메트로人 머니 산업 IT·과학 정치&정책 생활경제 사회 에듀&JOB 기획연재 오피니언 라이프 CEO와칭 플러스
글로벌 메트로신문
로그인
회원가입

    머니

  • 증권
  • 은행
  • 보험
  • 카드
  • 부동산
  • 경제일반

    산업

  • 재계
  • 자동차
  • 전기전자
  • 물류항공
  • 산업일반

    IT·과학

  • 인터넷
  • 게임
  • 방송통신
  • IT·과학일반

    사회

  • 지방행정
  • 국제
  • 사회일반

    플러스

  • 한줄뉴스
  • 포토
  • 영상
  • 운세/사주
기사사진
[개인정보 잔혹사] 유심 인증키까지 털렸다… SKT ‘3년 해커 잠복’의 대가

SK텔레콤 내부망이 3년 넘게 해커에게 잠식된 것도 올해 '개인정보 잔혹사'의 큰 이슈였다. 기본적인 보안 관리조차 방치된 사이, 통신코어를 포함한 핵심 시스템이 뚫렸고 수천만 건의 민감 정보가 고스란히 빠져나갔다. 정부 조사 결과 SKT는 유심(USIM) 인증키를 평문으로 저장하고 8년 전 배포된 취약점 패치조차 적용하지 않는 등 구조적 보안 실패가 누적돼 있었다. 4일 <메트로경제 신문> 취재에 따르면 정부 조사 결과, SKT 내부망 침투는 2021년 8월 처음 발생한 것으로 확인됐다. 개인정보보호위원회(개보위)와 과학기술정보통신부 민관합동조사단의 발표를 종합하면, 침투한 공격자는 관리자 계정을 탈취해 코어망 서버에 접속한 뒤, 리눅스 운영체제(OS)의 오래된 취약점을 악용해 최고 관리자 권한(Root)을 획득했다. 이후 해커는 'BPF도어' 등 24종의 악성코드와 웹셸을 서버 23대에 심어두고 장기간 잠복했다. BPF도어는 3년 전 처음 보고된 백도어 프로그램으로, 글로벌 보안업계는 이를 중국 해커조직 '레드 멘션(Red Menshen)'의 소행으로 분석하고 있다. 이들은 통신사 시스템 깊숙이 침투해 특정 인물의 통화·위치·행동 패턴을 장기 추적하는 고도화된 공격 그룹으로 알려져 있다. 피해 규모는 막대했다. 유출된 정보는 가입자 식별키(IMSI) 기준 총 2695만7749건에 달한다. 여기에는 이름, 생년월일, 전화번호, 단말기 고유식별번호(IMEI)뿐만 아니라, 유심 복제에 치명적인 인증키(Ki, OPc)까지 포함됐다. 당초 정부는 "IMEI 저장 서버는 감염되지 않았다"고 발표했으나, 2차 정밀 포렌식 결과 통합고객인증 서버(ICAS) 등에서 대규모 유출 흔적이 추가로 확인되며 말을 뒤집었다. 개보위는 SKT의 허술한 보안 관리 실태를 강하게 질타했다. 가장 심각한 문제는 '평문 저장'이었다. SKT는 유심 무단 복제를 막기 위해 반드시 암호화해야 할 유심 인증키 등 민감 정보를 암호화하지 않고 평문 상태로 서버에 저장했다. 경쟁 통신사들이 해당 정보를 암호화해 관리하는 것과 대조적이다. 또한, 해킹의 통로가 된 '더티 카우' 취약점은 2016년 보안 패치가 배포됐음에도 SKT는 사고 발생 시점까지 업데이트를 적용하지 않았다. 심지어 2022년 유심 복제 이슈가 불거졌을 때도 적절한 조치를 취하지 않은 것으로 드러났다. 정보보호 최고책임자(CPO) 조직의 구조적 문제도 지적됐다. SKT의 CPO는 주로 웹·앱 서비스 등 IT 영역에만 권한이 한정되어 있어, 이번 사고가 발생한 인프라(네트워크) 영역의 개인정보 처리 실태는 제대로 파악조차 하지 못하고 있었다. 사고 인지 후 법정 기한인 72시간 내에 유출 사실을 통지하지 않고 지연한 점도 법 위반 사항으로 적발됐다. SKT는 사태 수습을 위해 임원 수를 30% 감축하고 CEO 직속 '통합보안센터'를 신설하는 등 고강도 쇄신안을 내놨다. 그러나 개인정보위 분쟁조정위원회가 권고한 '1인당 30만 원 배상안'에 대해선 불수락 의사를 밝혔다. 해당 조정안을 수용할 경우 배상 대상이 전체 가입자로 확대되어 최대 7조 원대 비용이 발생할 수 있다는 우려 때문이다. IT업계는 이번 사태를 단순한 해킹 사고가 아닌, 기업의 보안 불감증이 빚어낸 '예고된 인재(人災)'라고 입을 모은다. 이번 사태가 단순한 시스템 침투가 아니라, SKT 내부의 오랜 방치와 구조적 결함이 총체적으로 누적된 결과라는 것이다. 익명을 요구한 보안업체 관계자는 "리눅스 커널의 '더티 카우' 취약점은 보안업계에서는 교과서에 나올 정도로 유명하고 오래된 구멍"이라며 "통신 코어망 서버에서 이를 8년이나 방치했다는 건 사실상 '해커들에게 들어오라'고 대문을 열어둔 것과 다름없다"고 꼬집었다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 15:42:19 김서현 기자
기사사진
'2025 헬로 미디어 캠프' 성료…인천·목포 청소년들이 AI로 창작한 로컬 작품 선보여

LG헬로비전은 시청자미디어재단과 함께 '2025 헬로 미디어 캠프 ― AI로 그린 로컬' 영상제 시상식을 지난 22일 개최했다고 4일 밝혔다. 올해 프로그램에서는 인천 지역 초·중·고 6개교 43명의 학생이 참여해 기획부터 촬영과 편집, AI 활용까지 전 과정을 스스로 진행했다. 이번 영상제에는 총 7편의 작품이 출품됐다. 이 가운데 인천서창초등학교의 '친구가 필요해'가 LG헬로비전상을 수상했다. 지역을 떠나는 친구들을 바라보는 초등학생의 시선을 따뜻하게 담아내고, 계절과 지역 배경을 생성형 AI로 완성도 있게 표현했다는 평가다. 작품에는 '대통령께 보내는 편지'라는 설정을 통해 학생들이 바라는 지역의 미래 모습을 담아낸 연출도 포함됐다. 이 밖에 ▲계산여자고등학교(시청자미디어재단상) ▲구산중학교(인천시청자미디어센터상) ▲인천청호중학교·선인고등학교(미래미디어인재상) ▲부평여자고등학교·선인고등학교(로컬크리에이터상) 등이 각기 다른 시선으로 지역의 변화를 표현해 주목을 받았다. 교육을 담당한 지권섭 인천어린이청소년영화제 집행위원장은 "본 캠프는 팀별 프로젝트 기반 학습 방식을 적용해 학생들이 협력하여 스스로 결과물을 완성할 수 있도록 지원하는 데 주력했다"며 "AI를 활용한 미디어 교육이 단순한 기술 습득을 넘어 지역소멸 등 사회 문제를 스스로 고민해 보는 교육적 계기가 되었다는 점이 의미 있다"고 말했다. 한편 이번 프로그램은 지난 8월 목포에서도 진행됐다. 당시 목포영재교육원에서 교육을 받은 초·중학생 44명이 총 5편의 작품을 제작해 발표했으며, 영상제에는 160여 명의 관람객이 함께했다. 올해 헬로미디어 캠프에서 완성된 총 12편(목포 5편, 인천 7편)의 영상은 헬로tv 시청자참여프로그램을 통해 전국에 방영될 예정이다.

2025-12-04 14:19:02 김보민 기자
기사사진
하이브, 웹툰 ‘다크문: 두 개의 달’ 북미·라탐 등 글로벌 1위

하이브가 오리지널 스토리 웹툰 '다크문: 두 개의 달'이 공개 직후 글로벌 주요 지역에서 차트 1위를 휩쓸며 '2억뷰 웹툰 시리즈'의 인기를 다시 입증했다고 4일 밝혔다. 지난달 28일 글로벌 론칭된 이 작품은 첫 주 북미·라틴아메리카(라탐)·인도네시아 트렌딩 차트 1위를 기록했고, 장르별 순위에서도 상위권에 올랐다. 3일 기준으로 라탐 지역 네이버웹툰에서는 트렌딩·판타지 장르 1위, 전체 인기 3위, 토요 웹툰 4위에 올랐고, 인도네시아에서도 트렌딩과 드라마 장르 1위, 토요 웹툰 2위에 올랐다. 북미 역시 트렌딩 1위를 차지하며 지역별로 고른 인기를 보였다. 국내에서도 공개 직후 여성 카테고리 실시간 인기 신작 2위, 인기 급상승 5위에 오르며 시리즈 컴백을 기다린 독자들의 반응이 쏟아졌다. '다크문: 두 개의 달'은 빠른 전개와 본격화된 로맨스로 팬들의 호응을 얻고 있다. 첫 회차에서는 주인공들이 다니는 '드셀리스 아카데미'에 여주인공 수하와 닮은 전학생 '셀렌'이 등장하며 혼란과 갈등의 서막을 열었다. X(트위터)와 SNS, 네이버웹툰 댓글 등에는 론칭을 기다려온 글로벌 독자들의 반응이 빠르게 쌓이며 열기가 이어지고 있다. 하이브 측은 "이번 신작은 엔하이픈(ENHYPEN)과 앤팀(&TEAM) 팬덤은 물론 글로벌 독자층에서 이미 큰 사랑을 받고 있으며, 전작 '다크문: 달의 제단', 프리퀄 '밤필드의 아이들', 천년 전을 배경으로 한 '다크문: 바르그의 피', 늑대인간 캐릭터 중심의 '다크문: 회색도시'까지 다시 정주행하는 독자도 늘고 있다"고 밝혔다. 이어 "두터운 세계관과 완성도 높은 스토리를 기반으로 앞으로도 다양한 원천 IP와 콘텐츠를 선보이며 K-팝 세계관 확장을 지속하겠다"고 설명했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 13:17:43 김서현 기자
기사사진
네이버 플레이스, 동물병원 '실시간 예약' 필터 도입

네이버는 플레이스에 등록된 동물병원 업종을 대상으로 '실시간 예약' 검색 필터를 도입한다고 4일 밝혔다. 이제 '지역명 + 동물병원', '동물병원 네이버예약' 등으로 검색하면 실시간 예약 필터가 제공되며, 날짜와 시간을 선택하면 진료 가능한 병원 목록과 예약 가능 시간이 바로 노출된다. 플레이스 상세페이지의 홈탭·예약탭에서도 동일하게 사용할 수 있다. 해당 기능은 이미 식당 업종에 적용돼 예약 편의를 높여왔다. 사용자는 원하는 날짜와 시간에 예약 가능한 병원만 한꺼번에 모아 보고, 병원별 예약 가능한 시간을 한눈에 비교할 수 있어 방문 결정 과정이 크게 줄어든다. 네이버는 동물병원 업종에 '진료시간' 필터도 새로 제공한다. 검색 후 ▲24시간 진료 ▲주말 진료 ▲공휴일 진료 등 조건을 선택하거나, '24시간 동물병원'처럼 직접 검색해 해당 병원만 추려볼 수 있다. 이번 업데이트로 반려동물을 키우는 이용자의 병원 이용 편의가 크게 개선될 전망이다. 특히 휴일이나 야간처럼 급하게 병원을 찾아야 하는 상황에서도 기존처럼 병원별 상세페이지를 일일이 확인할 필요 없이, 필터를 통해 진료 중인 병원을 빠르게 찾고 바로 예약까지 가능하다. 동물병원 입장에서도 네이버 예약을 통한 신규 고객 유입이 쉬워지고, 특정 시간대 쏠림 현상이 완화되는 등 운영 효율이 높아질 것으로 기대된다. '실시간 예약'과 '진료시간' 필터는 11일부터 네이버앱·웹 및 네이버지도 앱에서 제공된다. 네이버는 앞으로도 병원별 진료 동물, 진료 분야 등 정보를 추가해 동물병원 탐색 경험을 더욱 개선할 계획이다. 네이버 관계자는 "검색부터 예약까지 이어지는 과정의 편의를 높이기 위한 업데이트"라며 플레이스 기능을 계속 고도화하겠다고 밝혔다.

2025-12-04 13:15:11 김서현 기자
기사사진
LG유플러스, BC카드 정보로 익시오 고도화 나서

LG유플러스는 BC카드가 보유한 데이터를 활용해 AI 통화앱 '익시오(ixi-O)'의 검색 정확도와 추천 품질을 높이는 고도화 작업에 나선다고 4일 밝혔다. 카드 결제 데이터를 기반으로 실제 이용 패턴을 반영한 정보를 제공해 서비스 신뢰도를 높이는 전략이다. LG유플러스와 BC카드 양사는 최근 서울 종로구 BC카드 본사에서 'BC카드 가맹점 데이터 연계 익시오 서비스 제휴 협약'을 체결했다. 이번 협력으로 LG유플러스는 내년 출시 예정인 '익시오 AI 비서'에 BC카드 데이터를 연동할 계획이다. 익시오 AI 비서는 통화 도중 대화 맥락을 실시간으로 이해하고 필요한 정보를 AI가 직접 찾고 공유하는 능동형 기능을 갖춘 서비스다. 특히 장소 검색 기능에 BC카드 가맹점 데이터를 활용해 추천 품질을 한층 정교하게 만든다. 예를 들어 이용자가 통화 중 "용산역 맛집 알려줘"라고 요청하면, BC카드 결제 데이터를 기반으로 매출이 높은 식당을 중심으로 실제 이용자 선호도가 반영된 결과를 안내하는 방식이다. BC카드는 전국 55만 개 이상의 가맹점 결제 데이터를 통해 '잇플(eat.pl)' 서비스를 운영하고 있다. 잇플은 방문 패턴과 혼잡도 등 실사용 지표를 분석해 제공하는 서비스로, 이번 협력을 통해 익시오의 맛집·장소 추천의 신뢰도를 높이는 핵심 요소로 활용될 예정이다. LG유플러스는 BC카드 데이터를 시작으로 AI 검색·추천·번호정보 등 익시오의 핵심 기능 고도화를 위해 국내외 파트너사와의 협력을 계속 확대할 계획이다. LG유플러스 측은 "BC카드 가맹점 데이터는 고객 질문에 맞는 정보 제공의 정확도를 크게 높이는 요소"라며 "앞으로도 다양한 에이전트와의 연결을 강화해 일상에서 체감할 수 있는 AI 서비스를 발전시키겠다"고 밝혔다. BC카드 측은 "이번 협력으로 더 정밀한 추천 경험을 제공할 수 있게 됐다"며 서비스 고도화와 새로운 가치 창출에 적극 나서겠다고 전했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 13:12:38 김서현 기자
기사사진
KT, 고성능 GPU 구독 서비스 사업 본격화..."AI 개발 생태계 활성화한다"

KT가 충북대학교 산합협력단 강소특구 지원센터(이하 충북청주강소특구)에 고성능 GPU(그래픽 처리장치) 구독형 서비스 'K GPUaaS'를 제공해 시장 확대에 나선다고 4일 밝혔다. K GPUaaS는 KT가 확보한 엔비디아의 GPU 'H100'을 월 구독 형태로 이용할 수 있는 서비스로 지난 9월 출시됐다. K GPUaaS는 초고속 네트워크 기술인 '인피니밴드(InfiniBand)'를 바탕으로 GPU 서버 간 지연 없는 통신을 제공해 대규모 분산 학습 환경을 구현한다. 또한 'GPU 가상화 분할' 기술로 하나의 GPU를 여러 단위로 나누어 작업량에 따라 자원을 배분, 조정할 수 있도록 해 GPU 활용 효율을 높였다. 충북청주강소특구는 충북대가 운영하는 기술 핵심 연구기관으로, 스마트 IT 부품·시스템이 중점 특화 사업이다. KT는 이곳에 K GPUaaS를 적용해 AI 개발과 학습에 최적화된 고성능 GPU 기반의 컴퓨팅 환경을 제공하고 있다. GPU 활용을 위한 전문 컨설팅을 비롯해 오픈 이노베이션 프로그램 등 AI 개발과 사업화 전반에 필요한 자원도 함께 지원한다. KT는 이번 사례를 기점으로 국내의 다양한 기업과 기업으로 K GPUaaS의 진출 범위를 넓힐 계획이다. KT 엔터프라이즈부문 AX사업본부장 유서봉 상무는 "K GPUaaS가 첫 레퍼런스를 확보해 구독형 GPU 시장 확대를 위한 기반을 마련했다"며 "앞으로 더 많은 고객이 비용에 대한 부담 없이 고성능 GPU와 분산 학습에 최적화된 환경을 이용할 수 있도록 지원해 국내 AI 개발 생태계의 활성화에 기여하겠다"고 말했다.

2025-12-04 11:32:48 김보민 기자
기사사진
카카오, 분야별 전문 크리에이터와 소통하는 '옾챗상담소' 운영

카카오는 이용자들이 관심 분야에 대해 부담 없이 질문하고 전문 지식을 얻을 수 있도록, 전문 크리에이터와 실시간으로 소통하는 '옾챗상담소'를 운영한다고 4일 밝혔다. '옾챗상담소'는 특정 분야의 전문 크리에이터와 이용자가 '오픈채팅 커뮤니티'에서 실시간으로 대화를 나누는 참여형 캠페인이다. 12월 한 달 동안 총 4회 진행되며, 법률·건강·재테크·우주과학 등 관심도가 높은 네 가지 주제를 중심으로 마련됐다. 모든 라이브 채팅은 회차별로 오후 7시에 시작되며, 사전에 개설된 오픈채팅 커뮤니티에서 진행된다. 채팅방 링크는 카카오 공식 인스타그램과 캠페인 페이지에서 사전 안내되며, 누구나 참여할 수 있다. 참여자에게는 소정의 선물도 준비됐다. 각 회차 종료 시 크리에이터가 가장 적극적으로 참여한 이용자 1인을 선정해 선물을 증정한다. 선물은 주제에 맞춰 ▲법률편 '액막이 명태 방향제' ▲건강편 '혼합 12곡 2㎏' ▲재테크편 '슈퍼 골드 머니건' ▲우주과학편 '달 LED 무드등'으로 구성했으며, 당첨자는 채팅방에서 바로 공지된다. 카카오는 최근 '오픈채팅 커뮤니티' 기능을 도입해 이용자 간 관심사 기반의 소통을 강화하고 있다. 개별 채팅방에 들어가지 않아도 인기 대화를 피드로 실시간 확인할 수 있고, 무한스크롤 방식으로 다양한 주제를 한눈에 살펴볼 수 있다. 댓글 기능도 적용돼 대화가 뒤섞이며 흐름이 끊기는 것을 방지하고, 원하는 주제에 집중해 토론을 이어갈 수 있다. 카카오는 "옾챗상담소는 이용자들이 전문 분야 지식을 쉽고 재미있게 얻고, 같은 관심사를 가진 사람들과 소통할 수 있도록 마련한 프로그램"이라며 앞으로도 오픈채팅 커뮤니티를 기반으로 다양한 정보를 편리하게 접할 수 있도록 서비스를 발전시켜 나갈 계획이라고 설명했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 11:31:16 김서현 기자
기사사진
NC AI 이연수CEO·김민재CTO, 대통령·과기정통부 장관 표창 각각 수상

NC AI는 이연수 최고경영자(CEO)가 '소프트웨어 산업발전 유공자 포상'에서 대통령 표창을, 김민재 최고기술책임자(CTO)가 '대한민국 소프트웨어 기술인 대상'에서 과학기술정보통신부 장관 표창을 각각 수상했다고 4일 밝혔다. 소프트웨어 산업발전 유공자 포상은 과학기술정보통신부가 주최하고 정보통신산업진흥원이 주관하는 대표적인 소프트웨어 정보 포상이다. 매년 '소프트웨어 산업인의 날'을 기념해 신기술과 혁신적인 비즈니스로 소프트웨어 산업 성장에 기여한 자에게 수여된다. 이연수 CEO는 지난 24년간 AI와 소프트웨어 기술 혁신을 주도한 공로를 인정받았다. 특히 게임 업계 최초로 자체 대형언어모델(LLM)을 개발하고, 100만 명의 동시 접속자를 대상으로 실시간 번역 기능을 제공하는 등의 성과를 창출한 점이 높이 평가됐다. 대한민국 소프트웨어 기술인 대상은 한국인공지능·소프트웨어산업협회와 전자신문이 공동 주최한다. 김민재 CTO는 AI 부문에서 비전 및 생성형 AI 분야의 연구 성과를 토대로 게임·미디어·패션 등 다양한 산업에 AI 기술을 접목시킨 공로로 표창을 받았다. NC AI는 과학기술정보통신부에서 추진하는 '독자 AI 파운데이션 모델' 구축 사업의 핵심 팀으로서 산업 AI 전환을 위한 멀티모달(텍스트, 이미지, 음성, 영상 등 다양한 형태의 데이터를 동시에 처리하고 이해하는 기술) 생성형 파운데이션 모델 개발을 주도하고 있다. 또한 한국콘텐츠진흥원이 주관하는 '2025 K-콘텐츠 혁신 프로젝트'를 통해 국민 누구나 K-콘텐츠를 제작할 수 있는 환경을 조성하고 있다. NC AI는 향후 제조·유통·국방 AI 등 국가 미래 전략 산업 영역으로도 기술 확대를 추진할 방침이다. 이연수 CEO는 "AI는 더 이상 특정 분야의 기술이 아니라 국가 경쟁력을 좌우하는 기반 인프라"라며 "NC AI는 독자 AI 모델 개발과 산업별 특화 기술을 확장해 국내 AI 생태계를 강화하고 대한민국이 글로벌 시장에서 기술 주권을 갖춘 국가로 자리매김하는 데 기여하겠다"고 밝혔다.

2025-12-04 11:00:22 김보민 기자
기사사진
애플, 국내 첫 게임 쇼케이스…넷마블·컴투스·크래프톤·NC 참여

애플은 지난 2일 서울 성수동에서 국내 첫 게임 쇼케이스를 열고 아이폰·아이패드·맥 전반의 게이밍 성능과 생태계를 공개했다고 3일 밝혔다. 행사에는 넷마블·데브시스터즈·컴투스·크래프톤·엔씨소프트 등 국내 주요 게임사 5곳이 참여해 신작과 미출시 타이틀을 직접 시연했다. 이번 쇼케이스는 애플이 한국 게임 시장을 전략 지역으로 규정하고 개발사와의 협력을 확대하는 방향으로 움직인 사례로 평가받는다. 현장에서는 넷마블의 '세븐나이츠 리버스', 데브시스터즈의 '쿠키런: 오븐스매시', 엔씨소프트의 '아이온2', 크래프톤의 신작 '인조이', 컴투스의 미출시 타이틀 '도원암귀 크림슨 인페르노(Crimson Inferno)' 등 5개사의 작품이 아이폰17 프로·아이패드 프로·맥 기반으로 시연에 올랐다. 행사의 중심은 아이폰17 프로의 성능이었다. 이 기기는 애플의 최신 칩셋인 A19 프로와 아이폰 최초의 베이퍼 챔버를 탑재해 이전 세대 대비 지속 성능을 약 40% 끌어올린 모델이다. 애플은 이 성능을 기반으로 AAA급 블록버스터 게임까지 안정적으로 구동하는 모습을 현장에서 시연하며 모바일 기기 한계를 다시 확장하는 기술력을 강조했다. 애플은 한국 개발사와의 협업 확대 의지도 명확히 드러냈다. 회사 측은 "한국 개발사와 함께 애플 생태계 기반의 몰입형 게임 환경을 계속 강화하겠다"고 말했다. 업계에서도 이번 쇼케이스가 단순한 제품 소개가 아니라, 한국 게임사와 장기 파트너십 체계를 구축하려는 의도로 보고 있다. 애플이 특정 국가에서 단독으로 게임 쇼케이스를 마련한 사례는 드물며, 특히 국내 대형 개발사 5곳이 동시에 참여해 신작을 시연한 점에서 한국 시장에 대한 무게감이 한층 커졌다는 평가가 나온다. 게임업계 관계자는 "애플이 한국 게임사의 신작을 직접 시연 무대에 올리며 생태계 연계를 강화하는 전략을 분명히 했다"며 "이번 행사가 애플 기기 기반 게임 시장 확장에 새로운 변곡점이 된다"고 말했다. /최빛나기자 vitna@metroseoul.co.kr

2025-12-03 15:40:25 최빛나 기자
기사사진
[개인정보 잔혹사] KT가 10년 방치한 인증키에 국민 정보는 탈탈

KT가 10년간 사용해 온 인증키 관리 부실로 인해 대규모 개인정보 유출 사태가 발생했다. 해커들은 이 틈을 이용해 소형 기지국(펨토셀)에 접근했고, SMS 인증번호는 물론 일부 통신 내용까지 빠져나간 것으로 확인됐다. 문제는 이런 정황이 장기간 이어졌음에도 KT 내부에서 이를 인지하지 못했다는 점으로, 통신망 전반의 보안 점검 필요성이 제기되고 있다. 3일 <메트로경제 신문> 취재 결과 KT 소액결제 사건의 본질은 '10년간 방치된 인증키'와 '관리 부재'가 만들어낸 인재(人災)로 귀결된다. 이번 사태의 가장 치명적인 문제점은 KT가 전국 15만7000여 대의 펨토셀을 단 하나의 '인증키'로 관리했다는 점이다. 심지어 인증서의 유효기간은 10년이었다. 통상적인 보안 장비들이 주기적으로 인증서를 갱신하며 보안성을 강화하는 것과 대조적이다. 심지어 이 인증키는 평문으로 저장되어 있어, 장비 하나만 확보하면 누구나 추출이 가능했다. 결국 해커들은 추출한 '만능 인증키'를 이용해 불법 개조한 장비를 정상적인 KT 기지국인 것처럼 위장했다. KT의 코어망은 이들이 아군인지 적군인지 식별할 수 있는 검증 절차가 전무했다. 더 큰 문제는 펨토셀이 단순한 중계기를 넘어 '정보 유출의 통로'가 되었다는 점이다. 이론적으로 통신 구간은 '종단간 암호화(E2EE)'가 적용되어 있어 중간에서 데이터를 가로채더라도 내용을 알 수 없어야 한다. 그러나 일당들은 펨토셀을 장악해 이 암호화 체계마저 무력화시켰다. 불법 펨토셀은 단말기와 통신할 때 '암호화를 지원하지 않는다'는 가짜 신호를 보내 보안 기능을 강제로 해제(Downgrade Attack)시켰다. 이로 인해 SMS 인증번호는 물론, 개인정보와 음성 통화 내용까지 평문으로 해커의 손에 넘어갔다. 일부 단말기는 애초에 암호화 설정이 꺼져 있었던 것으로 드러나 관리 부실의 심각성을 더했다. 해커들은 이를 통해 피해자의 휴대폰으로 전송되는 소액결제 승인 문자를 실시간으로 가로챘다. 368명의 피해자가 발생했고, 2억4000만 원이 결제됐다. 하지만 전문가들은 이것이 '빙산의 일각'일 수 있다고 경고한다. 펨토셀이 설치된 지역을 지나는 불특정 다수의 통화 내용이 도청되었을 가능성도 배제할 수 없기 때문이다. 전문가들은 이번 사건을 단순한 금전 탈취 범죄로 축소 해석하는 것을 경계해야 한다고 입을 모은다. 김용대 카이스트 정보보호대학원 교수는 이번 사태를 두고 "국가 기간통신망에 대한 대규모 도청 인프라가 드러난 보안 참사"라고 규정했다. 김 교수는 특히 305일간 작동했으면서도 금전 피해를 전혀 입히지 않은 '6번 펨토셀'의 존재에 주목했다. 그는 "2억4000만 원이라는 피해 규모는 구축된 정교한 해킹 인프라에 비해 터무니없이 작다"며 "범죄 조직의 진짜 목적은 대규모 통신 데이터(VoLTE 통화, SMS 등) 수집이었으며, 조직 내 누군가의 탐욕으로 소액결제를 시도하다가 은밀했던 도청망이 꼬리를 밟힌 것"이라고 분석했다. 이어 "해외 조직이 수년간 감시망을 가동했을 가능성이 높은 만큼, 국정원 등 안보 라인이 개입해 배후를 추적해야 한다"고 강조했다. KT의 대응 방식 또한 도마 위에 올랐다. KT는 지난해 서버 43대가 악성코드(BPFDoor)에 감염된 사실을 파악하고도 이를 정부에 신고하지 않고 자체적으로 덮으려 했다는 의혹을 받고 있다. 입법조사처는 "KT가 코어망 및 기지국에 대한 관리를 소홀히 하여 안전한 통신 서비스 제공이라는 주된 계약상 채무를 다하지 못했다"고 지적했다. 이는 단순 과실을 넘어 이용자와의 신뢰 관계를 근본적으로 훼손한 행위라는 것이다. 정부는 현재 KT에 대해 전 고객 위약금 면제와 영업정지 등 고강도 제재를 검토 중이다. 배경훈 과기정통부 장관은 "조사 결과가 나오면 법에 따라 엄정하게 조치하겠다"고 밝혔다.

2025-12-03 15:21:01 김서현 기자