찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • IMSI
    2026-04-14
    검색기록 지우기
  • BAC앱
    2026-04-14
    검색기록 지우기
  • 파란
    2026-04-14
    검색기록 지우기
  • 홈런
    2026-04-14
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
32
  • LGU+, 새달 모든 고객 유심 무상교체… 암호화 기술 100% 적용해 ‘보안 강화’

    LG유플러스가 보안체계를 강화하기 위해 다음달 13일부터 전 고객을 대상으로 유심 무상 교체와 재설정을 순차적으로 진행한다고 17일 밝혔다. 지난해 통신업계에서 연달아 터진 개인정보 유출 사고를 계기로 선제 대응에 나선 것이다. LG유플러스는 먼저 올해 상용하는 5세대(5G) 이동통신 단독모드에서 이동통신 가입자 개개인을 식별하는 국제이동가입자식별정보(IMSI)에 암호화 기술(SUCI)을 100% 의무 적용한다. SUCI는 IMSI를 그대로 노출하지 않고 암호화된 형태로 전달하는 보안 기술이다. IMSI 체계 자체의 보안 역량도 강화한다. 기존 IMSI 체계는 국제 표준에 맞춰 운영되고 있지만 최근 대규모 보안 사고가 빈발하는 상황을 감안해 난수를 적용한 새로운 보안 구조를 적용한다. 변경된 IMSI는 유심을 교체하거나 재설정 할 때 자동 실행된다. 유심 무상 교체와 재설정은 다음달 13일 자정을 기준으로 LG유플러스 이동전화 서비스를 이용하는 전 고객이 대상이다. 스마트워치 등 2차 기기, 키즈폰, 알뜰폰 고객도 포함된다. 다음달 13일 이후 번호이동을 하거나 신규 가입하는 고객의 경우 신규 유심이 공급되기 때문에 유심을 교체할 필요는 없다. LG유플러스는 지난해 대규모 개인정보 유출 사태를 겪으며 자체 점검 도중 유심 포맷 등이 어려운 구조를 확인했다고 설명했다. 이어 5G 단독모드 시행에 앞서 선제적으로 보안을 강화하려는 취지라고 덧붙였다.
  • 일상을 동화처럼, 2026년은 윔지코어 [트렌드 케찹]

    일상을 동화처럼, 2026년은 윔지코어 [트렌드 케찹]

    요즘 핀터레스트를 가득 채운 이 몽글몽글한 분위기, ‘윔지코어’(Whimsycore)을 소개합니다. 엉뚱하고 기발하다는 ‘윔지’(Whimsy)와 취향을 뜻하는 ‘코어’(Core)가 합쳐진 말인데요. 마치 동화 속 한 장면처럼 몽환적이고 아기자기한 상상력을 일상에 더하는 라이프스타일 트렌드죠. 핵심은 정해진 규칙이나 딱딱한 느낌에서 벗어나, 내가 좋아하는 아기자기한 취향을 일상 곳곳에 심어두는 것인데요. 패션과 메이크업부터 인테리어, 푸드까지 일상을 ‘윔지컬’(Whimsical)하게 즐기는 방법을 슬라이드로 넘겨 확인해보세요. Instagram에서 이 게시물 보기 이슈&트렌드 | 케찹(@ccatch_upp)님의 공유 게시물
  • SKT, ‘개인정보 유출’ 과징금 1300억원 취소소송… “면밀한 판단 구한다”

    SKT, ‘개인정보 유출’ 과징금 1300억원 취소소송… “면밀한 판단 구한다”

    약 2300만여명의 가입자 개인정보 유출로 역대 최대 규모의 과징금이 나온 SK텔레콤이 처분에 불복하고 행정소송을 제기했다. 19일 업계에 따르면 SK텔레콤은 이날 오후 개인정보보호위원회의 과징금 부과 처분을 취소해달라는 소송을 서울행정법원에 냈다. 앞서 개인정보위는 지난해 8월 SK텔레콤 해킹 사고를 조사한 결과 이용자 2324만 4649명의 휴대전화번호, 가입자식별번호(IMSI), 유심 인증키 등 25종의 정보가 유출됐다고 발표했다. 개인정보위는 보안 조치 미흡 등의 책임을 물어 위원회 출범 이후 최대 규모인 1347억 9100만원의 과징금을 SK텔레콤에 부과했다. 2022년 구글·메타가 받은 과징금 1000억원을 크게 웃도는 규모다. SK텔레콤은 소송에서 해킹 사고 이후 보상안과 정보보호 혁신안 마련에 총 1조 2000억원을 투입한 점, 유출로 인한 금융 피해가 실제로는 없었던 점 등이 고려돼야 한다는 입장인 것으로 전해졌다. 또 고의적·영리 목적의 개인정보 활용이 인정된 구글·메타 사례와의 형평성 문제도 제기할 것으로 보인다. SK텔레콤은 행정소송법상 취소 소송 제기 기한 마지막 날인 오는 20일을 하루 앞두고 취소 소송을 냈다. SK텔레콤은 “개인정보위의 과징금 처분에 대해 법원의 면밀한 판단을 받아보고자 한다”고 밝혔다
  • KT, SKT보다 해킹 감염 컸다… 정부 “위약금 전액 면제하라”

    KT, SKT보다 해킹 감염 컸다… 정부 “위약금 전액 면제하라”

    서버 94대·악성코드 103종 감염문자·통화 내용까지 유출될 위험정부, 전 이용자 위약금 면제 요구KT, 오늘 고객 보상안 논의 예정‘서버 폐기 정황’ LGU+ 경찰 수사 정부가 지난 9월 공개된 KT 해킹 사건의 최종 조사 결과를 29일 발표하며 전 이용자를 대상으로 중도 해지 위약금을 전액 면제하라고 요구했다. KT는 “고객 보상안을 조속히 발표하겠다”고 밝혔다. 과학기술정보통신부가 이날 발표한 ‘KT 침해 사고 최종 조사 결과’에 따르면 KT 서버 3만 3000대를 점검한 결과 서버 94대가 BPF도어, 루트킷, 분산 서비스 거부(디도스) 공격형 코드 등 악성코드 103종에 감염된 것으로 확인됐다. 앞서 역대급 통신사 해킹 사건이 일어났다던 SK텔레콤은 28대 서버에서 BPF도어 계열 27종을 포함해 모두 33종의 악성코드 감염이 확인됐다. SKT보다 KT의 감염 범위가 더 광범위했던 것이다. 다만 개인정보 유출 규모 측면에선 SKT 2300만명, KT 2만 2000여명으로 SKT가 압도적으로 컸다. 서버 감염과 별도로 불법 초소형 기지국(펨토셀)이 통신망에 무단 접속해 국제이동가입자식별정보(IMSI), 국제단말기식별번호(IMEI), 전화번호가 유출된 이용자는 2만 2227명, 무단 소액결제 피해자는 368명, 피해액은 2억 4300만원으로 중간 조사 결과와 같았다. 민관합동조사단은 경찰이 무단 소액결제범들로부터 확보한 불법 펨토셀을 포렌식 분석한 결과 결제 인증 정보가 탈취된 사실을 파악하는 한편 이용자의 문자메시지와 통화 내용까지 빼내는 것이 가능하다는 점을 확인했다. 조사단은 “KT의 펨토셀 관리 체계가 전반적으로 부실해 불법 펨토셀이 KT 내부망에 언제 어디서든 접속할 수 있었다”면서 “인증 서버 IP의 주기적 변경과 대외비 관리 등 보안 관리 개선책을 마련하라”고 요구했다. 과기정통부는 문자메시지와 음성 통화가 제삼자에게 새 나갈 위험성은 소액결제 피해를 본 일부 이용자에 국한된 것이 아닌 전체 이용자에 해당한다고 판단하고, KT 측에 모든 이용자를 대상으로 위약금을 면제할 것을 주문했다. KT는 30일 이사회를 열고 위약금 면제 범위와 고객 보상안을 논의해 발표할 예정이다. 한편 LG유플러스는 허위 자료 제출과 서버 폐기 정황이 드러나 경찰 수사를 받게 됐다. 조사단은 통합 서버 접근제어 솔루션(APPM)과 연결된 정보가 유출된 것을 확인했으나, 익명 제보자가 제공한 자료와 회사가 제출한 자료가 서로 달랐다. 여기에 서버 운영체계(OS)를 폐기한 정황까지 드러나 조사단은 LG유플러스를 공무집행방해 혐의로 경찰에 수사를 의뢰했다.
  • 계양산서 “살려달라” 실종 추정 신고자, 무사 귀가 확인

    계양산서 “살려달라” 실종 추정 신고자, 무사 귀가 확인

    인천 계양산에서 구조를 요청한 뒤 연락이 끊겼던 여성이 무사 귀가한 것으로 확인됐다. 인천 계양경찰서는 최근 계양산에서 구조 요청 신고를 남긴 뒤 연락이 끊긴 A양이 무사히 귀가한 사실을 확인했다고 23일 밝혔다. A양은 당시 혼자서 등산하다 경사로에서 넘어져 119에 신고한 것으로 파악됐다. A양은 통화 도중 휴대전화 전원이 꺼지자 스스로 귀가했으며, 그의 부모는 언론 보도를 보고 뒤늦게 소방 당국에 연락했다. 경찰은 신고 내용과 목소리 등을 토대로 신고자와 A양이 동일인이라고 판단해 수색 작업을 중단했다. 앞서 지난 20일 오후 5시 48분쯤 “계양산 외진 곳에 있는데 살려주세요”라는 내용의 119 신고가 접수됐다. 정확한 위치를 묻는 119 대원에게 신고자가 “초중”이라고 이야기하던 중 전화가 끊겨 신고자의 생사가 확인되지 않았다. 당시 119 상황실에 걸려 온 전화번호는 앞자리가 ‘045’로 통상적인 휴대전화 번호가 아니었다. 소방 당국은 신고 접수 과정에서 위칫값을 파악하려 했으나 위치 확인은 물론 재발신도 되지 않았다. 경찰은 알 수 없는 오류로 인해 가입자마다 부여되는 고유 번호인 가입자식별정보(IMSI)가 휴대전화 번호 대신 노출된 것으로 봤다. 이 같은 오류는 선불폰을 쓰거나 로밍 상태에서 휴대전화를 쓰는 등 다양한 상황에서 발생할 수 있는 것으로 전해졌다. 이에 경찰과 소방 당국은 계양산에서 사흘 동안 수색에 나섰다. 경찰 관계자는 “A양의 안전이 확인돼 사건을 종결할 방침”이라고 말했다.
  • 앞자리 ‘045’ “계양산인데 살려달라” 신고 후 연락두절…사흘째 수색 중

    앞자리 ‘045’ “계양산인데 살려달라” 신고 후 연락두절…사흘째 수색 중

    인천 계양산에서 구조를 요청하는 신고가 접수돼 경찰과 소방당국이 사흘째 수색 작업을 이어가고 있다. 22일 인천소방본부와 경찰에 따르면 지난 20일 오후 5시 48분쯤 “계양산 외진 곳에 있는데 살려주세요”라는 내용의 119 신고가 접수됐다. 정확한 위치를 묻는 119 대원에게 신고자가 “초중”이라고 이야기하던 중 전화가 끊겼다. 당시 119 상황실에 걸려 온 전화번호는 앞자리가 ‘045’로 통상적인 휴대전화 번호가 아니었다. 소방당국은 신고 접수 과정에서 위칫값을 파악하려 했으나 위치 확인은 물론 재발신도 되지 않았다. 경찰은 알 수 없는 오류로 인해 가입자마다 부여되는 고유 번호인 가입자식별정보(IMSI)가 휴대전화 번호 대신 노출된 것으로 보고 통신사에 신고자 정보 등을 확인할 방침이다. 이 같은 오류는 선불폰을 쓰거나 로밍 상태에서 휴대전화를 쓰는 등 다양한 상황에서 발생할 수 있는 것으로 전해졌다. 경찰은 또 계양산을 관할하는 계양서 외 다른 경찰서에 해당 신고자로 의심되는 실종 신고 건이 있는지도 파악 중이다. 경찰 관계자는 “아직 이번 신고 건과 연관성이 있는 걸로 보이는 실종 신고는 확인되지 않았다”며 “주말이어서 통신사를 통한 확인 작업에 시간이 좀 걸릴 것으로 보인다”고 말했다. 소방당국과 경찰은 신고 첫날과 이튿날에 이어 이날도 사흘째 계양산 일대 수색을 이어가고 있다.
  • SKT, 통신·AI ‘투톱 체제’… 임원 30% 줄여 책임 경영 강화한다

    SKT, 통신·AI ‘투톱 체제’… 임원 30% 줄여 책임 경영 강화한다

    임원 승진 11명… 퇴직자 확 늘어통신, 해킹 넘어 신뢰 회복 최우선AI, 수시 재편… 급변 환경에 대응통합보안센터 조직·인력 늘리고커뮤니케이션센터도 새로 개설 SK텔레콤이 지난 4월에 발생한 초대형 해킹 사태로 흔들린 신뢰를 되찾고 인공지능(AI) 중심 기업으로 체질을 바꾸기 위해, 임원 수를 대폭 줄이고 통신·AI 양대 사내회사(CIC) 체제를 중심으로 조직 구조를 재편했다. SK텔레콤은 13일 통신(MNO)과 AI를 양대 축으로 하는 조직 개편과 임원 인사를 발표했다. 이번 개편으로 임원 수는 전년 대비 30% 가까이 줄었다. 신규 임원으로 승진한 이들은 김석원 MNO CIC 프로덕트 브랜드본부 브랜드 담당 등 11명이다. 지난해 신규 승진자가 3명에 불과했던 것과 비교하면 확대됐지만, 퇴직 임원 수가 늘면서 전체 규모는 많이 축소됐다. 회사 측은 “임원의 실질적 책임과 역할 강화를 위한 조치”라며 “조직 유연성을 높이고 신속한 의사결정이 가능하도록 설계했다”고 설명했다. 통신 사내회사(MNO CIC)는 고객 신뢰 회복을 최우선 과제로 삼는다. 해킹으로 흔들린 브랜드 신뢰를 되찾기 위해 마케팅과 영업 체계를 재편하고, 기업용(B2B) 사업의 기술 지원 기능을 강화한다. 네트워크 조직은 AI·디지털 전환(AT·DT) 역량을 높여 본원적 경쟁력을 강화한다. AI 사내회사(AI CIC)는 정석근·유경상 공동 CIC장 체제 아래 핵심 기술과 사업 역량을 결집한다. 주요 사업 영역은 AI 서비스 ‘에이닷’ 중심의 B2C 사업, AI 클라우드·피지컬 AI 등 B2B 솔루션, 메시징·결제 등 디지털 플랫폼 사업, AI 데이터센터(AI DC) 등이다. AI CIC 조직내 팀은 프로젝트 중심으로 수시 재편이 가능해, 급변하는 시장 환경에 민첩하게 대응할 수 있다. 정재헌 SK텔레콤 사장은 “각 사업 특성에 맞춰 최적화된 업무와 의사결정 구조를 만들기 위한 선택”이라면서 “통신 신뢰 회복과 AI 실질적 성과 창출이라는 두 축을 동시에 달성하겠다”고 했다. 이번 조직 개편은 지난 4월 발생한 해킹 사태의 후속 조치와 맞물려 있다. 당시 SK텔레콤 가입자 2324만 4000명의 휴대전화 번호, 가입자식별번호(IMSI), 유심 인증키 등 25종 개인정보가 유출됐다. SK텔레콤은 접속을 포착했지만 즉각 점검을 하지 않아 관리 부실 논란이 일었다. 개인정보보호위원회는 SK텔레콤에 역대 최대 과징금 1348억원을 부과했다. SK텔레콤은 이번 조직 개편과 함께 통합보안센터 조직과 인력을 확충하고, 대외협력·홍보 기능을 통합한 커뮤니케이션센터(Comm센터)도 신설했다. 기술적 보안뿐 아니라 조직 신뢰와 리스크 관리 체계 전반을 강화하는 것이 목표다.
  • 개인정보위 “SKT, 해킹 피해자 30만원씩 보상하라”

    개인정보위 “SKT, 해킹 피해자 30만원씩 보상하라”

    개인정보 분쟁조정위원회는 약 2300만명의 가입자 개인정보를 유출한 SK텔레콤을 상대로 제기된 분쟁조정 신청 사건에 대해 SKT가 신청인들에게 각 30만원의 손해배상금을 지급하도록 하는 조정안을 의결했다고 4일 밝혔다. 분쟁조정위는 전날 전체회의에서 이러한 결정을 내리고 SKT에 개인정보 보호조치 강화 등 재발방지 대책을 함께 권고했다. 앞서 SKT의 해킹 사고로 이용자 2324만 4649명의 휴대전화번호, 가입자식별번호(IMSI), 유심 인증키(Ki·OPc) 등 25종의 정보가 유출된 것으로 확인됐다. 이와 관련 지난 4월부터 3998명이 SKT를 상대로 분쟁조정을 신청했다. 분쟁조정위는 신청인들이 유출정보 악용으로 인한 휴대전화 복제 피해 불안과 유심 교체 과정에서 겪은 혼란과 불편에 대한 정신적 손해를 입었다고 보고 손해배상금을 결정했다고 설명했다. 분쟁조정위는 조정안을 신청인과 SKT에 각각 통지했다. 양측은 통지일로부터 15일 이내 수락 여부를 밝혀야 하는데 어느 한쪽이라도 거부하면 조정은 불성립된다. SKT 측은 조정안에 대해 “회사의 사고수습과 자발적이고 선제적인 보상 노력이 충분히 반영되지 않아 아쉽다”며 “수락 여부는 관련 내용을 면밀히 검토한 후 신중히 결정할 것”이라고 밝혔다. 업계 안팎에선 SKT가 조정안을 수락할 가능성은 높지 않을 것으로 보고 있다. 조정안을 수락하게 되면 대규모 추가 조정 신청이 들어올 수 있고, 잠재적 배상액이 최대 6조 9000억원에 이를 수 있어서다.
  • 이상화 셰프, ‘2025 월드 초콜릿 마스터스’ 한국 대표로 선발…세계 결선 진출권 획득

    이상화 셰프, ‘2025 월드 초콜릿 마스터스’ 한국 대표로 선발…세계 결선 진출권 획득

    10월 23일 서울 호서직업전문학교에서 열린 ‘2025 월드 초콜릿 마스터스(World Chocolate Masters, WCM)’ 한국 국가대표 선발전에서 이상화 셰프(빠아빠 PAS A PAS 대표)가 우승을 차지하며 대한민국 대표로 선발됐다. 준우승은 윤문주 셰프(르 봉 마리아쥬 대표)가 차지했다. 세계 초콜릿계의 ‘올림픽’으로 불리는 월드 초콜릿 마스터스는 글로벌 프리미엄 초콜릿 브랜드인 카카오바리(Cacao Barry)와 칼리바우트(Callebaut)가 주관하는 세계적 권위의 대회다. 올해 한국 선발전은 공식 주제 ‘PLAY!’를 바탕으로 8시간 동안 다섯 가지 과제를 진행했으며, 창의성·기술력·맛·디자인·지속가능성 등을 기준으로 국내외 전문가 5인의 심사위원단이 평가했다. 이상화 셰프는 각 과제에서 탁월한 완성도와 몰입감 있는 표현력으로 높은 점수를 받았다. 그는 “너무 오래 기다려온 대회라 부담도 컸지만, 밤새 준비한 시간이 헛되지 않아 기쁘다”며 “앞으로 세계 결선을 위해 더욱 노력하겠다”고 소감을 전했다. 이상화 셰프는 이번 우승으로 2026년 열리는 ‘WCM 월드 파이널’에 진출하게 됐다. 세계 결선은 초콜릿의 예술성과 기술력을 겨루는 무대로, 프랑크 하스눗(네덜란드), 다비드 코마스키(이탈리아), 시게오 히라이(일본) 등 세계적인 셰프들이 거쳐 간 대회로 잘 알려져 있다. 한국은 2007년 정영택 셰프를 시작으로 2022년 김동석 셰프까지 꾸준히 세계 결선에 진출하며 존재감을 높여왔다. 올해 대회에서는 과제별 부문상도 수여됐다. ‘Share The Fun’ 부문에서는 윤문주 셰프의 ‘우도 땅콩 쉐어 케이크’가 수상했다. 고소한 우도 땅콩에 카카오바리 세인트 도밍고 다크(Saint-Domingue Dark)와 가나 밀크(Ghana Milk) 초콜릿을 조화시켜 짙은 풍미와 세련된 식감을 구현했다. ‘Whimsical Bonbon’ 부문에서는 이상화 셰프의 ‘ARCA Pods’가 선정됐다. 에어팟에서 영감을 받은 위트 있는 디자인에 칼리바우트 루비2(RB2) 초콜릿과 카카오바리 알룽가(Alunga), 이나야(Inaya), 엑스트라 비터 구아야킬(Extra-Bitter Guayaquil) 등을 사용해 다채로운 풍미를 선보였다. 심사위원단은 유쾌한 콘셉트와 정교한 밸런스를 높이 평가했다. 또한 ‘Play Box’ 부문에서도 이상화 셰프가 수상했다. 대회의 주제 ‘PLAY!’를 자신만의 스토리라인으로 해석해 일관된 세계관과 시각적 완성도를 인정받았다. 작품은 대회 규정상 비공개다. ‘Pastry Play’ 부문에서는 윤문주 셰프의 ‘제주 감귤 케이크’가 선정됐다. 제주 감귤의 상큼함과 카카오바리 세인트 도밍고 다크 초콜릿의 플로럴한 향, 제피르 카라멜(Zéphyr Caramel)의 실키한 질감이 어우러져 지역성과 세계적 감각을 모두 담아냈다는 평가를 받았다. 이번 선발전은 대한제과협회와 WCM이 공동 주최하고, 카카오바리와 칼리바우트가 주관했으며, SELMI와 TOSTEM이 후원했다. 대회 관련 사진 및 영상은 칼리바우트 코리아 인스타그램 채널(callebautkor)을 통해 확인할 수 있다. 이상화 셰프의 세계 결선 진출로 한국은 다시 한번 글로벌 초콜릿 무대에서 존재감을 드러냈다. 창의성과 기술, 그리고 ‘PLAY!’라는 주제 속에서 펼쳐진 이번 대회는 한국 디저트 산업의 수준과 가능성을 확인한 자리로 평가된다.
  • KT 불법 기지국 접속 피해 확대…불법 장비 추가 가능성 “있을 순 있다”

    KT 불법 기지국 접속 피해 확대…불법 장비 추가 가능성 “있을 순 있다”

    KT가 정식 관리하지 않는 불법 기지국(펨토셀) 접속으로 인한 개인정보 유출 의심 및 무단 소액결제 피해 규모가 대폭 확대된 것으로 확인됐다. KT는 17일 서울 광화문 사옥에서 기자회견을 열고 전수 조사 결과 불법 기지국 ID가 4개에서 20개로 증가했으며, 해당 기지국에 접속한 이력이 있는 이용자는 2만 2227명에 달한다고 발표했다. 무단 소액결제가 일어난 지역은 강원도까지 확산된 것으로 나타났다. KT의 전수 조사 결과에 따르면, 불법 펨토셀 ID는 기존 4개에서 16개가 추가되어 총 20개로 5배 늘어났다. 해당 불법 ID에 접속 이력이 있는 개인정보 유출 정황 고객(접속 IMSI 수 기준)은 기존 2만 30명에서 2197명이 추가되어 총 2만 2227명으로 집계됐다. 이는 휴대전화와 기지국 간 접속 기록 약 4조 300억건을 분석한 결과다. 불법 기지국을 통한 개인정보 유출 정황은 지난해 10월 8일부터 시작된 것으로 조사됐으나, 최초 발견 시점은 현재 검증 중이다. 무단 소액결제 피해는 당초 확인된 8월 5일 이후 시작됐으며, 지난달 5일 비정상 결제 차단 이후 새로운 피해는 발생하지 않았다. 추가로 확인된 16개 ID 중 1개 ID에서만 6명을 대상으로 319만 원의 무단 소액결제 의심 건이 발생했다. 거기다 불법 기지국 접속 지역이 서울, 경기 등 기존 무단 소액결제 발생 지역을 넘어 강원 지역까지 확장된 것으로 나타났다. KT는 경찰이 범행 일당으로부터 압수한 불법 기지국 장비 외에 추가 장비가 존재할 가능성이 있다는 입장을 밝혔다. 구재형 KT 네트워크기술본부장은 “수사 진행 중이라 (확인되면) 밝힐 수 있으나, 있을 수는 있다”고 답변하며, 불법 장비를 통한 피해 규모가 더 커질 수 있음을 시사했다. KT는 전수 조사를 확대하여 기존 ARS 인증 외에 SMS 인증을 통한 무단 소액결제 63건이 새로 발견되었음을 확인했다. 조사 기간 역시 2024년 8월 1일부터 올해 들어 지난 9월 10일까지로 확대해 약 1억 5000만 건의 결제 내용을 분석했다. KT는 불법 기지국 접속 이력이 확인된 2만 2227명의 고객을 대상으로 유심 교체와 유심 보호 서비스 가입을 적극적으로 지원하겠다고 밝혔다. 다만 전체 일반 고객을 대상으로 유심 교체나 보호 서비스를 확대할 계획이 있는지에 대해서는 유보적인 태도를 보였다. 김영걸 KT 서비스프로덕트본부장은 “피해 보신 고객들 금전적 피해 보상하는 것들, 향후 문제가 생길 수 있는 부분들에 대해서 보험 가입하는 것들, 유심 교체라든지 유심 보호 서비스 하는 부분들에 집중을 하고 있다”며, 일단은 피해 고객 케어에 집중하겠다는 입장을 밝혔다. KT는 위약금 면제는 민관 합동 조사단의 조사 결과와 고객 피해 상황을 고려해 검토할 계획이며, 정부 조사 및 경찰 수사에 성실히 협조하고 재발 방지 대책을 마련하겠다고 강조했다.
  • KT, 서버 침해 정황 KISA에 신고…정부 “근본 대책 마련”

    KT, 서버 침해 정황 KISA에 신고…정부 “근본 대책 마련”

    무단 소액결제 사건에 연루된 KT의 서버 침해 정황이 확인됐다. 피해 규모와 개인정보 유출 범위가 확대되는 것 아니냐는 우려가 커지는 가운데 정부는 과학기술정보통신부와 금융위원회 합동 브리핑을 통해 해킹 방지 대책을 내놨지만 선언적 수준에 그쳤다는 지적도 제기된다. KT는 19일 전날 밤 11시 57분 한국인터넷진흥원(KISA)에 서버 침해 정황을 신고했다고 밝혔다. 회사 측은 서버 침해 흔적 4건과 의심 정황 2건을 확인해 신고했으며, 이번 사실은 지난 4월 SK텔레콤 해킹 사건 이후 외부 보안 전문 기업에 의뢰해 약 4개월간 전사 서버를 조사하는 과정에서 드러났다고 설명했다. 다만 어떤 정보가 유출됐는지는 정확히 알 수 없다고 전했다. KT는 조사 범위와 방식을 넓히고 있기 때문에 추가 피해가 드러난 것이라고 해명하지만, 피해 규모와 유출 범위가 점차 확대되면서 연일 사건 축소에만 급급한 것 아니냐는 비판이 제기된다. 특히 서버 침해 사실을 지난 15일 인지하고도 전날 기자회견에서는 이를 밝히지 않고 당국에 신고도 늦게 했다는 점도 도마에 오른다. 국회 과학기술정보방송통신위 소속 최수진 의원(국민의힘)이 확보한 KT의 KISA 침해사고 신고 내용에 따르면 KT는 서버 침해 인지 시점을 9월15일 14시로 명시했다. 관련법은 기업이 해킹 피해를 최초로 확인한 시점에서 24시간 이내 신고를 의무화하고 있는데 사흘 뒤에야 당국에 신고한 것이다. 구재형 KT 네트워크기술본부장은 “소액결제 사건은 네트워크와 마케팅 쪽 부서가 진행하고 있고 서버 점검은 최고보안책임자(CISO) 쪽에서 별도로 진행해 상호 연결성이 없었다”며 사내 소통 부족을 이유로 들었다. KT는 소액결제 사태가 불거진 지난 4일부터 ‘개인정보 유출은 없다’고 강조했지만 11일 기자회견에서 불법 기지국을 통해 5561명의 가입자식별정보(IMSI)가 유출된 정황을 인정했다. 이어 전날에는 IMSI뿐 아니라 국제단말기식별번호(IMEI)와 휴대전화 번호까지 유출 사실을 추가로 발표했다. 1차 발표 후 소액결제 이용 고객 전체의 통화기록을 분석해 추가 불법 기지국 ID를 확인했고 이를 가입자 전체 통화기록과 비교해 추가 피해자를 식별했다는 설명이었다. 이날은 외부 점검에서 서버 침해 사실까지 드러나며 또다시 말을 바꾼 셈이 됐다. 피해 규모도 커지고 있다. 실제 결제가 이뤄진 피해자는 278명에서 362명으로, 피해 금액은 1억7000만원에서 2억4000만원으로 확대됐다. 불법 펨토셀에 노출된 것으로 확인된 고객은 2만 명을 넘어섰다. 무엇보다 서버 침해가 확인되면서 IMSI·IMEI와 함께 복제폰 생성에 필요한 인증키 유출 가능성도 제기된다. 구 본부장은 이날 브리핑 후 복제폰 가능성은 여전히 없느냐는 질문에 “그렇다”면서도 서버에서 유출된 정보에 대해선 “어제 밤 신고해서 합동조사단 결과가 나와봐야 알 수 있다”고 말했다. KT는 최근 미국 보안 전문지 ‘프랙’이 제기한 해킹 의혹, 무단 소액결제 사건, 서버 침해 신고까지 겹치며 다수의 공격 가능성에 노출된 상황이다. 특히 소액결제 조사는 6월까지만 이뤄져 추가 피해가 있거나 피해 기간이 확대될 가능성도 배제할 수 없다. 류제명 과기정통부 2차관은 “추가 피해 가능성을 낮게 본다”면서도 “전혀 없다고 단정하긴 어렵다”고 말했다. 한편 과기부와 금융위는 이날 합동 브리핑을 열고 사태의 엄중함을 강조하며 해킹 사고의 근본 대책을 마련하겠다고 밝혔다. 류제명 과기부 2차관은 “민관합동조사단이 KT 무단 소액결제 사태의 원인을 신속·철저히 규명하고 결과를 투명하게 공개하겠다”고 밝혔다. 조사단은 해커가 불법 초소형 기지국을 통해 KT 내부망에 어떻게 접속했는지, 개인정보는 어떤 경로로 확보했는지를 집중 조사 중이다. 류 차관은 “과기부는 현행 보안 체계를 원점에서 재검토해 임시방편 대응이 아닌 근본적 대책을 마련할 것”이라며 “기업이 침해 사실을 고의 지연 신고하거나 미신고할 경우 과태료를 부과하고, 정부가 직접 정황을 확보하면 기업 신고 없이도 철저히 조사할 수 있도록 제도를 개선하겠다”고 강조했다. 금융위도 금융권 해킹 대응 체계를 전면 강화하겠다고 밝혔다. 권대영 금융위 부위원장은 “롯데카드 조사 과정에서 당초 신고보다 큰 규모의 유출이 확인됐다”며 “소비자 보호 조치가 차질없이 이뤄지도록 면밀히 관리하겠다”고 말했다. 그는 “보안 투자를 불필요한 비용으로 여기는 금융권의 안이한 자세를 반성해야 한다”며 “금융사 CEO 책임 하에 전산 시스템과 보안 체계를 긴급 점검하고, 징벌적 과징금과 CISO 권한 강화 등 제도 개선에 즉시 착수하겠다”고 밝혔다. 그러나 잇단 대규모 정보 유출 사태 속에서 이날 브리핑은 구체적 실행 방안보다는 원칙적 선언에 머물렀다는 지적도 나온다. 해킹이 금융·비금융을 가리지 않고 전방위로 발생하는 상황에서, 과기정통부와 금융위로 나뉜 대응 체계가 한계라는 점도 과제로 꼽힌다. 류 차관은 “국가안보실 중심으로 두 부처 외에도 국정원, 개인정보보호위원회 등 관련 부서들이 함께 논의 중”이라며 “종합 정부 대책은 국가안보실 중심으로 한 관계부처 회의를 통해 종합대책 또는 분야별 대책을 강구하고 있다”고 했다.
  • ‘KT 소액결제’ 주범 따로 있나… 피의자 “中에 있는 윗선이 지시”

    ‘KT 소액결제’ 주범 따로 있나… 피의자 “中에 있는 윗선이 지시”

    KT 휴대전화 소액결제 해킹 사건의 피의자가 “시키는 대로 했다”고 털어놓으면서 배후 세력이 있다는 의혹이 커지는 가운데 피의자 2명에 대한 구속영장이 발부됐다. 수원지법 안산지원(부장 정진욱)은 18일 정보통신망법 위반과 컴퓨터 사용 사기 등 혐의를 받는 중국 국적 A(48)씨와 B(44)씨에 대한 구속 전 피의자 심문(영장실질심사)에서 “도망의 염려가 있다”며 구속영장을 발부했다. 이날 오전 영장실질심사를 위해 수원지법 안산지원에 도착한 A씨는 “피해자 개인정보를 어떻게 알았나”는 질문에 “시키는 대로 했다”고 짧게 말했다. “누구 지시를 받았느냐”는 물음에도 “모른다”는 답을 반복했다. 전날 조사에서는 “중국에 있는 윗선 C씨의 지시를 받았다”고 진술한 것으로 알려졌다. 범죄수익을 현금화한 B씨도 취재진에 “시키는 대로 했다”고 말했다. 경찰은 A씨의 진술에 따라 ‘윗선’의 실체를 추적하고 있다. A씨가 지목한 C씨의 신원을 확인 중이지만, 사기범죄 특성상 이름·나이·국적 등이 실제일 가능성은 낮다는 게 경찰의 판단이다. 경찰은 통신사 근무 이력이나 전문적 기술 배경이 없는 A씨가 단독으로 범행을 저질렀을 가능성은 낮다고 보고, 조직적 배후 연계 여부를 집중 수사하고 있다. 수사 결과에 따르면 A씨는 불법 초소형 기지국(펨토셀) 장비를 승합차에 싣고 경기 광명과 서울 금천 일대를 오가며 KT 이용자들의 휴대전화를 해킹한 것으로 조사됐다. 이번 사건은 알려진 지 12일 만인 지난 16일 A씨와 B씨가 각각 인천국제공항과 서울 영등포구에서 잇달아 검거되면서 수사가 급물살을 탔다. 경찰이 집계한 피해 건수는 15일 기준 199건, 피해액은 1억 2000여만원이다. 그러나 KT가 자체 파악한 피해 규모는 362건, 2억 4000여만원으로 더 많은 것으로 집계돼 추가 피해 확인 가능성도 있다. 불법 펨토셀 아이디는 4개로 늘었고, 가입자 고유번호(IMSI)뿐 아니라 단말기 식별번호(IMEI)와 전화번호까지 유출된 정황도 드러났다. KT는 고객 보호 조치로 소액결제 보상과 무료 유심 교체를 실시하고, 3년간 ‘안전안심보험’을 무상 제공하기로 했다.
  • KT는 왜 이러나…‘199명 피해’ 소액결제 통신망 사기, 해외 사례 비교해 보니 [핫이슈]

    KT는 왜 이러나…‘199명 피해’ 소액결제 통신망 사기, 해외 사례 비교해 보니 [핫이슈]

    KT 무단 소액결제 사태의 피해자가 약 200명으로 늘어난 가운데, 반복되는 통신사의 보안 불감증에 대한 비판이 커지면서 해외 사례에도 관심이 쏠리고 있다. 15일 이동통신 업계에 따르면 KT 사태와 유사하게 통신망 허점을 노린 결제 사고는 미국·일본 등 선진국에서도 종종 발생했다. 2022년 미국에서는 암호화폐 거래서 FTX 해킹 사태가 발생했다. 미국 유력 이동통신사인 AT&T의 본인인증 시스템 취약점을 노린 범죄였다. 미 법무부는 지난해 2월 FTX를 해킹해 4억 1500만 달러(한화 약 5146억 원) 상당의 가상화폐를 빼돌린 해커 일당 3명을 기소했다. 2019년에는 AT&T와 버라이즌 직원과 협력업체 관계자가 뇌물을 받고 심 스와핑(SIM Swapping) 범죄에 가담했다가 기소되기도 했다. 심 스와핑은 해커가 타인의 전화번호와 개인정보(이름, 생년월일 등)를 이용해 이동통신사에 피해자를 사칭, 기존 사용자의 유심(USIM) 정보를 복제하거나 재발급받는 방식의 범죄다. 복제한 심 카드를 휴대전화에 넣으면 피해자가 원래 받던 문자, 전화 인증 등을 해커가 모두 탈취할 수 있다. 미국은 유사 사건 방비를 위해 SIM 교체나 번호 이동 문서 처리 전 신원확인 절차를 의무화했다. 또 심 스와핑과 같은 시도가 발생할 경우 처리 전에 고객에게 반드시 통지하도록 했다. 일본에서는 2020년 당시 점유율 1위 통신사인 NTT도코모가 운영하는 전자결제 서비스 ‘도코모 계좌’에서 대규모 부정인출 사건이 발생했다. 공격자는 도용한 개인정보를 사용해 ‘도코모 계좌’를 만든 뒤 다른 사람의 예금을 무단으로 인출했다. 일본은 피해 발생 직후 신규 등록을 일괄 중단하고 피해 방지 대책에 나섰다. 또 결제 계좌 개설 과정에서 2단계 인증을 도입해 본인 확인 체계도 강화했다. 유럽에서는 소액결제 사기 및 과다 청구 사례를 미리 방지하기 위해 소액결제 상한선을 제한했다. 유럽연합(EU)은 2018년부터 이동통신 요금에 합산돼 청구되는 디지털 소액결제의 상한선을 건당 50유로(약 8만 1500원), 월 300유로(약 49만 원)로 제한하고 있다. 허술한 ARS 인증 고수, 결제대행사에 책임 돌리는 한국 통신업계국내에서는 지난달 27일 새벽 경기 광명·서울 금천 등 일부 KT 고객들의 휴대전화에서 본인도 모르게 소액결제가 진행된 것이 처음 확인된 뒤 유사한 피해 신고가 잇따라 접수됐다. 이번 사태는 범인이 불법 초소형 기지국(불법 기지국)을 통해 KT망에 접속, 개인 IMSI((가입자식별번호)등을 유출한 뒤 모바일 상품권 등으로 무단 소액결제를 일으키면서 발생했다. IMSI 유출로 인해 피해자 본인 인증 없이 결제가 이루어졌고, KT 알뜰폰 이용자까지 영향을 받은 것으로 파악된다. 지난 12일까지 경찰에 신고된 무단 소액결제 피해자는 총 199명, 피해액은 1억 2600만원으로 늘어났다. KT 자체 집계는 278건, 피해 규모는 1억 7000만원으로 더 많으며 피해자가 인지하지 못한 추가 사례도 확인하고 있다. 소액 결제의 허점이 그대로 드러난 해킹 사례는 이번이 처음이 아니지만 KT가 그동안 안일한 태도로 문제를 대한 탓에 피해가 눈덩이처럼 불어났다는 지적이 나온다. KT는 지난 10일 국회 과학기술정보방송통신위원회 소속 황정아 의원(더불어민주당)이 사건이 가장 빈번히 일어났을 것으로 추정되는 지난달 27일부터 열흘간의 소액결제 이용자 수, 이용 금액 등을 요구하자 “월별 관리 중으로 정확한 현황을 추출하지 못한다”고 답변했다. 이에 황 의원은 “로그기록과 요금이 모두 시스템상 남아있음에도 전체 소액결제 거래 현황은 파악할 수 없다는 KT의 의문스러운 태도가 결국 해킹 피해 규모를 축소하기 위한 것 아니냐”고 지적했다. 현행법상 기업이 먼저 신고하기 전까지는 현장 조사 불가일각에서는 KT 등 국내 통신 업계가 이미 문제가 입증된 소액 결제의 취약점을 개선하기보다는 허술한 ARS 인증을 고수하고, 소비자 분쟁이 발생하면 앱스토어 운영자나 결제대행사(PG)에 책임을 돌리고 있다는 비난을 내놓는다. 특히 KT 무단 결제 사고의 경우 경찰이 KT에 미리 집단피해 사실을 알렸음에도 “해킹 정황이 없다”고 자체 판단하고 침해 신고를 뒤늦게 한 사실이 알려져 논란이 됐다. 현행법에 따르면 해킹 등 사이버 침해 사고를 당한 기업이 스스로 정부에 신고하기 전까지는 직권 현장 조사가 불가능하다. 당국이 나서서 선제 조처를 취하는 데 한계가 있다는 의미다. 배경훈 과학기술정보통신부 장관은 12일 기자간담회에서 KT 무단 결제 사고 대응과 관련한 질의에 “원인 분석도 중요하지만, 신고 이후에나 조사를 진행할 수 있는 체계를 바꿔야 한다”며 “국화와도 논의 중이며, 정부와 국회 차원에서 할 수 있는 최대한의 고민을 하고 있다”고 밝혔다. 이어 “개인정보도 많고, 워낙 통신 활용도가 높다 보니 통신사를 대상으로 사고가 자주 일어나는 것으로 본다”며 “단말기 제조사 관점에서도 해킹이 근본적으로 일어나지 않도록 관련 앱을 설치하거나, 통신사들도 스미싱 사고 발생이 없도록 차단하는 등 국가 차원에서 종합 보안 대책이 필요하다고 본다”고 덧붙였다.
  • KT, 무단 소액결제 논란에도 고객 이탈 수준은 ‘미미’

    KT, 무단 소액결제 논란에도 고객 이탈 수준은 ‘미미’

    KT의 무단 소액결제 사태에 따른 해킹 논란이 이어지고 있지만 통신사 가입자 이탈은 뚜렷하게 나타나지 않은 것으로 나타났다. 12일 한국통신사업자연합회(KTOA)의 번호이동 통계에 따르면 관ㄹ녀 사건이 언론에 처음 보도된 지난 4일부터 전날인 11일까지 KT에서 다른 통신사로 이동한 고객은 1만8387명으로 집계됐다. 같은 기간 SK텔레콤과 LG유플러스에서 KT로 온 고객 1만 8167명을 고려하면 가입자는 총 220명 순감했다. SK텔레콤과 LG유플러스는 각각 182명과 38명 순증한 것과 비교하면 줄었지만, 통상 통신 3사는 하루 수십~수백명씩 가입자를 주고받는다. 앞서 SK텔레콤에서 유심 정도 유출 사태가 발생한 지난 4월에는 양상이 달랐다. 사건이 알려지고 불과 며칠 뒤 일일 순감 인원이 2만~3만명씩 발생했고, 5월 한 달 간 33만명이 넘는 고객이 이탈했다. 이번 사건에서 이탈이 제한적인 배경으로는 SK텔레콤에 비해 피해 규모가 상대적으로 제한적인 게 원인으로 지목된다. 전날 KT는 불법 초소형 기지국(펨토셀)으로 가입자식별정보(IMSI)가 유출된 고객이 5561명이라고 밝혔다. 불법 펨토셀 신호를 수신한 전체 고객은 1만 9000명이지만 상당수는 단순 접속자로 분류됐다. 피해 역시 서울 금천구와 경기 광명·부천에 집중돼 있어 공포가 전국으로 확산하지는 않은 것으로 평가된다. “다른 통신사라고 더 안전한 건 아니다”라는 인식도 영향을 미친 것으로 보인다. SK텔레콤, KT, LG유플러스 모두 최근 몇 년 사이 크고 작은 보안 사고를 겪으면서, 사업자를 옮겨도 근본적 위험은 비슷하다는 체념이 확산했다는 것이다. 이외에도 번호이동 절차의 번거로움, 장기 약정과 결합상품 등 현실적 제약도 이탈 억제 요인으로 지목된다. 다만 KT가 지난 10일까지 개인정보 유출 사실을 부인하다가 전날 일부 유출을 인정한 만큼, 향후 피해 규모가 예상보다 크거나 추가 유출 정황이 드러날 경우 여론이 악화해 뒤늦게 가입자 이동으로 이어질 가능성도 배제할 수 없다.
  • KT “이용자 5561명 개인정보 유출 사과… 금전 피해 100% 보상”

    KT “이용자 5561명 개인정보 유출 사과… 금전 피해 100% 보상”

    KT가 무단 소액결제 사태와 관련해 이용자 5561명의 개인 정보인 ‘가입자식별번호’(IMSI)가 유출된 정황을 확인해 이를 개인정보보호위원회에 신고했다. 전날까지 개인정보 유출은 없었다는 입장이었지만, 하루 만에 상황이 바뀌면서 김영섭 KT 사장을 비롯한 임직원이 나서 대국민 사과를 했다. 김 사장은 11일 서울 종로구 KT 광화문빌딩에서 “최근 특정 지역 일대에서 발생한 소액결제 피해 사건으로 크나큰 불안과 심려를 끼쳐드린 점에 대해 사과의 말씀을 드린다”며 “피해 고객들께는 100% 보상책을 강구하고 조치하는 한편, 재발 방지책 또한 만전을 기해 준비하겠다”고 고개를 숙였다. KT는 이번 사건과 관련해 추가 분석한 결과 2대의 불법 펨토셀에서 신호를 받은 1만 9000여명의 이용자 중 5561명의 IMSI가 유출된 정황을 발견했다고 밝혔다. 이 가운데 실제 소액결제가 발생한 고객은 전날 기준 278명(1억 7000만원)으로 피해자 숫자는 수십명가량 더 늘어날 전망이다. KT는 신호를 수신한 고객 1만 9000명 전체에 대해 유심 보호 서비스와 유심 교체 서비스를 제공할 방침이며, 추후 위약금 면제 등에 대해선 검토 중이라고 했다. 전국에 15만개 이상의 팸토셀에 대해 전수 조사한 결과 현재까지 추가적인 불법 팸토셀의 존재는 발견되지 않았다고 했다. 내부 소행 가능성도 제기됐지만 현재로선 알 수 없다는 입장이다. 펨토셀은 가정이나 소규모 사무실 내부에 설치해 통화 품질을 개선하고 데이터 속도를 높이는 데 사용되는 것으로 KT가 국내 최초로 상용화했다. 손바닥 크기 정도로 작아 해외에선 이를 모방한 가짜 기지국을 만들어 범죄에 이용하는 사례가 발생하고 있는데, 전문가들은 상용화 이전부터 펨토셀의 보안 취약성에 대해 지적해 왔다. 이번 사건의 정확한 범행 수법은 여전히 오리무중이다. 팸토셀을 통해 유출된 IMSI 정보만으로는 ARS 소액결제가 이뤄질 수 없기 때문이다. 이날 KT 광화문지사를 직접 방문해 이번 사고에 관한 조치 현황을 점검한 배경훈 과기부 장관은 국회 과학기술정보방송통신위원회 전체회의에서 해커가 무단 소액결제에 성공한 점을 감안했을 때 IMSI 외에 성명, 전화번호, 생년월일 등이 유출됐을 가능성을 묻자 “범인이 가지고 있을 것으로 추정된다”고 했다. 배 장관은 “민관 합동조사단을 꾸려 대응하고 있지만 초동 대응이 늦었다는 점에 대해 반성한다”면서 “(김 사장을) 직접 만나 피해 금액뿐 아니라 위약금 면제에 대해서도 적극적으로 대응하겠다고 약속받았다”고 말했다. SK텔레콤에 이어 KT까지 보안 문제가 불거진 가운데 개보위는 같은 날 중장기적으로 유출 사고가 반복되는 기업에 징벌적 성격의 과징금을 주는 방안 등이 담긴 ‘개인정보 안전관리 체계 강화 방안’을 발표했다.
  • KT “이용자 5561명 개인정보 유출 사과”…배경훈 장관 “해커, 추가 개인정보 갖고 있을 것”

    KT “이용자 5561명 개인정보 유출 사과”…배경훈 장관 “해커, 추가 개인정보 갖고 있을 것”

    KT가 무단 소액결제 사태와 관련해 이용자 5561명의 개인 정보인 ‘가입자식별번호’(IMSI)가 유출된 정황을 확인해 이를 개인정보보호위원회에 신고했다. 전날까지 개인정보 유출은 없었다는 입장이었지만, 하루 만에 상황이 바뀌면서 김영섭 KT 사장을 비롯한 임직원이 나서 대국민 사과를 했다. 김 사장은 11일 서울 종로구 KT 광화문빌딩에서 “최근 특정 지역 일대에서 발생한 소액결제 피해 사건으로 크나큰 불안과 심려를 끼쳐드린 점에 대해 사과의 말씀을 드린다”며 “피해 고객들께는 100% 보상책을 강구하고 조치하는 한편, 재발 방지책 또한 만전을 기해 준비하겠다”고 고개를 숙였다. KT는 이번 사건과 관련해 추가 분석한 결과 2대의 불법 펨토셀에서 신호를 받은 1만 9000여명의 이용자 중 5561명의 IMSI가 유출된 정황을 발견했다고 밝혔다. 이 가운데 실제 소액결제가 발생한 고객은 전날 기준 278명(1억 7000만원)으로 피해자 숫자는 수십명가량 더 늘어날 전망이다. KT는 신호를 수신한 고객 1만 9000명 전체에 대해 유심 보호 서비스와 유심 교체 서비스를 제공할 방침이며, 추후 위약금 면제 등에 대해선 검토 중이라고 했다. 전국에 17만개 이상의 팸토셀에 대해 전수 조사한 결과 현재까지 추가적인 불법 팸토셀의 존재는 발견되지 않았다고 했다. 문제는 팸토셀을 통해 유출된 IMSI 정보만으로는 ARS 소액결제가 이뤄질 수 없기 때문에 여전히 정확한 범행 수법은 파악되지 않았다는 점이다. 구재형 KT 네트워크기술본부장은 “IMSI만으로 소액결제가 이뤄지지 않는 건 확실하다”면서 “최소한 이름과 생년월일은 있어야 한다”고 했다. 내부 소행 가능성도 제기됐지만 현재로선 알 수 없다는 입장이다. 이날 KT 광화문지사를 직접 방문해 이번 사고에 관한 조치 현황을 점검한 배경훈 과기부 장관은 국회 과학기술정보방송통신위원회 전체회의에서 해커가 무단 소액결제에 성공한 점을 감안했을 때 IMSI 외에 성명, 전화번호, 생년월일 등이 유출됐을 가능성을 묻자 “범인이 가지고 있을 것으로 추정된다”고 했다. 배 장관은 “민관 합동조사단을 꾸려 대응하고 있지만 초동 대응이 늦었다는 점에 대해 반성한다”면서 “(김 사장을) 직접 만나 피해 금액뿐 아니라 위약금 면제에 대해서도 적극적으로 대응하겠다고 약속받았다”고 말했다. SK텔레콤에 이어 KT까지 보안 문제가 불거진 가운데 개보위는 같은 날 중장기적으로 유출 사고가 반복되는 기업에 징벌적 성격의 과징금을 주는 방안 등이 담긴 ‘개인정보 안전관리 체계 강화 방안’을 발표했다.
  • KT 가입자 5561명 유심 정보 유출 가능성…“피해 100% 보상”

    KT 가입자 5561명 유심 정보 유출 가능성…“피해 100% 보상”

    KT 가입자들에게 발생한 소액결제 해킹 피해와 관련해 가입자 5000여명의 국제이동가입자식별정보(IMSI) 유출 정황이 확인됐다고 KT가 11일 밝혔다. KT는 이날 서울 종로구 KT 광화문 웨스트사옥에서 기자간담회를 열고 “자체 조사 결과 불법 초소형 기지국을 통한 일부 고객의 IMSI 유출 정황이 확인됐다”면서 이날 오후 개인정보보호위원회에 신고했다고 밝혔다. 김영섭 KT 대표는 “최근 소액결제 피해 사고로 크나큰 불안과 심려를 끼쳐드린 점을 사과드린다”면서 “국민과 고객, 유관기관 여러분께 염려를 끼쳐 죄송하고 피해 고객에게 머리 숙여 죄송하다는 말씀을 드린다”고 말했다. IMSI는 가입자들에게 부여되는 고유의 번호로 유심(USIM)에 저장되는 개인정보다. KT에 따르면 무단 소액결제 사태의 원인으로 지목된 불법 초소형 기지국의 신호 수신 이력이 있는 가입자 중 5561명이 IMSI 유출 가능성이 있는 것으로 파악됐다. KT는 이날 해당 가입자들에게 이같은 사실과 함께 피해 사실 여부를 조회하는 방법과 유심 교체 신청 방법 등을 담은 문자메시지를 전송했다. KT는 불법 초소형 기지국의 신호 수신 이력이 있는 가입자 전원에게 유심 무료 교체와 유심 보호 서비스를 제공할 방침이다. 현재 충분한 유심 물량이 확보됐으며, 24시간 전담 고객센터(080-722-0100)를 통해 응대하겠다고 덧붙였다. 김 대표는 “관계 당국과 사고 원인을 파악 중이며 모든 역량을 투입해 추가 피해가 일어나지 않도록 기술적 조치를 취할 것”이라며 “피해 고객에게 100% 보상책을 강구하겠다”라고 밝혔다. 또한 소액결제 피해가 확인된 가입자들에게 개별 안내해 소액결제 청구를 면제하며, 추가 피해를 막기 위해 비정상 결제의 자동 차단 및 본인인증 수단을 강화하고 지속적인 모니터링을 하고 있다고 덧붙였다.
  • [사설] 이번엔 KT 소액결제… 속수무책 해킹 대체 어디까지

    [사설] 이번엔 KT 소액결제… 속수무책 해킹 대체 어디까지

    하루가 멀다 하고 해킹 사건이 터진다. 올해 들어서만 4월 SK텔레콤의 2700만건 유심 정보 유출에 이어 6월부터 8월까지 예스24, SGI서울보증, 롯데카드가 한 달도 거르지 않고 줄줄이 해킹 공격을 받았다. 이번에는 해커들이 유령 기지국을 세워 KT 이용자 정보를 가로챘다. 복제폰으로 소액결제를 진행하는 새로운 수법이 등장한 것이다. KT가 파악한 결과로는 어제까지 278건의 피해가 발생했으며 피해액은 1억 7000만원에 달했다. 2023년 LG유플러스 해킹, 올해 SK텔레콤 유심 정보 유출에 이어 이번 KT 유령 기지국 공격까지 이동통신 3사가 모두 2020년 이후 해킹에 노출된 상황이다. 한국 통신업계의 보안 난맥상을 고스란히 드러냈다고 할 수 있다. KT의 안일한 대응태세를 보면 해킹이 반복되는 이유가 짐작이 간다. 경찰이 지난 1일 연쇄 소액결제 피해 상황을 알렸음에도 KT는 “(해킹에) 뚫릴 수가 없다”고 답했다. KT는 지난달 27일 첫 신고를 접수하고도 열흘이 지난 뒤에야 해당 내용을 공지했다. 과학기술정보통신부가 뒤늦게 통신 3사에 초소형 기지국 접속 차단을 요청했지만 일과성 조치에 불과했다. 이번 해킹에 활용된 ‘가입자식별번호(IMSI) 캐처’ 기법은 그동안 구현하기 어려운 방식으로 여겨져 왔다. 하지만 해커들은 펨토셀이라는 초소형 기지국을 악용해 특정 지역 이용자들의 통신 트래픽을 가로채는 수법을 썼다. 해킹 수준이 갈수록 고도화해 국민 일상을 위협하는 것이다. 해커들은 새로운 기법을 창의적으로 개발해 신출귀몰한 범죄를 저지르고 KT와 정부는 절차에 얽매여 한 박자 뒷북을 치는 대응만 반복하고 있는 형국이다. 디지털 결제 시대에 스마트폰은 지갑이며 금융앱은 현금이나 다를 게 없다. 그 안전을 책임져야 할 기업들이 속수무책 해킹을 당하고 있다니 말이 안 된다. 보안을 비용이 아닌 핵심 투자로 보는 인식 전환이 절실하다. 디지털 안전을 철저히 지키겠다는 예방 중심 관리감독 체계가 시급하다.
  • 개인정보 해킹 사태에 1348억 과징금… SKT “무거운 책임감”

    개인정보 해킹 사태에 1348억 과징금… SKT “무거운 책임감”

    위반 기간 2년 이상 길어져 가중통지 늦춰 2차 피해 예방 어려워당혹한 SKT… 행정소송 등 고심 2300만여명의 전체 가입자 개인정보가 유출된 SK텔레콤 해킹 사태에 대해 개인정보보호위원회가 역대 최대 규모인 1348억원의 과징금을 부과했다. SK텔레콤은 무거운 책임감을 가진다면서도 당혹스러움을 감추지 못했다. 내부적으로는 행정소송 등도 고심하는 분위기다. 개인정보위는 지난 27일 전체회의를 열고 개인정보보호 법규를 위반한 SK텔레콤에 과징금 1347억 9100만원과 과태료 960만원을 각각 부과했다고 28일 밝혔다. 개인정보위는 SK텔레콤의 전체 이동통신서비스 매출액을 기준으로 과징금을 산정했으며, 다수의 안전조치의무 위반 사항이 유출 사고의 직접적인 원인이 된 점 등을 고려해 ‘매우 중대한 위반행위’로 판단했다고 설명했다. 위반행위 기간이 2년 이상 지속된 점은 가중됐고, 위반행위를 시정하고 피해 복구를 위해 노력한 점은 감경 적용했다고 덧붙였다. 개인정보위에 따르면 이번 해킹 사고로 유출된 정보는 SK텔레콤의 LTE·5G 서비스 전체 이용자 2324만 4649명(알뜰폰 포함)의 휴대전화번호와 가입자식별번호(IMSI), 유심 인증키 등 25종의 정보다. 위원회는 모바일 시대에 휴대전화번호는 개인을 식별할 수 있는 중요한 개인정보에 해당한다고 봤는데 SK텔레콤은 유출된 정보 외에도 이름, 주소, 서비스 이용 기록 등 이용자 개인정보를 함께 보유·관리해 언제든지 서로 결합하면 개인을 알아볼 수 있다고 판단했다. 또 정당한 사유 없이 유출 통지를 지연해 2차 피해 예방을 어렵게 했다며 통지 의무를 위반했다고 봤다. SK텔레콤은 이번 결과에 대해 “무거운 책임감을 갖고 있다”면서도 “조사와 의결 과정에서 당사의 조치 사항과 입장을 충분히 소명했음에도 결과에 반영되지 않아 유감”이라고 밝혔다. 법적 대응 여부에 대해서는 “향후 의결서 수령 후 내용을 면밀히 검토해 입장을 정하겠다”고 했다. 개인정보위 처분에 대해서는 의결서를 받은 뒤 90일 이내에 행정심판이나 행정소송을 제기할 수 있다. 업계에서는 과징금 기준이 매출액의 3% 이내로 1000억원대에서 많게는 3000억대까지 나올 수 있다고 봤던 만큼 대체로 예상한 수준이라고 봤다. SK텔레콤 내부적으로는 피해자 구제와 재발 방지 대책을 내놓은 점을 감안해 1000억원 이내 과징금이 나올 경우 수용할 수 있다는 분위기였던 것으로 전해진다. 그러나 기존 최대 과징금이었던 구글과 메타 사례(총 1000억원)를 훌쩍 뛰어넘는 규모의 과징금이 나오자 일각에선 형평성에 맞지 않는다는 목소리도 나온다. 일례로 해킹을 당해 개인정보가 유출된 사업자를 영리 목적으로 이용자 정보를 동의 없이 수집해 광고에 활용한 사업자(구글·메타)보다 무겁게 제재하는 것은 불합리하다는 것이다. SK텔레콤은 사고 직후 이상거래탐지시스템(FDS), 유심 무상 교체, 유심 보호 서비스 제공 등 잠재적 피해를 사전에 차단하는 고객 보호 조치를 실행했고, 현재까지 직간접적인 고객 피해 사례가 보고되지 않았다는 점도 강조했다.
  • 과기정통부 “유심정보 유출 SKT 귀책사유…위약금 면제 해당”

    과기정통부 “유심정보 유출 SKT 귀책사유…위약금 면제 해당”

    정부가 SK텔레콤 해킹 사고로 계약을 해지하는 이용자들에게 위약금을 면제해야 한다고 판단했다. 과학기술정보통신부는 4일 진행한 민관합동조사단 결과 발표에서 “이번 침해 사고가 이용자의 위약금 면제에 해당하는 SK텔레콤의 귀책사유로 판단된다”며 이같이 밝혔다. 조사단은 이번 침해사고로 공격받은 총 28대 서버에 대한 포렌식 분석 결과 악성코드 33종을 확인했다. 지난 5월 19일 발표한 2차 중간조사 결과인 ‘감염서버 23대·악성코드 25종’에서 각 5대·8종 늘었다. 유출된 정보는 전화번호, 가입자 식별번호(IMSI) 등 유심정보 25종으로 밝혀졌다. 유출 규모는 9.82GB, IMSI 기준 약 2696만 건으로 나타났다. 가입자 전원의 유심정보에 해당하는 분량이다. SK텔레콤은 서버 로그인 ID, 비밀번호를 안전하게 관리해야 하지만, HSS 관리서버 계정정보를 타 서버에 평문으로 저장하는 등 계정정보 관리에서 부실이 드러났다. SK텔레콤은 2022년 2월 23일 특정 서버에서 비정상 재부팅이 발생해 해당 서버 및 연계된 서버들을 점검하는 과정에서 악성코드에 감염된 서버를 발견했지만, 정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법)에 따른 신고 의무를 이행하지 않았다. 또 감염이 확인된 HSS 관리서버에 비정상 로그인 시도가 있었던 정황도 발견했지만 해당 서버에 대한 로그기록 6개 중 1개만 확인해 해커가 서버에 접속한 기록을 확인하지 못했다. 세계이동통신사업자협회(GSMA)는 유출 정보 중 유심 복제에 활용될 수 있는 중요한 정보인 유심 인증키(Ki) 값 암호화를 권고하고 있다. 타 통신사들은 이를 암호화해 저장하고 있지만 SK텔레콤은 암호화하지 않았다. 이밖에 지난 4월 해킹이 드러나 자료 보전 명령을 받았지만 서버 2대를 포렌식 분석이 불가능한 상태로 제출한 점 등도 지적됐다. 정부는 “자료 보전 명령 위반과 관련해서는 수사기관에 수사를 의뢰할 예정”이라고 밝혔다. 정부는 사고 초기에 SK텔레콤 이용약관의 위약금 면제 규정을 이번 침해사고에 적용이 가능한지에 대해 법률 자문을 받았다. SK텔레콤 이용 약관 제43조에는 사업자 귀책 사유로 이용자가 서비스를 해지할 경우 위약금을 면제하도록 규정하고 있다. 당시 법률 자문기관들은 SK텔레콤의 과실이 인정된다면 이용자가 계약 해지 시 위약금 면제 규정 적용이 가능하다는 의견을 제시했다. 5개 중 4개 법률 자문기관에서는 이번 침해사고를 SK텔레콤의 과실로 봤다. 조사단은 SK텔레콤이 사업자의 주의의무를 다하지 못했고, 관련 법령이 정한 기준을 준수하지 못했기 때문에 과실이 있는 것으로 최종 판단했다. 또 조사단은 SK텔레콤이 유심정보를 침해사고로부터 보호해서 안전한 통신서비스를 제공(주된 채무)할 의무를 다하지 못한 점 등을 고려해 위약금 면제에 해당하는 귀책사유라고 결론을 내렸다. 류제명 과기정통부 2차관은 “만약 SK텔레콤이 정부 방침과 반대되는 입장을 표명하면 관련된 전기통신사업법상 절차대로 시정명령 요구와 등록 취소 등 관련 행정조치를 진행할 것”이라며 “국민적 관심이 높은 사안인 만큼 조속한 시일에 구체적 방안을 내놓을 것으로 기대한다”고 말했다. 류 2차관은 “그동안 정부가 운영해 온 정보보호 관리 체계나 주요 정보통신 기반 시설보호와 관련 여러 조치들이 보완할 점이 없었는지 등에 대해 국회와 논의해 왔다”며 “국회와 논의한 것들을 정부와 협력해 조만간 구체적 방안을 발표할 것”이라고 설명했다.
위로