• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
인공지능
배터리
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'결제 정보'통합검색 결과 입니다. (9건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

쿠팡, 3370만 개인정보 유출…내부 직원 소행?

쿠팡 서버에서 3천370만개의 고객 개인정보가 무단으로 유출돼 정부가 조사에 나섰다. 정확한 피해 규모와 정보 유출 경위 등에 대한 조사는 아직 진행 중인데, 회사에서 인증업무를 담당했던 내부 직원이 개인정보를 유출했다는 이야기도 나온다. 쿠팡은 지난 29일 입장문을 내고 개인정보 유출로 노출된 계정이 약 3천370만개라고 정정했다. 이는 당초 언급했던 약 4천500개보다 7천500배 이상 큰 규모다. 이번 사태로 유출된 개인정보는 이름, 이메일 주소, 배송 주소록(입력한 이름·전화번호 주소), 일부 주문 정보다. 쿠팡 측은 결제 정보, 신용카드 번호, 로그인 정보는 포함되지 않았다고 선을 그었다. 특히, 쿠팡은 해외 서버를 통해 올해 6월 24일부터 무단으로 개인정보에 접근한 것으로 추정하고 있다. 회사는 무단 접근 경로를 차단했으며 개인정보 유출을 인지한 지난달 18일 즉시 경찰청, 한국인터넷진흥원, 개인정보보호위원회 등에 이를 신고했다. 이후 무단 접근 경로를 차단하고 내부 모니터링을 강화했다는 것이 쿠팡 측 설명이다. 이와 관련해 배경훈 부총리는 지난 30일 긴급 대책회의를 열고 “정부는 이번 사고로 인한 국민 여러분의 불편과 심려를 해소할 수 있도록 최선의 노력을 다할 것”이라며 “쿠팡을 사칭하는 전화나 문자 등에 각별히 주의해 2차 피해가 일어나지 않도록 당부드린다”고 강조했다. 이날 배 부총리는 해킹 피해 확산을 방지하기 위해 민관합동조사단을 가동하고 쿠팡의 안전 조치 의무 위반 여부에 대한 조사에 나섰다고 밝혔다. 이번 개인정보 유출 사건으로 쿠팡에서 유출된 고객 계정은 약 3천370만개로, 올해 3분기 실적발표 컨퍼런스콜에서 프로덕트 커머스 부분 활성 고객 수가 2천470만명이라는 점을 감안하면 상당수의 정보가 유출된 것으로 파악된다. 또 정부는 개인정보가 인터넷상에서 유출될 가능성을 염두에 두고 3개월 간 다크웹(특수 경로로만 접근 가능한 웹사이트)을 포함한 '인터넷상 개인정보 유노출 및 불법유통 모니터링 강화 기간'을 운영한다. 과학기술정보통신부 관계자는 “쿠팡 멤버십 회원은 1천200만명 수준이지만, 한 사람이 여러 개 ID를 가지고 쓰는 경우가 있다보니 정확한 유출 규모나 숫자에 대해서는 개인정보보호위원회에서 지금 조사를 진행 중”이라며 “쿠팡과 관련된 정보가 혹시 다크웹에 올라오는지 여부도 집중적으로 보고 있지만, 아직까지 나타난 것은 없다”고 답했다. 이어 “결제 정보 등이 유출되지 않았다는 쿠팡의 주장이 맞는지는 조사를 해봐야하는 상황”이라며 “통관번호 등에 대한 유출 여부는 언급되지 않았지만 꾸려진 민관합동조사단을 통해 조사해나갈 예정”이라고 덧붙였다. 일각에서는 이번 개인정보 유출이 내부 직원 소행이라는 의혹이 제기됐다. 해당 직원이 개인정보를 유출한 뒤 한국을 떠나 중국에 체류 중이고, 협박성 이메일을 보낸 정황이 포착됐다는 것. 개인정보 유출 의혹을 받는 직원은 쿠팡 내부에서 인증 업무를 담당했던 것으로 알려졌다. 이 과정에서 인증토큰 서버인증키와 보안 취약점을 악용했을 가능성이 높다는 데 힘이 실린다. 박대준 쿠팡 대표는 “(직원 국적 등은) 수사 영역이고 수사에 적극 협조 중”이라며 “그 얘기를 하는 것 자체가 수사에 영향을 주는 만큼 말씀드리기 어렵다”고 말했다. 또 “피해자와 피해 범위, 유출 내용을 명확히 확정하는 게 우선”이라며 “그 다음 급한 것은 재발 방지 대책이다. 이런 부분이 확정되면 그 다음 피해에 대한 합리적 방안을 성실히 수행할 수 있을 것”이라고 부연했다.

2025.12.01 14:04박서린

한국 주도 '제3자 결제서비스제공기관의 정보보호' 국제표준 발간

우리나라가 제안한 '제3자 결제서비스 제공기관을 위한 정보보호 지침 및 요구사항'이 국제표준으로 발간됐다. 국내외적으로 제3자 결제서비스가 활발하게 진행 중인 상황에서 산업통상자원부 국가기술표준원과 금융결제원은 국내 금융 보안기술을 국제표준에 선제적으로 반영하기 위해 2022년 8월 '금융서비스 국제표준화위원회(ISO/TC 68)'에 표준안을 제안했다. 이 표준안은 지난 3년간의 국제적 논의를 거쳐 ISO18960 표준으로 발간됐다. 제3자 결제서비스란 고객 계좌를 보유하고 있지 않은 기관이 모바일이나 온라인상에서 결제·조회·송금 서비스를 제공하는 것으로 네이버·카카오·토스 등이 대표적인 서비스 제공기관이다. 이 표준은 시스템 개발과 테스트부터 설치·운영·모니터링에 이르는 제3자 결제서비스 전반의 정보보호 지침이다. 서비스 제공기관이 다뤄야 할 고객의 개인식별 정보관리, 기관의 관리자 접근관리 및 보안구역 출입통제, 시스템 공급업체의 보안관리 등에 대한 요구사항을 설명하고 있다. 김대자 국가기술표준원장은 “이번 국제표준 발간으로 국내 결제서비스 관련 기업은 국제표준에 부합하는 품질과 안전성을 갖추고 해외시장에 진출하기 용이할 것으로 기대된다”며 “앞으로도 금융서비스 분야에서 우리 기업이 활용 가능한 표준을 개발할 수 있도록 적극적으로 지원하겠다”고 밝혔다.

2025.09.14 23:18주문정

배경훈 장관 "KT 해커, IMSI 외 개인정보 보유 추정"

배경훈 과학기술정보통신부 장관이 KT의 무단 소액결제 침해사고를 두고 해커가 가입자의 국제이동가입자식별정보(IMSI) 외에 다른 개인정보를 보유한 것으로 추정한다고 밝혔다. 가입자 단말 식별 번호 외의 개인정보 유출 가능성이 있다는 설명이다. 배경훈 장관은 이날 오후 국회 과학기술정보방송통신위원회에 출석해 더불어민주당 노종면 의원의 질의에 이같이 답했다. 노 의원은 “우려스러운 점은 성명, 전화번호, 생년월일 등 핵심적인 정보가 털리지 않고서는 이뤄질 수 없는 피해가 발생하고 있다”며 “IMSI 정보만으로 직접 피해가 발생하지 않는다는 점으로 SK텔레콤 사건에서 확인했다”고 말했다. 이어, “소액결제를 하려면 이름, 생년월일 이런 정보를 넣어야 하는데 실제로 발생한 일이 수백 건이다”며 “IMSI 정보만 빠진 게 아니라 이름 생년월일 전화번호 정보를 범인이 가지고 있는 것 아니냐”고 물었다. 배 장관은 이에 대해 “그렇게 추정된다”고 답했다. 노 의원이 또 “해커가 어떤 경로로 개인정보를 입수한 것으로 보냐”고 묻자, 배 장관은 “사실 지금 조사 방향을 잡는 데도 어려움이 있다”고 했다. 한편, 노 의원은 “기간통신사 통신망에 대한 종합 점검 차원에서 청문회를 확장할 필요가 있다”고 말했다. 최민희 과방위원장은 이에 대해 “국정감사 일정도 있으니 간사 협의로 결정해달라”고 주문했다.

2025.09.11 19:15박수형

배경훈 장관, KT 무단 소액결제에 "국민 불안 최소화"

배경훈 과학기술정보통신부 장관은 11일 KT 광화문지사를 찾아 무단 소액결제 침해사고 관련 조치 현황을 점검하고, 국민의 불편과 불안을 최소화하기 위한 전사적인 조치를 당부했다. 배 장관은 이 자리에서 최근 잇따라 발생하는 통신사 침해사고를 엄중히 받아들이고, 사고 원인 규명을 위한 민관합동조사단의 조사에 적극 협조할 것을 주문했다. 사고로 피해를 입은 고객들에 대한 결제요금 청구를 면제하는 등 이용자 보호조치를 철저히 하는 한편 추가적인 피해가 발생하지 않도록 기업 차원의 모든 수단을 동원할 것을 촉구했다. 아울러 사고가 일어났을 때뿐만 아니라 지속적으로 보안을 기업 경영의 최우선 가치로 두고 '보안의 일상화'를 실천할 것을 강조했다. 배 장관은 “이번 침해사고는 우리 일상과 함께하는 통신서비스에 대한 국민 신뢰와 직결되는 매우 중대한 사안”이라며 “대한민국이 AI 3대 강국으로 도약하는데 안전한 보안이 필수 요소임을 잊지 말고, 통신 서비스의 국민 신뢰회복을 위한 최선의 노력을 다할 것”을 요청했다.

2025.09.11 11:37박수형

통신3사, 불법 소액결제 전면 차단...KT, 피해 전액 보상

이동통신 3사가 모두 신규 초소형 기지국의 통신망 접속에 대해 전면 제한키로 했다. 미상의 기지국으로 KT 가입자 일부에 발생한 무단 소액결제 피해를 원천적으로 막기 위해서다. KT는 소액결제 피해를 입은 가입자에 대해 피해 금액 전액을 청구하지 않기로 했다. 아울러 과학기술정보통신부는 SK텔레콤과 LG유플러스에서도 같은 피해가 발생할 경우 피해 금액을 청구하지 않도록 했다. 류제명 과기정통부 차관은 10일 오후 정부서울청사에서 KT 소액결제 관련 침해사고 브리핑을 열어 “정부는 사고 상황을 파악한 뒤 피해확산 방지를 위해 특정 지역에 한정하지 않고 전국에 불법 기지국여부에 대한 조사를 요구했다”며 “KT는 기지국 전체를 조사한 결과 다른 불법 기지국은 존재하지 않다고 9일 오후 보고했다”고 밝혔다. 통신 3사 모두 무단 소액결제 방어책 가동 KT는 앞서 지난 5일 새벽 3시부터 이상 트래픽 패턴을 파악하며 차단에 나섰는데, 당시 이용자 휴대폰의 스미싱 감염으로 판단했다. 이후 통화기록 분석을 통해 미등록 기지국 접속을 8일 확인한 직후 침해사고를 신고했다. 정부는 9일 오후 불법 기지국 존재를 파악하고 접속 차단 등의 조치를 요구했고, SK텔레콤과 LG유플러스는 이날 오전 류제명 차관 주재 긴급점검회의에서 불법 기지국이 발견되지 않았다고 보고했다. 류 차관은 “KT가 파악한 불법 초소형 기지국 관련 정보를 다른 통신사에도 공유하도록 했다”며 “만약의 사태를 대비해 통신 3사 모두 신규 초소형 기지국의 통신망 접속을 전면 제한하도록 했다”고 설명했다. 이어, “미등록 불법 기지국이 어떻게 통신망에 접속했는지, 어떤 방식으로 무단 소액결제가 이뤄졌는지, 어떤 정보를 탈취했는지 면밀히 조사하겠다”며 “불법 기지국 외에 다른 수법의 침해사고 가능성에 대해서도 조사할 계획”이라고 했다. 1억7천여만원 금전 피해 예상...KT 전액 보상 KT에 따르면 이날 접수된 관련 민원은 177건으로 피해액은 7천782만원이다. 자체적으로 전체 통화기록을 분석한 결과 총 278건, 1억7천여만원의 금전 피해가 일어난 것으로 추정했다. 278건은 불법 기지국 접속 이력과 ARS 인증 시도, 소액결제 피해가 발생한 수를 따진 것이다. KT 가입자 대상의 무단 소액결제 관련해 ARS 인증 시도만 이뤄진 것으로 확인됐다. KT는 민원을 접수하지 않은, 즉 피해 사실을 확인하지 못한 가입자 대상으로 개별 연락을 취할 예정이다. 피해 금액도 청구하지 않는다. 류 차관은 “KT는 무단 소액결제 피해자에 대해 피해 금액 전액을 청구하지 않기로 했다”며 “과기정통부는 타 통신사에도 소액결제 피해가 발생할 경우 피해 금액을 청구하지 않도록 조치했다”고 밝혔다. 아울러 “최근 통신사를 대상으로 침해사고가 증가하는 상황을 엄중하게 받아들이고, 통신 3사의 망 관리 실태에 대한 전면적인 보안검검을 추진하고 근본적인 대책을 마련해 조만간 발표할 계획”이라고 덧붙였다.

2025.09.10 17:47박수형

KT 소액결제 의혹 '가상 기지국', 통신망 접속 차단

KT 가입자의 무단 소액결제 피해 사고 원인으로 가상의 기지국 의혹이 떠오른 가운데 정부의 요구 조치에 따라 신규 기지국의 통신망 접속이 전면 제한됐다. 10일 과학기술정보통신부에 따르면 KT 소액결제 사고 원인으로 미상의 기지국 가능성이 꼽히면서 정부는 KT에 불법 기지국이 통신망에 접근하지 못하도록 요구했다. 이에 KT는 문제가 된 미상의 기지국 외에 다른 초소형 기지국이 존재하지 않는다는 점을 확인하고 정부의 요구에 따라 전날 오전 9시부터 신규 초소형 기지국의 접속을 차단했다. 미상의 기지국을 통해 ARS 인증 시도 정도가 발생한 것으로 알려졌다. 정부는 전날 구성한 민관합동조사단을 통해 불법 초소형 기지국으로 범죄 일당의 소액결제 시도 방식에 대해 조사하고 있다. 이를 수사하는 경찰과도 합동 조사를 진행하고 있다. 정부 관계자는 “다른 원인과 가능성에 대해서도 심도 있게 조사할 것”이라고 설명했다.

2025.09.10 13:27박수형

정부, KT 무단 소액결제 관련 민관합동조사단 구성

과학기술정보통신부는 KT 가입자 무단 소액결제 사건과 관련 조사를 위해 정보보호네트워크정책관을 단장으로 하는 민관합동조사단을 9일 구성했다고 밝혔다. 과기정통부와 한국인터넷진흥원은 KT로부터 8일 오후 7시 16분에 침해사고 신고 접수를 받고 KT에 관련 자료 보전을 요구한 뒤 KT를 찾아 상황을 파악했다. 과기정통부는 추가 피해 우려 등 침해사고의 중대성, 공격방식에 대한 면밀한 분석 필요성을 고려해 이동통신, 네트워크 전문가를 포함한 민관합동조사단을 구성해 신속하게 조사에 착수하고, 정보보호 분야 민간 전문가가 참여하는 '자문단'을 구성해 사고 관련 기술적 정책적 자문을 받는 등 철저한 조사를 추진할 계획이다. 류제명 차관은 “국민 피해 최소화를 위해 국내 최고 전문가 참여하는 조사단을 구성해 신속한 원인 파악과 피해확산 방지를 위해 노력하는 한편, 수사를 진행하는 경찰과도 긴밀히 협력하겠다”고 말했다. KT 측은 소액결제 피해자에 금전적 피해가 가지 않도록 사전조치 등 만전을 기하고 있으며, 결제 한도 하향 조정 등의 노력을 기울이고 있다고 설명했다. 아울러 지난 5일 새벽부터 비정상적인 소액결제 시도를 차단했으며, 이후 현재까지 추가적인 발생이 확인되고 있지 않다고 밝혔다. 특히 개인정보 해킹 정황은 없는 것으로 확인했다고 덧붙였다.

2025.09.09 13:45박수형

"카톡으로 청구, 앱카드로 결제"…한국정보통신, '이지톡페이' 웹사이트 오픈

한국정보통신이 사용자 접근성과 체험 기능을 대폭 강화한 비대면 결제 서비스를 본격 확산한다. 한국정보통신은 비대면 간편결제 서비스인 '이지톡페이'의 공식 웹사이트를 정식 오픈한다고 16일 밝혔다. 이를 통해 사용자들은 별도의 매장 방문이나 복잡한 절차 없이 이지톡페이의 다양한 기능을 쉽게 확인하고 직접 체험해볼 수 있다. 이지톡페이는 기존 인터넷결제(PG) 가입이 필요 없는 독립형 비대면 결제 서비스로, 이지포스 가맹점이 '카카오 알림톡'을 통해 고객에게 청구서를 전송하고 고객은 자신의 스마트폰에 설치된 여러 카드사의 앱카드로 간편하게 결제할 수 있는 서비스다. 현재 이지톡페이 서비스는 연간 135만 건 이상의 거래 건수를 기록하며 매장에서 활발히 사용되고 있다. 이지톡페이 웹사이트에서는 ▲서비스 소개 및 주요 기능 ▲이용 방법 ▲체험 서비스 ▲제휴 문의 등을 한눈에 확인할 수 있다. 특히 홈페이지 방문자들에게 청구서 발송부터 결제 완료까지의 프로세스를 실제처럼 경험해볼 수 있는 체험 기능이 제공돼 비대면 결제를 처음 접하는 사용자도 쉽게 이해하고 신청할 수 있다. 이지톡페이는 기존 카드사 가맹점 번호를 그대로 활용하기에 이지포스 가맹점이라면 별도의 PG 계약 및 수수료 추가 부담 없이 즉시 서비스 이용 가능하다. 특히 카드사가 제공하는 앱카드의 일회성 카드정보(OTC) 결제 방식을 이용해 간편하고 안전한 효율적 결제 환경을 제공한다. 결제 관련 보안성도 우수하며 카드 대금 정산 주기는 기존과 동일하게 유지된다. 결제 고객은 매장을 직접 방문하지 않고도 카카오톡 알림을 통해 전송된 청구서를 열람하고 별도의 앱 설치 없이 휴대폰에 설치된 카드사 앱카드를 통해 쉽고 안전하게 결제할 수 있다. 실물 카드 없이 앱카드만으로 결제가 가능해 간편성과 보안성을 동시에 충족한다는 평가다. 한국정보통신은 이지톡페이 기술을 기반으로 한 신규 서비스 '이지QR'도 올 상반기 내 정식 출시할 계획이다. 이지QR은 고객이 매장 내 QR코드를 스캔해 메뉴를 직접 주문하고 결제할 수 있는 시스템으로, 선결제 시 이지톡페이와 연동돼 운영비 절감과 결제 편의성을 동시에 제공한다. 한국정보통신 관계자는 "이번 웹사이트 오픈을 통해 누구나 이지톡페이 서비스를 쉽고 직관적으로 이해하고 체험할 수 있게 됐다"며 "특히 서비스 이용료 부담 없이 사용할 수 있는 이지톡페이는 매장 운영자에게는 효율을, 고객에게는 편의를 제공하는 대표적인 비대면 결제 솔루션으로 자리매김하고 있다"고 밝혔다.

2025.05.16 16:22한정호

"이렇게 하면 털린다"···GS리테일·듀오 해킹 사건 보니

최근 편의점·홈쇼핑 등을 거느린 대형 유통회사 GS리테일의 홈쇼핑 업체 GS샵에서 고객 개인정보 약 158만건이 유출되는 사고가 발생했다. 이보다 며칠 앞서 회원 수 3만명이 넘는 결혼정보업체 듀오에서도 해킹으로 회원 개인정보가 유출됐다. 유출 규모는 파악되지 않았지만, 업계 특성상 다양한 개인정보를 지니고 있을 것으로 추정된다. 잇달은 개인정보 유출과 해킹에 대해 1일 정보보호(보안) 전문가들은 "계정 비밀번호를 자주 바꾸는 한편 아이디·비밀번호 말고도 문자메시지(SMS)나 이중 인증 앱으로 한 번 더 까다롭게 해야 피해를 막을 수 있다"고 조언한다. GS샵의 경우, 지난해 6월 21일부터 이달 13일까지 웹사이트 해킹 공격으로 고객 개인정보가 유출된 정황을 확인했다고 회사는 밝혔다. 홈쇼핑 웹사이트를 통해 유출됐다고 추정되는 개인정보는 ▲이름 ▲성별 ▲생년월일 ▲연락처 ▲주소 ▲아이디 ▲이메일 ▲기혼 여부 ▲결혼기념일 ▲개인통관고유부호 총 10개 항목이다. 각자 입력한 정보에 따라 일부는 포함되지 않았을 수도 있고, 멤버십 포인트와 결제 수단 등 금융 정보는 유출되지 않았다. 특히 GS샵 해킹은 앞서 지난달 편의점 GS25를 통해 GS리테일 회원 9만여명의 개인정보 유출이 드러난 지 한 달여 만에 추가로 확인, 사태 심각성을 더 했다. GS리테일의 경우 지난해 12월 27일부터 지난달 4일까지 웹사이트 해킹 공격으로 이름, 성별, 생년월일, 주소, 연락처, 아이디, 이메일 등 7개 항목이 유출됐다. GS리테일의 경우 개인정보위원회 조사를 거쳐 추후 과징금 규모 등이 결정될 예정인데, 개인정보보호법에 따르면 같은 위반 행위 재발 시 가중 조항이 있다. 이정은 개인정보위 조사2과장은 "GS리테일의 경우가 가중에 해당하는 지는 조사해봐야 한다"고 말했다. GS리테일은 고객 정보 유출과 관련, 사실 인지 후 해킹을 시도한 인터넷프로토콜(IP)과 공격 패턴을 차단하고, GS홈쇼핑 사이트 계정에 로그인할 수 없게 잠금 처리했다. 또 최고 경영진이 참여하는 정보보호대책위원회를 꾸리겠다고 약속하는 한편 최신 정보보호 기술을 도입하고 보안 인력을 늘리겠다고 밝혔다. 듀오의 경우, 지난달 설 연휴 해킹 사고로 일부 고객의 개인정보가 유출됐음을 알아챘고, 유출 경위와 규모를 파악하고 있다. 듀오 회원은 3만5천340명이다. 결혼정보회사인 만큼 회원 ▲이름 ▲연락처 ▲주소 말고도 ▲소득 ▲자산 ▲가족 사항 등을 저장하고 있었을 가능성이 크다. 듀오는 홈페이지에 사과문을 올리고 전문 기관 도움을 받아 기술 조치를 취했다고 밝혔다. 또 주요 개인정보를 암호화해 보관하고 있었다며, 고객에게 안심하라고 일렀다. 이어 비슷한 사고가 다시 일어나지 않게 보안 상태와 시스템 취약점을 점검해 개선하겠다고 밝혔다. GS리테일은 해킹 기법 중 하나인 '크리덴셜 스터핑(Credential Stuffing)' 공격을 받았고, 듀오의 경우 해킹 기법이 알려지지 않았다. 보안 분야에서 25년 이상 일하고 있는 윤두식 이로운앤컴퍼니 대표는 두 회사 해킹에 대해 “아직 직접적인 원인이 밝혀지지 않은 상황이라 함부로 판단하기 어렵다”면서도 “듀오는 시스템이 해킹돼 개인정보가 유출됐을 가능성이 있다”고 말했다. 이로운앤컴퍼니는 인공지능(AI) 보안 수준을 높이는 서비스를 제공하는 회사다. 한국개인정보보호책임자(CPO)협의회장인 염흥열 순천향대 정보보호학과 명예교수는 “GS리테일이 다른 사이트에서 유출된 아이디와 비밀번호를 이용하는 크리덴셜 스터핑 공격을 받은 것 같다”며 “해커는 보안이 취약한 사이트의 아이디와 비밀번호로 다른 사이트를 로그인하는 데 쓴다”고 설명했다. 크리덴셜 스터핑은 이용자가 여러 사이트에서 같은 아이디와 비밀번호를 사용하는 것을 노린 해킹 기법이다. 보안 전문가들은 "매우 단순한 공격 방식이지만 해킹 효과가 커 해커들이 자주 사용하는 방법"이라고 전한다. 공격자는 다크웹에서 계정 정보를 많이 확보한 뒤 반복해 대입을 시도한다. 다른 사이트에서 이미 흘러 나간 아이디와 비밀번호가 악용된 만큼 비밀번호에만 의존해서는 위험하다고 전문가들은 지적했다. 염 교수는 “피싱·파밍 공격을 막을 수 있는 패스워드리스(Passwordless) 방식과 2개 이상 인증 요소를 동시에 사용하는 게 필요하다”며 “예를 들어 아이디·비밀번호와 문자메시지 인증을 동시에 적용하는 것”이라고 설명했다. 윤 대표도 “이중 인증을 지원하는 사이트에서는 반드시 이중 인증을 활성화해야 한다. 이 경우 해커가 내 아이디와 비밀번호로 로그인을 시도하더라도 이중 인증을 못해 정보를 빼낼 수 없다”고 밝혔다. 이어 “기업은 이중 인증을 도입하는 한편 이상 로그인 시도나 비정상적인 접근을 실시간으로 감지하고 대응하는 시스템을 구축해야 한다”며 “정기적으로 교육해 직원의 보안 의식을 높이고 사회공학적인 해킹 기법에 대비하는 능력을 키워야 한다”고 덧붙였다. 전문가들은 "원론적이지만 사용자는 번거롭더라도 사이트마다 비밀번호를 다르게 정하고, 주기적으로 비밀번호를 바꾸는 게 좋다"고 이구동성으로 지적하며 "IP 보안이나 2차 비밀번호 등의 보안 정책을 도입할 것을 기업에 권고하고 있지만, 사용자의 편리성 등 때문에 잘 안 이뤄지고 있다"고 짚었다. 실제 크리덴셜 스터핑을 예방하려면 비밀번호는 최소 8자리 이상으로, 또 영어와 특수문자, 숫자 등 3종류 이상 조합으로 만드는 게 좋다. 여기에 나만의 비밀번호 작성 규칙을 만들고 오랫동안 방문하지 않은 사이트는 탈퇴해야 한다. 듀오는 피해를 방지하기 위해 발신자를 알 수 없는 이메일이나 메시지 링크를 열지 말고 지우는 한편 로그인 비밀번호를 바꾸라고 고객에게 권했다. GS리테일도 비밀번호를 변경하라고 당부했다. 개인통관고유부호 유출이 의심되면 관세청 개인통관고유부호 발급 사이트에서 개인통관고유부호 사용 정지를 요청하거나 재발급 받을 수 있다고 안내했다. 관세청 홈페이지에 도용 신고할 수도 있다. 개인정보가 유출돼 손해 입었다면 개인정보분쟁조정위원회에 분쟁 조정을 신청할 수 있다.

2025.03.01 13:24유혜진

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

쿠팡, 3370만 개인정보 유출…내부 직원 소행?

우주서 노트북 식별 가능한 아리랑 7호 경량위성 2일 새벽 발사

"AI 기본법만으로 부족"…산학계, '한국형 표준 체계' 필요성 한목소리

KT CEO 후보 내주 초 8명 압축...조직 수습 최우선 과제로

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.