10년 전 보안취약성 경고에도 무대응…KT 소액결제 사태는 '인재'

조인준 기자 / 기사승인 : 2025-09-15 11:40:43
  • -
  • +
  • 인쇄
▲해킹 사고 관련해 대국민 사과하는 김영섭 KT 사장(사진=연합뉴스)

최근 KT 가입자를 대상으로 발생한 무단 소액결제 사건과 개인정보 유출을 두고 통신사 측의 보안체계 미흡이 근본적인 원인이라는 지적이 나온다. 무려 10여년 전부터 보안 취약성에 대한 경고가 있었음에도 불구하고 대처하지 않아 발생한 '인재'(人災)라는 것이다.

15일 업계에 따르면 과학기술정보통신부는 KT 소액결제 피해 원인을 '불법 초소형 기지국'(펨토셀)을 통한 통신망 접속으로 보고 조사에 임하고 있다. KT 관리시스템에 등록되지 않은 미인가 기지국 ID가 망에 접속한 기록이 확인되면서 펨토셀이 주요 해킹 통로로 활용된 것으로 추정중이다. 다만 불법 펨토셀의 존재만 확인됐을 뿐, 실물이 확보되지 않았기 때문에 KT 통신망 접속을 위한 키값과 인증절차 등 보안체계를 어떻게 돌파했는지에 대해서는 밝혀진 것이 없다.

KT 측은 "기존 운영 중인 펨토셀이 직접 해킹당한 정황은 포착되지 않았다"며 "사용 후 폐기된 펨토셀 장비를 범인이 취득해 불법으로 사용한 것으로 추정중"이라고 설명했다.

펨토셀은 건물 내 통신 음영지역을 해소하거나 트래픽을 분산시키는 역할로 크기가 손바닥만하다. 아파트 등 공동주택이나 공공장소의 벽면 등에 주로 설치된다. KT가 지난 2013년 세계 최초로 광대역 롱텀에볼루션(LTE) 홈 펨토셀을 개발하면서 본격 상용화되기 시작했다. KT가 15만대를 사용하고 있고, SK텔레콤이 1만여대, LG유플러스가 2만8000대를 사용중이다.

그런데 펨토셀에 대한 보안취약 문제는 이미 2014년에 지적됐던 것으로 알려졌다. 당시 한국과학기술원(KAIST) 통신보안 연구팀은 펨토셀이 해킹을 당하면 관리자만 접근할 수 있는 비밀번호까지 탈취 가능한 보안취약점이 있다는 사실을 실험을 통해 포착하고, 이를 KT를 포함한 이통3사에 알렸다. 또 2016년 한국정보처리학회는 '위협 모델링 기법을 이용한 펨토셀 취약점 분석에 대한 연구' 논문을 내고 "기지국 포화 상태를 막기 위해 펨토셀을 보급하는데, 이를 해킹당하면 개인정보 노출과 같은 심각한 문제가 발생할 수 있다"고 경고했다.

미국 보안기업 iSEC파트너스도 지난 2013년 해외 매체를 통해 "펨토셀을 해킹해 사용자의 전화번호를 가로채고, 문자메시지와 통화내용을 확인할 수 있다"고 밝히며 "펨토셀 이용을 위해선 철저한 보안체계가 반드시 동반돼야 한다"고 지적했다. 실제로 보안전문가들은 미국 최대 통신사 버라이즌의 펨토셀을 해킹해 스마트폰 통화내용과 문자메시지, 인터넷 사용데이터 등을 가로채는 과정을 시연하기도 했다.

그러나 이같은 경고에도 불구하고 이통3사는 통신망 암호화를 통한 보안성을 강화할 뿐 펨토셀 자체의 보안성을 강화하기 위한 노력은 없었던 것으로 알려졌다. 특히 KT는 사용 후 교체 및 폐기한 펨토셀을 제대로 관리조차 하지 않았던 것으로 확인됐다.

피해가 발생한 뒤 임시방편 차원의 보안대책에서 끝낼 게 아니라 국가 차원의 선제적 대응 제도 도입으로 피해가 발생하기 전에 막아야 한다는 주장도 나온다.

예를들어 미국의 경우 본인인증 취약점을 노린 심(SIM) 스와핑 범죄가 발생하자 2024년부터 SIM 교체나 번호이동을 처리하기전 신원확인 절차를 의무화했고, 해당 절차 시도가 발생하면 반드시 고객에게 통지하도록 제도를 마련해 피해 발생을 원천적으로 막았다. 유럽연합(EU)은 2018년부터 전자소액결제 상한선을 건당 50유로(약 8만1500원), 월 300유로로 제한해 피해 규모를 줄이고, 결제시스템 이용시 2차 인증을 의무화했다.

보안업계 한 전문가는 뉴스트리와 통화에서 "펨토셀 보안 취약성에 대한 경고는 이전부터 있었지만 KT를 비롯한 국내 이통사들은 뚜렷한 보안 강화책을 내놓지 않았다"라고 지적했다. 이어 "통신사 측의 보안 시스템도 중요하지만, 근본적인 피해를 막으려면 해외의 대처 사례를 참고해 선제적인 대응 제도 마련이 필요하다"고 덧붙였다.

한편 KT는 이번 무단 소액결제로 발생한 모든 금전적 피해를 책임짐과 동시에 개인정보 유출이 의심되는 피해자를 대상으로 유심무료교체 조치를 취하겠다고 밝혔다.

Copyright @ NEWSTREE All rights reserved.

뉴스트리 SNS

  • 뉴스트리 네이버 블로그
  • 뉴스트리 네이버 포스트
  • 뉴스트리 유튜브
  • 뉴스트리 페이스북
  • 뉴스트리 인스타그램
  • 뉴스트리 트위터

핫이슈

+

ESG

Video

+

ESG

+

하나금융, 20억 규모 'ESG 더블임팩트 펀드' 참여기업 모집

하나금융그룹이 ESG 스타트업 육성을 위한 매칭펀드 참여기업 모집에 나선다.하나금융그룹은 18일 사회혁신기업의 성장 기반 마련을 위한 '2026 하나 ESG

'20만전자' 회복한 삼성전자...1200명 모인 주총장 '축제 분위기'

중동 전쟁으로 꺾였던 주가가 '20만전자'를 회복한 18일 삼성전자의 주주총회장은 그야말로 축제 분위기였다. 1년전 반도체 사업부진 등으로 성토장이

AI 열풍에 빅테크 탄소배출권 구매 '폭증'...MS가 '최다'

글로벌 빅테크 기업들의 탄소배출권 구매량이 급격히 늘고 있다. 인공지능(AI) 경쟁이 가속화로 데이터센터 전력 사용이 급증한 데 따른 것이다.탄소배

쿠팡에 칼 빼든 노동부...과로사·산재은폐 등 의혹에 '산업안전감독'

고용노동부가 16일 쿠팡을 대상으로 산업안전감독에 착수하고 과로사 및 산업재해 은폐 의혹 등을 조사한다.김영훈 노동부 장관은 이날 개최한 '산업

'슈퍼주총' 시즌 자사주 소각 서두르는 기업들...기업가치 개선될까?

3월 '슈퍼주총'을 앞두고 기업들이 앞다퉈 자사주 소각에 나서고 있다. 3차 상법 개정안이 지난 2월 25일 국회 본회의를 통과하면서 상장사들은 보유하

"재생에너지 비중 높을수록 국제유가 충격 줄어든다"-英CCC 분석

미국과 이란의 전쟁으로 국제유가 불안이 커지고 있는 가운데 재생에너지 확대가 에너지 가격 충격을 줄일 수 있다는 분석이다.11일(현지시간) 영국 기

기후/환경

+

'슈퍼 엘니뇨'가 다가온다…2027년 '역대 최고기온' 예고

오는 2027년 엘니뇨 영향으로 지구 평균기온이 역대 최고치를 갈아치울 것이라는 전망이다.엘니뇨는 적도 동태평양 해수면 온도가 평년보다 0.5℃ 이상

지난해 대형 메탄누출 사고 4400건..대부분 석유·가스 시설

지난해 시간당 100kg 이상의 메탄이 누출되는 대형사고가 4400건이나 발생한 것으로 드러났다.17일(현지시간) 미국 캘리포니아대학 로스앤젤레스(UCLA) 연

[영상] 3월인데 또 '겨울폭풍' 강타한 美…폭설·한파·토네이도 '동시발생'

올 1월 강력한 겨울폭풍이 덮쳤던 미국에 또다시 겨울폭풍 '아이오나(Iona)'가 덮치면서 50만가구가 넘게 정전 피해를 겪고 있고, 항공편 수천편이 운항

'기후변화' 기대수명 단축시킨다...폭염으로 운동량 감소

기후변화로 폭염일수가 증가하면 신체활동이 크게 줄어들어, 궁극적으로 인간의 기대수명을 크게 단축시킨다는 연구결과가 나와 흥미를 끌고 있다.16

[날씨] 中 산불 연기가 국내까지...전국 미세먼지 '극심'

중국 랴오닝성에서 발생한 산불의 연기가 국내로 유입되면서 대기를 탁하게 만들고 있다.17일 수도권과 강원영서·충청·호남·영남 등 제

남호주 해안 '죽음의 바다'...1년째 적조현상에 해안생물 '멸종위기'

일반적으로 몇 주 안에 사라지는 독성조류가 호주 남부 해안에서 1년 넘게 이어지면서 780종에 달하는 해안생물이 멸종하거나 서식지를 떠나는 등 전례

에너지

+

순환경제

+

오피니언

+