 한 번씩 왔다. 지난 23일도 받았다. 앱 개발에 돈이 들었을 텐데 공짜로 쓰려다가 당한 셈이다. 없앤 내 신용카드 정보는 얼마에 팔리고 있을까. 도용된 이후 시간이 지나도 같은 값에 거래될까 궁금하다. 디지털로 일기 쓸 궁리는 무산됐다.
  • ‘약점 잡을 것 없나?’… 친동생 카드정보 1000여회 불법 조회

    ‘약점 잡을 것 없나?’… 친동생 카드정보 1000여회 불법 조회

    자신과 금전 문제로 분쟁 중인 여동생의 개인정보를 1100여 차례에 걸쳐 불법 조회하고, 이를 이용한 금융기관 직원 부부가 벌금형을 선고받았다. 울산지법 형사4단독 정인영 부장판사는 개인정보보호법 위반 혐의로 재판에 넘겨진 A씨에게 벌금 2500만원을, A씨의 아내인 B씨에게 벌금 300만원을 각각 선고했다고 6일 밝혔다. 금융기관 직원인 A씨는 2019년 3월부터 2020년 2월까지 1년 동안 회사 전산망에 접속해 총 1136차례에 걸쳐 여동생 C씨의 카드 정보와 승인 내용 등을 불법으로 조회한 혐의를 받고 재판에 넘겨졌다. 같은 금융기관에 근무하던 A씨의 아내 B씨도 세 차례에 걸쳐 C씨의 개인정보를 무단으로 조회했다가 함께 기소됐다. A씨는 C씨와 분쟁 중 유리한 상황을 만들려고 범행을 벌인 것으로 알려졌다. A씨는 불법으로 취득한 정보를 바탕으로 C씨를 면세유 부정 주유 혐의로 신고하기도 했다. 재판부는 “피해자가 엄벌을 탄원하고, 장기간에 걸쳐 1000회 이상 정보를 조회 한 점은 피고인에게 불리하다”며 “다만, 잘못을 반성하고 초범인 점과 개인정보를 영리 행위에 이용하지 않은 점 등을 종합해 벌금형을 선고했다”고 밝혔다.
  • 광진, 어린이·청소년에 서울 첫 교통비 지원

    광진, 어린이·청소년에 서울 첫 교통비 지원

    광진구가 서울시 자치구 가운데 최초로 6~18세 어린이·청소년에게 마을버스 교통비를 지원한다고 5일 밝혔다. 대중교통 사각지대에 있는 마을버스 이용 어린이·청소년에게 교통비 부담을 완화하고 마을버스 이용 편의를 증진하기 위해서다. 지원대상은 주민등록상 광진구에 거주지를 둔 6~18세 어린이와 청소년이며 구에서 교통비 명목으로 지원금 등을 받는 주민은 제외된다. 대상자는 기존에 사용하던 어린이·청소년 선불 티머니 카드 또는 이달에 동주민센터에서 배부할 예정인 무상교통 카드를 사용하면 된다. 모바일 티머니 앱플리케이션(앱)을 다운받아 이용해도 된다. 단, 티머니 홈페이지(pay.tmoney.co.kr/index.dev)에서 회원가입과 카드등록을 해야 한다. 연간 어린이는 8만원, 청소년은 16만원 한도로 지원되며 지난 1일부터 사용한 교통비를 소급해 지원한다. 9월에 홈페이지가 구축된 이후 해당 카드정보를 등록하면 사용한 교통카드 비용을 분기별로 정산해 티머니 T마일리지로 사후 지급될 예정이다. 단일 통행뿐만 아니라 시내버스나 지하철 환승 후 발생하는 마을버스 이용 금액도 지원받을 수 있다. 김선갑 광진구청장은 “코로나19 정국 속에서 다들 경제적으로 어려움을 겪는데 교통 사각지대에 있는 마을버스 이용 구민들에게 교통비 하나라도 부담을 덜어 드리고 싶다는 생각이 들어 서울시 최초로 마을버스 교통비를 지원하기로 결정했다”면서 “이 사업을 통해 대중교통 이용률을 높여 재정난을 겪는 마을버스 업체에도 조금이나마 도움이 되기를 바란다”고 말했다. 심현희 기자 macduck@seoul.co.kr
  • 삼성·하나카드도 내년부터 해외직구 시 가상카드 발급 서비스 시행

    삼성·하나카드도 내년부터 해외직구 시 가상카드 발급 서비스 시행

    내년 1월부터 삼성카드와 하나카드 이용 고객도 해외에서 물건을 직접 구매할 때 ‘해외직구용 가상카드’ 서비스를 이용할 수 있게 된다. 금융감독원은 일부 카드사에서 시행 중인 가상카드 발급 서비스가 내년 1월부터 전체 카드사에 확대된다고 27일 밝혔다. 국내에서는 온라인 결제 시 카드번호와 유효기간 외에도 ARS 인증, 비밀번호 입력 등 추가 본인 확인 절차를 거쳐야 하지만 해외 온라인 가맹점에서는 카드번호와 유효기간 CVC코드만 입력하면 된다. 이 때문에 보안이 취약한 일부 해외 가맹점에서 해킹 등으로 카드정보가 유출되면 제3자가 곧바로 이용할 수 있어 국내 소비자의 피해가 커지고 있다. 이런 피해를 막기 위해 국내 카드사가 비자(VISA), 마스터(Master), 아멕스(AMEX), 유니온페이(UnionPay), JCB 등 국제 브랜드와 제휴해 발급한 카드를 소지한 소비자라면 각 카드사 애플리케이션이나 홈페이지에서 가상카드를 신청할 수 있다. 1주일에서 1년 사이로 유효 기간을 설정해 임의로 생성된 해외 거래용 카드번호, CVC코드 등을 발급받게 된다. 카드사에 따라 주·월간 결제한도액을 정하거나 결제 횟수를 제한할 수도 있다. 롯데카드와 우리카드 등은 이미 시행 중이며 삼성카드와 하나카드는 내년 1월부터 시행된다. 신한카드는 비자와 마스터 소지 고객은 내년 1월부터, 아맥스 등은 내년 4월부터 이용 가능하다. 현대카드 이용 고객은 내년 1월부터 앱에서 신청 가능하지만 현대카드가 특정 기업과 제휴해 발급한 신용카드는 내년 5월부터 이용 가능하다. KB국민카드는 마스터 소지 고객은 이미 시행 중이지만 비자는 내년 2월, 아맥스는 내년 4월부터 이용할 수 있다. NH농협카는 비자 소지 고객은 내년 1월부터, 마스터는 내년 2월부터 가능하다. 금감원은 “일정 기간만 사용할 수 있는 가상카드를 통해 보안을 강화하는 한편 유효기간, 사용횟수 등을 소비자가 자유롭게 선택할 수 있도록 해 불편을 최소화했다”고 밝혔다. 김진아 기자 jin@seoul.co.kr
  • [단독] 이랜드 협박범 공개한 카드, 다크웹 유통 정보였다

    [단독] 이랜드 협박범 공개한 카드, 다크웹 유통 정보였다

    이랜드그룹 전산망을 ‘랜섬웨어’(금전 요구를 목적으로 시스템이나 데이터를 잠그는 방식의 악성코드)로 공격한 일당이 “탈취한 내용”이라며 협박용으로 일부 공개한 카드 정보가 이미 해외 인터넷 암시장에서 거래되던 정보와 일치하는 것으로 확인됐다. 만약 이랜드가 보유했던 정보라면 이미 과거 해킹됐을 가능성이 있는 것으로 업계에서는 의심하고 있다. 금융 당국과 경찰은 이 정보가 실제 이랜드 데이터베이스에서 훔친 것인지 검증하는 한편 해킹범의 뒤를 쫓고 있다. 3일 이랜드와 금융당국에 따르면 해킹 조직은 전날 이랜드 측에 메일을 보내 “랜섬웨어 복구비용을 지불하지 않으면 탈취 카드정보를 매일 10만건씩 공개하겠다”고 협박한 뒤 ‘다크웹’(특정 프로그램을 통해서만 접속이 가능한 웹)에 카드 정보 38건을 공개했다. 금융보안원이 카드 정보를 분석한 결과 이 가운데 76%(29건)는 지난 4월 싱가포르 사설 보안업체가 다크웹에서 유통되고 있었다며 우리 당국에 넘긴 90만건의 카드 정보와 정확히 일치했다. 나머지 9건은 어떤 경로로 해커들의 손에 들어갔는지 확인되지 않았다. 또 38개 중 유효한 카드는 33개이며 5개는 유효기간이 만료된 카드였다. 앞서 금융당국은 싱가포르 보안업체로부터 유출 카드 90만건의 정보를 넘겨받은 뒤 각 카드사에 정보를 나눠 주고 소비자 피해예방 조치를 하라고 통보한 바 있다. 유출 카드 중에는 뉴코아아울렛 등 이랜드그룹 카드 정보가 많았던 것으로 알려졌다. 금융당국 관계자는 “협박범들이 기존 다크웹에서 유통되던 카드 정보를 올린 건지 또는 실제 이랜드가 가지고 있던 데이터를 탈취한 건지는 아직 확정할 수 없다”면서 “서울경찰청과 한국인터넷진흥원이 수사를 진행 중”이라고 말했다. 이랜드그룹은 지난달 22일 새벽 해외에 있는 것으로 추정되는 유포자로부터 랜섬웨어 공격을 받았다. 이에 따라 뉴코아·NC 등 23개 오프라인 유통지점 영업이 중단되는 피해를 입었다. 유대근 기자 dynamic@seoul.co.kr
  • [단독]이랜드 협박범 공개한 신용카드, 다크웹에 유통된 정보였다

    [단독]이랜드 협박범 공개한 신용카드, 다크웹에 유통된 정보였다

    금융당국, 샘플 카드 정보 분석 결과기존 유출 카드 정보와 76% 일치“실제 이랜드에서 유출됐는지 수사중”이랜드 측 “기존 정보 짜깁기한 허위 정보”이랜드 그룹 전산망을 ‘랜섬웨어’(금전 요구를 목적으로 시스템이나 데이터를 잠구는 방식의 악성코드)로 공격한 일당이 “탈취한 내용”이라며 협박용으로 일부 공개한 카드 정보가 이미 해외 인터넷 암시장에서 거래되던 정보와 일치하는 것으로 확인됐다. 만약 이랜드가 보유했던 정보라면 이미 과거 해킹됐을 가능성이 있는 것으로 업계에서는 보고 있다. 이 조직은 “돈을 주지 않으면 탈취한 카드 정보를 매일 10만건씩 공개하겠다”고 이랜드 측을 협박하고 있다. 금융당국과 경찰은 이 정보가 실제 이랜드 데이터베이스에서 훔친 것인지 검증하는 한편 해킹범의 뒤를 쫓고 있다. 3일 이랜드와 금융당국에 따르면 해킹 조직은 전날 이랜드 측에 메일을 보내 랜섬웨어 복구비용을 지불하지 않으면 탈취 카드정보를 대량 공개하겠다고 협박한 뒤 다크웹(특정 프로그램을 통해서만 접속이 가능한 웹)에 카드 정보 38건을 공개했다. 금융보안원이 카드 정보를 분석한 결과 이 가운데 76%(29건)는 지난 4월 싱가포르 사설 보안업체가 다크웹에서 유통되고 있었다며 우리 당국에 넘긴 90만건의 카드 정보와 정확히 일치했다. 나머지 9건은 어떤 경로로 해커들의 손에 들어갔는지 확인되지 않았다. 또 38개 중 유효한 카드는 33개이며 5개는 유효기간이 만료된 카드였다. 유출된 정보를 카드사별로 보면 KB국민카드와 삼성카드가 7건으로 가장 많았고 비씨카드와 우리카드가 5건, 하나카드·NH농협카드·신한카드 4건, 현대카드 2건 등이었다. 앞서 금융당국은 싱가포르 보안업체로부터 유출 카드 90만건의 정보를 넘겨받은 뒤 각 카드사에 정보를 나눠주고, 소비자 피해예방 조치를 하라고 통보한 바 있다. 유출 카드 중에는 뉴코아아울렛 등 이랜드그룹 카드 정보가 많았던 것으로 알려졌다. 금융당국 관계자는 “협박범들이 기존 다크웹에서 유통되던 카드 정보를 올린건지 또는 실제 이랜드가 가지고 있던 데이터를 탈취한 건지는 아직 확정할 수 없다”면서 “서울경찰청과 한국인터넷진흥원이 수사를 진행 중”이라고 말했다. 이랜드 그룹은 이날 유포자들로부터 협박 받았다며 경찰 등 관계기관에 신고했다고 밝혔다. 이랜드 관계자는 “현재 다크웹 상에 샘플로 업로드 된 데이터는 실제 카드정보인지 여부가 확실하지 않은 미확인 정보”라면서 “기존에 떠돌던 정보를 짜깁기한 허위 정보일 것으로 판단하지만 국민 안전을 위해 즉시 관련 기관에 신고하고 수사를 의뢰했다”고 말했다. 앞서 이랜드그룹은 지난 22일 새벽 해외에 있는 것으로 추정되는 유포자로부터 랜섬웨어 공격을 받았다. 이에 따라 뉴코아·NC 등 23개 오프라인 유통 지점 영업이 중단되는 피해를 입었다. 현재 그룹 대표인 최종양 부회장을 중심으로 테스크포스팀을 구성해 사태 해결에 나서고 있다. 최 부 회장은 두 차례에 걸쳐 사내 임직원에게 보낸 메일을 통해 해커들이 획득했다는 데이터는 ‘조작’된 것이며, 유출 주장은 ‘협박’에 불과하다고 설명했다. 유대근 기자 dynamic@seoul.co.kr
  • ‘2주 만에 끝낼 수 있는데’…개인정보 유출 분석 3개월 넘게 미룬 경찰·금융당국

    ‘2주 만에 끝낼 수 있는데’…개인정보 유출 분석 3개월 넘게 미룬 경찰·금융당국

    금융감독원이 대규모 금융·개인 정보가 유출된 사건<서울신문 6월 15일자>과 관련해 61만 7000개의 카드정보가 유출된 것으로 분석됐다고 3일 밝혔다. 경찰과 금융 당국은 관련 조사를 둘러싸고 지난 3월부터 ‘핑퐁 게임’을 되풀이하며 3개월을 흘려보냈지만, 두 기관의 협조가 이뤄지자 불과 2주일 만에 유출 정보 분석을 완료한 것이다. 두 기관의 공조가 일찍 이뤄졌다면 피해 발생을 줄였을 수 있었다는 지적이 나온다. 금감원에 따르면 현재까지 확인된 정보 유출 건수는 중복, 유효기간 경과, 소비자 보호조치가 완료된 건을 제외하고 61만 7000건이다. 이는 2019년 7월 카드 정보 도난 사건(56만 8000건)보다 많은 양이다. 게다가 은행계좌번호, 주민등록번호, 휴대전화번호 등 다른 금융·개인 정보에 대해서는 수사가 진행 중이다. 유출된 정보는 더 늘어날 것으로 보인다. 앞서 서울지방경찰청 보안수사대는 시중은행 해킹 혐의로 구속된 이모(42)씨의 추가 범행과 공범을 수사하는 과정에서 이씨가 국내 현금자동입출금기(ATM), 카드가맹점 포스단말기, 멤버십가맹점 등을 해킹해 금융·개인 정보를 빼낸 사실을 확인했다. 이씨로부터 확보한 외장하드는 1.5테라바이트(TB)에 달했다. 하지만 경찰은 금감원이 수사 협조를 하지 않는다고 비판하고, 금감원은 경찰이 수사 기본도 모른 채 민감한 자료를 통째로 떠넘기려 한다고 반발했다. 경찰은 지난 3월 초 금감원에 관련 데이터를 줄 테니 카드사별 분류와 소비자 피해 예방 조치를 해 달라고 요청했지만 금감원은 난색을 표했다. 금감원 관계자는 “압수물은 경찰이 먼저 분석을 한 뒤 데이터를 넘겨주는 게 순서지 금감원이 수사물을 들여다보고 분석할 권한은 없다”며 “경찰 측에 소비자 피해를 최대한 빨리 줄일 수 있도록 데이터를 분석해 넘겨 달라고 요청했다”고 말했다. 카드사 관계자들은 “카드 정보 외에 다른 정보도 있고, 타사 개인 정보까지 담겨 있었다”며 “이런 것까지 보는 건 문제 될 소지가 있어 협조할 수 없었다”고 해명했다. 개인·금융 정보 유출 사실이 알려지고 나서야 경찰과 금융 당국은 회의를 열고 수사 공조 방안을 논의했다. 두 기관이 서로에게 책임을 떠넘기는 사이 유출된 카드 정보로 138건(1006만원)이 부정 사용됐다. 수사 공조가 이뤄지자 불과 2주일도 채 지나지 않아 금감원과 경찰은 유출된 개인·금융정보 중 카드 정보에 대한 분석을 완료했다. 홍인기 기자 ikik@seoul.co.kr
  • 1.5테라바이트 외장 하드서 카드번호만 61만 7000개 유출

    1.5테라바이트 외장 하드서 카드번호만 61만 7000개 유출

    ATM·가맹점 포스 단말기 통해 해킹부정사용 138건, 피해금액 1006만원계좌, 주민번호 등 정보는 아직 분석중현금자동입출금기(ATM)와 포스단말기, 멤버십가맹점 해킹을 통해 1.5테라바이트(TB) 분량의 금융·개인 정보가 유출된 사건<서울신문 6월 15일자>과 관련해 금융감독원이 61만 7000개의 카드 정보가 유출됐다고 3일 밝혔다. 금감원이 경찰로부터 받은 카드번호 가운데 중복, 유효기간 경과, 소비자 보호조치가 완료된 건을 제외한 수치다. 현재까지 확인된 정보 유출 건수만 해도 2019년 7월 카드 정보 도난 사건(56만 8000건)보다 많다. 은행계좌번호, 주민등록번호, 휴대전화번호 등 다른 금융·개인 정보에 대해서는 수사가 진행되고 있어 실제 유출된 정보는 더 늘어날 것으로 보인다. 금감원에 따르면 유출된 카드 정보로 부정 사용이 일어난 건수는 138건으로, 피해 금액은 1006만원이다. 카드번호 유출 사고와 관련해서는 여신전문금융업법에 따라 해당 금융사가 전액 보상한다. 이번 사건으로 정보가 유출돼 부정 사용 등 피해를 입었다면 해당 카드사에서 보상받을 수 있다. 금감원은 유출된 카드정보를 받은 금융사들이 부정사용방지시스템(FDS)을 가동해 소비자 피해 여부를 밀착 감시 중이라고 설명했다. KB국민·신한·우리·KEB하나·비씨·삼성·현대·롯데카드와 NH농협·씨티·전북· 광주·수협·제주은행이 해당 금융사다. 금융사들은 카드번호 도난에 연관된 카드의 재발급 작업을 진행하고 있다. 금감원은 카드 부정 사용 예방을 위해 온라인 결제 비밀번호를 주기적으로 바꾸고, 금융사의 부정 사용 예방 서비스를 적극적으로 활용해달라고 말했다. 앞서 서울지방경찰청 보안수사대는 하나은행 해킹 혐의로 구속된 이모(42)씨로부터 국내 ATM과 카드가맹점 포스단말기, 멤버십가맹점 등을 해킹해 빼낸 금융·개인 정보 1.5TB 분량의 외장하드를 확보해 수사를 진행 중이다. 홍인기 기자 ikik@seoul.co.kr
  • [데스크 시각] 금감원은 14년간 뭘 했을까/김승훈 경제부 차장

    [데스크 시각] 금감원은 14년간 뭘 했을까/김승훈 경제부 차장

    #1. 2009년 8월 9일부터 9월 21일까지 국내 카드가맹점 ‘포스단말기’가 해킹돼 7개 카드사의 카드번호, 유효기간 등 고객 3000여명(건)의 신용카드 정보가 해외로 유출됐다. 이 중 6개 카드사(삼성카드는 미공개) 108건이 미국, 이탈리아, 그리스, 스페인 등지에서 불법 복제돼 3억여원이 부정 결제됐다.<2009년 11월 4일자 1·3면> #2. 2020년 6월 카드 정보와 카드 비밀번호, 은행 계좌번호, 주민등록번호, 휴대전화번호 등 금융·개인 정보가 담겨 있는 1.5테라바이트(TB) 분량의 외장하드가 수면 위로 떠올랐다. 이 외장하드는 경찰이 지난해 6월 시중은행 해킹 혐의로 구속된 피의자의 추가 범행과 공범을 수사하는 과정에서 확보했다. 카드 정보는 식당 등 전국 카드가맹점 포스단말기가 해킹돼 빠져나갔다.<2020년 6월 15일자 1·8면> 국내 카드가맹점 포스단말기 해킹을 통한 카드정보 유출은 2009년 11월 4일 본지 보도를 통해 세상에 처음 알려졌다. 당시 대다수 사람들은 포스단말기가 뭔지도 몰랐다. 생소했던 만큼 충격도 컸다. 11년이 지났다. 포스단말기 해킹을 통한 카드정보 유출은 아직도 ‘현재 진행형’이다. 포스단말기에 악성코드를 심어 카드정보를 실시간 빼내는 수법도 11년 전과 똑같다. 소비자 피해 예방 책임이 있는 금융감독원은 왜 11년간 눈뜬장님처럼 가만히 있는 걸까. 포스단말기 해킹을 통한 카드정보 유출은 2006년 11월 일부 가맹점에서 처음 발생했다. 이듬해 1월엔 대구·창원 등지의 식당 등 400여 가맹점에서 카드정보가 무더기로 빠져나갔다. 금감원과 카드사들은 이 사실을 극비에 부쳤다. 2009년 취재 때도 금감원과 카드사들은 유출 사실을 숨기려고 안간힘을 썼다. 금감원은 “현재 포스단말기엔 카드정보가 저장되지도 않고 저장되더라도 암호 등 보안 형태로 저장되기에 정보 유출 위험이 없다”고 큰소리까지 쳤다. 금감원은 얼토당토않은 이 말을 금융사고가 터질 때마다 내용만 조금씩 바꿔 가며 우려먹고 있다. 2007년 대규모 카드정보 유출 때부터 14년째 국민들을 호도하고 있다. 최근엔 ‘IC카드 단말기’를 이 말에 끼워 넣었다. 2018년 7월 시중 거의 모든 포스단말기를 정보 유출에 취약한 마그네틱카드 단말기에서 정보 보안이 탁월한 IC카드 단말기로 바꾼 이후엔 해킹을 통한 정보 유출이 없다는 주장이다. 싱가포르 보안업체가 다크웹에서 불법 거래되는 국내 고객의 카드정보를 통보했을 때도, 1.5TB 외장하드에서 유출된 카드정보가 대규모로 발견됐을 때도 금감원은 이 주장을 앵무새처럼 되풀이했다. 금감원은 2009년 11월 본지 보도 이후 IC카드 단말기 보급에 막대한 돈을 퍼부었다. IC카드는 마그네틱카드와 달리 카드정보가 암호화돼 칩에 저장되기에 해킹을 통한 정보 유출이 어렵다. 금감원은 이 점만 부각하며, 정보 유출은 옛말이라고 둘러대고 있다. 시중 포스단말기가 IC카드와 마그네틱카드 겸용이라는 사실은 한마디도 언급하지 않는다. 현재 발행되는 모든 카드의 뒷면엔 카드정보가 들어 있는 마그네틱이 붙어 있다. IC칩이 망가지거나 단말기가 IC칩을 인식하지 못하는 것에 대비해서다. 지금도 포스단말기 해킹을 통해 카드정보가 새나가는 이유다. 금감원이 14년간 동일 범죄를 막지 못하고, 궁색한 변명만 하는 건 내부에 카드 범죄 전문가가 전무한 탓이다. 금감원은 금융사고가 터지면 카드·은행 관계자들을 불러 닦달하는 것 외엔 하는 일이 없다는 말까지 나돈다. 서둘러 외부 수혈을 해 근본 대책을 마련해야 한다. 금감원이 제 역할을 해야 국민들 불안이 일소될 수 있다. hunnam@seoul.co.kr
  • [단독] 카드정보 412억건 규모… 휴대전화 간편결제 서비스 악용 무방비

    [단독] 카드정보 412억건 규모… 휴대전화 간편결제 서비스 악용 무방비

    포스단말기·ATM에 악성코드 심어 이용 때마다 카드 비번·개인정보 빼내 멤버십가맹점 서버도 뚫려 정보 숭숭 금감원 아직 해킹 진원지조차 파악 못해 공범 검거 안돼 게임사이트 등 결제 우려 범정부 TF 꾸려 소비자 피해 예방 나서야현금자동입출금기(ATM)와 카드가맹점 포스단말기, 멤버십가맹점 등 불특정 다수의 전산기기가 해킹돼 사상 최대의 금융·개인 정보가 유출되는 사건이 발생했다. 특정업체 한 곳이 아니라 카드사·금융사·기업 등 경제 근간을 이루는 곳들이 두루 연계돼 있어 범정부 차원의 태스크포스(TF)를 꾸려 유출 실태를 파악하고, 서둘러 소비자 피해 예방 조치에 나서야 한다는 지적이 나온다. 이번 유출 사건은 시중은행 해킹 혐의로 지난해 6월 구속된 이모(42)씨의 추가 범행과 공범 수사 과정에서 1.5테라바이트(TB) 분량의 외장하드를 확보하면서 불거졌다. 은행 보안 관련 일을 하는 이씨는 2012년 커피숍·중소형 슈퍼·생활잡화점·음식점 등 국내 카드가맹점 수백 곳의 포스단말기에 카드 정보를 빼내는 악성코드를 심었다. 악성코드는 이메일로 유포돼 가맹점 사업주나 종업원들이 포스단말기에서 메일을 확인하는 순간 자동으로 깔렸다. 고객이 카드를 사용할 때마다 이씨가 설정해 놓은 메일로 카드 트랙 정보가 실시간으로 빠져나갔다. 이씨는 2014년 4월 경찰에 적발돼 복역하고 2016년 초 출소했지만 당시 악성코드를 심어놓은 포스단말기에선 지금도 정보가 빠져나가고 있다. 1.5TB 내 카드 정보도 그때 심어놓은 악성코드를 통해 유출된 정보들이다. 복수의 금융권 관계자는 “금융감독원은 아직도 포스단말기 해킹 진원지조차 파악하지 못하고 있다”고 지적했다. 유출 카드 정보는 카드 트랙 정보를 뜻한다. 카드 트랙엔 카드 번호, 유효 기간, 비밀번호 암호화값 등이 담겨 있다. 이 정보만 있으면 복제카드를 만들 수 있다. 카드 한 장에 들어가는 트랙 정보는 40줄로, 40바이트(Byte) 용량이다. 1.5TB는 1조 6492억 6744만 5000바이트로, 카드 정보 기준으로 412억 3168만 6125건이 들어간다. 최근 싱가포르 사설 보안업체에서 다크웹을 통해 불법 거래되는 국내 카드 정보를 파악해 우리 금융당국에 통보한 90만건은 35킬로바이트(KB) 수준으로, 비교 자체가 되지 않는다. 출소한 이씨는 은행 ATM에도 악성코드를 깔았다. 고객이 ATM을 이용할 때마다 실시간으로 카드 비밀번호, 은행계좌번호, 주민등록번호, 이름 등이 유출됐다. 1.5TB 분석 결과가 나오면 국내 어느 금융사의 ATM이 해킹됐는지, 계좌 유출과 피해 규모가 얼마나 되는지 파악할 수 있다. 멤버십가맹점 서버도 뚫렸다. 1.5TB 안엔 멤버십 회원번호와 주소, 휴대전화번호 등도 담겨 있다. 경찰은 서버 자체가 해킹된 것으로 보고 유출 경위를 확인하고 있다. 문제는 공범이 아직 검거되지 않았다는 점이다. 이씨와 해킹을 함께한 범인들이 1.5TB 분량의 금융·개인 정보를 갖고 있다면 휴대전화 간편결제 서비스와 도난 카드정보가 흔히 사용되는 게임사이트 등에서 악용할 수 있다. 김득의 금융정의연대 상임대표는 “2014년 카드 3사의 1억건 정보 유출보다 규모가 크다면 검찰까지 포함해 범정부 차원의 TF를 구성해 서둘러 수사하고 소비자 피해 예방 조치를 해야 한다”며 “정보 유출에 따른 피해와 관련해선 징벌적 손해배상이나 집단소송 등을 통해 소비자 피해 보상이 제대로 이뤄져야 한다”고 지적했다. 김승훈 기자 hunnam@seoul.co.kr 윤연정 기자 yj2gaze@seoul.co.kr
  • “카드정보 90만건 해킹”… 카드사들, 재발급 착수

    “카드정보 90만건 해킹”… 카드사들, 재발급 착수

    카드가맹점 포스(POS)단말기 해킹을 통해 유출된 국내 카드 정보 90만건이 다크웹을 통해 불법 거래된 사실이 확인되면서 카드사들이 관련 피해 고객들에게 카드 재발급 안내를 시작했다.<서울신문 6월 9일자 20면> 금융당국과 카드업계는 다크웹을 통한 인터넷 암시장에서 거래된 카드 정보 90만건 유출 피해자들에게 유출 사실을 알리고 카드 재발급 절차를 진행한다고 10일 밝혔다. 한 카드사 관계자는 “카드 정보 유출 피해와 관련해 이메일 고지를 사전에 완료하고 카드 재발급 요청 문자를 발송하고 있다”고 전했다. 카드업계는 고객들에게 카드 정보 유출 사실과 재발급 안내를 이메일·휴대전화 문자메시지·전화 등의 방식 중 최소 두 가지 이상을 선택해 순차적으로 통보한다. 싱가포르 사설 보안업체는 지난 4월 특정 프로그램을 통해서만 접속이 가능한 다크웹을 통한 인터넷 암시장에서 카드 정보 90만건이 불법 거래되는 사실을 파악, 우리 금융 당국에 통보했다. 당국은 90만건 중 유효기간 만료 등 실제 사용이 불가능한 경우가 54%이고 유효 카드는 약 41만건으로 집계했다. 이번 사건은 IC카드단말기 도입 이전에 사용된 구형 포스단말기에서 유출된 것으로 파악됐다. 구형 포스단말기는 결제 때 정보가 암호화되지 않아 해킹이 쉽게 발생한다. 권헌영 고려대 정보보호대학원 교수는 “금융사들은 비용이 더 들더라도 보안 취약성이 어디서 나타나는지 확인할 수 있도록 투자해야 한다”며 “재발급 등의 조치를 취하는 것을 넘어 소비자들이 능동적으로 이해하고 선택할 수 있는 보안 시스템을 마련해야 한다”고 말했다. 윤연정 기자 yj2gaze@seoul.co.kr
  • 신속한 역학조사로 ‘K방역’ 이끌어… 질본·의료진 뒤 숨은 조력자

    신속한 역학조사로 ‘K방역’ 이끌어… 질본·의료진 뒤 숨은 조력자

    지난해 말 중국에서 시작된 코로나19가 반년 가까이 지난 지금도 무서운 기세로 전 세계를 휩쓸고 있다. 코로나19 확산을 막기 위해 세계 각국은 다양한 방식을 시도했지만 대부분 효과를 거두지 못했다. 코로나19의 초기 발원지였던 중국과 이웃한 한국은 강력한 봉쇄정책이나 이동제한 조치 없이 신속한 대규모 검사와 감염 의심자 추적, 접촉자 격리를 병행함으로써 확산세를 막아 많은 나라들이 방역 모범국으로 평가하며 ‘K방역’에 주목하고 있다. 드라이브스루 검사, 감염자 동선 추적 애플리케이션(앱), 자가진단 및 자가격리 앱 등으로 대표되는 K방역의 최일선에는 질병관리본부와 의료진이 서 있다. 이 과정에서 우리의 뛰어난 과학기술과 정보통신기술(ICT)은 보이지 않는 조력자로 활약했다. 8일 정부 부처에 따르면 K방역을 세계적으로 알리게 된 것은 신속한 역학조사였다. 과학기술정보통신부는 코로나19 확산이 시작됨과 동시에 카드정보, 위치정보 등 데이터를 수집, 분석해 확진자 동선을 빠르게 파악하도록 지원해 감염 경로, 감염 위험지역 분석 기능을 제공하는 역학조사 지원 시스템을 운영했다. 그 덕분에 질병관리본부와 각 지방자치단체 등 역학조사기관들이 감염자나 밀접 접촉자를 빠르게 확인해 격리할 수 있었다. 과기부는 감염자 간 네트워크 분석과 감염 위험 지역 예측까지 보다 정밀한 역학조사를 가능케 하고 보안성을 높이기 위해 최근 데이터 기반 역학조사 지원 시스템을 고도화하는 작업에 착수했다. ICT가 코로나19 상황에서 본격 활용된 것은 지난 2월 마스크 대란이 발생했을 때다. 정부는 2월 말 공적 마스크 긴급 조치, 3월 초 마스크 5부제와 판매수량 제한 조치를 취했지만 판매처 위치와 재고량 정보 부족 때문에 국민들의 불편이 커졌다. 이에 과기부는 건강보험심사평가원의 공적 마스크 판매정보 데이터를 취합한 뒤 산하기관인 한국정보화진흥원(NIA)에서 공개용 데이터로 변환해 민간에 공개했다. 그 덕분에 데이터 개방 하루 만에 16종의 앱 서비스와 18종의 모바일 웹서비스가 출시돼 마스크 대란 사태는 조기에 안정화됐다. 뿐만 아니라 앱을 통해 코로나19 의심 증상을 스스로 진단하고 자가격리지 이탈 여부를 자동으로 확인하는 등 방역 당국의 감독 업무를 경감하고 인공지능(AI)을 활용한 모니터링 콜센터 시스템을 운영하고 있다. 잘 알려져 있듯이 코로나19 확산을 차단하기 위해 과기부는 산업계와 학계, 연구계, 병원들과 함께 치료제, 백신 개발에 박차를 가하고 있다. 코로나19 바이러스의 리보핵산(RNA) 전사체를 분석해 치료제 개발을 위한 기초연구를 하고, 정부 출연 연구기관의 바이러스 연구시설과 연구 성과를 바탕으로 마스크 원료 필터와 의료용 고글, 공기청정 시스템을 의료 현장에 지원하고 있다.재미있는 점은 과기부에서 K방역 지원을 위한 ICT 분야를 총괄하는 송경희 소프트웨어정책관이 현재 K방역의 최전선에 서 있는 정은경 질병관리본부장과 전남여고 1년 선후배 관계라는 것이다. 이 때문에 일부에서는 두 사람 간 인맥이 과기부와 질본 간 협력에 일부나마 도움이 되지 않았겠느냐는 추측을 내놓기도 했다. 과기부 송 정책관은 “민관 협력 모델을 통해 K방역이 성공할 수 있었다”면서 “과기부는 포스트 코로나 시대에도 민관 협력을 기초로 한 ICT 융합으로 공공 문제 해결에 적극 나설 것”이라고 말했다. 유용하 기자 edmondy@seoul.co.kr
  • 국내 신용카드 정보 90만건 해외서 불법 유통 “부정사용 감시 중”

    국내 신용카드 정보 90만건 해외서 불법 유통 “부정사용 감시 중”

    국내 신용카드 정보 90만건이 해외 인터넷에서 불법 유통 중인 사실이 드러났다. 8일 여신금융협회에 따르면 최근 금융보안원은 싱가포르의 보안업체로부터 한국 신용카드 정보 90만건이 불법 유통된 사실을 전달받았다. 여신금융협회는 “유출된 정보는 카드번호, 유효기간, 뒷면에 기재된 세 자리 CVC(CVV) 번호 등이다. 비밀번호는 도난당하지 않았다”고 밝혔다. 이어 “불법 유통된 90만건 중 유효기간 만료 카드 등 사용이 불가능한 카드가 54%이며 유효한 카드는 약 41만건으로 파악됐다”면서 “업계는 탈취된 카드정보를 부정사용방지시스템(FDS)에 반영해 감시하고 있다”고 전했다. FDS는 신용카드 부정 사용을 실시간 감시하는 시스템으로, 부정 사용 징후가 감지되면 승인을 차단하고 소비자 휴대전화로 통지하는 방식으로 작동한다. 카드업계는 준비가 완료되는 대로 해당 카드 명의자에게 정보 도난 사실을 순차로 안내할 예정이다. 당국은 집적회로(IC)칩 인식 방식의 결제 단말기 도입 이전 마그네틱선 결제 단말기 등이 해킹돼 정보가 도난당한으로 추정할 뿐 정확한 탈취 경위도 파악하지 못하고 있다. 마그네틱선 인식 방식은 보안성이 낮아 포스(POS) 단말기를 통해 정보를 도난당할 수 있다. 또 정보 탈취와 불법 유통에 따른 부정 사용 피해가 있었는지조차 확실치 않은 상황이다. 여신금융협회는 정보를 도난당한 카드는 재발급을 받으라고 권장했다. 협회 관계자는 “도난당한 카드 정보 내역을 확보했기 때문에 그로 인한 피해가 생기면 카드사가 전액 보상하므로 회원의 피해는 없을 것”이라고 설명했다. 협회는 카드 부정사용을 예방하려면 ▲ 가맹점에 IC 칩 결제 거래 요청 ▲ 비밀번호 변경 ▲ 해외 승인 중지 서비스 이용 ▲ 출입국 정보 활용 동의 등을 이용하라고 안내했다. 이보희 기자 boh2@seoul.co.kr
  • [단독]재난지원금 카드정보 등 90만건 다크웹 불법거래…당국은 몰랐다

    [단독]재난지원금 카드정보 등 90만건 다크웹 불법거래…당국은 몰랐다

    싱가포르 보안업체가 최근 해외 인터넷 암시장에서 대량으로 불법 거래되는 국내 고객들의 카드정보를 파악해 우리 금융당국에 통보한 것으로 확인됐다. 해외 보안업체가 이런 사실을 파악하는 동안 금융당국의 감시 기능은 전혀 작동하지 않아 불안감이 커지고 있다. 불법 거래된 카드 정보로 만들어진 복제카드를 통해 정부 긴급재난지원금이 무작위로 사용될 수 있어 금융당국에 비상이 걸렸다. 8일 여신금융협회에 따르면 싱가포르 사설 보안업체는 지난 4월 특정 프로그램을 통해서만 접속이 가능한 ‘다크웹’을 통한 인터넷 암시장에서 국내 고객들의 카드 정보 90만건이 불법 거래되는 사실을 확인하고 금융보안원에 통보했다. 금융보안원은 금융감독원에 알린 뒤 지난달 중순 국내 전 카드사에 불법 거래된 카드 정보를 나눠주고, 카드사별 분류 뒤 소비자 피해예방 조치를 하라고 통지했다. 여신협회 관계자는 “국내 카드사들이 불법 거래된 카드 정보를 받은 뒤 유효카드 정보 여부와 피해 규모 등을 파악하고 있다”고 말했다. 금융당국과 카드사들은 불법 거래된 카드 정보가 오는 8월 31일까지인 재난지원금 사용 시기와 맞물려 있어 촉각을 곤두세우고 있다. 여신협회 관계자는 “재난지원금 사용 카드 정보가 유출돼 부정 사용될 경우 빠른 시일 내 재발급 신청을 하도록 할 것”이라며 “복제카드를 통한 재난지원금 불법 사용이 없도록 적극 조치하겠다”고 말했다. 금융당국과 카드사들은 불법 거래된 카드 정보 90만건이 포스(POS)단말기 해킹을 통해 해외로 빠져나간 것으로 파악했다. 포스단말기는 백화점·편의점·식당·프랜차이즈 업소 등에 설치된 카드 결제용 판매·재고관리 단말기다. 카드번호와 유효기간 등 모든 신용카드 정보가 고스란히 저장돼 있다. 하드와 소프트웨어로 이뤄진 일반 PC와 같아 범죄조직들의 해킹 표적이 되고 있다. 포스단말기 내 신용카드 정보는 ‘이메일 해킹’을 통해 해외로 빠져나간다. 해커들이 전국 카드 가맹점의 포스단말기에 악성코드를 심어놓은 뒤 고객들이 카드를 긁는 순간 정보를 미리 지정해 둔 이메일 주소로 받는 수법이다. 해킹을 통해 빠져나가는 신용카드 트랙 정보엔 카드번호, 유효기간, 카드 비밀번호 암호화값 등이 담겨 있다. 유출 카드 정보는 카드 트랙 정보나 트랙 정보를 이용해 만든 위조카드, 두 가지 형태로 타크웹을 통해 세계 곳곳에서 암호화폐로 거래된다. 트랙 정보는 1건당 최소 50달러에서 수백 달러에 팔린다. 문제는 포스단말기 해킹을 통해 지금도 고객 카드 정보가 실시간 국외로 빠져나가고 있지만 해킹을 당한 가맹점조차 파악하지 못하고 있다는 점이다. 금감원 관계자는 “(피해 규모가) 한 두 건이 아니기 때문에 확인하기가 어렵다”면서 “전체적으로 다 조사를 해봐야 한다”고 했다. 김승훈 기자 hunnam@seoul.co.kr 윤연정 기자 yj2gaze@seoul.co.kr 강윤혁 기자 yes@seoul.co.kr
  • 물건 구입 후 단말기 카메라 응시 3초 만에 ‘결제 완료’ 메시지 떴다

    물건 구입 후 단말기 카메라 응시 3초 만에 ‘결제 완료’ 메시지 떴다

    광대뼈 돌출 등 얼굴 특징 100여개 저장 선글라스로 얼굴 일부 가려도 확인 가능‘안면 인증을 시작합니다. (3초 뒤) 결제가 완료됐습니다.’ 25일 서울 을지로 신한카드 본사 내 카페. 신한카드 직원이 얼굴만으로 결제할 수 있는 ‘페이스 페이’(안면인식 결제) 단말기의 카메라를 응시하자 곧바로 결제가 완료됐다는 메시지가 떴다. 결제에 걸리는 시간은 3초에 불과했다. 카드 결제 방식은 마그네틱선을 긁는 시대에서 집적회로(IC) 칩을 꽂는 시대로, 나아가 근거리무선통신(NFC) 기술을 활용해 카드를 탑재한 스마트폰을 갖다 대는 시대로 진화하고 있다. 앞으로 플라스틱 카드나 스마트폰이 없어도 얼굴만으로 상품이나 서비스를 구입할 수 있는 시대가 올 것으로 보인다. 신한카드는 지난 8월부터 사내 식당과 카페, 편의점 등에서 페이스 페이를 시범 운영하고 있다. 아직은 임직원만 대상으로 운영되는 페이스 페이를 신한카드 직원의 도움을 받아 직접 체험해 봤다. 사용자와 카드정보 등록 절차는 간단하다. 페이스 페이 등록 단말기에 일일이 이름과 연락처를 기입하지 않아도 사원증을 찍으면 자동으로 입력된다. 카드 정보 역시 IC 카드를 꽂으면 자동으로 저장된다. 이어 단말기 화면에 뜬 얼굴 모양의 선에 맞춰 카메라를 응시하면 얼굴 정보가 3D·적외선 카메라로 추출·등록된다. 신한카드 관계자는 “뼈의 돌출 정도, 광대뼈와 뺨 사이의 간격 등 얼굴에서 100여개의 특징을 잡아내 저장하는 기술”이라고 말했다. 신한카드는 LG CNS와 협력해 이 기술을 개발했다. 사진을 기반으로 한 얼굴 인식 시스템은 안경 착용 여부, 머리 모양 등에 따라 인식을 못 하는 사례가 적지 않다. 그러나 페이스 페이는 안경이나 선글라스, 모자 등으로 얼굴 일부를 가려도 본인 여부를 정확히 확인할 수 있다는 게 특징이다. 다만 성형 수술이나 다이어트 등으로 얼굴 형태가 크게 바뀐 경우에는 다시 등록해야 한다. 개인정보 유출 가능성을 포함해 보안 문제와 관련된 지적도 제기된다. 신한카드 관계자는 “유출될 가능성은 없지만 만약에 유출돼도 얼굴 자체가 유출되는 게 아니라 특징점이 유출되는 것”이라고 말했다. 페이스 페이의 장점은 결제 시간을 줄일 수 있다는 것이다. 신한카드 관계자는 “아침마다 사내 편의점 계산대 앞에 줄이 늘어져 있었는데 페이스 페이 도입 후 결제에 걸리는 시간이 단축됐다”고 했다. 신한카드는 연내에 한양대를 시작으로 페이스 페이 상용화를 계획하고 있다. 다른 카드사들도 생체 정보만으로 결제가 가능한 ‘바이오 페이’ 서비스를 내놓고 있다. BC카드의 간편결제 애플리케이션(앱) ‘페이북’에 목소리를 등록하면 비밀번호 대신 자신의 목소리로 결제가 가능하다. 롯데카드는 손바닥 정맥 정보를 미리 등록하고 결제 단말기에 손바닥을 올려놓으면 결제가 완료되는 ‘핸드 페이’ 서비스를 출시해 일부 무인 편의점과 스키장 등에서 운영하고 있다. 장진복 기자 viviana49@seoul.co.kr
  • 신한카드, 카드 없이 얼굴만으로 결제 ‘페이스페이’ 운영

    신한카드, 카드 없이 얼굴만으로 결제 ‘페이스페이’ 운영

    신한카드가 카드 없이 얼굴만으로 결제하는 ‘신한 페이스페이(Face Pay) 운영을 시작했다고 1일 밝혔다. 신한카드는 이날 임직원을 대상으로 사내 식당 및 카페, 편의점 CU에서 ‘신한 페이스페이’ 서비스를 시작했다. 지난 5월 금융위원회 주관 ‘코리아 핀테크 위크 2019’ 행사에서 안면 인식 결제 서비스를 시연하고 실제 매장 결제에 적용한 것이다. 신한카드는 임직원을 대상으로 사내에 설치된 안면인식 등록 무인단말기(키오스크)에 본인 확인 및 카드정보와 안면정보를 1회 등록했다. 또 사내 식당 및 카페와 사옥 내에 위치한 편의점 CU에서 안면 인식 결제가 가능하도록 시스템을 구축했다. LG CNS와 기술협력을 통해 3D/적외선 카메라로 추출한 디지털 얼굴 정보와 신한카드의 결제정보를 맞춘 뒤 가상카드정보인 토큰으로 결제를 승인하는 방식이다. 1번만 정보를 등록해두면 그 다음부터는 카드나 휴대전화를 들고 다니지 않아도 신한 페이스페이가 지원되는 매장 어디서든 안면 인식만으로 상품을 구매할 수 있다. 신한카드는 대학교 및 편의점 CU 일부 매장에서 상용화를 준비하는 등 일반 고객 확대 방안도 함께 추진 중이다. 신한카드 관계자는 “안면인식 결제는 현재 결제 기술 혁신의 종착역”이라며 “신한 페이스페이로 결제 편의성과 보안성을 강화해 고객에게 새로운 경험과 탁월한 가치를 제공할 수 있을 것으로 기대한다”고 밝혔다. 장진복 기자 viviana49@seoul.co.kr
  • [단독] 은행들 ‘꼼수’…밴사 ATM으로 비용 줄이고 수수료 챙기고

    [단독] 은행들 ‘꼼수’…밴사 ATM으로 비용 줄이고 수수료 챙기고

    관리비용 많이 드는 자체 ATM은 줄여 업무위탁 형태 밴사 ATM 갈수록 늘어 밴사 비싼 수수료, 결국 소비자가 부담 금융당국, 직접 밴사 감독·제재 제한적 금융사고 나도 소비자 보호 체계 미흡 금감원, 감독강화 법안 12년째 손놓아은행이 운영하는 현금자동입출금기(ATM)가 줄어든 반면 편의점과 지하철역 등에 설치된 밴(VAN·부가통신) 사업자 운영의 ATM이 급증한 것으로 나타났다. 밴사 ATM의 이용 수수료가 은행보다 30%가량 비싸고, 은행들이 밴사로부터 수수료 수입의 일부를 챙긴다는 점에서 결국 소비자 부담은 커지고, 은행은 가만히 앉아서 돈을 버는 구조로 바뀐 셈이다. 16일 더불어민주당 제윤경 의원실과 한국은행 등에 따르면 은행을 포함해 금융기관이 운영하는 ATM 수는 2017년 말 기준 7만 6755대(점포 내외)로 집계됐다. 2015년 말 8만 2674대, 2016년 말 7만 9695대에 비해 감소세다. 반면 밴사 운영 ATM 수는 2017년 말 기준 4만 4737대로 2015년 말 3만 8670대, 2016년 4만 619대에 비해 증가했다. 은행들은 수익보다 운영·관리 비용이 많이 드는 ATM을 중심으로 기기를 줄이고 있다. 은행 ATM이 철수한 자리를 채우고 있는 밴사 ATM의 수수료 부담은 고스란히 소비자가 떠안는다. 밴사 ATM 수수료는 900~1300원으로 은행 ATM 수수료(타행 고객 기준 600~1000원)에 비해 30% 정도 비싸다. 밴사는 소비자가 낸 수수료 중 평균 15% 정도를 은행, 카드사에 분배한다. 최근 현금 사용이 감소하고 있다고 해도 여전히 ATM은 주요 현금 인출 수단이자 공공 인프라 성격이 강하다. 금융 인프라 사각지대가 발생할 수 있다는 우려가 나오는 대목이다. 제 의원이 금융감독원과 시중은행 등에서 받은 자료에 따르면 지난 5월 기준 6개 밴사업자가 설치한 ATM은 수도권(서울·경기·인천)에 51.2%가 몰렸다. 배치 장소의 61.03%가 편의점이었다. 상대적으로 보안에 취약한 밴사 ATM에서 카드 복제, 악성코드 감염과 같은 금융 사고가 났을 때 소비자 보호 체계가 미흡하다. 현재 금융보안원 전자금융보조업자(밴사) 보안관리협의회에 참여하는 은행을 포함해 금융회사가 주기적으로 밴사 ATM 시스템을 점검하고 있다. 이처럼 금융 당국이 아닌 은행이 밴사 ATM을 점검하는 이유는 현행 전자금융거래법상 금융 당국의 직접적인 감독과 제재 권한이 제한돼 있기 때문이다. 금감원 관계자는 “법체계상 금융사를 통해 (간접적으로) 관리·감독하도록 돼 있다”고 말했다. 하지만 밴사 ATM을 둘러싼 크고 작은 금융 보안사고가 끊이지 않고 있다. 2017년에는 편의점, 지하철역 등에 설치된 청호이지캐쉬 ATM 기기 63대가 악성코드에 감염돼 23만 8073건의 고객카드정보, 은행정보, 개인정보가 유출됐다. 문제는 비슷한 금융 사고가 발생했을 때 소비자 보호를 위한 조치와 체계가 마련돼 있지 않다는 것이다. 앞서 금감원은 2007년 ‘밴사 ATM 운영에 대한 감독 개선 방안’이라는 제목의 보도자료를 통해 “재정경제부(현 기획재정부)와 협의해 감독 강화를 위한 법률개정안을 마련해 나갈 예정”이라고 밝혔다. 그러나 12년이 지난 지금도 밴사 감독 강화와 관련한 논의는 지지부진하다. 이에 대해 제 의원은 “금융 당국이 소관이 아니라고 손을 놓고 있는 것은 문제”라며 “수수료 합리성을 비롯해 최소한의 감독을 해야 한다”고 밝혔다. 장진복 기자 viviana49@seoul.co.kr최선을 기자 csunell@seoul.co.kr
위로