10년 전 보안취약성 경고에도 무대응…KT 소액결제 사태는 '인재'

조인준 기자 / 기사승인 : 2025-09-15 11:40:43
  • -
  • +
  • 인쇄
▲해킹 사고 관련해 대국민 사과하는 김영섭 KT 사장(사진=연합뉴스)

최근 KT 가입자를 대상으로 발생한 무단 소액결제 사건과 개인정보 유출을 두고 통신사 측의 보안체계 미흡이 근본적인 원인이라는 지적이 나온다. 무려 10여년 전부터 보안 취약성에 대한 경고가 있었음에도 불구하고 대처하지 않아 발생한 '인재'(人災)라는 것이다.

15일 업계에 따르면 과학기술정보통신부는 KT 소액결제 피해 원인을 '불법 초소형 기지국'(펨토셀)을 통한 통신망 접속으로 보고 조사에 임하고 있다. KT 관리시스템에 등록되지 않은 미인가 기지국 ID가 망에 접속한 기록이 확인되면서 펨토셀이 주요 해킹 통로로 활용된 것으로 추정중이다. 다만 불법 펨토셀의 존재만 확인됐을 뿐, 실물이 확보되지 않았기 때문에 KT 통신망 접속을 위한 키값과 인증절차 등 보안체계를 어떻게 돌파했는지에 대해서는 밝혀진 것이 없다.

KT 측은 "기존 운영 중인 펨토셀이 직접 해킹당한 정황은 포착되지 않았다"며 "사용 후 폐기된 펨토셀 장비를 범인이 취득해 불법으로 사용한 것으로 추정중"이라고 설명했다.

펨토셀은 건물 내 통신 음영지역을 해소하거나 트래픽을 분산시키는 역할로 크기가 손바닥만하다. 아파트 등 공동주택이나 공공장소의 벽면 등에 주로 설치된다. KT가 지난 2013년 세계 최초로 광대역 롱텀에볼루션(LTE) 홈 펨토셀을 개발하면서 본격 상용화되기 시작했다. KT가 15만대를 사용하고 있고, SK텔레콤이 1만여대, LG유플러스가 2만8000대를 사용중이다.

그런데 펨토셀에 대한 보안취약 문제는 이미 2014년에 지적됐던 것으로 알려졌다. 당시 한국과학기술원(KAIST) 통신보안 연구팀은 펨토셀이 해킹을 당하면 관리자만 접근할 수 있는 비밀번호까지 탈취 가능한 보안취약점이 있다는 사실을 실험을 통해 포착하고, 이를 KT를 포함한 이통3사에 알렸다. 또 2016년 한국정보처리학회는 '위협 모델링 기법을 이용한 펨토셀 취약점 분석에 대한 연구' 논문을 내고 "기지국 포화 상태를 막기 위해 펨토셀을 보급하는데, 이를 해킹당하면 개인정보 노출과 같은 심각한 문제가 발생할 수 있다"고 경고했다.

미국 보안기업 iSEC파트너스도 지난 2013년 해외 매체를 통해 "펨토셀을 해킹해 사용자의 전화번호를 가로채고, 문자메시지와 통화내용을 확인할 수 있다"고 밝히며 "펨토셀 이용을 위해선 철저한 보안체계가 반드시 동반돼야 한다"고 지적했다. 실제로 보안전문가들은 미국 최대 통신사 버라이즌의 펨토셀을 해킹해 스마트폰 통화내용과 문자메시지, 인터넷 사용데이터 등을 가로채는 과정을 시연하기도 했다.

그러나 이같은 경고에도 불구하고 이통3사는 통신망 암호화를 통한 보안성을 강화할 뿐 펨토셀 자체의 보안성을 강화하기 위한 노력은 없었던 것으로 알려졌다. 특히 KT는 사용 후 교체 및 폐기한 펨토셀을 제대로 관리조차 하지 않았던 것으로 확인됐다.

피해가 발생한 뒤 임시방편 차원의 보안대책에서 끝낼 게 아니라 국가 차원의 선제적 대응 제도 도입으로 피해가 발생하기 전에 막아야 한다는 주장도 나온다.

예를들어 미국의 경우 본인인증 취약점을 노린 심(SIM) 스와핑 범죄가 발생하자 2024년부터 SIM 교체나 번호이동을 처리하기전 신원확인 절차를 의무화했고, 해당 절차 시도가 발생하면 반드시 고객에게 통지하도록 제도를 마련해 피해 발생을 원천적으로 막았다. 유럽연합(EU)은 2018년부터 전자소액결제 상한선을 건당 50유로(약 8만1500원), 월 300유로로 제한해 피해 규모를 줄이고, 결제시스템 이용시 2차 인증을 의무화했다.

보안업계 한 전문가는 뉴스트리와 통화에서 "펨토셀 보안 취약성에 대한 경고는 이전부터 있었지만 KT를 비롯한 국내 이통사들은 뚜렷한 보안 강화책을 내놓지 않았다"라고 지적했다. 이어 "통신사 측의 보안 시스템도 중요하지만, 근본적인 피해를 막으려면 해외의 대처 사례를 참고해 선제적인 대응 제도 마련이 필요하다"고 덧붙였다.

한편 KT는 이번 무단 소액결제로 발생한 모든 금전적 피해를 책임짐과 동시에 개인정보 유출이 의심되는 피해자를 대상으로 유심무료교체 조치를 취하겠다고 밝혔다.

Copyright @ NEWSTREE All rights reserved.

뉴스트리 SNS

  • 뉴스트리 네이버 블로그
  • 뉴스트리 네이버 포스트
  • 뉴스트리 유튜브
  • 뉴스트리 페이스북
  • 뉴스트리 인스타그램
  • 뉴스트리 트위터

핫이슈

+

Video

+

ESG

+

"녹색경제로 이행가려면 정책·기술·금융이 함께 움직여야"

6일 서울 삼성동 웨스틴서울 파르나스에서 '녹색금융 시장의 확대와 다변화'를 주제로 열린 '2025 녹색금융/ESG 국제 심포지엄' 세션1에서는 정책·기

KT, 서버 43대 해킹 알고도 '은폐'…펨토셀 관리체계도 '부실'

KT가 43대의 서버가 'BPF도어' 등 악성코드에 감염된 사실을 지난해 알고도 이를 은폐한 사실이 뒤늦게 드러났다.KT 침해사고 민관합동조사단은 6일 정부

KCC글라스, 국내 최초 '조류 충돌 방지' 유리 출시

KCC글라스가 국내 최초로 조류충돌 방지기능을 갖춘 유리 '세이버즈(SAVIRDS)'를 출시했다고 6일 밝혔다.세이버즈는 특수 '샌드블라스팅(Sand Blasting)' 기법

KCC·HD현대, 수용성 선박도료 기술 공동개발

KCC가 HD현대 조선4사(HD한국조선해양·HD현대중공업·HD현대미포·HD현대삼호)와 손잡고 수용성 선박용 도료 기술을 공동개발했다고 6일 밝

"혼합금융·전환금융...점점 다변화되는 녹색금융 시장"

국제 전문가들이 "녹색국가를 이루려면 녹색금융이 필요하다"며 "지속가능한 투자의 목적, 방향, 결과 및 영향에 대해 정확히 분석하고, 이것이 실무로

"ESG '환경·사회' 지표 투자전략 반영했더니 지수 수익률 상회"

투자전략에 ESG 세부지표를 반영하면 시장대비 높은 장기수익률과 안정적인 위험관리 성과를 낼 수 있다는 분석이 나왔다.ESG 평가 및 투자자문기관 서

기후/환경

+

"녹색경제로 이행가려면 정책·기술·금융이 함께 움직여야"

6일 서울 삼성동 웨스틴서울 파르나스에서 '녹색금융 시장의 확대와 다변화'를 주제로 열린 '2025 녹색금융/ESG 국제 심포지엄' 세션1에서는 정책·기

동남아 '끈적' 중앙아시아 '건조'…亞 지역별 폭염 양상 다르다

최근 10년간 아시아 대륙에서 발생하는 폭염이 지역에 따라 뚜렷하게 다른 양상을 보이고 있다.광주과학기술원(GIST) 환경·에너지공학과 윤진호 교

"혼합금융·전환금융...점점 다변화되는 녹색금융 시장"

국제 전문가들이 "녹색국가를 이루려면 녹색금융이 필요하다"며 "지속가능한 투자의 목적, 방향, 결과 및 영향에 대해 정확히 분석하고, 이것이 실무로

"범위로 할꺼면 목표는 왜 설정?"...정부 성토장된 '2035 NDC' 공청회

11월까지 유엔에 제출해야 하는 '2035년 국가온실가스감축목표(NDC)'를 확정하기 위한 6일 열린 마지막 공청회에서 감축률을 놓고 격론이 벌어졌다. NDC를

EU, 2040년까지 온실가스 90% 감축 합의…2년마다 목표 재평가

유럽연합(EU)이 2040년까지 온실가스 배출을 1990년 대비 최소 90% 감축한다는 목표에 합의했다.EU 27개국 환경장관들은 벨기에 브뤼셀에서 20시간 넘게 이

COP30 앞두고 ‘아마존강 시위’… 원주민들 "우리가 기후증거이자 경고"

브라질 아마존의 관문 도시 벨렘이 오는 10일(현지시간) COP30 개막을 앞두고, 원주민과 시민들이 기후정의를 외치며 강 위 시위에 나섰다.5일(현지시간)

에너지

+

순환경제

+

오피니언

+