10년 전 보안취약성 경고에도 무대응…KT 소액결제 사태는 '인재'

조인준 기자 / 기사승인 : 2025-09-15 11:40:43
  • -
  • +
  • 인쇄
▲해킹 사고 관련해 대국민 사과하는 김영섭 KT 사장(사진=연합뉴스)

최근 KT 가입자를 대상으로 발생한 무단 소액결제 사건과 개인정보 유출을 두고 통신사 측의 보안체계 미흡이 근본적인 원인이라는 지적이 나온다. 무려 10여년 전부터 보안 취약성에 대한 경고가 있었음에도 불구하고 대처하지 않아 발생한 '인재'(人災)라는 것이다.

15일 업계에 따르면 과학기술정보통신부는 KT 소액결제 피해 원인을 '불법 초소형 기지국'(펨토셀)을 통한 통신망 접속으로 보고 조사에 임하고 있다. KT 관리시스템에 등록되지 않은 미인가 기지국 ID가 망에 접속한 기록이 확인되면서 펨토셀이 주요 해킹 통로로 활용된 것으로 추정중이다. 다만 불법 펨토셀의 존재만 확인됐을 뿐, 실물이 확보되지 않았기 때문에 KT 통신망 접속을 위한 키값과 인증절차 등 보안체계를 어떻게 돌파했는지에 대해서는 밝혀진 것이 없다.

KT 측은 "기존 운영 중인 펨토셀이 직접 해킹당한 정황은 포착되지 않았다"며 "사용 후 폐기된 펨토셀 장비를 범인이 취득해 불법으로 사용한 것으로 추정중"이라고 설명했다.

펨토셀은 건물 내 통신 음영지역을 해소하거나 트래픽을 분산시키는 역할로 크기가 손바닥만하다. 아파트 등 공동주택이나 공공장소의 벽면 등에 주로 설치된다. KT가 지난 2013년 세계 최초로 광대역 롱텀에볼루션(LTE) 홈 펨토셀을 개발하면서 본격 상용화되기 시작했다. KT가 15만대를 사용하고 있고, SK텔레콤이 1만여대, LG유플러스가 2만8000대를 사용중이다.

그런데 펨토셀에 대한 보안취약 문제는 이미 2014년에 지적됐던 것으로 알려졌다. 당시 한국과학기술원(KAIST) 통신보안 연구팀은 펨토셀이 해킹을 당하면 관리자만 접근할 수 있는 비밀번호까지 탈취 가능한 보안취약점이 있다는 사실을 실험을 통해 포착하고, 이를 KT를 포함한 이통3사에 알렸다. 또 2016년 한국정보처리학회는 '위협 모델링 기법을 이용한 펨토셀 취약점 분석에 대한 연구' 논문을 내고 "기지국 포화 상태를 막기 위해 펨토셀을 보급하는데, 이를 해킹당하면 개인정보 노출과 같은 심각한 문제가 발생할 수 있다"고 경고했다.

미국 보안기업 iSEC파트너스도 지난 2013년 해외 매체를 통해 "펨토셀을 해킹해 사용자의 전화번호를 가로채고, 문자메시지와 통화내용을 확인할 수 있다"고 밝히며 "펨토셀 이용을 위해선 철저한 보안체계가 반드시 동반돼야 한다"고 지적했다. 실제로 보안전문가들은 미국 최대 통신사 버라이즌의 펨토셀을 해킹해 스마트폰 통화내용과 문자메시지, 인터넷 사용데이터 등을 가로채는 과정을 시연하기도 했다.

그러나 이같은 경고에도 불구하고 이통3사는 통신망 암호화를 통한 보안성을 강화할 뿐 펨토셀 자체의 보안성을 강화하기 위한 노력은 없었던 것으로 알려졌다. 특히 KT는 사용 후 교체 및 폐기한 펨토셀을 제대로 관리조차 하지 않았던 것으로 확인됐다.

피해가 발생한 뒤 임시방편 차원의 보안대책에서 끝낼 게 아니라 국가 차원의 선제적 대응 제도 도입으로 피해가 발생하기 전에 막아야 한다는 주장도 나온다.

예를들어 미국의 경우 본인인증 취약점을 노린 심(SIM) 스와핑 범죄가 발생하자 2024년부터 SIM 교체나 번호이동을 처리하기전 신원확인 절차를 의무화했고, 해당 절차 시도가 발생하면 반드시 고객에게 통지하도록 제도를 마련해 피해 발생을 원천적으로 막았다. 유럽연합(EU)은 2018년부터 전자소액결제 상한선을 건당 50유로(약 8만1500원), 월 300유로로 제한해 피해 규모를 줄이고, 결제시스템 이용시 2차 인증을 의무화했다.

보안업계 한 전문가는 뉴스트리와 통화에서 "펨토셀 보안 취약성에 대한 경고는 이전부터 있었지만 KT를 비롯한 국내 이통사들은 뚜렷한 보안 강화책을 내놓지 않았다"라고 지적했다. 이어 "통신사 측의 보안 시스템도 중요하지만, 근본적인 피해를 막으려면 해외의 대처 사례를 참고해 선제적인 대응 제도 마련이 필요하다"고 덧붙였다.

한편 KT는 이번 무단 소액결제로 발생한 모든 금전적 피해를 책임짐과 동시에 개인정보 유출이 의심되는 피해자를 대상으로 유심무료교체 조치를 취하겠다고 밝혔다.

Copyright @ NEWSTREE All rights reserved.

뉴스트리 SNS

  • 뉴스트리 네이버 블로그
  • 뉴스트리 네이버 포스트
  • 뉴스트리 유튜브
  • 뉴스트리 페이스북
  • 뉴스트리 인스타그램
  • 뉴스트리 트위터

핫이슈

+

ESG

Video

+

ESG

+

"ESG공시 로드맵, 정책 일관성 흔들려...전면 재검토해야"

금융위원회가 공개한 ESG 공시 로드맵 초안을 놓고 국회와 기후·ESG 싱크탱크가 "글로벌 기준에 뒤처질 뿐 아니라 정부 정책과도 충돌한다"며 전면

[ESG;스코어] 롯데칠성·CJ제일제당 '재생용기' 적용 1·2위...꼴찌는?

중동 전쟁으로 나프타 부족 사태가 발생하면서 재생 플라스틱 전환율이 기업의 원가구조를 좌우하는 경쟁력이 되고 있다. ESG 대응차원에서 시작됐던

서울시, 1000명 넘는 행사 '폐기물 감량계획' 의무화 추진

서울시가 하루 1000명 이상 참여하는 행사에 대해 폐기물 감량계획을 의무적으로 수립하는 방안을 추진하고 있다.서울시는 25개 자치구가 대규모 행사

'생산적 금융' 물꼬 틔우는 시중은행들…투자전략은 '각양각색'

금융당국이 올해부터 향후 5년간 총 1240조원 규모의 생산적 금융 지원계획을 제시하면서, 금융권 자금이 부동산이나 가계대출이 아닌 산업과 기업의

'카카오 AI 돛' 출범…"2030년까지 100개 AI 혁신기업 육성"

카카오그룹이 4대 과학기술원과 손잡고 지역 인공지능(AI) 인재와 혁신기업 육성 추진기구인 '카카오 AI 돛'을 설립한다. 카카오는 2030년까지 5년간 500억

포스코 '사고다발 기업' 오명 벗나...올들어 중대재해 'O건'

지난해 6명의 노동자 사망사고가 발생했던 포스코가 올해 들어 단 한 건의 산업재해도 발생하지 않으면서 그 비결에 관심이 쏠리고 있다.포스코는 올

기후/환경

+

폭염과 폭우·가뭄이 '동시에'...2025년 한반도 이상기후 더 심해져

2025년은 산업화 이전대비 기온이 1.44℃ 상승한 역대 가장 더웠던 해 3위를 기록한만큼 우리나라도 6월부터 시작된 폭염이 10월까지 이어지는 등 역대급

'빌 게이츠·제프 베이조스' 전용기 기후피해 유발 1·2위...일론 머스크는?

전용기 이용에 따른 온실가스 배출로 기후피해를 가장 많이 유발하는 인물은 마이크로소프트(MS) 창업자인 빌 게이츠인 것으로 드러났다.미국 스탠포

美 36년간 내뿜은 온실가스 1경5000조 피해유발...한국 기후손실액은?

1990년 이후 미국의 온실가스 배출로 인해 전세계가 약 10조달러(약 1경5000조원) 규모의 경제적 피해를 입은 것으로 나타났다. 이 피해는 미국뿐 아니라

서부는 41℃ 폭염, 동부는 눈폭풍…美대륙 '극과 극' 이상기후

미국 서부는 기록적인 폭염을 겪고 있는데 동부는 폭우·폭설·한파가 동시에 나타나는 '극과극' 이상기후가 일어나고 있다. 서부의 이상고온

바닥 드러나는 댐과 하천들...평년 밑도는 강수에 봄 가뭄 '비상'

예년보다 비가 턱없이 적게 내리면서 봄철 가뭄 우려가 현실이 되고 있다. 특히 도서지역과 서해안, 경남 등 지리적 특성상 외부 수자원 의존도가 높은

"EU, 탄소중립 목표 완화해야"...합의해놓고 뒷말하는 獨 장관

지난해 온실가스를 겨우 0.1% 감축한 독일이 유럽연합(EU)을 향해 탄소중립 목표를 완화해줄 것을 요구하고 나섰다. 카테리나 라이헤 독일 연방경제에너

에너지

+

순환경제

+

오피니언

+