찾아보고 싶은 뉴스가 있다면, 검색
검색
최근검색어
  • 해킹
    2026-08-05
    검색기록 지우기
  • 부스
    2026-08-05
    검색기록 지우기
  • 원수
    2026-08-05
    검색기록 지우기
  • 영아
    2026-08-05
    검색기록 지우기
  • 승마
    2026-08-05
    검색기록 지우기
저장된 검색어가 없습니다.
검색어 저장 기능이 꺼져 있습니다.
검색어 저장 끄기
전체삭제
5,237
  • 단위조합 등 중소 금융사 전산 보안 규제 일부 완화

    농협과 신협 단위조합 등 중소 금융사의 원활한 경영 활동을 위해 전산 보안 규제가 일부 완화된다. 금융위원회는 이런 내용의 전자금융거래법 시행령 개정안을 입법 예고해 오는 11월 23일부터 시행한다고 15일 밝혔다. 종업원 수가 20명 이하인 농협과 신협의 단위조합 등 중소 금융사는 최고 정보보안 책임자(CISO)의 자격 요건을 완화할 수 있다. 일부 중소 금융사가 내부인력 가운데 CISO 자격요건을 충족하는 직원을 찾지 못해 어려움을 겪는 경우가 많기 때문이다. 외부 위탁한 정보기술에 대한 취약점 분석 평가도 일정 규모 이하의 중소형 금융사는 ‘간이 취약점 분석 평가’를 할 수 있다. 9월 시행될 전자금융사기 예방 서비스 효과를 높이기 위해 해킹사고에 대한 고객의 책임 범위도 넓어진다. 지금은 이용자가 접근 매체를 대여·위임·제공하거나 누설·노출·방치한 경우에만 이용자의 고의나 중과실로 인정했다. 개정안은 보안 강화를 위해 금융사가 요구하는 본인확인절차를 정당한 이유 없이 거부하는 것도 고의 또는 중과실 범위에 넣었다. 김진아 기자 jin@seoul.co.kr
  • ‘미스 틴 USA’ 우승女, 침실 사진 해킹 충격

    ‘미스 틴 USA’ 우승女, 침실 사진 해킹 충격

    ’미스 틴 USA’에서 우승을 차지한 여성이 해킹을 당해 자신의 침실 모습이 모두 유출된 것으로 알려져 충격을 주고 있다. 지난 10일(현지시간) 캘리포니아 출신의 케시디 울프(19)가 미국 전역 14~18세 여성을 대상으로 한 ‘미스 틴 USA’에서 우승해 왕관을 썼지만 미디어의 관심은 다른 곳에 쏠렸다. 바로 미 연방수사국 FBI가 울프가 신고한 해킹 사건을 수사 중이라는 사실이 알려졌기 때문. 울프의 악몽은 4달 전 부터 시작됐다. 누군가가 침대에서의 그녀 모습을 컴퓨터 웹캠으로 모두 촬영했다면서 이메일을 보내왔던 것. 울프는 “누군가 내 컴퓨터를 해킹해 침대에 있는 내 모습을 웹캠으로 지켜봤다는 사실에 경악했다” 면서 “몇 달 전 부터 내 페이스북도 다른 주에서 접속한 기록이 있는 등 이상한 일이 있었다”고 밝혔다. 이후 ‘은밀한 사진’을 무기로 해커는 그녀에게 돈 등을 요구하기 시작했고 참다못한 울프는 경찰에 신고해 사건은 세간에 알려졌다. 울프는 “침실에 있는 나를 누군가 지켜봤다고 생각하면 지금도 몸서리 쳐진다” 며 “누구나 피해자가 될 수 있기 때문에 반드시 비밀번호를 자주 바꾸는 등 개인정보 보호에 스스로 노력해야 한다”고 말했다.     나우뉴스부 nownews@seoul.co.kr
  • 리듬·시간차 입력… 안 까먹고 안 뚫리는 비밀번호의 비밀

    리듬·시간차 입력… 안 까먹고 안 뚫리는 비밀번호의 비밀

    # 직장인 김모(35)씨는 점심시간이 되자 헐레벌떡 은행으로 뛰어갔다. 송금을 해야 하는데 인터넷뱅킹이 막혔기 때문이다. 얼마 전 보안율을 높이려고 10자리까지 늘린 공인인증서 비밀번호가 도통 생각나지 않은 게 문제의 발단. 몇 차례 엇비슷한 숫자를 반복해 입력했더니, 결국 ‘직접 창구로 와달라’는 메시지가 떴다. 김씨의 바빴던 점심시간이 그만의 일상일까. 현대인에게 비밀번호는 애물단지다. 보안율을 높이려 복잡하게 만들다 보면 본인이 만든 비밀번호를 기억하지 못하는 황망한 일이 생긴다. 그렇다고 보안을 포기하고 외우기 쉽도록 간단하게만 만들어 버릴 수도 없는 노릇이다. 복잡하지만 익숙해진 번호는 너무 오래 썼기에 불안하다. 우리가 쓰는 비밀번호는 어느 정도 안전한 수준일까. 안전성 여부를 테스트할 수 있는 미국의 인터넷사이트(www.howsecureismypassword.net)에서 확인할 수 있다. 해당 사이트에서 숫자 ‘1234’나 영문 ‘ABCD’를 치면 ‘즉시(Instantly)’라는 단어가 뜬다. 만약 누군가 비밀번호를 알아내려고 해킹 프로그램을 돌린다면 바로 뚫린다는 의미다. 집 전화번호(7자리 기준)를 넣어보니 0.025초, 휴대전화 번호(11자리 기준)는 25초 만에 뚫린다는 메시지가 뜬다. 8자리 생일이나 군번, 11자리 애인 휴대전화 번호 등의 비교적 긴 숫자로 비밀번호를 만들어 봐야 별 의미가 없다는 이야기다. 기존 숫자에 문자나 특수문자를 섞어 비밀번호 자수를 늘리니 해킹 예상시간은 다소 늘어났다. ‘영문자 한 자리+집전화 번호’는 11분, ‘영문자 두 자리+집 전화번호’는 7시간이 걸린다는 결과가 나왔다. 여전히 맘만 먹으면 얼마든지 뚫릴 수 있다는 이야기다. 하지만 A01012341234(문자 1개+휴대전화 번호)처럼 총 12자의 비밀번호를 설정하자 해킹 예상 시간은 37년이라는 답이 나왔다. 보안 전문가들은 해킹에 100년 정도 걸리는 번호를 택하라고 권한다. 그 눈높이에 맞추려면 최소 14자리 이상의 복잡한 비밀번호를 사용해야 한다는 이야기다. 복잡한 비밀번호를 대신하는 방법은 다양하다. 우리나라에만도 공인인증서, 보안카드, 휴대전화 인증 등 백화점식 인증체계가 존재한다. 하지만 역시 복잡하긴 마찬가지다. 최근엔 홍채나 지문처럼 생체인식 제품들도 나오지만, 비용이나 정보인권 등 문제도 걸려 실제 이용은 극히 한정돼 있다. 이 때문에 최근 보안업계에선 ‘외우기 쉽지만 해커가 뚫기 어려운 비밀번호’ 개발이 한창이다. 지난 2월 미국 IBM은 시간정보를 이용한 ‘리드믹 패스워드’(Rhythmic Password) 인증 시스템을 내놓았다. 접속자가 비밀번호 자판을 입력하는 시간을 판독해 전체의 리듬을 추출한 뒤, 인증 여부를 결정하는 방식이다. 예를 들어 우리에게 익숙한 응원구호 ‘대~한민국’의 박자에 맞춰 네 자리 비밀번호를 넣을 수 있다. 보안시스템은 단순히 비밀번호 네 자리 이외에도 4개 숫자에 입력되는 리듬을 읽어 개인을 식별한다. 국내 벤처기업인 다이나티브는 각각 비밀번호를 누르는 시간을 다르게 설정하는 ‘타임패스’ 방식으로 특허를 획득했다. 타임패스 방식은 비밀번호 중간에 아날로그적 시간 정보를 삽입하는 방식으로 리드믹 패스워드와 유사하면서도 다르다. 사용자는 비밀번호 ‘1234’를 누르는 과정에 여러 시간 차를 설정할 수 있다. 예를 들어 1과 2 사이에는 ‘0.2초 안에 아주 빠르게 누르기’라는 옵션을, 3과 4 사이에는 ‘5초 이후 아주 천천히 누르기’라는 옵션을 줄 수 있다. 사용자가 정확히 비밀번호를 누르려면 1과 2는 연달아, 마지막 4를 누를 때는 5초 이상 쉬었다가 자판을 눌러야 한다. 시간정보는 화면에 깜빡거리는 점을 통해 가늠할 수 있도록 했다. 개발사 측은 시간차를 두는 행위만으로 번호 4개로 12개 자리 비밀번호를 이용하는 효과를 낼 수 있다고 말한다. 즉시 뚫리던 네 자리 숫자가 뚫는 데 37년 이상 걸리는 고급 비밀번호로 바뀐다는 이야기다. 문규 다이나티브 대표는 “네 자리 번호를 모두 알려주는 방식으로 실험을 한 결과 시간 차를 모르면 아무런 소용이 없다는 결론에 이르렀다”면서 “시간정보인증을 하는 별도의 서버를 두는 방식을 택한다면 획기적인 안전성을 보장할 수 있다”라고 밝혔다. 유영규 기자 whoami@seoul.co.kr
  • 남북합작 IT회사 근무했던 내국인 북한 도와 南 해킹 좀비PC 만들어

    검찰과 국가정보원이 북한 해커의 국내 전산망 침투를 도운 정보기술(IT)업체를 압수수색했다. 서울중앙지검 공안1부(부장 최성남)는 중국에 있는 북한 해커가 국내에 악성 바이러스를 유포하고 좀비PC(해커의 명령에 따라 움직이는 PC) 네트워크를 구축할 수 있도록 협력한 정황이 포착된 IT업체 A사를 조사했다고 31일 밝혔다. 검찰과 국정원은 A사 대표 김모씨의 자택과 서울 중구 을지로 소재의 A사 사무실, 신대방동과 서초동에 위치한 2곳의 서버업체 등을 압수수색했다. 이를 통해 김씨가 국내에서 대여받은 서버들을 압수하고 관련 서류 등을 확보했다. 김씨는 2년 전부터 서버를 빌려 접속 아이디와 비밀번호를 북한 해커에게 넘겨준 혐의(국가보안법 위반)를 받고 있는 것으로 알려졌다. 북한 해커는 김씨 회사의 인터넷 공유기 접속 권한까지 넘겨받아 국내 전산망에 침투해 좀비PC를 만들어내는 악성 바이러스를 유포한 것으로 전해졌다. 김씨를 통해 북한 해커가 감염시킨 국내 PC는 최대 10만여대에 이르는 것으로 추산된다. 검찰과 국정원은 김씨가 1990년대 말부터 중국에 있는 남북합작 IT 회사에서 근무 과정에서 북한 공작원들과 접촉했을 가능성이 있다고 보고 김씨를 곧 소환해 사실 관계를 확인할 방침이다. 한재희 기자 jh@seoul.co.kr
  • 정부, 신문·방송 규제 움직임에 ‘시끌’

    정부의 신문과 방송 규제 움직임에 업계가 ‘패닉’에 빠져들었다. ‘과잉 규제’와 ‘감시’라는 안팎의 반발이 커지면서 정부의 움직임이 다소 둔해졌지만 여전히 긴장의 끈을 늦추지 못하는 상태다. 한국신문협회는 지난 24일 문화체육관광부의 ‘언론중재 및 피해구제 등에 관한 법률 일부 개정안’의 폐지를 주장하고 나섰다. 문체부가 지난달 국회에 제출한 개정안이 언론에 대한 무리한 ‘재갈 물리기’란 판단에서다. 법안은 인터넷신문 등의 보도에 대해 정정보도 청구 등이 제기될 경우 이 사실을 해당 기사에 즉각 표시하도록 했다. 예컨대 법안이 통과되면 어느 일방이 피해를 입었다고 주장하며 언론중재위에 청구나 조정신청을 넣을 수 있다. 이후 온라인상 기사에 강제로 ‘정정보도 청구중’ 또는 ‘반론보도 조정중’ 등의 알림 표시가 붙는다. 이를 따르지 않으면 1000만원 이하의 과태료가 부과된다. 기사가 진실을 보도했더라도 알림 표시를 붙여 신뢰를 떨어뜨리고, 결국 언론의 비판과 견제 기능을 약화시킬 것이란 전망이다. 신문협회는 “특정 신문에 반감을 가진 자가 청구를 악용하거나 조정신청을 남발할 수 있다”면서 “정치적으로 민감한 내용에 대해 보도를 스스로 자제하거나 조심하게 되는 경향을 보이는 등 정당한 보도가 크게 위축될 것”이라고 내다봤다. 지상파 방송사들은 때아닌 ‘언론사찰’ 논란에 휩싸였다. 지상파 방송사를 주요 정보통신 기반 시설로 지정하겠다는 미래창조과학부의 움직임 때문이다. 주요 정보통신 기반 시설로 지정되면 미래부가 방송사들의 내부 통신망을 언제든 들여다볼 수 있고 내부 정보 통제로 이어질 수 있다는 우려가 나온다. 미래부는 지난 ‘3·20 사이버 테러’의 후속 조치로 ‘정보통신기반 보호법’ 제2조에 따라 지상파 방송사들을 주요 시설로 지정하겠다는 입장이다. 하지만 한국방송협회는 “방송사가 취재를 통해 획득한 정부, 정치인, 기업 등의 비공개 및 내부 고발자 정보, 출연자 인적 사항은 물론 향후 취재계획 등 민감한 정보들이 국가기관인 국정원과 미래부의 감시 아래로 들어가 악용될 수 있다”고 반발했다. 협회는 또 지난 3월 사이버 테러 당시 주요 정보통신 기반 시설인 신한은행이 해킹당했다는 점을 거론했다. 미래부는 “대응 체계가 잘 구축돼 있는지 살펴보고 관리하겠다는 뜻”이라고 밝혔지만 논란은 쉽게 진화되지 않고 있다. 오상도 기자 sdoh@seoul.co.kr
  • 정부부처 홈피는 ‘개인정보 온라인 치외법권’

    정부부처 홈피는 ‘개인정보 온라인 치외법권’

    정부 부처 홈페이지 10곳 가운데 6곳이 실명 인증의 하나로 여전히 주민등록번호를 요구하는 것으로 확인됐다. 지난 2월부터 개정 정보통신망법이 시행됨에 따라 민간의 모든 웹사이트가 주민등록번호를 수집할 수 없게 됐지만 정작 이를 주도한 방송통신위원회를 포함한 정부 부처가 개인정보 보호를 ‘나 몰라라’하고 있다. 정보통신망법을 아예 적용받지 않아 ‘온라인 치외법권’이라는 비판도 나온다. 서울신문이 29일 정부 부처(17부 3처 17청)의 홈페이지를 전수조사한 결과 37곳 가운데 22곳(59.5%)이 회원 가입이나 게시판 글을 등록할 때 주민등록번호를 요구하는 것으로 나타났다. 민간 웹사이트들이 주민등록번호 인증을 없애고 휴대전화나 공인인증서, 아이핀(I-PIN) 등 다른 대체 수단으로 전환한 것과 대조적이다. 문화체육관광부(상담 신청)와 보건복지부(자유게시판), 소방방재청(청장과의 대화)은 아예 주민등록번호로만 실명 인증이 가능하다. 주민등록번호와 공공 아이핀 등 두 가지 수단으로 등록이 가능한 정부 부처 홈페이지는 모두 19곳으로 조사됐다. 반면 민간 웹사이트처럼 주민등록번호를 아예 받지 않는 곳은 산림청이 유일했다. 산림청은 대신 공공 아이핀과 공인인증서, 휴대전화로 실명 인증을 할 수 있도록 했다. 인터넷에서 개인정보 보호를 관할하는 방통위는 홈페이지 민원신고센터 실명 인증을 위해 주민등록번호를 요구해 논란이 될 전망이다. 방통위는 최근 1일 평균 방문자 수가 1만명이 넘는 웹사이트 1080곳을 대상으로 주민등록번호 수집에 대한 실태를 조사해 이를 위반한 기업 1곳에 과태료 1000만원을 부과했다. 제재를 받은 민간 웹사이트 측이 억울하다고 불만을 토해 낼 만한 대목이다. 회사원 김지은(25·여)씨는 “정부 부처라고 해서 회원 가입을 할 때나 게시판 글을 쓰는 데 왜 주민등록번호를 입력해야 하는지 모르겠다”면서 “얼마 전 청와대 홈페이지도 해킹을 당했는데 정부 부처라고 해서 안심할 수 있는지 의문”이라고 꼬집었다. 이에 대해 방통위 관계자는 “공공기관의 웹사이트는 방통위 소관이 아니라 안전행정부에서 관리한다”며 책임을 떠넘겼다. 안행부 관계자는 “공공기관의 경우 영리를 목적으로 하는 사업자가 아니기 때문에 정보통신망법의 적용을 받지 않는다”며 책임을 피했다. 하지만 정보통신망법을 적용받지 않는 정부 부처도 지난달 개인정보보호법이 개정됨에 따라 이르면 내년부터 주민등록번호를 수집하면 안 된다. 윤철한 경제정의실천시민연합 시민권익센터 사무국장은 “정부 부처를 포함한 공공기관의 경우 개인정보 동의 절차나 약관이 허술하고 구조적으로 잘못된 경우도 많지만 처벌받는 사례가 없었다”면서 “특히 인터넷 실명제는 헌법재판소에서 만장일치로 위헌 결정이 내려진 것이다. 정부 부처라고 해서 예외가 될 수 없다”고 지적했다. 신융아 기자 yashin@seoul.co.kr
  • “오빠 벗은 몸 보고 싶어” 화상채팅女 말에 속아…

    “오빠 벗은 몸 보고 싶어” 화상채팅女 말에 속아…

    화상채팅으로 음란행위를 유도한 뒤 동영상을 유포하겠다고 협박해 돈을 갈취하는 신종 꽃뱀이 기승을 부리고 있다. 29일 새벽 1시, 서울시 송파구에 사는 A(27)씨가 허겁지겁 경찰서를 찾아왔다. A씨는 이날 자정쯤 휴대전화 화상채팅 앱을 통해 중국인으로 추정되는 한 여성과 대화를 나눴다. 이 여성은 A씨를 “오빠”라고 부르며 관심을 보였다. A씨 또한 여성의 관심이 싫지는 않았다. 대화가 점차 노골적으로 변하면서 여성은 A씨 앞에서 한겹 한겹 옷을 벗기 시작했다. 이런 채팅이 대부분 그렇듯 “오빠의 벗은 몸도 보고 싶어”라는 유혹도 빼놓지 않았다. 한창 혈기왕성한 나이인 A씨는 바지는 물론 속옷까지 벗고 자신의 성기를 보여줬다. 한창 끈적한 시간을 즐기던 중 문제가 생겼다. 갑자기 소리가 나오지 않는 것이었다. 여성은 “음성지원 프로그램을 따로 받아야 한다”면서 한 인터넷 주소를 알려줬다. 몸이 달은 A씨는 주소를 따라 들어가 프로그램을 다운로드 받았다. 하지만 이 모든 것은 여성의 ‘작전’이었다. 소리가 안 들렸던 것은 음성지원에 문제가 생긴 것이 아니라 그저 소리를 꺼버린 것 뿐이었다. A씨에게 알려준 사이트는 역시나 휴대전화 해킹용 악성코드가 담긴 사이트였다. 악성코드가 A씨의 휴대전화에 깔리자 갑자기 여성의 태도가 변했다. “오빠”라는 살가운 호칭은 온데간데 없이 A씨는 졸지에 “사장님”이 돼버렸다. ”사장님. 앞으로 20분 안에 알려드리는 계좌로 100만원을 송금하셔야 합니다. 안 그러면 주소록에 있는 사람들한테 지금까지 한 채팅 내용과 동영상을 보내겠습니다” A씨는 바로 경찰서를 찾았지만 결국 해결책을 찾을 수 없었다. 이 여성은 결국 A씨의 알몸이 찍힌 음란영상을 A씨의 지인들에게 보내버렸다. A씨의 휴대전화 주소록에 저장된 사람은 700여명에 이르렀다. 결국 A씨는 경찰 조사를 받으면 지인들에게 일일이 해명해야만 했다. 경찰 관계자는 “같은 채팅 사이트를 이용한 똑같은 수법의 사기 사건이 송파경찰서에만 2∼3건 더 접수됐다”면서 “이러한 신종 사기 피해가 부쩍 늘고 있으니 휴대전화 화상 채팅을 할 때 유의해야 한다”고 당부했다. 맹수열 기자 guns@seoul.co.kr
  • 성재기 남성연대 대표 시신 발견에 일베, 일제히 여성부 비난

    성재기 남성연대 대표 시신 발견에 일베, 일제히 여성부 비난

    성재기 남성연대 대표의 시신이 29일 서강대교 인근서 발견되면서 일베 네티즌들이 일제히 여성가족부(이하 여성부)를 비난하고 있다. 언론을 통해 성재기 대표 시신 발견 소식이 전해지자 일베 게시판에는 여성부를 비난하는 글로 도배됐다. 이들은 “여성부가 성재기를 죽였다”, “여성부 언제 없어지나”, “여성부를 해킹하겠다” 등 극단적인 의견들을 쏟아내고 있다. 성재기 대표는 지난 26일 “여성부가 여성단체만 지원하고 유일한 남성단체인 남성연대는 지원하지 않는다”면서 “1억원을 빌려달라”는 글을 남기고 다음날 한강에서 투신했다. 그러나 성재기 남성연대 대표의 투신의 책임을 여성부로 돌리는 것은 옳지 않다는 반론도 크다. 현재 여성부 홈페이지는 접속자 폭주로 접속이 원활하지 못한 상태다. 온라인뉴스부 iseoul@seoul.co.kr
  • ‘3334억원’ 美 최대 해킹사건

    미국 연방 검찰은 전 세계 금융기관과 기업의 전산망을 해킹해 1억 6000만개의 금융정보를 빼돌린 러시아, 우크라이나 출신 해커단을 기소했다. 피해액은 3억 달러 (약 3334억원)로 지금까지 미국에서 적발된 해킹 범죄 가운데 최대 규모다. 25일(현지시간) 워싱턴타임스 등에 따르면 알렉산드로 칼리닌(26)을 포함한 러시아 해커 4명과 우크라이나 출신 해커 미하일 리티코프(26)는 2005~2012년 7년간 금융 정보를 해킹한 뒤 돈을 빼내거나 정보 자체를 돈을 받고 거래한 혐의를 받고 있다. 피해를 본 곳은 나스닥 지수를 운영하는 나스닥 OMX 그룹, 다우존스 지수를 발표하는 다우존스 컴퍼니, 시티뱅크, 비자카드 등 금융 관련 기업들과 까르푸, 세븐일레븐, J C 페니 등 유통업체들이 포함돼 있다. 해커들은 이 기업들의 전산망에 침입해 악성소프트웨어를 설치한 뒤 1억 6000만개의 신용카드 및 체크카드의 정보를 빼냈다. 카드번호, 로그인 인증서 등의 정보는 미국, 캐나다, 유럽 등 국가별로 각각 건당 10달러, 15달러, 50달러에 판매됐다. 정보 판매책으로 활동한 드미트리 스밀리아네츠(29)는 현재 미국 검찰에 붙잡혀 조사를 받고 있으며 네덜란드에 머물던 블라디미르 드린크먼(32)은 신병 인도 절차 중에 있다. 검찰은 칼리닌을 비롯한 3명의 행방은 아직 추적 중이라고 밝혔다. 칼리닌과 니콜라이 나센코브(31) 등은 시티뱅크 등 은행들을 해킹해 700만 달러를 훔쳤고 빼돌린 금융정보를 이용해 미국, 에스토니아, 캐나다, 영국, 러시아 등 해외의 현금 자동 입출금기(ATM)에서 돈을 인출했다. 최훈진 기자 choigiza@seoul.co.kr
  • 해커들, 한국 외교문서 노린다

    외교부와 재외공관을 표적으로 한 해킹 시도가 최근 4년 동안 2배 이상 급증한 것으로 나타났다. 외교부에 대한 해킹 시도에는 원천 공격지가 북한으로 의심되는 사례가 있는 것으로 파악됐다. 23일 외교부에 따르면 올해 3월까지 외교부 웹서버와 재외공관 홈페이지를 대상으로 한 사이버 공격 시도가 1027건에 달했다. 연도별로는 2009년 1309건이었던 사이버 공격 시도는 2010년 1941건, 2011년 2686건, 지난해 2381건으로 매년 늘고 있다. 올해 말까지 4000여건에 이를 것으로 추정된다. 외교부 직원들의 이메일 계정으로 수신되는 악성 메일도 크게 늘어난 것으로 확인됐다. 2009년 24건에 불과했던 악성 메일은 올해 1분기에는 144건으로, 정보 탈취를 위한 악성코드가 숨겨진 경우도 있었다. 사이버 공격의 대부분은 외교부 홈페이지와 웹서버에 대한 해킹 시도 등으로 파악됐다. 국내외 해커들이 웹서버나 홈페이지의 취약점을 탐색하는 ‘스캐닝’ 기법이 대부분이지만 일부 공격의 경우 외교문서를 훔치려는 의도가 있는 것으로 파악된다. 2008년에는 주미 한국대사관 홈페이지가 해킹으로 인해 변조되는 사건이 발생하기도 했다. 외교 기밀이 보관되는 외교정보망의 경우 인터넷망과 연결돼 있지 않기 때문에 해커들이 외교 기밀을 빼가는 건 불가능하다는 게 외교부의 설명이다. 국방부도 인터넷과 국방전산망을 분리해 운영하고 있다. 외교부는 원천 공격지가 북한으로 의심되는 일부 사례의 경우 국가정보원과 공동 대응했던 것으로 전해졌다. 외교부는 또 장관 주재의 실·국장회의에는 스마트폰을 활용한 원격 도청을 차단하기 위해 회의장에는 스마트폰을 갖고 들어갈 수 없도록 조치하고 있다. 안동환 기자 ipsofacto@seoul.co.kr
  • 없는 은행에 송금… 전신환송금 해킹… 무역사기 기승

    발광다이오드(LED) 전구 제조업체인 A사의 대표는 중국 수입업체로부터 70만 달러의 계약 제안과 함께 출장비 지불 약속까지 받고 중국으로 날아갔다. 현지에 도착하자 중국 업체는 “공무원에게 향응을 제공해야 한다”며 접대비를 요구했고, A사 대표가 “영업허가증을 제시하라”고 하자 이내 잠적하고 말았다. A사 대표는 이를 현지 코트라에 알리면서 “납치나 도난의 위험도 따를 뻔했다”는 말을 듣고 아연실색했다. 기업들이 글로벌 경기침체로 수출에 애로를 겪으면서, 다급한 심리를 악용한 국제 무역사기가 기승을 부리고 있다. 코트라 관계자는 22일 “신용장 사기, 송금확인서 위조, 공문서 위조, 이메일 해킹을 통한 이체 사기, 공증비용 사기 등 유형도 다양하다”면서 “미국, 유럽 등 선진국의 이미지를 앞세운 사기에 주의해야 한다”고 말했다. 또 ‘알리바바’ 등 중국 거래알선 사이트를 보고 중국과 한국 업체 모두에 피해를 주는 온라인 해킹 사기도 발생하고 있다. 해커는 사이트에 올라온 중국 업체의 이메일 주소를 보고 미리 해킹을 해뒀다가 한국 업체 B사와 거래가 성사될 때, B사에 선급금을 보낼 가짜 계좌를 알려준 뒤 거래대금을 중간에 가로챘다. 아울러 상대방에서 거래대금 결제 방식을 안전한 신용장(LC)보다 간편한 전신환송금(TT)을 요구하는 것을 덜컥 허락하는 것도 문제다. 남아프리카공화국의 바이어는 한국과의 거래 경험을 내세우면서 C사에 항공배송을 주문했다. 남아공 바이어는 대금을 외국은행 TT로 지급한 뒤 송금증을 C사의 팩스로 보냈다며 제품 발송을 요구했다. C사는 가짜 송금증만 믿었다가 당했는데, 바이어는 물론 그 은행마저 존재하지 않는다는 사실을 나중에 알았다. 한국무역협회 관계자는 “현지 경찰에 신고하거나 거래업체에 대한 신용 조회 등은 모두 소용이 없고, 피해액 1억원 이하는 국제 소송비용이 더 들 뿐”이라면서 “확인하고 또 확인해야 한다”고 말했다. 김경운 기자 kkwoon@seoul.co.kr
  • 前 CIA국장 “中 최대 통신기업 스파이 활동”

    미국과 중국 간 사이버 해킹 등 스파이 공방의 불똥이 중국의 최대 통신장비업체인 화웨이로 튀고 있다. 영국 일간 파이낸셜타임스(FT)는 18일(현지시간) “미국의 가장 경험 많은 스파이조직 관리의 주장에 따르면 서방 정보기관들은 화웨이가 중국 정부를 위한 스파이 활동을 해 온 것으로 믿고 있다”고 전하며 마이클 헤이든 전 미 중앙정보국(CIA) 국장이 최근 호주 경제 매체와 가진 인터뷰 내용을 인용했다. 헤이든 전 국장은 인터뷰에서 “화웨이는 자사가 설비 구축에 참여한 외국 통신시스템의 은밀하면서도 광범위한 정보를 중국 당국과 공유해 왔다”고 주장한 뒤 “이는 말할 필요도 없는 일이며 하나의 현실”이라고 밝혔다. 2008년까지 9년간 미 국가안보국(NSA) 국장 및 CIA 국장을 맡았던 그의 이 같은 발언은 과거 미 정부나 의회가 화웨이의 안보 위협 가능성에 대해 언급했던 것보다 휠씬 수위가 높은 것이다. 화웨이는 중국 정부의 지원에 힘입어 중국 최고의 다국적 통신기업으로 성장했지만 최근 미국과 영국, 호주 등에서 사업을 확장하는 데 어려움을 겪고 있다. 필요한 수준의 보안을 제공하지 않는다는 지적 때문이다. 헤이든 전 국장은 “화웨이는 자사가 제공하는 설비가 민감한 통신망을 구축하는 데 사용해도 안전하다는 것을 서방국 정부에 입증할 책임을 갖고 있다”며 “그러지 않고서는 화웨이가 미국의 내부 중추 통신망을 구축하도록 허용할 수는 없는 일”이라고 지적했다. 안보 전문가들은 오래전부터 화웨이가 해외에 설치한 통신망을 이용해 중국 정부가 사이버 스파이 행위를 벌일 수 있는 가능성에 대해 우려를 표시해 왔다고 FT는 전했다. 이에 대해 화웨이는 이날 성명을 통해 헤이든 전 국장의 주장을 일축한 뒤 “우리는 입증되고 믿을 만한 정보통신기술업체”라고 반박했다. 존 서퍽 화웨이 보안관제 책임자는 헤이든 전 국장의 발언을 “신물 나고 근거 없는 명예훼손적인 발언”이라고 맹비난하면서 “증거가 있다면 공개적으로 내놔야 한다”고 요구했다. 김미경 기자 chaplin7@seoul.co.kr
  • [창간 특별기획] 미·중 신대국 시대 한반도 미래를 묻다

    [창간 특별기획] 미·중 신대국 시대 한반도 미래를 묻다

    지구촌의 양대 패권 경쟁국(G2)으로 등장한 미국과 중국은 남북한 관계 등 한반도에 새로운 정치·경제 전략적 환경을 조성하고 있다. 자국의 이익에 따라 움직이는 국제질서 속에 더 이상 이데올로기적 진영은 의미가 없게 된 셈이다. 미·중 신대국 시대의 향후 전망과 양국 사이에서 한국이 취해야 할 바람직한 자세와 역할에 대해 미국과 중국 전문가를 통해 들어본다. ■ 북한부터 에너지 안보까지 광범위한 미·중 협력 냉전 시절 미·소와는 달라 앨런 롬버그 美 스팀슨센터 동아시아 국장 앨런 롬버그 미국 스팀슨센터 동아시아 국장은 15일(현지시간) 서울신문과의 전화 인터뷰에서 향후 미국과 중국은 큰 틀에서 협력적 관계를 추구할 것으로 전망했다. 스팀슨센터는 미국의 안보 문제 전문 민간 연구기관이다. →최근 중국이 신형대국 관계를 주창한 의도가 무엇이라고 보나. -중국 자신이 강대국으로 부상함에 따라 기존 강대국인 미국과의 사이에 빚어지는 긴장과 대결적 구도를 피하려는 것이다. 세계사적 경험에 비춰볼 때 성장세에 있는 중국이 미국과 갈등을 빚는 것은 중국 입장에서 좋은 일이 아니다. 다른 한편으로 지금 세계는 아주 밀접하게 연결돼 있다. 미국과 중국도 마찬가지다. 따라서 기본적으로 두 나라는 협력이 가능한 이슈에 대해서는 힘을 모으고 이해관계가 다른 이슈에 대해서는 차이점을 해소하려는 노력이 서로에게 중요하다. 북한 문제와 같은 지정학적 이슈와 함께 기후변화, 에너지안보에 이르기까지 다양한 글로벌 이슈에 있어 두 나라가 협력하지 않으면 문제 해결이 아주 어려운 시대가 됐다. →현재의 미·중관계를 냉전시기 미·소관계와 비교한다면. -근본적으로 다르다. 우리는 분명 중국이 남중국해 등 아시아 지역에서 그들의 이익을 추구하는 것을 걱정한다. 그렇지만 과거 미·소관계만큼 심각한 정도는 아니다. 소련은 전형적인 팽창주의적 제국이었다. 소련은 동유럽 등으로 세력을 넓혔고 미국과 북대서양조약기구(NATO)는 그것을 매우 걱정했다. 그래서 미국의 대(對)소련 정책은 기본적으로 소련의 팽창을 저지하고 봉쇄하는 것이었다. 반면 미·중관계는 그보다는 협력적 관계라 볼 수 있다. →지난 2월 아베 신조 일본 총리가 방미했을 때 미·일 간 새로운 밀월관계를 열어가면서 중국을 소외시키리라는 관측이 많았다. 하지만 버락 오바마 대통령과 시진핑 중국 국가주석이 지난달 초 캘리포니아에서 파격적 정상회담을 갖는 등 예상보다 우호적 관계가 연출되고 있다. -세계 평화와 안정, 발전을 위해 미국과 중국은 협력해야 한다. 미국은 중국, 일본 모두와 좋은 관계를 맺고 싶어 한다. 중·일 간 센카쿠열도(중국명 댜오위다오) 분쟁 등이 격화되는 것을 미국은 달가워하지 않는다. 미국은 기본적으로 북한을 제외하고는 동북아의 모든 나라와 협력하길 원한다. 북한의 경우 비핵화에 대한 진정한 태도 변화가 있기 전까지는 협력이 어렵다. →미·중관계의 걸림돌은. -구체적 이슈로는 사이버 해킹과 경제 이슈 등 해결하기 어려운 문제들이 있다. 하지만 두 나라는 지난달 캘리포니아 정상회담에서 북한 등 많은 이슈에 대해 좋은 협력 모델을 보여줬다. 두 나라는 정치제도와 이해관계가 다르지만 협력을 최대화하고 분쟁을 최소화하는 쪽으로 가야 한다. →북한에 대한 미·중 간 협력은 잘되고 있는 건가. -현 시점에서는 잘되고 있다고 본다. 최근 중국은 북한을 공개적으로 비판하기를 주저하지 않고 있다. 북한 핵과 미사일 등 대량살상무기에 대한 제재에 있어 중국은 미국, 유엔 등과 기꺼이 보조를 맞추고 있다. 전반적으로 중국은 북한발 안보적 위험을 진지하게 인식하고 한반도 비핵화를 위해 행동하고 있다. 현 시점에서 미·중의 대북 시각은 같다고 볼 수 있다. 하지만 앞으로 북한이 추가 도발을 하고 미국이 더욱 가혹한 제재를 가하려 할 경우 미·중이 다시 충돌할 가능성도 있다. →중국의 대북정책이 근본적으로 변한 것은 아니라는 얘기인가. -중국은 북한의 안정을 해치는 위험부담까지는 안으려 하지 않을 것으로 본다. →중국이 최근 방중한 박근혜 대통령을 환대한 이유는. -한·중 관계는 서로에게 매우 중요하기 때문이다. 한국과 중국은 북핵에 분명히 반대하는 공통의 이해관계가 있다. 이런 공동보조를 통해 평양에 분명한 메시지를 주려 했던 것으로 보인다. →중국의 박 대통령 환대를 보고 김정은 북한 국방위원회 제1위원장이 초조해할까. -초조해할는지는 모르겠지만 주목할 것이다. 최룡해 북한 인민군 총정치국장의 방중은 성공적이지 않았다. 하지만 이후 김계관 외무성 제1부상이 방중하는 등 북한은 지금 베이징에 연달아 유화공세를 펴고 있다. 이 추이를 주목할 필요가 있다. 워싱턴 김상연 특파원 carlos@seoul.co.kr ■ 한국이 중국 신뢰하고 자신만의 목소리를 낸다면 중·미 교량 역할 가능 롼쭝쩌 中 외교부 산하 국제문제연구소 부소장 “한국이 신형 대국관계 속에서 중국과 미국 두 나라에 모두 영향력을 가지려면 자신만의 목소리를 내야 한다.” 중국 외교부 산하 국제문제연구소 롼쭝쩌(阮宗澤) 부소장은 “한국은 미국과도 친하고 중국과도 친하기 때문에 중·미 간 신형 대국관계 속에서 자신의 역할을 확대할 수 있다”며 이같이 제안했다. 롼 부소장은 중국런민(人民)대 국제관계학원 박사를 지낸 국내파로 중·미관계, 중국과 한반도 문제 등을 연구하고 있다. →신형 대국관계란. -시진핑(習近平) 국가주석이 지난 2012년 2월 15일 부주석 신분으로 미국을 방문했을 때 처음 공식화한 개념이다. 국제사회는 ‘중국 굴기’에 대해 우려의 눈길로 보고 있다. 중국은 이를 감안해 신형대국관계란 개념을 통해 세계에 위협이 되지 않을 것임을 분명히 천명한 것이다. →신형 대국관계의 핵심은. -호혜(互惠), 협력, 갈등 통제다. 누군가가 이기면 누군가는 반드시 져야 하는 제로섬 사고방식을 버리고 서로 협력 면을 넓히면서 갈등을 관리하자는 것이다. 버락 오바마 미국 대통령도 중국이 제안한 신형대국관계 개념을 인정했다. →신형 대국관계의 협력이 한반도 문제에도 적용되나. -한반도 문제는 중·미 두 나라의 협력 영역이다. 한반도에서 충돌이 발생하면 미국에도 해롭다. 중·미가 협력해 이 지역의 갈등을 관리하고 이를 통해 한반도의 비핵화를 실현하고 평화와 안정을 수호해야 한다. →중국이 말하는 한반도 비핵화 개념은 한·미가 말하는 것과 다른가. -중국의 한반도 비핵화는 한·미가 말하는 것보다 범위가 넓다. 북한이 핵을 개발하려는 것은 안보에 대한 우려 때문이다. 북한에 일방적으로 핵을 포기하라고 요구하기보다 핵개발 포기에 상응하는 안전 보장을 해줘야 한다. 중국은 한반도 비핵화를 논의할 때 북핵 폐기는 물론 핵우산 포기까지 모든 문제를 포함할 수 있다는 입장이다. →한반도 핵 위협이란 북핵을 말하는 것인데. -한국은 북핵 개발도 싫고 자신들의 핵우산 포기도 싫어한다. 한국과 미국은 북한의 핵개발에 대응하기 위해 한·미 동맹과 군사협력을 강화한다. 동맹을 강화할수록 북한의 위협은 커진다. 한국의 방어는 북한에서 볼 때 자신들에 대한 공격이다. 그래서 북한은 핵개발을 강화한다. 이 같은 악순환을 깨뜨려야 한다. →신형 대국관계 속에서 중국이 한국에 기대하는 것은. -한국은 미국과도 친하고 중국과도 친하기 때문에 양국 사이에서 교량 역할을 할 수 있다. 이를 위해 자신의 아이덴티티(정체성)를 가져야 한다. 자신만의 목소리가 있어야 중·미 사이에서 역할을 할 수 있다. 항상 미국과 같은 목소리를 낸다면 이명박 전 대통령 시절과 마찬가지로 중국은 한국과 소통할 필요를 느끼지 못할 것이다. →구체적으로 설명하면. -중국이 한국을 친구로 보는 것을 당연하게 여기면 곤란하다. 우리는 한국이 노력을 통해 신뢰를 구축해야 할 대상으로 중국을 바라보기 바란다. →양국이 어떻게 신뢰관계를 구축해야 하나. -중국은 오랜 기간 북한과 관계를 맺어 왔고, 한·미 간 동맹도 그만큼 오래됐다. 중·한 간 특정 사안을 두고 의견 차가 있을 수 있다. 그때마다 ‘역시 중국은 믿을 수 없는 나라’라고 단정짓는 것은 신뢰 관계 구축에 도움이 안 된다. 양국이 이성적인 대화를 자주 하고 감정적인 부분은 배제하면서 갈등을 조정해야 한다. →중국이 신형대국관계 속에서 한국에 기대를 거는 까닭은. -중국은 경제 발전을 위해선 평화로운 주변 환경을 조성할 필요성이 있고 이를 위해 한국의 협조가 절실하다. →중·북 간 정상회담설이 나오는데. -시기상조다. 최고위급 대화를 하려면 많은 준비가 필요하다. 현재 한반도 비핵화 문제가 현안이다. 북한이 핵사찰을 허용해야 한다. 한·미가 대화를 추진하기 위해 요구하는 최소한의 비핵화를 북한이 바로 이행해야 한다. →중국에서 김정은에 대한 여론이 좋지 않은데. -중·북은 중조우호조약을 체결한 국가로 동맹이자 형제 관계다. 우리는 김정은이 경제개혁과 민생개선을 최우선 과제로 두고 힘써 주기 바랄 뿐이다. 베이징 주현진 특파원 jhj@seoul.co.kr
  • “6·25 사이버 테러도 北의 소행”

    지난달 25일 청와대를 비롯해 정부기관, 언론사 등 69곳에서 동시에 발생한 ‘6·25사이버테러’의 주체가 북한인 것으로 결론났다. 2011년 3·4디도스 공격, 농협 금융망 해킹, 올해 3·20사이버테러 등에 이어 또다시 북한 공격에 뚫린 셈이다. 6·25사이버테러 사건의 분석을 맡은 민·관·군 합동대응팀은 16일 미래창조과학부에서 설명회를 열고 “이번 공격 수법이 기존 북한의 해킹 수법과 일치한다”고 밝혔다. 대응팀은 공격 피해 장비와 공격 경유지 등에서 수집한 악성코드 82종, PC 접속기록(로그), 인터넷주소(IP) 등을 과거 북한의 대남 해킹 자료와 비교·분석해 이 같은 결론을 내렸다고 설명했다. 공격은 최소 5개월 전부터 준비됐던 것으로 분석됐다. 북한은 국내 파일 공유 사이트, 웹하드 서비스 등을 사전에 해킹해 공격 거점으로 삼았다. 특히 다수 기관을 일시에 공격하고, 해외로부터의 서비스 응답으로 공격을 위장하거나 IP를 숨기는 등 진화된 공격 수법을 사용했다. 북한의 IP는 2개가 발견됐다. 해커는 로그를 삭제하고 하드디스크를 파괴했으나 복구 과정을 통해 이를 확인했다. 전길수 한국인터넷진흥원 침해사고대응단장은 “정보기관에서 보유하고 있던 북한 IP 대역과 일치하는 주소”라며 “어떤 목적으로 사용됐는지, 북한 IP 외에 총 몇개 IP가 발견됐는지는 보안 문제 때문에 밝히기 어렵다”고 말했다. 공격에 사용된 IP 주소는 북한 외 다른 국가의 것도 상당수 있는 것으로 알려졌다. 서버를 다운시키기 위해 시스템 부팅영역(MBR)을 파괴, 시스템 파일 삭제, 공격 상황 모니터링을 한 수법, 사용한 악성코드 문자열의 특징도 3·20사이버테러와 같았다. 분산서비스거부(DDos) 공격에 사용한 악성코드도 3·20 때 발견된 악성코드의 변종 형태인 것으로 분석됐다. 대응팀은 그러나 개인정보 유출의 경우는 언제 일어난 것인지 파악하지 못했다. 전 단장은 “개인정보는 공격 때 유출된 것인지, 사전 준비 과정에서 유출된 것인지 확실치 않다”고 말했다. 이번 공격이 또 북한 소행이라는 결론이 나옴에 따라 정부의 향후 대응에 관심이 쏠리고 있다. 오승곤 미래부 정보보호정책과장은 “대응팀의 역할은 사고를 분석하고 그 결과를 밝히는 것뿐”이라며 “이를 바탕으로 정부가 어떻게 대응할지는 정확히 단정할 수 없다”고 못 박았다. 한편 대응팀에는 미래부, 국방부, 검찰, 국가정보원 등 18개 기관의 전문가들이 참여했다. 강병철 기자 bckang@seoul.co.kr
  • 민족문제硏 해킹 ‘고1 일베’ “어나니머스 보고 따라했다”

    지난 5월 민족문제연구소 홈페이지를 해킹해 회원 정보를 유출한 사람은 극우 성향 사이트인 일간베스트저장소(일베)의 고등학생 회원들인 것으로 밝혀졌다. 서울 동대문경찰서는 연구소 홈페이지를 해킹하고 일베 등에 회원 정보를 올린 모모(15·고교 1학년)군을 정보통신망 이용촉진 및 정보보호 등에 관한 법률 위반 혐의로 불구속 입건했다고 16일 밝혔다. 모군이 해외 정보공유사이트에 올린 회원 정보를 일베에 다시 게시한 장모(16·1학년)군도 같은 혐의로 입건했다. 경찰에 따르면 모군은 지난 5월 11일 연구소 홈페이지를 해킹해 회원 912명의 아이디와 비밀번호를 일베 게시판과 해외 정보공유사이트에 올린 혐의를 받고 있다. 장군은 일베 측이 모군이 올린 회원 정보를 삭제하자 해외사이트에 올려진 회원 정보를 ‘민족문제연구소 죄인 명단’이라는 제목으로 게시한 것으로 경찰은 파악하고 있다. 정보올림피아드 입상 경력의 ‘정보통신(IT) 전문가’인 모군은 해킹 실력을 과시하려 유명 사이트를 찾다가 민족문제연구소 홈페이지를 해킹한 것으로 조사됐다. 장군은 국제 해커그룹 ‘어나니머스’가 북한 대남선전용 사이트인 ‘우리 민족끼리’ 회원 명단을 공개한 것을 보고 이를 따라했다고 경찰은 전했다. 경찰 관계자는 “두 학생이 연구소에 나쁜 감정을 가지고 있었다기보다 단순한 호기심으로 범행을 저질렀다”며 “둘은 서로 안면이 없는 일베 회원”이라고 설명했다. 김민석 기자 shiho@seoul.co.kr
  • “안전한 결제수단” vs “IT기술 정체”…‘공인인증서 집착’ 13년만에 버릴까

    “안전한 결제수단” vs “IT기술 정체”…‘공인인증서 집착’ 13년만에 버릴까

    “정태영 사장님, 틀렸습니다. 금융회사에서 공인인증서 사용은 반드시 강제되지 않습니다.” 이달 초 트위터에서는 정보기술(IT) 전문가와 금융회사 대표(CEO) 간 작은 설전이 있었다. 30만원 이상 전자상거래, 인터넷과 스마트폰을 활용한 은행 거래, 연말정산과 세금납부 등 국세청 업무에 활용되는 공인인증서에 관한 논쟁이다. 2010년 전후 치열했던 ‘공인인증서 사용 강제 규정 폐지 논쟁’의 재점화다. 한글과 컴퓨터 창업자인 이찬진 드림위즈 대표가 현대카드의 정태영 사장에게 “액티브X와 공인인증서 없이도 결제가 잘 되는 ‘알라딘’에서 조용필 앨범을 샀다”며 현대카드가 공인인증서 보안을 채택한 탓에 다른 카드를 썼다는 내용의 트위트로 포문을 열었다. 이에 정 사장이 “말씀하신 결제방법은 규제상 허용되는 안전한 방법이 아니다”라고 응수했다. 오픈넷의 김기창 고려대 법대 교수가 끼어들었다. 김 교수는 자신의 트위터와 오픈넷 홈페이지를 통해 “30만원 이상 결제는 공인인증서가 필수라는 ‘카더라 통신’이 보안업계에서 ‘구전’되고 있지만 이는 사실과 다르다”면서 “이런 오해로 인해 공인인증서 보안체계가 유지되면서 국내 웹 환경이 기형이 되고, 한국의 IT 기술이 정체됐다”고 주장했다. 김 교수는 법대 교수이면서 IT 분야인 웹상에서의 표현의 자유 확보, 공인인증서 폐지 운동 등을 하는 오픈넷을 이끄는 이색 이력의 소유자다. 1990년부터 영국 케임브리지대학에서 연구원과 교수를 지냈는데 2002년 귀국한 뒤 액티브X 보안 프로그램을 기반으로 한 한국 인터넷에서 은행 업무와 상거래 관련 업무를 전혀 처리하지 못했던 ‘생활의 불편’이 그를 오픈넷으로 이끌었다. 상거래에 공인인증서를 쓰는 한국만의 표준이 국제 보안 표준과 동떨어진 상황을, 육지와 멀리 떨어져 유일한 종이 많은 덕분에 다윈이 진화론을 연구할 수 있었던 섬에 빗대 ‘갈라파고스 한국’이라고 하는데, 이를 몸소 느꼈던 셈이다. 갈라파고스의 새들이 섬 안에서 독특함을 자각하지 못했듯 국내에서도 공인인증서가 한국의 독특한 보안체계라는 점을 2009년 11월 ‘아이폰’이란 외부충격이 가해질 때까지 자각하지 못했다. 애플이 만든 아이폰에는 인터넷브라우저로 마이크로소프트(MS)의 ‘인터넷익스플로러’(IE)가 아닌 애플의 ‘사파리’가 깔렸는데, 사파리에서 MS가 만든 보안장치인 액티브X가 가동되지 않았고 공인인증서도 작동되지 않았다. 결국 2011년 전자금융감독규정이 개정되며 금융회사들이 공인인증서 외 보안프로그램을 채택할 수 있는 길이 열렸다. 지난 5월 국회에서 공인인증제도를 폐지하는 내용의 법률안이 발의된 것은 전자금융감독규정 개정 2년 뒤인 현재까지 공인인증서가 여전히 금융회사의 유일한 보안법으로 유지되고 있어서다. 금융감독원 관계자는 15일 “금감원의 인증방식평가위원회를 통과한 공인인증서와 동등한 수준의 보안 기술을 금융회사가 쓸 수 있지만, 2년 동안 한 건의 기술 요청도 없었다”고 말했다. 이에 지난 5월 이종걸·최재천 민주당 의원은 “정부 주도 인증제도를 폐지해야 한다”며 한층 강화된 법안을 제출한 것이다. 공인인증서 폐지를 주장하는 이유는 2년 전과 크게 다르지 않다. 첫째, PC에 보안프로그램을 깔게 하는 공인인증서와 액티브X 체계로 인해 PC마다 악성코드가 난무하고 공인인증서 유출로 인한 금융피해가 빈번하다는 주장이다. 공인인증서 폐지론자들은 지난 2007년 공인인증서 5000여장이 유출되는 등 일단 PC에 깔린 공인인증서를 복사해 유출하는 범죄가 일어나고 있다고 지적했다. 둘째, 공인인증서 일변도 정책으로 국내 보안기술이 답보 상태라는 의견도 있다. 김 교수는 “기술진보 속도가 빠른 IT 분야에서 정부가 특정 기술과 서비스를 사용하도록 강요할 경우 새로운 기술 등장과 기술 혁신을 저해하게 된다”고 말했다. 셋째, 공인인증서 체계에서는 피싱 사기 등 사고 거래의 책임이 개인에게 지워진다는 점이 부당하다는 시각이다. 최근 ‘도난당한 패스워드’라는 웹툰 서적을 발간한 김인성 한양대 교수는 “해외에서 많이 쓰는 암호통신기술(SSL) 방식은 브라우저와 서버 간 통신에서 정보를 암호화해 도중에 해킹을 통해 정보가 유출되더라도 정보 내용을 보호해 주는 방식”이라고 설명했다. 이런 방식에서는 보안 사고가 터졌을 때 암호화 책임을 다하지 못한 기업 측에 책임을 물을 소지가 크다. 반면 PC에 까는 공인인증서 체계를 쓰는 국내에서는 보안 사고가 났을 때 인증서 관리를 제대로 못했다며 개인에게 책임을 묻는 판결이 나오고 있다. 넷째, 공인인증서 관리의 투명성 문제가 제기됐다. 공인인증서를 한국인터넷진흥원(KISA)이 관리하는 게 적절한지와 함께 최근에는 공인인증서 시장 점유율이 75%인 금융결제원과 관리·감독기관인 금융위 간 유착 의혹도 나왔다. 금융위 출신들이 금융결제원 감사로 가서 3년 동안 10억여원의 보수를 받는 관행 때문이다. 최근 전치형 한국과학기술원(KAIST) 교수 등 대학교수 300여명이 공인인증서 폐지를 위한 법률 개정안에 지지 의사를 밝혔고, 최문기 미래창조과학부 장관도 국회에서 정부 주도 공인인증제 폐지를 약속하며 공인인증서 폐지 논의가 힘을 얻어가고 있다. 하지만 이미 13년째 사용 중인 공인인증서 폐기 후 대혼란이 일어날 것이란 반론도 만만치 않다. 관련 법안이 국회를 통과하더라도 금융회사들이 공인인증서 대신 다른 보안 프로그램을 받아들일지 역시 불확실하다. ‘공인인증서 없는 세상’이 실현되기까지는 변수가 아직 많다는 얘기다. 홍희경 기자 saloo@seoul.co.kr
  • 美·中, 북핵 공조 강화·기후변화 대응안 합의

    美·中, 북핵 공조 강화·기후변화 대응안 합의

    버락 오바마 미국 대통령 집권 2기와 시진핑(習近平) 중국 국가주석 체제 출범 이후 처음 열린 미·중 전략경제대화가 11일(현지시간) 워싱턴에서 이틀간의 일정을 마무리하고 막을 내렸다. 이번 대화는 양국 정상이 지난 6월 캘리포니아 랜초미라지에서 가진 회동의 논의 결과를 내실화하는데 초점이 맞춰졌다. 두 나라는 북핵 공조 방침을 재확인하고 탄소배출 감소를 위한 공동 조치를 마련했으며 미·중 투자협정(BIT) 논의도 가속화하기로 했다. 이날 미 국무부에 따르면 양국은 이번 대화에서 자동차 등 주요 배출원으로부터 온실 가스 방출을 줄이기 위한 5가지 조치에 합의했다고 발표했다. 기후변화에 대응하고 오염을 줄이는 수행계획을 오는 10월까지 마련하도록 기업·비정부 기구와 함께 연구하기로 했다. 북핵 문제에 대해서는 두 나라 정상이 랜초미라지에서 천명한 북핵 불용 원칙을 실현하기 위해 협력을 강화하기로 했다. 존 케리 미 국무장관은 “두 나라는 지구의 안전에 도전하는 각종 문제를 해결하는 데 협력하고 있으며 북한의 비핵화 등을 위해 힘을 모을 것”이라고 말했다. 반면 해킹 문제를 두고는 에드워드 스노든의 폭로로 수세적인 입장을 취할 것으로 예상됐던 미국이 상업 정보 해킹과 지적재산권 침해를 내세워 중국을 압박했다. 조 바이든 미 부통령은 “미국 기업이 겪고 있는 노골적인 사이버 해킹은 한 국가만의 문제도 아니고 반드시 종식돼야 한다”고 강조했다. 그는 또 티베트에서 벌어지는 무자비한 시위진압을 적시하며 해묵은 중국의 인권문제를 제기하고 우려를 표시했다. 이에 양제츠(楊潔篪) 중국 외교담당 국무위원은 “중국은 인권문제에 대해서 논의할 준비가 돼 있다”면서 “다만 평등과 상호존중의 기반에서 논의돼야 한다”고 맞받았다. 왕양(汪洋) 중국 부총리는 양국 관계를 부부관계에 비유하면서도 “중국의 국가제도를 흔들고 중국의 국가이익을 해치는 의견에 대해서는 우리도 미국과 마찬가지로 그 말이 무엇이든 결코 받아들일 수 없다”며 마지노선을 제시했다. 2009년 시작된 이후 매해 열렸던 전략경제대화는 올해부터 참석자 진용이 전면 교체됐다. 케리 미 국무장관과 양제츠 중국 국무위원은 전략대화를, 제이컵 루 미 재무장관과 왕양 중국 부총리는 경제대화를 각각 이끌었다. 중국 측에서는 가오후청(高虎城) 상무부장, 러우지웨이(樓繼偉) 재정부장, 저우샤오촨(周小川) 중국인민은행장 등 장관급 인사 16명이, 미국 측에서도 14개 부처의 수장이 참석했다. 베이징 주현진 특파원 jhj@seoul.co.kr
  • KT ‘데이터 재해복구센터’ 열 해킹 안 두렵다

    KT가 현재 전국에서 운영 중인 10개의 인터넷데이터센터(IDC)를 재해복구센터로 전환할 계획이다. 재해복구센터란 메인 전산센터가 해킹이나 자연재해 등으로 심각하게 손상되더라도 곧바로 평소와 다름없는 인터넷 서비스 등이 가능하도록 완벽한 백업(Back up)을 제공하는 데이터센터를 의미한다. 현재 대부분 기업의 데이터 백업 인프라는 50~60% 수준이어서 메인 센터가 심각한 해킹 피해를 봤을 때 데이터를 100% 복구하는 것이 사실상 불가능했다. KT가 재해복구센터로 서비스를 전면 전환하는 것은 최근 빈발하고 있는 해킹 사고 등과 무관하지 않다. 지난달 25일 청와대 홈페이지를 해킹한 공격은 무려 6일 뒤인 1일까지 이어졌다. 그사이 공격을 당한 기관 수는 67개까지 늘어났지만, 복구율은 여전히 80% 후반에 머무르고 있다. 지난 3월 금융권과 방송사의 전산망을 마비시킨 사이버 테러 이후 불과 3개월 만에 터진 대형 해킹 사고에 기업들 사이에선 자사와 고객 데이터를 보호해야 한다는 목소리가 높다. 데이터 손실이나 전산 마비가 단순히 업무 지연 등의 문제를 넘어 기업의 신뢰성 추락, 더 나아가 기업 도산으로까지 이어질 수 있다는 불안감 때문이다. 하지만 문제는 비용이다. 중요한 데이터를 모두 사설 IDC 등에 보관하면 좋다는 건 알지만 그만큼 고정비용이 만만치 않기 때문이다. KT 측은 천안과 김해 IDC를 국내 최초로 재해복구만을 전용으로 하는 ‘클라우드 재해복구센터’(CDC)로 바꿔 이런 비용 문제를 푼다는 계획이다. KT 관계자는 “필요성은 알지만 비용 문제 때문에 필수 데이터만 백업해 오던 기업들엔 기존 비용보다 최고 25%나 저렴한 클라우드 서비스가 큰 도움이 될 것으로 본다”고 말했다. KT는 안전성도 강화한다는 방침이다. KT는 100여년간 규모 3.0 이상의 지진이 한 번도 발생하지 않은 경남 김해 지역에 최근 데이터센터를 지었다. 진도 7.0까지 견딜 수 있도록 내진 설계를 하는가 하면 건물을 해발 85m 높이에 지어 쓰나미 등에도 대비했다. 안정적인 전력공급을 위해 전기도 발전소 2곳에서 따로 받는다. 발전소 2곳이 동시에 고장 날 것에 대비해 비상 전력 시설도 마련했다. 덕분에 일본 기업들도 김해 센터에 백업을 주문하는 일이 이어지고 있다. 배광호 KT IMO사업담당 상무는 10일 “재해복구센터를 이용하려는 기업 고객이 지속적으로 증가한다는 점은 안정성을 검증받고 있다는 방증”이라면서 “유·무선 회선과 데이터센터 모두를 갖춘 유일한 사업자로서 사고 대처가 가장 빠르다는 점 또한 KT의 강점이라고 본다”고 말했다. 유영규 기자 whoami@seoul.co.kr
  • 좀비 PC 600대 만든 중학생, 성매매 사이트 협박해 돈 뜯어

    좀비 PC 600대 만든 중학생, 성매매 사이트 협박해 돈 뜯어

    국제 해킹 집단인 어나니머스를 꿈꿀 정도로 해킹 실력이 뛰어난 중학생과 이 학생을 통해 해킹 프로그램을 테스트하며 금융 해킹 범죄를 시도하려던 40대 캐나다 교포가 붙잡혔다. 서울지방경찰청 사이버수사대는 블로그를 통해 악성 프로그램을 유포·판매한 한국계 캐나다인 허모(48)씨를 정보통신망 이용촉진 및 정보보호 등에 관한 법률 위반 혐의로 구속하고, 중학생 배모(14)군을 같은 혐의로 불구속 입건했다고 4일 밝혔다. 배군은 올해 1월부터 4월까지 해킹 프로그램과 좀비 PC를 판매한다는 광고 글을 자신의 블로그에 올린 뒤 이를 보고 찾아온 누리꾼에게 건당 1만∼15만원씩 모두 100여만원을 받고 허씨가 제공한 해킹 프로그램 19개를 판매한 혐의를 받고 있다. 허씨는 중국 웹하드 사이트인 ‘화중제국’ 등에서 내려받은 2500여개의 해킹 프로그램 중 테스트를 거치지 않은 프로그램 19개를 배군에게 무료로 제공해 실제 해킹이 가능한 프로그램인지 테스트하도록 했다. 배군은 이 프로그램들을 누리꾼에게 판매하는 한편 음란 동영상으로 위장한 악성코드를 유포해 PC 사용자 모르게 원격으로 해당 PC를 조정할 수 있는 ‘좀비 PC’ 600여대도 확보했다. 배군은 자신의 블로그에 디도스 공격 대행 광고를 올린 뒤, 이 좀비 PC를 활용해 불법 성매매 사이트를 공격·협박하고 수십만원의 돈을 뜯어내기도 했다. 배군은 허씨를 3년 전 온라인 채팅방에서 만나 알게 됐으며, 30살이 넘는 나이 차이에도 둘 다 해킹에 관심이 있어서 가깝게 지냈다. 이들은 중국에서 개발한 메신저나 인터넷 전화만을 사용하고, 인터넷에 접속할 때도 해킹한 기업의 서버를 거치도록 해 혹시 있을지 모를 인터넷 프로토콜(IP) 주소 추적에 대비하는 치밀함을 보였다. 20여년 전 캐나다로 이민했다가 2005년 귀국한 허씨는 귀국 이후 주식 투자로 거액을 날리면서 선물·옵션사이트 해킹에 관심을 가졌다. 배군은 중학교에 입학하면서 컴퓨터 게임을 즐기다 해킹에 관심을 갖기 시작했으며 장래 꿈이 어나니머스라고 말할 만큼 해킹 실력이 상당한 수준인 것으로 전해졌다. 명희진 기자 mhj46@seoul.co.kr
  • 국내 최초 USIM칩 공인인증 LGU+ “모바일 해킹 원천봉쇄”

    국내 최초 USIM칩 공인인증 LGU+ “모바일 해킹 원천봉쇄”

    LG유플러스가 휴대전화에 장착된 범용가입자식별모듈(USIM)칩을 이용한 공인인증 서비스를 개시했다. 휴대전화 메모리에 공인인증서를 저장하거나 은행권에서 제공하는 마이크로SD카드를 활용하는 방식보다 보안성이 높아, 모바일 금융 경쟁의 새로운 축으로 떠오를 것으로 보인다. LGU+는 2일 롱텀 에볼루션(LTE) 스마트폰과 PC에서 안전하고 편리하게 공인인증 서비스를 이용할 수 있는 ‘USIM 공인인증 시범 서비스’를 11월까지 무료 제공한다고 밝혔다. 이는 스마트폰에 장착된 USIM칩에 공인인증서를 발급받아 저장해두고 모바일 금융 거래 시 본인 확인을 할 때 사용하는 인증 서비스다. 휴대전화 내장 메모리나 마이크로SD카드 등에 저장하는 기존 소프트웨어 방식과 달리 USIM칩 내부에 인증서 보안을 위한 별도 공간이 존재해 해킹이 불가능하다는 게 LGU+의 설명이다. 해당 이동통신사의 LTE 스마트폰을 사용하고 있는 가입자라면 USIM 공인인증 애플리케이션(앱)과 PC 전용 프로그램을 다운받아 설치하면 사용할 수 있다. 공인인증서가 USIM에 저장돼 있으면 휴대전화 번호와 앱에서 설정한 비밀번호만으로도 공인인증이 필요한 금융 거래, 공공업무, 신용카드 결제 등을 손쉽게 처리할 수 있다. USIM 공인인증은 차츰 확산되고 있는 모바일 금융을 위한 주요 기술 중 하나다. 모바일 금융 거래를 위해서는 개인정보를 저장하는 보안장치(SE·secure elements)가 필요한데 이통사들은 USIM에 이를 탑재하는 방식을 활용하고 있다. USIM 관련 서비스는 SK텔레콤과 KT도 준비 중인 것으로 알려졌다. 한편 은행권은 금융결제원을 중심으로 SE가 탑재된 금융 마이크로SD카드를 활용해 공인인증서, 신용카드, 교통카드 등을 하나로 묶는 방안을 추진하고 있다. LGU+는 향후 USIM 공인인증을 활용해 금융기관 등을 대상으로 수수료 형식으로 수익을 창출하는 방안도 검토하고 있다. LGU+ 관계자는 “현재는 관련 법 문제 등이 있어 운영 방안을 확정해 말하긴 어렵다”면서 “시범 운영을 거친 뒤 서비스 요금이나 형태 등을 결정할 것”이라고 말했다. 강병철 기자 bckang@seoul.co.kr
위로