• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
MWC26
스테이블코인
인공지능
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'가상자산 보안'통합검색 결과 입니다. (11건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

'제2 빗썸 사태' 방지위해, 실시간 기술 제도 필요성 거론돼

'빗썸 사태'로 국내 가상자산 거래소 내부통제 등에 관한 규제 허점이 드러났다. 앞으로 같은 사고를 방지하기 위해선 거래소가 실제 보유한 자산보다 더 많은 가상자산을 원천적으로 지급하지 못하게 하고 이를 실시간으로 파악할 수 있는 시스템 필요하다는 의견에 힘이 실린다. 13일 업계 안팎에서는 가상자산 거래소가 운영하는 준비금 제도만으로는 제2의 빗썸 사태를 막기 어렵다고 본다. 국내 가상자산 이용자 보호법에 따라 가상자산 거래소는 고객이 맡긴 가상자산과 현금을 실제로 보유하고 있는지 증명해야 하며, 분리 보관해야 한다. 또 가상자산 80%는 인터넷이 연결되지 않는 콜드 월렛에 보관해야 한다. 하지만 외부 기관을 통해 실제 보유한 가상자산과 분리 예탁 등을 확인해 공시하는 주기는 3개월에 한 번이 전부다. 특히 가상자산 거래소에서는 24시간·365일 거래가 이뤄져 은행처럼 마감 시재를 맞추는 별도의 시간도 없다. 그렇기에 준비금 증명(PoR·Proof of Reserve) 시스템을 각 회사별로 운영 중이다. 업비트는 5분마다 실제 가상자산 거래와 보유량의 정합성을 확인하며, 빗썸은 이 주기가 하루인 것으로 알려졌다. 거래소마다 주기에서 차이가 있는 데다, '실시간'으로 가상자산 보유량과 거래량이 일치하는 것을 규제당국이 확인할 수 없다 보니 같은 문제가 터질 수도 있다는 우려가 나온다. 민병덕 더불어민주당 의원은 지난 11일 국회 정무위원회 긴급 현안질의서 이 같은 문제를 지적하며 '지급 의무제(PoL·Proof of Liability)' 필요성을 역설했다. 지급 의무제는 부채(지급해야 할 가상자산)가 자산(보유한 가상자산)보다 적거나 같아야 한다는 것을 실시간으로 체크하고 부채가 더 많다면 강제로 차단하는 시스템이다. 현재 준비금 제도나 증명이 한 순간 상태만 보여주는 '스냅샷' 방식이라면 지급 의무제는 실시간으로 흐름을 연속적으로 검증하는 방식이다. 오현옥 한양대 공과대학 교수(지크립토 대표)는 "24시간 365일 자산 흐름을 CCTV처럼 연속적으로 모니터링하는 개념"이라며 "지급해야 할 돈이 보유한 돈보다 적거나 같다는 공식을 출금이나 정산 요청 시 자동 대조해 조건이 일치하지 않으면 지급 승인이 거부되거나 거래가 동결되도록 할 수 있다"고 설명했다. 이어 오 교수는 "영지식증명 기술로 총액의 건전성만 검증하고 개별 고객의 잔고나 거래 내역은 암호화해 정보 유출 면에서도 안전하다"며 "거래소의 복잡한 거래 엔진을 교체할 필요 없이, 그 위에 검증 레이어를 얹는 방식으로 신속한 도입도 가능하다"고 부연했다. 거래소뿐만 아니라 금융당국도 실시간으로 거래소 지급 능력을 모니터링할 수 있기 때문에 금융당국 역시 이 기술을 거래소 적용할 수 있도록 도입을 검토 중인 것으로 알려졌다.

2026.02.13 10:40손희연 기자

[AI 리더스] ICT 규제 대응 '톱티어' 박지연…"태평양 TMT, 복합 리스크 해결 자신"

인공지능(AI)과 플랫폼 산업 확산으로 ICT 규제가 산업 전반으로 확대되면서 로펌 조직 구조도 변화하고 있다. 과거 '사후 처벌'에 그쳤던 규제도 전례 없는 불확실성에 직면하면서 이제 서비스 기획 단계부터 개입하는 '사전 설계' 중심으로 패러다임이 바뀌고 있는 분위기다.법무법인 태평양(BKL)이 기존 TMT(Technology∙Media∙Telecommunication)팀을 올 들어 'TMT그룹'으로 격상한 것도 이 같은 환경 변화를 반영한 조치다. 국내 로펌 최초로 TMT 전담팀을 만든 태평양은 이번에 다시 한 번 조직 체계를 고도화함으로써 국내 2위를 넘어 1위 로펌으로 도약하기 위한 발판 마련에 본격 나섰다. 태평양 TMT그룹을 이끌게 된 박지연 변호사는 13일 지디넷코리아와의 인터뷰에서 "ICT 산업에서는 이제 규제 불확실성 자체가 기업 경쟁력의 중요한 변수로 작용하고 있다"며 "사건 대응을 넘어 사업 설계 단계부터 리스크를 함께 검토하는 조직이 로펌에서도 필요해졌다"고 말했다. 이어 "단순한 법률 해석을 넘어 정책적 가이던스와 비즈니스 구조를 동시에 설계하는 '종합 솔루션'이 로펌의 본업이 됐다"며 "TMT그룹 격상은 단순한 외형 확대가 아니라 복합 규제 환경에 대응하기 위한 전략적 재편"이라고 강조했다. 국내 최초 TMT팀, 그룹 체제로 재편…사건 대응서 '전략 설계'로 태평양은 1980년대 후반 국내 로펌 최초로 TMT 전담팀을 출범시켰다. 당시에는 통신·방송·IT 규제가 산업 전반의 핵심 변수로 부상하던 시기였다. 이후 인터넷과 모바일 환경이 확산되면서 ICT 규제는 플랫폼과 개인정보 영역으로 빠르게 확대됐다. 최근에는 디지털금융·가상자산·AI까지 포함하는 다층적 구조로 진화하면서 개별 법률 이슈가 아니라 복합 규제 환경 전체를 다뤄야 하는 단계에 들어섰다. 이 같은 질적 변화에 대응하기 위해 태평양은 기존 팀 단위 체계에 변화를 줬다. ICT 산업이 복합 규제 환경으로 빠르게 전환되면서 각 사건에 대해 정책 변화, 기술 구조, 시장 전략 등을 각각 따로 자문하지 않고 하나의 의사결정을 중심으로 하는 원스톱 통합 대응 체계를 구축하는 것이 필요하다고 판단해서다.또 TMT 그룹장으로 박지연 변호사(사법연수원 31기)도 선임했다. 박 그룹장은 AI, 방송·통신, 개인정보, 게임, 디지털금융, 블록체인 등 각 영역에서 풍부한 경험과 전문성을 갖춘 박종백(18기), 류광현(23기), 김영수(29기), 강태욱(31기), 이정명(34기), 윤주호(35기), 정상훈(35기), 이수화(변시1회), 이강혜(변시2회), 이준호(변시5회), 오세인(변시5회), 박주성(변시5회) 변호사 등과 함께 업무를 수행하게 됐다. 여기에 글로벌 빅테크 기업 자문 경험을 바탕으로 국제 감각을 갖춘 손지영 외국변호사와 정호영 외국변호사도 참여했다. 특히 박 그룹장은 '2026 챔버스(Chambers Asia-Pacific) TMT 분야 리딩로이어'와 '2025 ALB(Asian Legal Business) 아시아 TMT 우수 변호사 50인'에 선정된 ICT 분야의 대표적인 전문가란 점에서 업계에서도 높은 관심을 받고 있다. 박 그룹장은 "과거에는 방송·통신·IT 기업 중심의 규제 대응이 주된 업무였다"며 "지금은 디지털 전환이 전 산업으로 확산되면서 관련 규제가 모든 산업에 적용되는 환경이 됐다"고 설명했다. 그러면서 "플랫폼, 개인정보, AI 등 여러 규제가 동시에 작동하는 지금 구조에서는 개별 사건 중심 대응만으로는 충분하지 않다"며 "앞으로는 사업 구조 설계 단계부터 법·정책·기술 리스크를 함께 검토해야 한다"고 강조했다. 특히 AI 확산 이후 규제가 사후 제재 중심에서 사전 설계 중심으로 전환되면서 TMT 그룹의 역할 범위도 한층 확대되고 있다. 정부가 가이드라인 제시와 사전 설명회를 통해 기업의 선제적 대응을 요구하는 방향으로 정책 기조를 조정하고 있어서다.박 그룹장은 "AI 기본법처럼 최근 시행과 동시에 가이드라인을 제시하는 방식이 늘고 있다"며 "기업도 기획 단계에서부터 규제 대응을 전제로 의사결정을 해야 하는 환경"이라고 진단했다.이어 "서비스가 이미 시장에 안착한 이후 규제가 들어오면 구조를 바꾸는 데 훨씬 더 큰 비용이 든다"며 "초기 단계에서부터 규제 리스크를 예상하고 대응 시나리오를 준비하는 것이 리스크를 최소화하는 방법"이라고 덧붙였다.그는 이 과정에서 로펌의 역할은 단순히 위험을 경고하는 데 그쳐서는 안 된다고 강조했다. 규제 리스크의 성격과 수준을 구체적으로 분석해 기업이 감수 가능한 범위를 판단할 수 있도록 기준을 제시하는 것이 중요하다고 봤다. 또 규제가 사후적으로 집행되는 구조에서는 기업이 이미 시장에 진입한 이후에야 부담이 현실화되는 만큼, 초기 단계에서의 판단도 더욱 중요해지고 있다고 피력했다. 박 그룹장은 "사후 제재 중심 접근으로는 빠르게 변화하는 AI 환경을 따라가기 어렵다"며 "사전 설계 단계에서 법·정책 검토가 함께 이뤄지는 구조로 전환돼야 한다"고 강조했다. 매트릭스 협업, 고난도 사건서 성과 태평양 TMT 그룹의 차별점으로는 '매트릭스 조직 체계'가 꼽힌다. 태평양은 법인 차원에서 부서 간, 전문가 간 벽을 허무는 협업 구조를 운영 중으로, 특정 부서 중심이 아닌 사건 성격에 따라 변호사·고문·전문위원이 유기적으로 참여하도록 유도하고 있다.실제 TMT 그룹에는 과학기술정보통신부 차관을 역임한 조경식 고문과 과학기술정보통신부 지식재산전략기획단장을 지낸 정완용 고문, 정보통신산업진흥원장 출신 허성욱 고문, 방송미디어통신위원회 출신 황선철 고문, 과학기술정보통신부 출신 조현진 전문위원, 정보통신정책연구원 출신 김득원 전문위원, 금융감독원을 거쳐 빗썸 부사장을 지낸 최희경 전문위원, 한국인터넷진흥원 출신 여돈구 전문위원 등도 함께 참여해 정책·제도 변화에 대한 입체적인 분석과 전략적 자문을 제공 중이다. 덕분에 태평양은 그간 복합 규제 리스크 사건에서 성과를 냈다. 바이낸스의 국내 가상자산시장 진출 자문, 메타 과징금 행정소송, 틱톡 개인정보위원회 조사 대응 등 고난도 사건에서 매트릭스 조직의 협업 역량을 발휘해 주목받았다. 이러한 성과에 힘입어 태평양은 지난해 총 매출 4702억원을 기록하며 법무법인 광장을 꺾고 로펌업계 2위로 올라섰다. 박 변호사는 "우리는 파트너 변호사들이 업계 동향과 주요 쟁점을 실시간으로 공유한다"며 "개인의 판단이 아니라 집단적 논의를 통해 전략을 정리하는 구조가 TMT 그룹의 핵심 경쟁력"이라고 말했다. 이어 "담당 파트너가 큰 방향만 설정하는 것이 아니라 규제기관 대응과 주요 서면 작성까지 직접 관여하는 점도 차별화 요소"라며 "서비스 구조와 기술 작동 방식까지 정확히 이해해야 실효성 있는 자문이 가능한 만큼, TMT 그룹처럼 정책·기술 이해를 함께 갖춘 협업 구조가 필요하다"고 덧붙였다.또 그는 변호사가 어디까지 기술을 이해해야 하는지에 대해서도 구체적인 기준을 제시했다. 특히 AI·플랫폼 분야에서는 데이터 흐름과 시스템 설계 방식에 따라 법적 평가가 달라질 수 있다는 점을 강조했다.박 그룹장은 "변호사는 서비스가 어떤 구조로 작동하고, 데이터가 어떤 경로로 수집·처리·활용되는지를 정확히 이해해야 한다"며 "이를 통해 실제 위법 리스크를 제대로 진단할 수 있을 것"이라고 밝혔다. 가상자산·사이버 리스크, 전담 조직으로 선제 대응 TMT 그룹 내 디지털자산TF와 사이버침해 대응센터 신설도 이러한 복합 규제 환경에 대응하기 위한 조치다. 디지털자산은 제도권 편입이 진행되고 있지만 정책 방향이 빠르게 변화하는 영역으로, 규제 불확실성이 큰 분야로 꼽힌다. 사이버 침해 역시 단순한 법률 문제에 그치지 않는다. 사고 발생 시 규제기관 조사 대응은 물론, 평판 관리와 대정부·국회 대응까지 동시에 요구되는 고위험 사안으로 확장되고 있다.이에 태평양은 TMT 그룹 아래 각각의 전문성 강화를 위해 디지털금융, 가상자산을 전담하는 '디지털자산TF'와 해킹∙정보유출 등 사이버 보안 리스크에 대응하는 '사이버침해 대응센터'의 수장으로 각각 강태욱 변호사, 윤주호 변호사를 선임했다. 이를 통해 여러 이슈가 결합된 복합 위기 상황에서도 신속하고 일원화된 대응이 가능하도록 통합 대응 체계를 갖췄다. 박 그룹장은 "가상자산은 규제 체계가 정립되는 과정에 있고, 사이버 침해는 기업 존립과 직결되는 리스크로 부상했다"며 "사건 발생 이후 대응뿐 아니라 사전 준비와 통합 관리 체계가 필요하다"고 말했다. 이어 "특히 사이버 침해는 조사 대응만으로 끝나는 사안이 아닌, 규제기관 대응과 언론 대응, 향후 서비스 구조 정비까지 동시에 고려해야 하는 복합 이슈"라며 "이처럼 여러 리스크가 동시에 작동하는 영역일수록 개별 사건 대응이 아니라 통합적인 전략 수립이 중요하다"고 덧붙였다.또 그는 대형 사고 중 상당수가 접근 통제 미비, 내부 관리 소홀 등 기본적인 통제 장치의 허점에서 비롯된다는 점도 지적했다. 이에 보안을 단순 비용이 아닌 기업의 지속 가능성과 직결된 필수 투자로 인식해야 한다고 강조했다. 박 그룹장은 "실제 사고를 보면 기본적인 보안 조치 미비나 내부 관리 부실에서 비롯되는 경우가 적지 않다"며 "보안은 비용이 아니라 기업의 신뢰와 존립을 지키기 위한 최소한의 투자라는 인식 전환이 필요하다"고 말했다. 이어 "사고가 발생한 뒤 대응 비용과 평판 훼손까지 감안하면, 사전 투자와 내부 통제 강화가 오히려 훨씬 합리적인 선택"이라고 덧붙였다. "복합 규제 시대, 기업 전략 파트너로 도약" 이를 바탕으로 박 그룹장은 태평양 TMT그룹을 단순한 규제 대응 조직이 아닌 '전략 파트너'로 자리매김하겠다는 구상을 밝혔다. AI·플랫폼·디지털금융 등 규제가 중첩되는 환경에서는 법령 해석을 넘어 정책 기조와 사업 구조를 종합적으로 판단해야 한다는 점에서다. 그는 "ICT 규제는 고정된 체계라기보다 산업과 상호작용하며 계속 변화하는 성격이 강하다"며 "완결된 법을 적용하는 것이 아니라 형성 과정에 있는 제도를 어떻게 해석하고 대응할지 판단하는 영역이 많다"고 말했다. 이어 "이럴수록 단편적인 자문이 아니라 사업 구조 전반을 함께 검토하는 접근이 필요하다"고 강조했다. 특히 국내 규제와 글로벌 규제가 충돌하는 사례가 늘고 있는 점도 기업 부담을 키우는 요인으로 지목했다. 글로벌 빅테크 기업의 입장에서 플랫폼 규제, 개인정보 규제 수준 차이 등은 단순한 법률 문제를 넘어 전략적 판단을 요구하고 있다고 봤다. 박 그룹장은 "글로벌 규제와의 충돌뿐 아니라 국내에서도 규제기관마다 집행 기준이 달라 기업들이 혼란을 겪는 경우가 적지 않다"며 "유사한 사안을 두고도 적용 법리와 제재 수위가 달라지는 상황은 기업 입장에서 예측 가능성을 떨어뜨리는 요인"이라고 지적했다.이어 "이 과정에서 법률적 판단과 정책적 전망을 함께 제시하는 것이 로펌의 역할"이라며 "규제 리스크를 통제 가능한 범위로 관리하면서도 사업 기회를 살릴 수 있는 해법을 제시하는 것이 TMT 그룹의 목표"라고 부연했다. 또 그는 앞으로 TMT 그룹을 통해 단순 사건 대응을 넘어 규제 환경 변화에 대한 선제적 분석 기능도 강화할 계획이라고 밝혔다. 이를 위해 법령 개정 동향과 집행 기조를 상시 모니터링하고, 산업계의 애로사항을 정책 논의 과정에 반영하는 역할까지 확대하겠다는 구상이다.다만 그는 사건 발생 직후 여론에 밀려 규제가 급격히 강화되는 이른바 '반작용 입법'에 대해선 우려를 표했다. 산업에 미칠 파급효과를 충분히 검토하지 않은 채 강한 규제가 도입될 경우 오히려 시장 위축이나 규제의 사문화로 이어질 가능성도 있다고 봐서다. 이에 단기 대응이 아니라 큰 흐름을 보는 입법 설계가 필요하다고 강조했다. 박 그룹장은 "AI 시대에는 선례가 충분히 축적되지 않은 영역이 많다"며 "결국 규제 방향을 읽고 복합 리스크를 종합적으로 판단할 수 있는 조직이 경쟁력을 갖게 될 것"이라고 말했다. 이어 "TMT 그룹은 규제와 산업을 연결하는 접점에서 기업이 방향을 설정할 수 있도록 돕는 역할을 앞으로 더 강화해 나가겠다"고 마무리했다.

2026.02.13 10:16장유미 기자

포블, 로그인·출금·계정관리 '3중 방어' 강화

디지털 자산 거래소 포블게이트(이하 포블)는 최근 증가하는 사이버 침해사고를 예방하고 이용자 자산 보호 절차를 강화하기 위해 인증 및 보안 서비스 기능을 개편한다고 19일 밝혔다. 최근 대기업의 개인정보 유출 사고와 국내외 거래소 해킹 등 자산 탈취 사고가 잇따르면서 디지털 금융 환경에서 보안의 중요성이 한층 커지고 있다. 포블은 이에 대응해 서비스 전반의 인증 및 접근통제 정책을 재정비하고 로그인·출금·계정 관리 단계에서 보안 수준을 단계적으로 상향한다는 방침이다. 이번 개편의 핵심은 출금·접근·사후관리 전 구간에 대한 보안 강화다. 먼저 출금 단계에서 사설인증서와 OTP를 결합한 이중 인증(2FA)을 추가해 본인 확인 절차를 강화하며 해외 IP를 통한 로그인 시도를 차단해 국외에서 발생할 수 있는 무단 접속 위험을 줄인다. 이에 더해 로그인 이력 관리 시스템을 도입해 접속 기록을 체계적으로 확인할 수 있도록 하고 이용자가 필요 시 계정을 직접 잠글 수 있는 '자기 계정 잠금' 기능도 포함할 예정이다. 이 같은 조치를 통해 제3자에 의한 비정상 접근을 사전에 식별·탐지하고 보다 안전한 거래 환경을 조성한다는 계획이다. 포블은 강화된 보안 기능을 순차적으로 적용해 거래소 서비스에 업데이트 할 예정이다. 기능별 상세 내용은 서비스 적용시점에 맞춰 홈페이지 공지사항을 통해 안내할 예정이라고 회사 측은 설명했다. 안현준 포블 대표는 “기술이 빠르게 발전하는 만큼 금융범죄의 수법 또한 고도화되고 있다”라며 “디지털 금융 자산이 일상생활과 밀접하게 연결된 만큼 이용자들이 안심할 수 있는 강력하고 빈틈없는 보안 체계를 구축해 나가겠다”고 밝혔다.

2025.12.19 11:10이도원 기자

[지디 코믹스] 천하 제일 '유출' 대회

'지디 코믹스'는 정보통신기술(ICT) 등 산업계에서 이슈가 되거나 독자들이 궁금해 하고 공감할만 한 주제를 선정해 보기 쉬운 웹툰과, 간단한 텍스트로 연재하는 코너입니다. 일부 상상과 허구가 섞여 있습니다. [편집자 주] 2025년은 특히 더 많은 대규모 보안 사고가 발생했습니다. 통신사, 카드사, 가상자산거래소, 온라인 서점까지 해커에 표적이 됐고 속수무책으로 보안망이 뚫리고 말았습니다. '천하 제일 유출 대회' 하듯, 피해 규모와 유출 범위를 놓고 자웅을 겨뤘다고 할까요. 먼저 올해 4월 SK텔레콤은 악성코드 공격으로 인해 USIM 인증키, IMSI 번호, 전화번호, 이메일 등 가입자 식별 정보 약 2천300만여 건이 유출된 사실을 공식 인정했습니다. 해당 사고 당시 SK텔레콤의 시가총액은 큰 폭으로 하락했고, 적지 않은 가입자가 경쟁사로 이동했다는 보도가 나오기도 했습니다. 끝이 아니었습니다. KT 또한 무단 소액결제 피해와 서버 보안 허점을 드러냈습니다. 360명이 넘는 소액 결제 피해자가 발생, '통신사 전체가 불안정한 보안 체계를 갖고 있다'는 비판에 휩싸였습니다. 금융권에서도 취약점이 드러났습니다. 롯데카드는 지난 9월 사과문에서 조사 결과 고객 정보 유출 사실은 확인되지 않았다고 발표했지만, 이로부터 2주 뒤 카드번호뿐 아니라 CVC번호 등 민감 정보까지 유출됐다고 시인했습니다. 유출 규모 역시 초기 추정치 1.7GB 수준에서 조사 결과 200GB 규모로 확대됐습니다. 롯데카드는 해킹 사고로 약 297만명의 정보가 유출됐고, 28만명의 결제정보를 노출했습니다. 인터넷 서점 예스24는 지난 6월 새벽 랜섬웨어 공격을 받아 홈페이지와 앱, 전자책·티켓 예매 시스템이 마비되는 사태를 겪었습니다. 며칠 간 수많은 이용자들이 서비스를 이용하지 못했습니다. 처음 회사는 단순 시스템 점검 공지를 했다가 뒤늦게 해킹 사실을 인정했습니다. 두 달 뒤 예스24는 또 다시 랜섬웨어 공격을 받아 서비스 장애를 일으켰고, '해킹 맛집'이란 오명까지 떠안았습니다. 가상자산·핀테크 업계도 해킹 안전 지대가 아니었습니다. 두나무의 가상자산 거래소 업비트에서는 지난 달 대규모 해킹 사건이 발생했고, 약 445억원 규모의 자산이 탈취된 것으로 알려졌습니다. 두나무 측은 회원 피해 자산 약 386억원을 전액 보전하겠다고 발표하며 “회원 손실은 없을 것”이라 했지만, 보안 실패에 따른 고객의 신뢰 회복까지는 적지 않은 시간이 걸릴 것으로 전망됩니다. 끝으로 11월 말 쿠팡이 한국 이커머스 사상 최대 규모의 개인 정보 유출 사고를 일으켰습니다. 쿠팡은 약 3천370만개 계정이 외부에 노출됐다고 공식 인정했는데요, 노출된 정보에는 이름·이메일·휴대전화 번호·배송지 주소·주문 내역 등이 포함된 것으로 알려졌습니다. 회사는 결제 정보나 로그인 비밀번호는 안전하다고 밝혔지만, 이용자들의 불안감은 줄지 않는 분위기입니다. 올해 국내에서 발생한 다수의 해킹·보안 사고는 단순한 우연이 아닌, 기업 전반에 퍼진 보안 체계 부실과 내부 통제 허점이 만든 구조적 위기였다는 분석이 지배적입니다. 특히 통신사, 금융기관, IT 플랫폼, 전자상거래, 가상자산까지 업종을 막론하고 피해가 벌어지면서 “더 이상 특정 기업만의 문제가 아니다”라는 경고등이 켜진 상태입니다. 여러분은 올해 발생한 보안 사고 중, 가장 충격적이고 심각한 피해를 일으킨 사고로 어떤 사례를 꼽으시겠습니까.

2025.12.05 08:44백봉삼 기자

포티넷 부사장 "한국 보안 미흡···공격 더 많아질 것"

한국 정보보호 수준은 1~2년 뒤를 생각하면 충분하지 않아요. 당장은 괜찮지만요. 미국 사이버 보안 회사로서 관찰하니 공격자가 한국에서 목표 삼을 만한 대상을 정찰하는 모습이 보여요. 1~2년 뒤 공격 경로가 정교해질 것 같습니다. 데릭 맨키 포티넷 부사장은 지난달 27일 서울 잠실동 롯데호텔월드에서 지디넷코리아와 만나 이같이 밝혔다. 맨키 부사장은 포티넷 북아시아 지역 연례 행사에 참석하기 위해 한국을 찾았다. 그는 “한국이 해야 할 일은 인공지능(AI)을 활용해 사이버 공격을 방어하는 일”이라며 “다른 조직도 보안을 탐지하고 대응하려고 AI에 투자하고 있다”고 말했다. 그러면서 “이미 많은 공격자가 한국에서 AI를 무기로 사이버 범죄를 저지른다”며 “AI라는 도구 덕에 외국인도 상당히 교묘하게 한국어로 공격하는 걸 봤다”고 전했다. 포티넷에 따르면 올해 들어 4월까지 공격자가 한국에서 사이버 공격을 시도한 건수는 8억8100만건이다. 맨키 부사장은 “세계 평균보다 많은 건수”라며 “모두 성공한 것은 아니라는 게 다행”이라고 분석했다. 그는 “한국에서 사이버 위협 판도가 여느 때보다 빠르게 변하고 있다”며 “과거에는 한글과컴퓨터가 개발한 한컴오피스 'hwp' 파일을 미끼로 내세운 공격이 많았다”고 들려줬다. 또 “hwp를 활용한 공격은 마이크로소프트(MS) 워드(word) 프로그램을 주로 쓰는 사기업보다 한컴오피스를 애용하는 정부 집단에서 활발하게 일어났다”며 “정부 관료가 업무 문서라고 생각해 hwp 파일을 내려받아 열면 공격 당했다”고 설명했다. 이어 “북한 해커 집단 라자루스가 hwp를 무기로 시스템에 접근해서 가상자산을 탈취해 수익을 얻었다”며 “시스템에 들어가기 위한 발판으로 hwp를 쓰기도 했다”고 덧붙였다. 맨키 부사장은 포티넷에서 바이러스 분석가로 출발했다. 개발자를 거쳐 위협 탐지 전문가로 일하고 있다. 공격자가 네트워크에 어떻게 침투하는지, 어떤 새로운 공격 기법을 썼는지, 무슨 기술을 개발해 보호해야 하는지 알아본다. 맨키 부사장은 2004년 9월부터 포티넷에서 일하고 있다. 입사하기 앞서 대학에서 프로그래밍을 가르쳤다. 그는 “막연히 네트워킹이나 소프트웨어(SW) 엔지니어가 되고 싶다고 생각했을 뿐 포티넷 들어오기 전에는 스스로 사이버 보안에 관심 있는지 몰랐다”며 “친구 권유로 포티넷에 지원해 흥미로운 기회를 얻었다”고 귀띔했다. 마지막으로 “많은 사람이 내가 포티넷에 합류하기 전 대학교에서 강의했다는 사실을 모른다”며 “이전 경력을 물어본 인터뷰 질문자는 유혜진 지디넷코리아 기자가 처음”이라고 웃었다.

2025.06.03 17:03유혜진 기자

코인베이스, 개인정보 유출 고객에게 5500억원 보상

미국 암호화폐 거래소 코인베이스가 개인정보를 유출 당한 이용자에게 4억 달러(약 5500억원)까지 돌려주겠다고 나섰다. 23일(현지시간) 미국 잡지 와이어드에 따르면 코인베이스는 '보상 비용으로 많게는 4억 달러가 들 것'이라고 미국 증권거래위원회(SEC)에 보고했다. 지난주 코인베이스는 해킹당해 소비자 이름, 주소, 이메일 주소, 전화번호, 신분증 정보 등이 빠져나갔다고 밝혔다. 해커가 수집한 고객 정보로 연락해 코인베이스라고 사칭한 뒤 '암호화폐를 나눠주겠다'고 속이려 했다고 코인베이스는 설명했다. 또 해커가 이용자 개인정보를 빼내기 위해 내부 직원을 매수했다며 내부자는 시스템 접근 권한을 악용했다고 전했다.

2025.05.24 08:27유혜진 기자

"북한 해커, 위장취업해 北 송금"…메일 1천개 적발

북한 해커가 위장 취업해 번 돈을 북한으로 송금하고 있다. 16일(현지시간) 미국 잡지 와이어드에 따르면 해외 정보보호 기업 디텍스는 최근 북한 해커가 쓴 것으로 확인된 이메일 주소 1천개를 적발했다. 이는 지금까지 알려진 북한 해커 활동 중 가장 큰 규모라고 와이어드는 추정했다. 북한 해커는 세계 정보기술(IT) 산업에서 활발하게 활동하는 것으로 전해졌다. 도용된 신원을 사용하거나 합법적인 것처럼 보이는 가짜 신분을 만들어 외국 회사에 취업한다. 실제로는 북한 군과 정보기관에 속한다. 조사 결과 북한 김정은 정권은 해커에게 수입 할당량을 정해 놨다. 한 달 5천 달러(약 700만원) 벌면 200달러(약 28만원) 가져갈 수 있다. 4%만 손에 쥔다는 얘기다. 나머지 96%는 북한 정권에 넘어간다. 그래도 북한 해커는 북한에서와 비교하면 호화롭게 살 수 있다. 디텍스는 라오스에서 활동한 북한 해커 2명의 신원을 공개했다. 이들은 '나오키 무라노'와 '젠슨 콜린스'라는 가명을 썼다. 이들이 스테이크에 와인을 곁들여 저녁을 먹고, 호화로운 개인 수영장에서 느긋하게 시간을 보내는 사진이 포착됐다. 무라노는 지난해 암호화폐 회사 델타프라임이 당한 600만 달러(약 84억원) 탈취 사건에 연루됐다. 디텍스는 북한의 사이버 작전은 러시아나 중국 같은 나라와 비교할 수 없는 정도라고 분석했다. 북한은 국가가 승인한 범죄 조직으로 운영하기 때문이다. 디텍스는 북한 해커의 모든 활동이 정권 자금 지원, 핵무기 개발, 정보 수집을 위해 이뤄진다고 설명했다. 또 북한이 서양 국가와 기업에 세계에서 가장 정교하고 위험한 사이버 위협을 가한다고 평가했다. 미국 연방수사국(FBI)은 북한이 가상자산 거래소 바이비트에서 15억 달러(약 2조원)를 훔치며 사상 최대 암호화폐 절도를 저질렀다고 지난 2월 발표했다.

2025.05.17 07:07유혜진 기자

"폰화면·종이에 찍은 건 신분증 아닙니다"

가상자산거래소를 비롯해 금융사 고객 확인 제도가 엄격하다. 소비자는 신분증 원본으로 실명을 인증해야 한다. 신분증을 인쇄한 종이, 또는 신분증을 사진 찍어 스마트폰이나 모니터 화면으로 보여줘도 소용없다. 17일 서울 삼성동 코엑스에서 열린 '제31회 정보통신망 정보보호 학술대회(NetSec-KR)'에서 이런 사례가 알려졌다. 넷섹은 한국정보보호학회가 초고속 정보통신망 구축 사업이 시작된 1995년부터 개최한 국내 최대 정보보호 학술대회다. 진창환 코빗 변호사는 '금융권 고객 확인(KYC·Know Your Customer) 문제와 전망'을 다뤘다. 진 변호사는 “코빗은 한국 최초 가상자산거래소”라고 소개했다. 그는 “모니터에 출력된 신분증이나 종이에 인쇄된 신분증 등은 실물이 아니다”라며 “비실물신분증은 사본의 사본이기에 법원은 사본의 사본을 인정하지 않는다, 즉 법원은 원본만 인정한다”고 말했다. 진 변호사는 “금융회사는 단순히 실제 거래자 명의로 금융 거래하는지 확인하는 데 그쳐선 안 된다”며 “금융 사고를 막으려 노력했음을 담보할 수 있는 수준의 본인 확인 조치를 취해야 한다”고 강조했다. 그러면서 “고객 위험 등급에 따라 1~3년마다 실제 고객인지 확인한다”며 “이름·국적·주민등록번호·성별·주소·전화번호와 자금 세탁 방지를 위해 직업이 무엇인지, 자금을 실제 소유한 사람인지 등을 따진다”고 예를 들었다. 김선미 한국인터넷진흥원(KISA) 단장은 '디지털 전환 시대, 보안 인증 점검 제도'로 정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 인증을 꼽았다. ISMS-P는 기업이 보안 수준을 높이고 개인정보 유출을 막도록 보호 체계를 갖췄는지 심사하고 인증하는 제도다. 정보통신망 서비스를 제공하는 기업이나 정보통신 서비스 매출액이 100억원 이상인 업체는 의무적으로 인증을 취득해야 한다. 인증 받으려면 시스템운영팀과 정보보안팀, 개인정보보호팀 같은 조직을 꾸려야 한다. 시스템 운영 장소와 설비도 필요하다. 유정각 금융보안원 팀장은 '공격자의 시선에서 바라본 금융 보안'을 전했다. 이에 따르면 공격자는 시설을 파괴하거나 무단 침입하고 신분증을 복제한다. 공항처럼 중요 시설에서 일하는 직원 가족을 협박하고, 돈으로 꾀어 내부 정보를 요구하기도 한다. 피싱 메일을 보내는 일도 허다하다. 유 팀장은 “공격자는 무턱대고 나서지 않는다”며 “정찰-무기화-전달-악성코드 실행-설치-명령-제어 단계를 거쳐 목표를 달성한다”고 평가했다. 이어 “시스템 취약점을 자주 살펴봐야 한다”며 “우리 방어 체계가 제대로 작동하는지 시험해야 한다”고 덧붙였다.

2025.04.17 16:52유혜진 기자

KODA "가상자산 이용자 보호법 보안 기준 충족”

한국디지털에셋(대표 조진석, KODA)은 가상자산 이용자 보호 등에 관한 법률(이하 가상자산이용자보호법)에 명시된 '대통령령으로 정하는 보안 기준'을 충족한 가상자산사업자가 됐다고 27일 밝혔다. 이번 성과로 KODA는 타 가상자산사업자의 이용자 가상자산을 위탁 보관할 수 있는 가상자산보관사업자가 됐다. 가상자산이용자보호법 제7조 제4항에 따르면, 가상자산사업자는 '대통령령으로 정하는 보안 기준'을 충족한 기관에만 이용자의 가상자산을 위탁·보관할 수 있다. 이 기준에는 ▲가상자산 안전 보관을 위한 업무 지침 공시 및 시행 ▲금융위원회가 고시하는 기준에 따른 연 1회 이상 시스템 안전성 및 보안성 점검·평가 ▲위탁 받은 가상자산 전량을 인터넷과 분리 보관하는 조치 등이 포함된다. 이는 금융기관 수준의 보안 점검을 요구하는 것으로, 신뢰할 수 있는 보안 체계를 갖춘 기관만이 이용자 가상자산을 위탁받아 관리할 수 있음을 의미한다. 또 시행령 제11조 제2항 제2호는 '금융위원회가 정해 고시하는 기준'으로 정보보호평가 전문 기관을 통해 취약점 분석·평가를 수행하고, 결과 보고 및 보완 조치 계획서를 금융감독원에 제출하도록 한다. KODA는 지난해 12월 정보보호전문서비스기업 한시큐리티를 통해 취약점 분석 및 평가를 완료하고 금융감독원에 결과 보고 및 보완 조치 이행 계획서를 제출했다. 해당 법률 및 시행령에서 요구하는 보안 기준을 충족하는 국내 최초이자 유일한 가상자산보관사업자가 된 것이다. 그 결과 KODA는 국내 가상자산 생태계의 신뢰성과 안전성을 한 단계 끌어올릴 전망이다. 김말동 한시큐리티 대표는 "가상자산 산업 분야에서 해킹 등 보안 이슈가 빈번히 발생하는 가운데, KODA의 취약점을 점검하고 보안을 강화하는 데 기여하게 돼 의미가 깊다"며 "앞으로 가상자산 분야 보안 진단 전문업체로 성장하기 위해 지속적으로 노력하겠다"고 밝혔다. 조진석 KODA 대표는 "이번 성과는 가상자산 시장의 투명성과 안전성을 높이는 중요한 이정표"라면서 "앞으로도 가상자산의 안전한 보관을 최우선으로 삼아 지속적으로 보안 기준을 충족하고 강화해 나가겠다"고 말했다.

2025.02.27 13:50백봉삼 기자

메신저·AI·배달앱서 암호화폐 빼낸다…악성코드 발견

러시아 정보보호 기업 카스퍼스키는 10일 애플 앱스토어와 구글 플레이에서 새로운 악성코드(트로이 목마) '스파크캣'을 발견했다고 밝혔다. 카스퍼스키에 따르면 스파크캣은 스마트폰 사용자에게 사진첩 접근 권한을 요청해 광학 문자 인식(OCR) 기능으로 암호화폐 지갑의 복구 문구가 포함된 스크린샷을 탈취한다. 해커는 암호화폐 지갑의 복구 문구를 악용해 돈을 빼돌릴 수 있다. 이미지에서 비밀번호 같은 민감한 정보도 뽑아낸다. 암호화폐 관련 앱은 물론이고 메신저, 인공지능(AI) 비서, 음식 배달 앱도 감염된 것으로 나타났다. 메신저 '애니GPT'와 음식 배달 앱 '컴컴' 등이 감염됐다. 이들 앱은 구글 플레이에서만 24만회 넘게 다운로드됐다. 카스퍼스키는 이들 악성 앱을 애플과 구글에 보고했다. 카스퍼스키는 앱이 감염됐다는 사실을 알았다면 즉시 지우고 악성 기능이 없는 업데이트 앱이 나올 때까지 쓰지 말아야 한다고 당부했다. 암호화폐 지갑 복구 문구처럼 민감한 정보가 포함된 스크린샷을 사진첩에 저장해도 안 된다.

2025.02.10 16:35유혜진 기자

블록체인 보안업계 "12월 가상자산 해킹 피해액 419억원...2024년 월간 최저"

미국 가상자산 매체 코인텔레그래프는 지난해 12월 가상자산 해킹 피해 규모가 2024년을 통틀어 가장 작았다고 1일(현지시간) 보도했다. 블록체인 보안기업 서티케이(CertiK)는 지난 31일 X(구 트위터) 게시물을 통해 "12월에 (가상자산) 악용, 해킹, 사기로 인한 피해액이 2천860만 달러(약 419억 5천만원)에 달했다"라며 "10월에는 1억1천580만 달러(약 1천698억6천만원), 11월에는 6천380만 달러(약 936억원)였다"라고 말했다. 또 다른 블록체인 보안기업 펙실드는 지난 1일 X 계정에 지난해 12월 가상자산 해킹 손실이 2천470만 달러(약 362억 3천만원)에 달했으며 이는 11월 대비 71% 감소한 수치라고 밝혔다. 다만 2024년 전체 가상자산 해킹 피해액은 전년대비 크게 증가했다. 코인텔레그래프가 지난 24일 공유한 사이버스 2024 웹3 보안 보고서에 따르면 지난해 가상자산 해킹 피해액은 16억 9천만 달러(약 2조 4천789억원)에 달한다. 이는 2023년 대비 40% 증가한 수치다.

2025.01.02 15:33김한준 기자

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

구글에 내준 '내비게이션' 지도, 1대 5000 지도와 뭐가 다를까

[단독] 주병기 공정위장 "과자 등 가공식품 가격도 내려야"

[사스포칼립스 위기 ㊦] AI 재편기, 한국 소프트웨어 과제는 '구조 전환'

삼성 HBM4 자신감의 근원 '1c D램'…다음 목표는 수율 개선

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.