• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'결제 보안'통합검색 결과 입니다. (4건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"이렇게 하면 털린다"···GS리테일·듀오 해킹 사건 보니

최근 편의점·홈쇼핑 등을 거느린 대형 유통회사 GS리테일의 홈쇼핑 업체 GS샵에서 고객 개인정보 약 158만건이 유출되는 사고가 발생했다. 이보다 며칠 앞서 회원 수 3만명이 넘는 결혼정보업체 듀오에서도 해킹으로 회원 개인정보가 유출됐다. 유출 규모는 파악되지 않았지만, 업계 특성상 다양한 개인정보를 지니고 있을 것으로 추정된다. 잇달은 개인정보 유출과 해킹에 대해 1일 정보보호(보안) 전문가들은 "계정 비밀번호를 자주 바꾸는 한편 아이디·비밀번호 말고도 문자메시지(SMS)나 이중 인증 앱으로 한 번 더 까다롭게 해야 피해를 막을 수 있다"고 조언한다. GS샵의 경우, 지난해 6월 21일부터 이달 13일까지 웹사이트 해킹 공격으로 고객 개인정보가 유출된 정황을 확인했다고 회사는 밝혔다. 홈쇼핑 웹사이트를 통해 유출됐다고 추정되는 개인정보는 ▲이름 ▲성별 ▲생년월일 ▲연락처 ▲주소 ▲아이디 ▲이메일 ▲기혼 여부 ▲결혼기념일 ▲개인통관고유부호 총 10개 항목이다. 각자 입력한 정보에 따라 일부는 포함되지 않았을 수도 있고, 멤버십 포인트와 결제 수단 등 금융 정보는 유출되지 않았다. 특히 GS샵 해킹은 앞서 지난달 편의점 GS25를 통해 GS리테일 회원 9만여명의 개인정보 유출이 드러난 지 한 달여 만에 추가로 확인, 사태 심각성을 더 했다. GS리테일의 경우 지난해 12월 27일부터 지난달 4일까지 웹사이트 해킹 공격으로 이름, 성별, 생년월일, 주소, 연락처, 아이디, 이메일 등 7개 항목이 유출됐다. GS리테일의 경우 개인정보위원회 조사를 거쳐 추후 과징금 규모 등이 결정될 예정인데, 개인정보보호법에 따르면 같은 위반 행위 재발 시 가중 조항이 있다. 이정은 개인정보위 조사2과장은 "GS리테일의 경우가 가중에 해당하는 지는 조사해봐야 한다"고 말했다. GS리테일은 고객 정보 유출과 관련, 사실 인지 후 해킹을 시도한 인터넷프로토콜(IP)과 공격 패턴을 차단하고, GS홈쇼핑 사이트 계정에 로그인할 수 없게 잠금 처리했다. 또 최고 경영진이 참여하는 정보보호대책위원회를 꾸리겠다고 약속하는 한편 최신 정보보호 기술을 도입하고 보안 인력을 늘리겠다고 밝혔다. 듀오의 경우, 지난달 설 연휴 해킹 사고로 일부 고객의 개인정보가 유출됐음을 알아챘고, 유출 경위와 규모를 파악하고 있다. 듀오 회원은 3만5천340명이다. 결혼정보회사인 만큼 회원 ▲이름 ▲연락처 ▲주소 말고도 ▲소득 ▲자산 ▲가족 사항 등을 저장하고 있었을 가능성이 크다. 듀오는 홈페이지에 사과문을 올리고 전문 기관 도움을 받아 기술 조치를 취했다고 밝혔다. 또 주요 개인정보를 암호화해 보관하고 있었다며, 고객에게 안심하라고 일렀다. 이어 비슷한 사고가 다시 일어나지 않게 보안 상태와 시스템 취약점을 점검해 개선하겠다고 밝혔다. GS리테일은 해킹 기법 중 하나인 '크리덴셜 스터핑(Credential Stuffing)' 공격을 받았고, 듀오의 경우 해킹 기법이 알려지지 않았다. 보안 분야에서 25년 이상 일하고 있는 윤두식 이로운앤컴퍼니 대표는 두 회사 해킹에 대해 “아직 직접적인 원인이 밝혀지지 않은 상황이라 함부로 판단하기 어렵다”면서도 “듀오는 시스템이 해킹돼 개인정보가 유출됐을 가능성이 있다”고 말했다. 이로운앤컴퍼니는 인공지능(AI) 보안 수준을 높이는 서비스를 제공하는 회사다. 한국개인정보보호책임자(CPO)협의회장인 염흥열 순천향대 정보보호학과 명예교수는 “GS리테일이 다른 사이트에서 유출된 아이디와 비밀번호를 이용하는 크리덴셜 스터핑 공격을 받은 것 같다”며 “해커는 보안이 취약한 사이트의 아이디와 비밀번호로 다른 사이트를 로그인하는 데 쓴다”고 설명했다. 크리덴셜 스터핑은 이용자가 여러 사이트에서 같은 아이디와 비밀번호를 사용하는 것을 노린 해킹 기법이다. 보안 전문가들은 "매우 단순한 공격 방식이지만 해킹 효과가 커 해커들이 자주 사용하는 방법"이라고 전한다. 공격자는 다크웹에서 계정 정보를 많이 확보한 뒤 반복해 대입을 시도한다. 다른 사이트에서 이미 흘러 나간 아이디와 비밀번호가 악용된 만큼 비밀번호에만 의존해서는 위험하다고 전문가들은 지적했다. 염 교수는 “피싱·파밍 공격을 막을 수 있는 패스워드리스(Passwordless) 방식과 2개 이상 인증 요소를 동시에 사용하는 게 필요하다”며 “예를 들어 아이디·비밀번호와 문자메시지 인증을 동시에 적용하는 것”이라고 설명했다. 윤 대표도 “이중 인증을 지원하는 사이트에서는 반드시 이중 인증을 활성화해야 한다. 이 경우 해커가 내 아이디와 비밀번호로 로그인을 시도하더라도 이중 인증을 못해 정보를 빼낼 수 없다”고 밝혔다. 이어 “기업은 이중 인증을 도입하는 한편 이상 로그인 시도나 비정상적인 접근을 실시간으로 감지하고 대응하는 시스템을 구축해야 한다”며 “정기적으로 교육해 직원의 보안 의식을 높이고 사회공학적인 해킹 기법에 대비하는 능력을 키워야 한다”고 덧붙였다. 전문가들은 "원론적이지만 사용자는 번거롭더라도 사이트마다 비밀번호를 다르게 정하고, 주기적으로 비밀번호를 바꾸는 게 좋다"고 이구동성으로 지적하며 "IP 보안이나 2차 비밀번호 등의 보안 정책을 도입할 것을 기업에 권고하고 있지만, 사용자의 편리성 등 때문에 잘 안 이뤄지고 있다"고 짚었다. 실제 크리덴셜 스터핑을 예방하려면 비밀번호는 최소 8자리 이상으로, 또 영어와 특수문자, 숫자 등 3종류 이상 조합으로 만드는 게 좋다. 여기에 나만의 비밀번호 작성 규칙을 만들고 오랫동안 방문하지 않은 사이트는 탈퇴해야 한다. 듀오는 피해를 방지하기 위해 발신자를 알 수 없는 이메일이나 메시지 링크를 열지 말고 지우는 한편 로그인 비밀번호를 바꾸라고 고객에게 권했다. GS리테일도 비밀번호를 변경하라고 당부했다. 개인통관고유부호 유출이 의심되면 관세청 개인통관고유부호 발급 사이트에서 개인통관고유부호 사용 정지를 요청하거나 재발급 받을 수 있다고 안내했다. 관세청 홈페이지에 도용 신고할 수도 있다. 개인정보가 유출돼 손해 입었다면 개인정보분쟁조정위원회에 분쟁 조정을 신청할 수 있다.

2025.03.01 13:24유혜진

에버스핀, 에버세이프·페이크파인더로 핀테크 분야 '드라이브'

동적표적방어(MTD) 기반 인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 에버세이프와 페이크파인더 등 보안 솔루션을 글로벌 핀테크 기업 헥토파이낸셜에 공급, 새로운 시장 개척에 드라이브를 걸었다. 헥토파이낸셜은 계좌 기반 결제서비스 국내 1위 기업이다. 국내에서 유일하게 원천 결제 수단을 모두 보유하고 있다. 간편현금결제를 비롯해 신용카드·휴대폰 제 등 주요 결제 수단을 제공하는 지불결제(PG) 부터 해외 정산에 이르는 업무를 제공하고 있다. 에버세이프는 해킹 시도에 대비해 보안 모듈을 스스로 바꾸는 'MTD(Moving Target Defense)' 기술을 적용해 외부 공격으로부터 시스템을 보호한다. 페이크파인더는 세상에 존재하는 모든 앱 정보를 화이트리스트 데이터베이스(DB)에 수집, 사용자 단말에 설치된 앱과 대조해 악성 앱을 찾아낸다. 사고를 일으킨 악성 앱만 탐지하는 블랙리스트 기반 솔루션의 한계를 극복하고, 새로 만들어진 피싱 수법에도 대응할 수 있는 기술로 국내 금융권 점유율 1위를 기록하고 있다. KB국민은행·카카오뱅크·NH농협은행·IBK기업은행·케이뱅크·삼성카드·삼성화재·삼성생명·한화손해보험·한국투자증권·KB증권·저축은행중앙회·손해보험협회·생명보험협회·코스콤 등 국내 80여 곳의 주요 금융사를 고객으로 두고 있는 에버스핀은 헥토파이낸셜을 시작으로 새로운 시장에 본격 개척한다는 계획이다. 에버스핀은 보안 전통 마켓인 금융권을 넘어 PG·공공·방산·엔터테인먼트로 시장을 확장하는 한편, 최근엔 인도네시아 다수 금융사에 솔루션을 공급하고 남아공 아프리코와 파트너십을 체결하는 등 글로벌 진출에도 속도를 내고 있다.

2024.11.18 09:51주문정

넥스원소프트, 엑심베이 '넥스비 3DS' 서비스 제공

넥스원소프트가 해외 결제 기업에 서비스를 제공하며 글로벌 시장 진출 기반을 다졌다. 넥스원소프트는 글로벌 결제 플랫폼 기업인 엑심베이의 해외 결제 서비스에 클라우드 결제 인증 서비스인 '넥스비 3DS(NexBe 3DS)'를 제공했다고 12일 밝혔다. 최근 한국 문화의 세계적인 인기에 힘입어 역직구 시장에서 성장 중이다. 이러한 추세에 따라 엑심베이가 '넥스비 3DS' 서비스를 통해 사업 효율성을 제고할 것이라고 넥스원소프트는 기대를 밝혔다. '넥스비 3DS'는 국제 신용카드사 연합체(EMVCo)가 정한 본인인증 기술 보안 규격 3DS(3-Domain Secure)를 적용한 온라인 안전결제 서비스다. 이 서비스는 카드 발급사, 매입사, 상호운영 영역 등 결제 주체가 본인임을 인증해 안전한 결제가 이루어지도록 보장한다. 또 비자, 마스터카드 등 전 세계 주요 카드 브랜드를 모두 지원한다. '넥스비 3DS' 서비스는 클라우드 기반의 API 연동만으로 빠르고 간편하게 도입 가능하다. 이외에도 AWS 멀티 가용성 존(Multi-Availability Zone) 및 자동 스케일아웃(Scale-Out) 기능을 활용해 급격한 트래픽 증가에도 안정적으로 대응할 수 있다. 서비스의 장점에 힘입어 가맹점과 전자결제대행사(PG)는 실시간 이상 징후 모니터링을 통해 보안 사고를 예방할 수 있을 것으로 전망된다. 또 부정 결제에 따른 차지백(Chargeback) 문제로부터 보호받아 신뢰 가능한 온라인 결제 환경을 구현하게 된다. 최덕훈 넥스원소프트 대표는 "해외 결제 1위 기업인 엑심베이에 '넥스비 3DS' 서비스를 성공적으로 제공해 글로벌 기술 경쟁력을 입증했다"며 "지속적인 기술 혁신과 품질 향상을 통해 전 세계 고객과 PG사가 모두 신뢰할 수 있는 서비스를 공급하겠다"고 밝혔다.

2024.09.12 15:08조이환

금융보안원, 금융사기 수법 심층 분석…인텔리전스 보고서 공개

금융보안원은국내 신용카드 정보가 탈취되고 부정결제까지 이어지는 신종사기를 면밀히 분석한 보고서를 발간했다. 금융보안원은 이같은 내용을 담은 사이버위협 인텔리전스 보고서 2편을 22일 공개했다. 오퍼레이션 마이다스는 120여 종의 불법 HTS(홈트레이딩시스템) 프로그램 및 인프라를 분석했다. 불법 HTS 사기조직의 투자자 유인 수법부터 거액의 투자금 편취까지 이어진 범죄수법의 전반을 밝혀냈다. '오퍼레이션 포이즌애플'은 피싱페이지가 삽입된 국내 중·소규모 쇼핑몰 50여 곳을 통해 신용카드 정보가 탈취되고 부정결제까지 이어지는 신종사기를 면밀히 분석했다. 김철웅 금융보안원 원장은 "이번 분석은 검·경 등 유관 기관과의 긴밀한 협조를 통해 범죄조직 검거까지 이뤄낸 좋은 사례"라면서 "앞으로도 금융소비자 피해를 최소화하기 위해 금융사기 관련 위협을 지속적으로 모니터링하고 분석하여 이를 신속히 금융회사와 유관 기관에 공유할 것"이라고 밝혔다.

2024.04.22 12:18이한얼

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

[ZD브리핑] 애플, 새 OS·AI 전략 공개…李 정부 내각 구성 본격화

햄버거 로봇이 분업했더니..."27초만에 뚝딱"

MBTI처럼 내 '정치·젠더·종교·세대' 성향은 어떨까?

남성이 여성보다 실연에 더 치명적인 이유

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현