• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
AI의 눈
HR컨퍼런스
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'【카톡@𝘀𝗽𝘆𝟳𝟵𝟳𝟵】‎👀카카오톡 해킹【카톡@𝘀𝗽𝘆𝟳𝟵𝟳𝟵】 카카오톡 해킹👀카카오톡 해킹👀카카오톡 해킹‎👀카카오톡 해킹'통합검색 결과 입니다. (1783건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"北, 올해 가상화폐 20억달러 탈취…전년 比 51% 늘어"

북한 해커들이 올해까지 누적 67억5천만 달러의 가상화폐를 탈취한 것으로 집계됐다. 특히 올해에만 20억달러의 가상화폐를 탈취했다. 미국 블록체인 인텔리전스 기업 체이널리시스는 18일(현지시간) 홈페이지에 이같은 내용을 골자로 한 '2025 가상자산 범죄 보고서'를 발표했다. 보고서에 따르면 올해 북한 해커들의 가상화폐 탈취액은 20억달러를 넘은 것으로 나타났다. 이는 지난해 같은 기간과 비교하면 51% 늘어난 수치다. 전 세계 가상화폐 탈취 규모(34억달러)와 비교해도 북한 소행 비중은 59%로 절반을 넘었다. 현재까지 알려진 북한의 누적 가상화폐 탈취액은 67억5천만 달러로 집계됐다. 보고서는 북한이 가상화폐 보안의 중대한 위협이 되는 국가로 자리잡았다고 평가했다. 앞서 올해 2월 북한의 지원을 받는 것으로 알려진 해킹 조직 라자루스는 가상화폐 거래소 바이비트(Bybit)를 상대로 15억달러 규모의 가상화폐를 탈취한 이력이 있다. 올해 저지른 가장 큰 규모의 가상화폐 탈취 사건이다. 올해 알려진 북한의 가상화폐 탈취 건수는 예년보다 적었지만, IT(정보통신) 인력을 가상화폐 서비스 업체에 침투시켜 시스템 접근권을 얻는 수법 등을 통해 건당 탈취 규모는 더 커졌다고 보고서는 분석했다. 보고서는 "북한 연계 해킹 조직들은 IT 인력을 직접 취업시키는 데서 나아가 유명 웹3 및 AI(인공지능) 기업의 채용 담당자를 사칭해 '기술 면접'을 한다며 피해자의 자격 증명, 소스 코드, 접근 권한 등 현재 근무 중인 회사의 민감한 정보를 탈취하는 방식을 쓰고 있다"며 "이렇게 탈취한 대부분의 가상화폐를 상대적으로 소규모인 50만 달러 이하로 쪼개 이동시켜 자금 세탁을 한다"고 공격 기법에 대해 설명했다. 특히 중국어 기반 자금 이동·지급보증서비스 등 중국어권 돈세탁 서비스를 많이 사용하는 것으로 나타났다. 이런 세탁 과정은 약 45일만에 이뤄지는 것으로 분석됐다. 앤드루 피어만 체이널리시스 국가 안보 정보 총괄은 블룸버그통신과이 이메일 인터뷰에서 가상화폐 탈취가 북한의 자금 조달을 위한 수익사업이 됐다며 "해킹을 통해 얻은 자금이 북한 정권과 대량살상무기 프로그램을 강화할 것"이라고 말했다.

2025.12.19 13:04김기찬 기자

포블, 로그인·출금·계정관리 '3중 방어' 강화

디지털 자산 거래소 포블게이트(이하 포블)는 최근 증가하는 사이버 침해사고를 예방하고 이용자 자산 보호 절차를 강화하기 위해 인증 및 보안 서비스 기능을 개편한다고 19일 밝혔다. 최근 대기업의 개인정보 유출 사고와 국내외 거래소 해킹 등 자산 탈취 사고가 잇따르면서 디지털 금융 환경에서 보안의 중요성이 한층 커지고 있다. 포블은 이에 대응해 서비스 전반의 인증 및 접근통제 정책을 재정비하고 로그인·출금·계정 관리 단계에서 보안 수준을 단계적으로 상향한다는 방침이다. 이번 개편의 핵심은 출금·접근·사후관리 전 구간에 대한 보안 강화다. 먼저 출금 단계에서 사설인증서와 OTP를 결합한 이중 인증(2FA)을 추가해 본인 확인 절차를 강화하며 해외 IP를 통한 로그인 시도를 차단해 국외에서 발생할 수 있는 무단 접속 위험을 줄인다. 이에 더해 로그인 이력 관리 시스템을 도입해 접속 기록을 체계적으로 확인할 수 있도록 하고 이용자가 필요 시 계정을 직접 잠글 수 있는 '자기 계정 잠금' 기능도 포함할 예정이다. 이 같은 조치를 통해 제3자에 의한 비정상 접근을 사전에 식별·탐지하고 보다 안전한 거래 환경을 조성한다는 계획이다. 포블은 강화된 보안 기능을 순차적으로 적용해 거래소 서비스에 업데이트 할 예정이다. 기능별 상세 내용은 서비스 적용시점에 맞춰 홈페이지 공지사항을 통해 안내할 예정이라고 회사 측은 설명했다. 안현준 포블 대표는 “기술이 빠르게 발전하는 만큼 금융범죄의 수법 또한 고도화되고 있다”라며 “디지털 금융 자산이 일상생활과 밀접하게 연결된 만큼 이용자들이 안심할 수 있는 강력하고 빈틈없는 보안 체계를 구축해 나가겠다”고 밝혔다.

2025.12.19 11:10이도원 기자

[보안리더] 노용환 모니터랩 소장 "풀스택 보안 솔루션 갖출 것"

"사이버 위협 인텔리전스(CTI)를 기반으로 실제 공격 시뮬레이션을 해보고, 어떤 문제가 있는지 평가한 이후 시스템에 직접 적용하는 '풀스택 보안 체계'를 구축하려고 한다. 모니터랩은 파편화돼 있는 보안의 각 분야를 유기적으로 연동할 수 있는 모든 라인업을 갖추고 있다" 노용환 모니터랩 엔드포인트보안연구소 소장은 지난 15일 지디넷코리아와 인터뷰에서 이같이 밝혔다. 노 소장은 위협 헌팅 기반 엔드포인트 위협 탐지 대응(EDR,Endpoint Detection & Response) 전문기업 쏘마 대표를 지내다 올해 모니터랩에 합류했다. 이날 그는 모니터랩이 구상하고 있는 기존 네트워크 보안 중심 사업 영역에서 나아가 엔드포인트까지 아우르는 '풀스택 보안 체계'를 플랫폼으로 제공하겠다는 목표와 구체적인 전략에 대해 소개했다. "모니터랩 CTI 플랫폼 'AILabs', 정보 제공 패러다임 벗었다" 상대를 알고 싸우면 100번 싸워도 위험하지 않다는 말이 있다. 이 말은 사이버 위협에서도 크게 다르지 않다. 공격자가 어떻게 공격하는지 사전에 파악하는 것이 중요하다. 모니터랩은 기업의 보안팀이 빠르게 새로운 위협을 탐지하고 대응할 수 있도록 CTI 플랫폼을 운영하고 있다. CTI는 크게 두 종류로 나뉜다. 다크웹 등 공격자들이 주로 활동하는 공간인 오픈소스 인텔리전스(OSINT)에서 공격 징후나 공격 기법 등을 사전에 파악하는 방식과, 실제 공격이 이뤄진 데이터를 기반으로 분석 및 인사이트를 제공하는 방식이다. 모니터랩의 경우는 후자다. 네트워크부터 엔드포인트까지 실시간 탐지·대응하는 플랫폼을 제공하고 있는 회사인 만큼 고객사를 대상으로 한 공격을 실제 차단한 데이터를 바탕으로 분석을 진행한다. 이렇게 만들어진 CTI는 다크웹 등 OSINT에서 생성된 데이터보다 실제 공격에 더 가까운 정보와 인사이트를 제공할 수 있다는 장점이 있다. 노 소장은 "모니터랩의 CTI 플랫폼 'AI랩스(AILabs)'는 모니터랩의 웹 방화벽, EDR, 인터넷 시큐어 웹 게이트웨이 등에서 탐지된 공격을 실시간으로 막아내고 있는 데이터를 기반으로 인텔리전스를 만드는 구조"라며 "실제 필드에서 이뤄진 데이터를 기반으로 한 인텔리전스를 지향하고 있기 때문에 보안 담당자의 입장에서는 더욱 현실적인 인텔리전스를 받을 수 있을 것이라 생각한다"고 설명했다. 해외는 물론 국내에도 CTI 플랫폼을 운영하고 있는 곳은 많다. 그러나 모니터랩은 AILabs를 단순한 '위협 정보 제공' 패러다임에서 벗어나 CTI에서 제공되는 데이터를 기반으로 공격 시나리오를 구성하는 등 '정보 활용'에 무게중심을 두고 있다. 노 소장은 "CTI는 정보 제공에 그친다는 문제가 있다. 이에 CTI를 활용하고 직접 사용해 보안에 적용해야 되는 담당자의 입장에서는 '보고서'일 수밖에 없다"며 "CTI를 1년에만 수억원의 금액을 지불하고 보고서를 직접 보고 적용해야 한다면 어느 담당자가 CTI 도입에 긍정적일 수 있겠나"라고 되물었다. 그러면서 그는 "CTI의 정보를 기반으로 실제 시뮬레이션을 해보고 어떤 문제가 있는지 검증·평가하는 식으로 연계할 필요가 있다"며 "모니터랩은 현장 데이터 기반의 실제 활용 가능한 인텔리전스 제공에 방점을 두고 있다"고 밝혔다. "모니터랩 BAS, 실제 데이터 기반 공격 시나리오로 보안 솔루션 검증" 공격자가 어떻게 공격하는지를 파악했으면, 그 다음 단계는 실제 공격 방식을 바탕으로 실전 연습을 하는 것이 필요하다. 실전 기반의 시뮬레이션을 통해 어떻게 대응할지 정책과 전략을 수립하고 실질적인 방어 수단을 마련하는 것이다. 노 소장은 "모니터랩은 구축된 보안 솔루션들이 실제 공격에 얼마나 효과적으로 대응할 수 있는지 점검하는 공격 시뮬레이션(BAS,Breach and Attack Simulation)도 상품화했다"며 "잇단 침해사고가 발생하고 있는 가운데 여러 보안 담당자들이 우리 기업(조직)은 이런 해킹 공격에 얼마나 버틸 수 있는지 테스트해보고 싶어 하는 수요가 늘었다"고 말했다. 이에 그는 "EDR은 보안 솔루션들을 모니터링하고 있다 이상 행위나 공격이 발생했을 때 즉시 탐지하는 솔루션인데, 그렇다면 EDR 엔진을 잘 만들려면 실제로 일어난 공격 과정을 알아야 한다"며 "쏘마 때부터 이런 공격 코드들을 개발해왔고, 실제 공격을 진행해보기도 하면서 수천개의 공격 데이터가 쌓였다. 이런 공격 코드를 모아 UI(유저 인터페이스)도 붙이고 단일 공격들을 시간 순서대로 조합하니 APT(지능형 지속 공격) 시나리오가 만들어졌다"고 BAS의 제작 비하인드에 대해 설명했다. 노 소장은 "모니터랩은 EDR 엔진을 개발하다가 BAS를 만들게 됐기 때문에, 오히려 다른 글로벌 BAS 제품보다 실제에 가까운 공격 시뮬레이션이 가능해졌다"며 "새로운 공격 기술들을 계속해서 흡수하고, 똑같이 시뮬레이션을 제작하고 이걸 탐지하는 기술을 개발하는 사이클이 계속해서 순환하다 보니 실제와 가까운 공격 시나리오들이 많다"고 밝혔다. 모니터랩 BAS의 장점은 '실전'이다. BAS는 모의해킹이나 취약점 진단과는 엄연히 다르다. 모의해킹이나 취약점 진단의 경우 시스템에 침투될 수 있는 위험을 찾아내는 작업이라면, BAS는 익스플로잇(취약점 공격) 이후의 공격 패턴에 초점이 맞춰져 있다. 이미 침투가 이뤄졌을 때, 보안 솔루션들이 얼마나 잘 막아낼 수 있고 차단할 수 있는지 촘촘하게 점검하고 부족한 부분을 찾아내는 작업인 셈이다. 예컨대 사무실 내 금고를 지켜야 하는 상황을 가정해보면, 모의해킹이나 취약점 진단의 경우 사무실에 어떻게 도둑이 침입할 수 있는지를 도둑의 관점에서 살펴보는 작업이다. 반면 BAS는 사무실 내 CCTV, 출입 통제 장치, 금고 잠금장치 등이 도둑의 교묘한 수법에도 제대로 기능하고 차단할 수 있는지를 시뮬레이션화한 것이다. 이에 노 소장은 "모의해킹, 취약점 진단 등 침투를 허용할 수 있는 구간을 파악하는 것, BAS를 통해 보안 솔루션이 실전 기반 공격 행위를 제대로 방어할 수 있는지를 파악하는 것 모두 중요하다"며 "따라서 모의침투로 약점을 찾고, BAS로 내부를 점검하며, ASM(공격 표면 관리)를 가지고 외부 자산이 위험에 노출돼 있는지를 잘 관리하는 것이 중요하다"고 당부했다. "AI로 공격 코드 변종 생성 자동화…우선순위 기반 '어택 패스'도 마련" 모니터랩 BAS의 공격 시나리오는 AI 기반의 자동화 체계도 탑재돼 있다. 윈도우, 리눅스 등 운영 체제별로 어느 공격 시나리오가 가장 효율적인지, 성공 확률이 높은지 파악하고 우선순위를 잡아 공격 시나리오 생성 자체를 자동화하는 기술이다. 노 소장은 "공격 시나리오를 구성할 때 크게 두가지로 분류한다. 우선 공격 시나리오를 짤 단계에 윈도우, 리눅스 혹은 어떤 보안 솔루션에 잘 통하는 공격 코드를 우선순위를 잡아 시나리오를 생성한다"며 "이를 어택 그래프, 또는 어택 패스라고 표현하고 있다. 이런 어택 패스를 구축할 단계를 자동화하는 AI 기반 공격 시나리오 생성 기술이 탑재돼 있다"고 설명했다. 그는 "또한 악성 스크립트, 악성코드, 파워쉘 등 아무리 실전 기반 공격 시나리오를 구성한다고 하더라도 공격 패턴이 똑같으면 변종에 대한 대비가 어렵기 마련이다"라며 "이에 변종 공격 도구를 일일이 수작업으로 생성하는 것이 아니라 AI로 자동화해 기존에 만들어 놓은 어떠한 공격 도구에 대한 변종 생성을 자동화했다"고 강조했다. 이런 AI 기술들은 더욱 효과적으로 침투할 수 있도록 공격 시나리오를 구성하게 해준다. 모니터랩은 EDR을 구축할 때 AI 기반 공격 시나리오까지 어떻게 대응할지 고민하면서 개발한다. 이에 고도화된 공격 시나리오를 구성함과 동시에 고객사 보안 솔루션이 AI 기반 공격까지도 대응할 수 있는지를 검증할 수 있다. 노 소장은 "수억원에 달하는 보안 솔루션을 도입해 사용하더라도 결국엔 지속적인 관리가 부족해 실제 공격에 대응할 수 없다면 무용지물"이라며 "보안 담당자들은 현업에서 보고서 쓰기에도 업무량이 벅찬데, 'EDR, CTI를 비싼 걸 쓰면 되겠지' 하는 안일한 생각을 갖고 있다면 원래 효율의 90%도 발휘하지 못한다"고 지적했다. 따라서 "실전 기반 CTI와 구축한 보안 솔루션이 공격에 얼마나 대응하는지 검증할 수 있는 BAS 등 꾸준한 관리가 필요하다"며 "보안은 설치가 아닌 관리"라고 강조했다. "BAS 관련 문의 쏟아져…'풀스택 보안' 내년 상반기 론칭" "쉴 틈이 없다. 너무 바쁘다" 노 소장은 BAS에 대한 고객사 수요에 대한 질문에 이같이 답했다. 그는 "구체적인 수요에 대한 수치화된 자료는 없지만 공공, 금융, 민간을 가리지 않고 여러 미팅이나 연락을 주고 계신다"고 말했다. 실제 공격자들의 동향을 선제적으로 파악하고, 구축된 보안 솔루션들이 제대로 기능하고 있는지 실전 기반으로 검증하며, 네트워크부터 엔드포인트까지 실전 기반으로 효과적인 방어 체계를 구축할 수 있도록 하는 것. 그것이 노 소장의 목표다. 그는 "모니터랩의 CTI, BAS, EDR, 여러 네트워크 보안 솔루션이 효과적으로 작동할 수 있는 환경은 고객이 구축할 수 없다. 이에 모니터랩은 모든 부분적인 보안 섹션들을 통합해 플랫폼 형태로 제공할 계획"이라며 "현재 통합하는 작업에 들어갔다. 내년 상반기에 정식 론칭을 목표로 하고 있다"고 밝혔다. 노 소장은 "CTI, BAS, EDR에 모니터랩의 기존 SSE(보안서비스엣지) 서비스까지 연동하면 네트워크 레벨에서 차단하고, 엔드포인트 레벨에서 차단 및 대응할 수 있으며, CTI는 최신 정보를 계속해서 업데이트하는 '풀스택'을 만들 수 있다. 이를 직접 필드에 적용해보는 것이 엔지니어로서의 목표"라고 다짐했다. 끝으로 노 소장은 "보안 사고가 줄어들고 보안 업계가 건강해지며, 공격들도 효과적으로 잘 막아내는 안전한 세상이 오게 된다면 그냥 푹 쉬고 싶다"고 허심탄회한 소감을 내놨다. 한편 노 소장은 1976년 출생, 1999년부터 26년 경력의 해킹·개발 경력을 가진 베테랑이다. 안랩에서 상용 백신 개발에도 참여한 바 있으며, APT 공격 탐지 및 추적 분야에서도 활약한 이력이 있다. 쏘마는 2016년 창업해 엔드포인트 행위 정보를 이용해 위협을 탐지하는 위협 헌팅 플랫폼을 구축했다. 올해 모니터랩이 쏘마를 인수하면서 현재는 모니터랩이 구상하고 있는 풀스택 보안 체계에 핵심 역할을 수행하고 있다.

2025.12.18 19:13김기찬 기자

핸디즈, '객실+조식+수영장+사우나' 패키지 판매

레지던스 호텔 운영사 핸디즈는 이번 겨울 시즌을 맞아 '르컬렉티브 시흥웨이브파크점 올 인클루시브 패키지'를 선보인다고 18일 밝혔다. 이번 패키지는 르컬렉티브 시흥웨이브파크점의 강점인 '내 집 같은 편안함'에 리조트급 조식 뷔페, 수영장, 사우나 이용권을 더해 하나로 묶은 상품이다. 겨울 시즌에도 계속 운영되는 실내 수영장을 중심으로 계절과 날씨의 제약 없이 리조트의 여유를 레지던스 호텔에서도 누리며 일상에서 벗어난 경험을 즐기도록 기획됐다. 특히 연말연시를 맞아 식탁과 식기, 취사시설 등을 갖춘 레지던스 호텔 객실이 인기를 끄는 상황에서 자녀들이 좋아하는 실내 수영장, 부모 세대가 선호하는 프라이빗 사우나 등의 부대시설이 만족도를 더욱 높일 것으로 기대된다. 르컬렉티브 시흥웨이브파크점은 레지던스형 객실 구조에 웰니스 중심의 부대시설을 결합한 공간으로, 휴식에 집중하고 싶은 고객부터 액티비티와 연계한 체류를 원하는 고객까지 다양한 투숙 목적을 만족시킬 수 있다. 거북섬과 해변이 내려다보이는 파노라마 풀과 프라이빗 사우나, 프라이빗 풀 등 일부 시설을 시즌제로 운영하고 있으며 지난 15 일부터 시즌 운영이 시작돼 연말연시 수요에 부응할 예정이다. 또 르컬렉티브는 '다이렉트 체크인' 비대면 운영 시스템을 적용해 체크인 1시간 전 카카오톡 또는 문자를 통해 객실 정보와 도어록 키를 안내받아 프런트 대기 및 수속의 불편함 없이 바로 입실할 수 있다. 핸디즈 그로스팀 김지수 팀장은 “이번 패키지는 단순히 혜택을 더한 상품이 아니라, 고객이 숙소에서 보내는 시간을 어떻게 사용하는지에 집중해 설계했다”며 “연말 운영을 재개하는 시설과 함께 일상과 여행의 경계를 자연스럽게 넘나드는 '리셋형 스테이' 경험을 제안한다”고 말했다. 르컬렉티브 시흥웨이브파크 올 인클루시브 패키지는 어반스테이 공식 홈페이지를 통해 예약할 수 있다.

2025.12.18 16:19백봉삼 기자

KT노조 "박윤영 CEO 후보, 내부 통합 결속부터 다져야"

KT노동조합이 차기 대표이사(CEO) 후보로 박윤영 전 기업부문장을 선임한 데 환영의 뜻을 밝히며 조직 통합의 리더십을 최우선 과제로 주문했다. 노조는 18일 입장을 내고 “이사회가 노조의 우려와 바람을 충분히 인지했다고 판단한다”면서 “후보자는 통합의 리더십으로 내부 결속부터 최우선 과제로 삼아야 한다”고 밝혔다. 노조는 특히 “조직과 사업구조를 속속들이 아는 후보가 KT를 이끌어 간다면 시스템과 현장 정서를 파악하느라 소비되는 시간과 에너지를 절약할 수 있어 고무적이다”며 이같이 전했다. 후보자에 또 “능력이 출중하고 구성원에 신망이 두터운 임직원의 중용과 외부에 줄을 대고 들어온 무능한 인사의 과감한 정리를 통해 조직 기강을 바로잡아야 한다”면서 “최근의 해킹 등 더 이상 내부통제 시스템이 등한시 되는 일이 없도록 잘 수습해야 함이 당연하다”고 강조했다. 이어, “조직을 안정시키고 지속가능 경영의 토대 위에서 혁신과 성장을 이끌어내길 진심으로 바란다”며 “후보자는 남은 기간 인수인계 절차를 신속히 진행해 공백을 최소화하고 국민기업 수장으로 책임을 다하는 모습을 보인다면 최고의 기업으로 만들어 나가는 데 적극 협력하겠다”고 덧붙였다.

2025.12.18 14:11박수형 기자

"보안은 여러 조직 협업...CISO에 사고 책임 집중 안돼"

사이버 보안 전문기업 AI스페라(AI SPERA) 강병탁 대표가 국내 IT 전문 방송 토크아이티(Talk IT) 웨비나에 참여, 최근 불거진 대형 보안 사고를 통해 기업이 나아가야 할 보안 전략의 방향성을 제시했다. 16일 진행한 이번 웨비나는 최근 IT 업계의 큰 화두가 된 쿠팡 해킹 사태 등 주요 보안 이슈를 다각도로 분석하고, 실질적인 대응 방안을 논의하기 위해 마련됐다. AI스페라 강병탁 대표는 보안 전문가 패널로서 기업 내부의 권한 관리 체계와 조직 구조가 가진 근본적인 문제점을 분석했다. 강 대표는 최근 발생한 쿠팡 해킹 사고의 주요 원인으로 '퇴사자 권한 및 서명키(Signing Key) 관리 미흡'을 꼽았다. 그는 “외부의 직접적인 침입 시도뿐 아니라, 퇴사자의 계정이나 서명키가 관리 사각지대에 놓일 경우 이를 악용한 로그인 토큰 생성이나 정보 접근 가능성이 발생할 수 있다”며 “이는 단순한 기술적 방어를 넘어, 내부 권한 관리 체계의 정교함이 보안 수준을 좌우하는 핵심 요소임을 시사한다”고 설명했다. 또 강 대표는 보안 사고 발생 시 책임이 특정 조직에 집중되는 국내 기업 환경의 구조적 한계에 대해서도 언급했다. 그는 “보안은 개발·인프라·운영 등 여러 조직의 협업을 통해 실행되는 영역인 만큼, 실제 실행 과정 역시 다양한 조직에 걸쳐 이뤄진다”며 “그럼에도 보안 사고 발생 시 책임이 CISO 및 보안 조직에만 집중되는 경향이 있는데, 이는 보안을 전사적 실행 과제로 정착시키는 데 한계로 작용할 수 있다”고 말했다. ISMS(정보보호관리체계) 인증에 대한 인식과 관련해서도 균형 잡힌 시각을 제시했다. 강 대표는 “ISMS는 보안 관리 체계를 갖췄다는 점을 확인하는 인증이지, 침해 사고를 원천적으로 차단해 주는 보증 수단은 아니다”며 사고 발생 후 인증 유무만을 따지는 것은 문제의 본질을 흐릴 수 있다고 지적했다. 이어 제로 트러스트(Zero Trust) 보안 모델을 실질적으로 구현하기 위해서는 기업이 현재 보유한 자산과 권한, 노출 영역을 먼저 점검하는 접근이 필요하다고 강조했다. 특히 ▲퇴사자 권한 ▲클라우드 API 키 ▲방치된 디지털 자산(Shadow IT) 등 관리 사각지대에 놓이기 쉬운 영역에 대한 자동화된 관리와 가시성 확보가 중요하다고 짚었다. 강 대표는 웨비나를 마무리하며 “보안 사고를 하나의 사건이나 특정 조직의 문제로 해석하기보다, 기업이 어떤 자산을 보유하고 있고 그 자산이 어떻게 관리되고 있는지를 돌아보는 계기로 삼아야 한다”며 “보안은 단순한 솔루션 도입이 아니라, 외부로 노출된 공격 지점을 실시간으로 파악하고 관리 사각지대를 지속적으로 제거하는 실질적인 운영 체계를 갖추는 것이 본질”이라고 강조했다. 한편, 강 대표는 최근 KBS 긴급진단 생방송 패널 토론에도 참여해 쿠팡 해킹 사태 원인과 대응 방안을 분석했다. AI스페라는 위협 인텔리전스(TI)를 기반으로 한 보안 분석 및 공격 표면 관리(ASM) 관련 기술을 제공하고 있다. 글로벌 보안 기업 팔로알토네트웍스의 '코어텍스(Cortex) XSOAR'와 연동하는 위협 인텔리전스 서비스도 운영하고 있다. 또 유럽 유통사 닷포스(Datapos)와의 협업 등 해외 보안 기업과의 기술 협력도 진행 중이다.

2025.12.18 08:16방은주 기자

트렌드마이크로 "내년 해킹 AI化...패러다임 바뀌는 원년"

사이버보안 전문 기업 트렌드마이크로(한국 지사장 김진광)가 인공지능(AI)발(發) 위협이 '자동화'의 영역을 넘어 '자율적 위협'으로 고도화되고 있다고 전망했다. 이에 내년은 사이버 위협의 패러다임이 근본적으로 바뀌는 '인공지능화(AI-fication)'의 원년이 될 것으로 전망했다. 트렌드마이크로는 17일 오전 한국트렌드마이크로 지사에서 내년 보안 전망과 관련한 기자간담회 및 브리핑을 진행했다. 이날 최영삼 트렌드마이크로 기술총괄 상무는 "스스로 의사결정을 내리고 복잡한 작업을 AI 에이전트가 기업 시스템 깊숙이 통합되면서 AI 위협이 고도화되고 있다"며 "자동화된 공격 캠페인, RaaS(서비스형 랜섬웨어) 수준에서 나아가 AI 사이버 위협이 자율화되며 AI 에이전트가 해킹될 경우 공격자에게 내부 시스템의 운영 권한을 통째로 넘겨주는 결과를 초래할 수 있다"고 우려했다. 내부자가 기밀·민감 정보를 외부로 빼돌리는 내부자 위협이 AI 에이전트가 기업의 '내부자'로 편입되면서 인간과 기계 간 경계가 모호해졌고, 외부 공격에 AI 에이전트가 노출될 경우 AI 내부자 위협으로 번질 수 있다는 경고인 셈이다. 이에 최 상무는 AI의 보호기능을 내재화하고, 위협에 대비해 복원력과 가시성을 지속적으로 검증하는 것이 필요하다고 당부했다. 아울러 보안을 사후 통제 요소가 아닌 혁신 촉진 요소로 인식하는 것이 중요하다고 역설했다. 또한 최 상무는 "클라우드 환경이 널리 보급됨에 따라 2~3년 내로 클라우드 환경에서 대규모 침투가 이뤄질 수도 있다"며 "관리되지 않는 IT 자산이 사고의 통로가 되고 시발점이 된다. 클라우드 서비스를 도입했을 경우 철저한 모니터링 및 정기적인 감사, 보안 솔루션의 최신 패치 적용 등이 필요하다"고 강조했다. AI가 공격자들의 '무기'이자 '공격 표면'으로 부상하고 있는 만큼 랜섬웨어 등 기존의 공격 방식 역시 내년에도 계속되며 더욱 정교해질 거라는 예측도 나왔다. 최 상무는 "랜섬웨어가 암호화에 그치는 것이 아니라 신뢰, 평판 추락을 겨냥한 공격이 이뤄질 수 있다. AI로 랜섬웨어가 자동화되면서 공격의 양 역시 늘어날 전망"이라고 밝혔다. 개발자가 AI를 사용해 코딩하면서 이에 따른 위협도 부상할 전망이다. AI가 검증되지 않은 코드를 양산하는 부작용이 발생할 수 있다는 것이다. 최 상무는 "개발자가 AI 도구와 대화하듯 직관적으로 코딩하는 '바이브 코딩'은 시큐어 코딩이 아니기 때문에 약 45%의 확률로 보안에 취약한 코드가 생성될 수 있다"고 경고했다. 이날 김진광 트렌드마이크로 한국지사장은 "AI를 이용한 공격 대응은 AI로 이뤄져야 한다. 실시간으로 공격이 들어오면 이미 늦었다"라며 "공격이 들어오기 전에 AI의 기능을 이용해 예방적인 조치를 하지 않으면 사이버 보안에 안전지대는 없다"고 역설했다.

2025.12.17 23:07김기찬 기자

쿠팡 개인정보 유출, 퇴사자 '인증키 탈취'가 원인…정부 "영업정지 검토"

쿠팡 대규모 개인정보 유출 사고는 퇴사자가 재직 중 탈취한 인증키를 악용해 고객을 사칭하면서 발생한 것으로 드러났다. 정부는 쿠팡의 사고 대응과 보안 관리 체계를 문제 삼아 영업정지 가능성까지 검토하기로 했으며, 쿠팡은 내년 상반기 비밀번호 없는 인증 방식인 '패스키' 도입을 추진하겠다고 밝혔다. 브랫 매티스 최고정보보안책임자(CISO)는 17일 국회 과학기술정보방송통신위원회 청문회에서 "권한을 말소했음에도 퇴사자가 무엇을 갖고 있었길래 이런 일이 벌어졌냐"는 질문에 "그 직원은 재직 중에 자신에게 맡겨진 키를 탈취한 것"이라고 답했다. 그는 "퇴사 시 이 직원에 대한 접근은 전부 차단됐다"며 "이후에 전 직원은 자기가 탈취한 키를 사용해 접근 토큰을 생성했다. 그래서 자신을 고객이라고 사칭하고 개인정보에 접근할 수 있었다"고 설명했다. 이번 청문회는 쿠팡의 대규모 개인정보 유출 사태에 대한 진상 규명을 위해 마련된 자리다. 쿠팡은 초기 조사에서 4천500개 계정의 피해를 확인했으나, 이후 조사 과정에서 총 3천370만 건의 개인정보가 유출된 것으로 공식 발표했다. 또 회사는 이름, 이메일 주소, 배송지 주소록, 일부 주문정보만 유출됐다고 밝혔으나, 이달 초 열린 현안질의에서 공동현관 비밀번호도 유출됐다는 사실을 시인했다. 쿠팡 "보상안 마련할 것…내년 상반기 패스키 도입도" 이번 사태와 관련해 쿠팡은 보상방안을 들여다보고 있다고 밝혔다. 해롤드 로저스 쿠팡 대표는 "규제 기관 조사에 응하고 있고 (사태를) 파악 중"이라며 "조사결과와 함께 보상안을 마련해 발표하겠다"고 말했다. 보상과 별개로 대안 마련을 촉구하는 목소리도 나왔다. 매티스 CISO는 "한국에서도 내년 상반기까지 패스키를 도입하겠다"고 강조했다. 그는 "대만에서 패스키를 도입한 것은 3개월 남짓"이라며 "한국에서도 도입하기 위해 노력하고 있지만, 한국은 이용자 수가 많아 배포 과정에서 복잡한 준비가 필요하다"고 부연했다. 패스키는 비밀번호 없이 얼굴, 지문 등 생체인식 이나 핀 등을 활용하는 인증 방식으로, 외부 해킹과 탈취 위험이 적다는 장점이 있다. 또 택배 운송장 등에 실제 주소 대신 가상 주소를 표기하는 '안심주소' 도입 여부에 대해 배경훈 부총리는 "검토해 볼 만한 문제"라고 답변했다. 이번 사태에 대한 회사 측의 조치를 두고 질타도 이어졌다. 한국 쿠팡 모회사 쿠팡Inc가 개인정보 유출 사건을 미국 증권거래위원회에 공시했냐는 질문에 로저스 대표는 미국 개인정보보호법상 공시 의무는 없다고 설명하면서도, 사안의 중대성과 사회적 관심을 고려해 이날 미국 증권거래위원회(SEC)에 관련 내용을 공시했다고 밝혔다. 배 부총리 "쿠팡 영업정지 논의" 쿠팡에 대한 정부 차원의 조치가 필요하다는 의견도 제기됐다. 배 부총리는 쿠팡 영업정지 논의 상황을 두고 "주무 기관인 공정거래위원회에 전달했다"면서 "논의하겠다. 공정위와 현장조사에 나갈 것"이라고 밝혔다. 쿠팡이 보안 측면에서 글로벌 규격을 따르지 않았다는 비판과 함께, 사태의 피해 범위가 늘어날 수 있다는 우려도 관측됐다. 김승주 고려대 정보보호대학원 교수는 "마스터키, 즉 사이닝 키에 접근할 수 있는 구조였다면 개발자가 퇴사하는 즉시 모든 키를 리셋하고 접근 권한을 전면 회수하는 것이 글로벌 규격"이라며 "이런 조치가 제대로 이뤄지지 않을 것으로 보인다"고 추정했다. 그러면서 "문제는 해당 키가 언제부터 탈취됐는지조차 파악되지 않았다는 점"이라며 "현재까지 다른 개발자의 접근 여부도 명확히 밝혀지지 않아 피해 범위는 더 확대될 수 있다"고 우려했다. 중국 이커머스에서 구매한 쿠팡 계정으로 로그인을 시도하자 성공한 영상에 대해서는 "피해 범위가 더 늘어나면 지금 보여 준 화면 속 상황도 가능하다"고 언급했다. 현재 과기정통부는 한국인터넷진흥원(KISA) 등과 민관합동조사단을 꾸려 쿠팡의 보안 취약점과 인증키 탈취 경위 등을 조사하고 있다.

2025.12.17 19:37박서린 기자

시큐아이 "내년 사이버보안, 'AI vs AI' 본격화"

시큐아이가 내년 부상할 주요 사이버 위협으로 랜섬웨어, 인공지능(AI) 등을 꼽았다. 시큐아이는 17일 '2026년 보안 트렌드'를 5가지로 요약해 발표했다. 구체적으로 ▲AI vs AI ▲랜섬웨어 위협 고도화 ▲업데이트를 가장한 소프트웨어 공급망 공격 ▲북한 해커의 가상자산과 방산 기술 탈취 ▲통합 위협 대응의 플랫폼화 등이다. 우선 시큐아이는 내년부터 공격과 방어 전반에 AI가 확산되며, 사이버 보안이 본격적인 'AI vs AI' 구도로 전환될 것으로 예상했다. 생성형 AI의 확산으로 딥페이크, 맞춤형 악성코드 등 공격이 지능화·자동화되고 있어 기존 위협의 수준이 단기간에 높아졌다고 봤다. 이에 향후 AI가 자율적 판단과 실행 능력을 갖춘 '공격 에이전트'로 변모할 것이라는 예측이다. 이에 대응하기 위해 시큐아이는 보안 솔루션과 서비스에도 AI 도입이 빠르게 확산되고 있다고 밝혔다. 특히 AI가 스스로 목표를 설정하고 대응 전략을 수립해 인간 개입 없이 보안 업무를 수행하는 'AI 기반 보안 플랫폼'이 더욱 주목받을 예정이다. 올해 국내 기업 및 기관을 괴롭혔던 랜섬웨어 공격 역시 내년에도 계속될 전망이다. 특히 정보를 암호화하고 기업에 돈을 요구하는 기존 랜섬웨어 공격에서 나아가 주요 랜섬웨어 그룹들은 다크웹에 탈취 정보를 공개하며 피해 기업을 공개적으로 압박하는 등 대담한 방식으로 운영되고 있다. 최근에는 암호화 해제 비용을 지불한 이후에도 데이터 유출을 빌미로 추가 협박을 가하고, DDoS 공격까지 병행하는 등 이중·삼중의 갈취 수법이 활개를 치고 있다. 또 공공·금융기관에 납품되는 보안 솔루션이나 필수 소프트웨어의 업데이트 서버가 해킹될 경우 악성코드가 대규모로 유포될 수 있으며, 이는 단일 기관을 넘어 여러 기관에 연쇄적인 피해를 초래할 수 있다고 우려했다. 공공·금융기관에서 클라우드 전환, AI 도입을 가속화하고 있는 만큼 소프트웨어 업데이트 검증 절차를 더욱 엄격히 점검해야 한다고 당부했다. 국가 배후 공격 세력의 가상자산과 방산 기술 탈취 시도도 내년에 이어질 전망이다. 경제제재로 외화 사정이 어려워진 북한은 최근 수년 동안 가상자산 해킹을 통한 외화 취득에 상당 부분 의존하고 있기 때문이다. 한편 보안 산업의 트렌드는 탐지·분석·대응 전 과정을 단일 환경에서 처리하는 '플랫폼화' 흐름이 본격화될 전망이 나온다. 구체적으로 AI, 위협 인텔리전스(TI), SIEM·SOAR를 하나의 환경으로 통합해 위협 대응까지 수행하는 통합 위협 대응 플랫폼이 보안의 주류 모델로 자리 잡을 것으로 보인다. 시큐아이 정삼용 대표는 "보안 위협이 다방면으로 확대되는 만큼 위협 대응의 시야도 넓어져야 한다"며 "기업은 위협을 통합적으로 관리할 수 있는 보안 체계를 갖춰야한다" 말했다.

2025.12.17 16:19김기찬 기자

[기고] 반복되는 개인정보 유출 사고...무엇이 바뀌어야 할까

최근 쿠팡에서 3천370만 명 규모의 개인정보가 유출된 사실이 알려지면서 사회적 충격을 불러일으켰다. 이름, 전화번호, 배송지, 주문 내역 등 생활의 거의 모든 흔적이 포함된 정보가 장기간 해외 서버를 통해 새나간 것으로 조사됐다. 그러나 대중의 반응은 놀라움보다 피로감에 가깝다. 이는 지난 10여 년간 한국 사회가 동일한 장면을 반복적으로 마주해왔기 때문이다. 2014년에는 KB국민·롯데·NH농협카드 등 주요 카드사에서 1억 건이 넘는 정보가 한 번에 유출되었다. 같은 해 SK텔레콤·KT·LG유플러스 등 통신 3사에서도 1천200만 명의 고객정보가 털렸다. 2023년에는 LG유플러스에서 30만 건의 정보가 새어 나갔고, 2025년에는 SK텔레콤에서 USIM 정보 일부가 해킹으로 유출된 사실이 드러났다. 사건의 주체만 바뀌었을 뿐, 사과문·정부 조사·보안 강화 약속이라는 반복적 시나리오는 거의 달라지지 않았다. 물론 제도적 변화가 없었던 것은 아니다. 카드 3사 사태 이후 '개인정보보호법' 개정을 통해 징벌적 손해배상과 법정손해배상 제도가 도입됐고, 감독당국의 조사·제재 권한도 강화됐다. 그러나 이런 변화에도 불구하고 사고는 끊임없이 반복되고 있다. 과징금은 기업의 매출 규모와 리스크에 비해 여전히 낮게 부과되는 경향이 있으며, 피해자 구제는 느리고 어렵고, 기업의 보안 투자는 여전히 후순위로 밀린다. 법의 문구는 강화됐지만 기업의 행동을 바꿀 만큼 구조적 유인은 충분하지 않았다는 뜻이다. 해외 사례는 한국이 어디로 가야 하는지 방향을 제시한다. 미국 에퀴팩스는 1억4천만 명의 민감 정보 유출 이후 13억 달러가 넘는 비용을 부담하며 기업 전체의 보안 체계를 새로 정비했다. 유럽의 GDPR은 기업 매출의 일정 비율에 해당하는 고액 과징금을 실제로 부과하며, 개인정보보호를 '규정 준수 항목'이 아니라 '경영 리스크 관리의 중심'으로 끌어올렸다. 처벌 수위만의 문제가 아니라, 기업이 스스로 구조를 바꿀 수밖에 없게 만드는 제도 설계의 결과다. 이제 한국도 “사고가 나면 조사하고, 과징금 부과하고, 재발방지 대책 발표하는” 사후 대응 패턴을 넘어서야 한다. 개인정보보호를 사전에 관리하고, 위험을 줄이는 방향으로 제도를 재설계할 필요가 있는 것이다. 그 방향은 최소한 다음 네 가지 축으로 정리할 수 있다. 첫째, 준비된 조직만이 위험에 대응할 수 있다. 취약점 관리, 인증 체계, 접근 통제 등 기본적 보안 수준이 갖춰져 있어야 하며 이를 객관적으로 평가·보고하도록 하는 사전적 규율이 필요하다. 서류상의 보안 규정이 아니라, 실제 시스템과 운영 절차가 주기적으로 검증되는 구조여야 한다. 둘째, 기업의 보안 수준을 경제적 요소와 직접 연결해야 한다. 기업의 보안 수준을 보험료·감사 비용·인증 혜택 등과 연동해, 예방적 투자가 이익이 되는 구조로 바꿔야 한다. 위험을 줄이면 비용이 내려가고, 위험을 방치하면 비용이 올라가는 방향으로 설계해야 기업이 자발적으로 보안 투자를 확대하게 된다. 셋째, 경영진 책임이 명확히 부과되는 거버넌스가 필요하다. 책임이 현장에서 분산되는 한 기업은 보안 투자를 항상 후순위로 둘 것이다. 개인정보보호를 단순히 IT 부서의 업무로 두지 않고, 이사회와 최고경영진의 책임과 평가 항목에 포함해야 한다. 그래야만 보안이 비용이 아니라 경영과제의 일부로 다뤄진다. 넷째, 사고 은폐나 늑장 신고에 대해 더 강력한 제재를 적용해야 한다. 정보공개와 초기 대응 속도가 곧 피해 규모를 결정하기 때문이다. 늑장 신고가 오히려 더 큰 규제 리스크를 초래한다는 인식이 자리 잡도록, 신고 지연과 은폐에 대해서는 별도의 가중 처벌 체계를 마련할 필요가 있다. 이번 논란이 보여주는 바는 분명하다. 개인정보유출 문제에서 징벌적 배상은 절대 무시할 수 없는 핵심 장치다. 기업이 최소한의 책임 의식을 갖도록 하는 강한 억제력으로 작동하기 때문이다. 그러나 그것만으로 사고의 반복을 막을 수는 없다. 징벌적 배상과 더불어, 사전에 위험을 낮추기 위한 보안 투자와 거버넌스 강화가 함께 이뤄져야 한다. 위험 수준에 따라 보험료·감사·인증 비용이 달라지는 구조를 설계해 기업이 예방적 조치를 경제적 이득으로 인식하게 만드는 것이 중요하다. 결국 지속 가능한 개인정보보호의 해답은 사후 처벌과 사전 예방이 균형을 이루는 구조를 구축하는 데 있다.

2025.12.17 14:57김봉규 컬럼니스트

"올해 비트코인 하락세, 예전과 다르다"…이유 3가지

올해 비트코인 가격이 대형 스캔들이나 산업 붕괴 조짐 없이도 큰 하락세를 보이고 있다. 블룸버그통신은 16일(현지시간) 올해 비트코인 하락세는 예전과는 다르다면서 크게 세 가지 이유를 제시했다. 비트코인 가격은 지난 15일 크게 하락하면서 한 때 8만6천 달러 선이 붕괴됐다. 이후 일부 반등해 현재 8만7천 달러 대에서 거래되고 있다. 하지만 올해 들어 비트코인 가격은 약 7% 하락한 상태다. 2025년, 과거 세 차례의 하락세와 패턴 달라 블룸버그는 올해 하락세가 과거 세 번의 연간 하락세에 비해 낙폭 자체는 훨씬 완만하나, 하락 원인은 근본적으로 다르다고 지적했다. 2014년에는 비트코인 거래소 마운트곡스 해킹 사태로 인해 가격이 연간 58% 폭락했다. 4년 뒤인 2018년에는 암호화폐 거품 붕괴로 사상 최대인 74% 하락세를 기록했다. 2022에는 FTX 파산 사태 이후 조 바이든 행정부의 강력한 규제 조치가 이어지며 비트코인 가격이 폭락했다. 그러나 2022년 말 대폭락 이후에는 시장 환경이 달라졌다. 기관 투자자들의 참여가 확대된 데다 도널드 트럼프라는 강력한 정치적 후원자까지 확보했기 때문이다. 그럼에도 불구하고 지난해 10월 초 비트코인이 12만6천 달러를 돌파하며 사상 최고치를 경신한 이후 급격한 조정이 이어지자, 암호화폐 강세론자들은 당황했고 시장은 좀처럼 반등 동력을 찾지 못하고 있다. 현재 비트코인 시장은 거래량이 부진한 가운데 투자자들이 비트코인 현물 ETF에서 자금을 회수하고 있으며 파생상품 시장에서도 반등에 대한 투자 심리가 위축된 상태다. 비트코인 최대 투자자로 꼽히는 스트래티지의 대규모 매수도 이런 흐름을 반전시키기에는 역부족인 상태다. 헤지펀드 아폴로 크립토의 포트폴리오 매니저 프라틱 칼라는 "많은 긍정적인 촉매제가 있었음에도 불구하고 가격 반응이 거의 없다는 점에 투자자들이 놀라고 있다"고 밝혔다. 그는 또 “기존 투자자들의 매도가 상승 모멘텀을 크게 약화시켰다”며, "업계는 규제 측면에서 요구했던 거의 모든 것을 얻었고, 스테이킹 기능을 포함한 ETF까지 등장했지만, 가격은 이에 부응하지 못하고 있다"고 지적했다. 블룸버그는 비트코인 약세장이 이어지면서 주식 시장과의 디커플링(탈동조화) 현상도 뚜렷해지고 있다고 분석했다. 실제로 S&P500 지수는 이달 초 사상 최고치를 경신했으며, 올해 들어 16% 상승했다. 특히 비트코인과 함께 움직이는 경우가 많았던 기술주는 더 좋은 성과를 냈다. "그동안 누적된 구조적 취약점 드러나" 반면 비트코인 시장에서는 그 동안 누적돼 온 구조적 취약점이 드러나고 있는데, 블룸버그는 그중에서도 '과도한 레버리지'를 가장 큰 문제로 꼽았다. “이번 랠리의 취약성은 10월 10일 약 190억 달러 규모의 레버리지 포지션이 한꺼번에 청산되면서 공개적으로 드러났고, 이는 암호화폐 시장 전반의 급락으로 이어졌다”고 설명했다. 또, 고래 투자자들이 매도에 나서면서 대부분의 레버리지가 해소된 후에도 가격이 지속적인 하방 압력을 가했다. 코인데스크 자료에 따르면 비트코인 거래량은 급감해 11월 거래량은 전월 대비 2024년 초 이후 감소폭이 가장 컸다. 거기에 비트코인 현물 ETF에서의 대규모 자금 유출도 주요 원인으로 봤다. 투자자들은 10월 10일 이후 미국 증시에 상장된 비트코인 현물 ETF에서 52억 달러 이상을 인출했다. 이 같은 이유로 비트코인이 올해 네 번째 연간 하락세로 마감할 것이라고 해당 매체는 전했다.

2025.12.17 11:09이정현 미디어연구소

[체험] "지문 10여번 터치로 사용...보안 막강한데 쓰기도 간편"

일반적으로 보안과 편의성은 반비례한다. 보안성을 높이려면 인증 숫자를 늘리거나 다차원 인증을 해야 한다. 업무 환경을 제한, 효율성이 낮아진다. 옥타코 스마트 지문인증 보안키인 '이지핑거'는 달랐다. 보안성은 높였는데, 편의성은 더 좋아졌다. 기자는 개인 PC를 로그인하려면 총 10자리의 비밀번호를 입력해야 한다. 알파벳 대·소문자에서부터 특수기호까지 포함돼 있다. PC를 켤 때마다 매일 입력하던 비밀번호여서 이지핑거를 사용하기 전까지는 불편한 행위인지조차 인식하지 못했다. PC 로그인뿐 아니라 구글, G메일, 메타, 유튜브 등 다양한 서비스에서도 인증이 호환된다. 심지어 네이버, 카카오 등 '윈도우 헬로(Windows Hello)'를 지원하는 환경에서도 손쉽게 로그인이 가능하다. 윈도우 헬로는 윈도우 OS(운영체제)에서 얼굴·지문·PIN 등으로 로그인 할 수 있는 비밀번호보다 더 안전한 인증이다. 일반적으로 사용하는 비밀번호를 입력해 로그인하는 기존의 체계는 안전해 보이지만 사실은 여러 위협에 취약할 수밖에 없다. 다크웹 등에서 거래되고 있는 개인정보만 수십억 건에 달하는 만큼 언제든 내 계정정보에 제3자가 접근할 수 있는 환경인 셈이다. 특히 '1234', '1q2w3e4r' 등 유추하기 쉬운 비밀번호 패턴은 공격에 더욱 취약하다. 또 한번 유출된 개인정보를 여러 웹사이트나 계정, 기업 관리자 시스템에 무차별적으로 대입해보는 공격, 즉 '크리덴셜스터핑' 공격에도 쉽게 노출될 우려도 있다. 인증 전 구간에서 암호화가 되지 않아 중앙 서버에서 계정정보가 평문으로 저장돼 있는 구간이 공격자로부터 탈취되면 공격을 더욱 치명적이다. 더구나 쿠팡, 롯데카드 등 대규모 유출사고가 빈번해지고 있는 만큼 비밀번호는 더 이상 안전한 로그인 체계가 아니다. 안전하지 않은 로그인 방법인데도 불구하고 주기적으로 변경해야 하거나 특수기호를 포함하는 등 비밀번호에서 요구하는 보안 수준은 점차 '수고로움'이 들고 있다. 비밀번호를 관리하는 관리자 입장에서도 계정정보 보호를 위해 비용을 투입해야 하는 단점이 있다. 이에 글로벌 빅테크 기업들은 지문, 얼굴 등을 통한 로그인 체계를 계속해서 도입·확산하는 추세다. 실제 마이크로소프트는 지난 6월 '마이크로소프트 어센티케이터'에 새 비밀번호를 저장할 수 없도록 조치하고 7월에는 저장된 모든 비밀번호와 결제정보를 삭제했다. 패스키 기반의 인증 체계를 도입하기 위함이다. 국내에서도 네이버, 카카오 등 대형 플랫폼 기업에서도 비밀번호 로그인 체계를 유지하면서 패스키 로그인 환경을 더불어 지원하고 있다. 지문 10여번 터치 만으로 빠른 등록…곧바로 사용 가능 '이지핑거'는 사용법도 간단했다. 우선 유선으로 PC에 연결한 뒤, PC 설정에서 '지문 로그인 설정' 탭에 들어가면 된다. 이어 보안키를 등록하는 과정을 거치는데, 지문 센서에 로그인에 사용할 손가락을 10여번 반복해서 터치하면 등록이 완료된다. 손가락 지문이 제대로 인식되지 않을 만약의 상황을 대비해 PIN 번호까지 등록할 수 있다. 등록을 완료하면 곧바로 사용이 가능하다. 기자는 곧바로 윈도우 헬로를 지원하는 카카오의 잠금을 풀어보기로 했다. 보안키가 등록되면, 카카오톡 기존 잠금모드 상태에서 표시되지 않던 윈도우 헬로로 잠금해제하겠냐는 탭이 생성된다. 탭을 누르면 윈도우 헬로 창이 열리며, 지문 판독기에 손가락 지문을 스캔하라는 안내가 표시된다. 손가락을 오래 대고 있을 필요도 없이 스치듯 보안키에 지문을 터치하니 곧바로 카카오톡에 로그인이 가능했다. 카카오톡 외 유튜브, 구글, 지메일 등의 환경에서도 동일하게 로그인이 가능했다. 비밀번호가 탈취될 위험도 없이 보다 쉽게 로그인이 완료됐다. '더 쉽고, 더 안전한' 로그인이었다. 유선 환경뿐 아니라 무선도 지원한다. '이지핑거'의 윗부분을 가볍게 눌러 열면, C타입으로 된 지문 센서가 있다. 이를 뽑아 노트북 등 다른 기기에 연결해도 등록만 완료했다면 동일한 기능을 지원한다. 현존 최강 보안 표준 FIDO2 인증 제품…"피싱 레지스턴트 MFA 보안키" 옥타코가 지원하는 '이지핑거'는 보안도 강력하다. 윈도우 헬로 인증을 받는 국내 최초의 지문 인식 보안키이기도 하다. 현존하는 가장 강력한 보안 국제 표준인 'FIDO(Fast Identity Online)2' 인증도 받았다. 마이크로소프트(Microsoft)에 따르면 FIDO2는 사용자가 온라인 서비스에 로그인하는 방식을 강화해 전반적인 신뢰를 높이는 것을 목표로 하는 사용자 인증에 대한 공개 표준이다. FIDO2는 피싱 방지 암호화 자격 증명을 사용해 사용자 ID의 유효성을 검사해 보안을 강화하고 사이버 범죄로부터 개인과 조직을 보호하는 표준이다. 마이크로소프트는 2014년에 피싱 방지 MFA(다단계 인증)를 도입한 FIDO 1.0 인증 표준을, 2018년에는 최신 암호 없는 인증 표준인 FIDO2를 출시한 바 있다. '이지핑거'가 획득한 인증으로는 FIDO2, FIDO U2F 등이 있다. PKI 인증서 및 OTP도 안전영역에 내장돼 지문인증을 실행할 수 있어 네트워크, 사용자인증, 서버인증, 데이터 인증, 문서보안 인증, 클라우드 인증 등 다양한 인증에 손쉽게 지문인증을 적용하는 것도 가능하다. 옥타코에 따르면 '이지핑거'는 비밀번호를 사용하지 않는 경우 계정탈취 공격으로부터 완전히 자유로운 것으로 나타났다. 비밀번호를 잊어버릴 위험도 거의 없다. 또한 사용이 간편하기 때문에 업무 효율도 20%가량 상승되는 것으로 조사됐다. 글로벌 IT 리서치 기업 가트너에 따르면 옥타코는 이런 기술을 바탕으로 3년 연속 FIDO2 보안키 분야 글로벌 대표 업체로 선정되기도 했다. 세계 무대에서 독보적인 보안 기술을 인정받았다는 평가다. 이에 삼성생명, SK하이닉스, 국방부 등 다양한 기업 및 기관에서도 옥타코의 보안키 제품을 도입해 사용하고 있다. 이재형 옥타코 대표는 "2021년 미국은 사이버 행정명령으로 '제로 트러스트 아키텍처 전략의 일환으로 '피싱 레지스턴스(Phshing-Resistant)에 기반한 MFA(다중 인증)를 사용해야 된다'고 명시한 바 있다"며 "이지핑거야 말로 피싱 레지스턴트 기반 MFA 보안키로, 인증 시점만 보호하는 것이 아니라 인증 전 구간에 걸쳐 보안을 제공하고 있다"고 설명했다.

2025.12.16 23:40김기찬 기자

김종철 방미통위 후보자 "통상 압박에도 국내 질서 우선"

김종철 방송미디어통신위원회 위원장 후보자가 망사용료와 온라인 플랫폼 규제를 둘러싼 국제 통상 압박과 관련해 “국내 질서 유지를 위해 직·간접적인 모든 수단을 동원해 최선의 노력을 다하겠다”고 밝혔다. 그는 통상 문제를 이유로 불공정 거래와 이용자 보호 원칙을 후퇴시켜서는 안 된다는 입장을 분명히 했다. 김 후보자는 16일 국회 과학기술정보방송통신위원회가 연 인사청문회에서 김우영 더불어민주당 의원의 질의에 답하는 시간을 가졌다. 김 의원은 망사용료와 인앱결제 강제 방지, 플랫폼 공정화 논의가 미국을 중심으로 통상 압박 대상이 되고 있는 현실을 언급하며 “심각한 불공정 거래 행위에 해당함에도 국제 외교 압력 때문에 추진이 지연되는 곤혹스러운 상황”이라고 짚었다. 이에 김 후보자는 “망 사용료와 망 중립성 문제는 그동안 학계에서도 충분히 논의돼 온 사안”이라면서도 “국내적 논의만으로 해결하기 어려운 측면이 있고, 통상 압력이 갈수록 강화되는 상황”이라고 진단했다. 그러면서 “통상 문제는 특정 부처 차원이 아니라 국가 전체의 전략적 접근이 필요한 사안”이라고 덧붙였다. 김 후보자는 특히 “국내 산업계와 해외 플랫폼, 이용자 등 다양한 이해관계자가 얽혀 있는 만큼 산업계 의견을 충분히 수렴하며 논의를 이어가겠다”고 말했다. "청소년 보호 위해 플랫폼 책임 강화 해야" 이날 청문회에서는 글로벌 플랫폼의 사회적 책임과 인권 침해 대응 문제도 주요 쟁점으로 부각됐다. 김우영 의원은 지난해 프랑스 당국이 텔레그램 최고경영자를 체포한 사례를 언급하며 “마약 밀매, 아동 성범죄, 자금 세탁 등 국제 범죄에 플랫폼이 제대로 대응하지 않으면 국가가 개입할 수밖에 없다”고 지적했다. 이어 “한국에서도 딥페이크 성범죄 문제가 핵심적인 인권 침해 사건으로 떠올랐다”며 플랫폼 책임 강화를 촉구했다. 김 의원은 유해 정보 대응 체계와 관련해 “플랫폼 내 유해 정보 대응팀이 보다 적극적으로 국민 인권을 지키기 위한 사전 차단·사후 신속 대응 시스템을 갖춰야 한다”고 주문했다. 조인철 더불어민주당 의원은 청소년 SNS 이용 규제와 플랫폼 사업자의 책임 강화를 집중적으로 질의했다. 조 의원은 현행 제도가 술·유해물질처럼 공급자를 처벌하는 구조인 청소년 보호법과 달리, SNS 유해 콘텐츠의 경우 개인 이용자 처벌에 그쳐 왔다고 지적했다. 특히 유튜브 등 글로벌 빅테크 플랫폼의 책임은 상대적으로 가볍게 다뤄져 왔다며 제도적 보완 필요성을 제기했다. 이에 김 후보자는 청소년 대상 유해 콘텐츠 확산 문제를 헌법적 가치의 관점에서 접근해야 한다고 강조하며, 자율규제가 제대로 작동하지 않는 상황에서 청소년 보호를 침해하는 행위에 대해서는 무관용 원칙을 적용할 필요가 있다고 강조했다. 댓글 조작과 여론 교란 문제도 도마에 올랐다. 이에 대해 김종철 후보자는 “방미통위의 과업은 안전하고 자유로운 미디어 환경을 만들기 위해 공정한 질서를 확립하고 이용자 보호에 최선을 다하는 것”이라며 “마약·아동 성범죄 등 중대 범죄와 관련된 정보 유통에 대해서는 무관용 원칙에 입각해 철저히 대응하겠다”고 밝혔다. KT 해킹·쿠팡 개인정보 유출 관련 "이용자 보호에 최선" 이주희 더불어민주당 의원이 “SK텔레콤 침해 사고 당시 민관 합동 조사 결과를 토대로 이용자 전원에 대한 위약금 면제가 이뤄졌는데, KT 해킹 사태 역시 유사한 판단이 가능하지 않느냐”고 질의하자 김 후보자는 “조사 결과를 예단할 수는 없지만, 보고가 이뤄지면 이용자 보호를 위해 할 수 있는 조치를 찾겠다”고 답했다. 최근 쿠팡 개인정보 유출 이후 논란이 된 복잡한 탈퇴 절차 문제에 대해서는 직접 경험을 언급하며 개선 의지를 분명히 했다. 김 후보자는 “가입 절차와 탈퇴 절차를 동등한 수준에서 보장해야 한다”면서 “온라인상에서 강제로 특정 플랫폼으로 이동시키는 이른바 '디지털 납치' 문제 역시 개선이 필요하다”고 역설했다. 탈퇴 절차 간소화를 역점 정책으로 추진하겠다는 입장이다. 야당 의원들은 김 후보자의 정치적 중립성과 방송 분야 경험 부족을 문제 삼으며 공세를 이어갔다. 일부 의원은 대통령과의 개인적 인연 여부, 과거 칼럼과 학술 활동을 거론하며 '낙하산 인사' 논란을 제기했고, 표현의 자유와 규제 강화 입장이 충돌하고 있다는 지적도 나왔다. 김 후보자는 대통령과의 개인적 친분설에 대해 선을 그으며 “특정 정치적 인연으로 발탁된 것은 아니다”라고 해명했다.

2025.12.16 20:40안희정 기자

박윤영 KT 차기 대표 과제는

KT 이사회가 16일 박윤영 전 KT 기업부문장을 차기 대표이사로 발탁했다. KT 출신 인사로 조직 이해도가 높은 인물이 현재 회사가 처한 위기를 풀어낼 수 있다고 판단한 것으로 풀이된다. 김용현 KT 이사회 의장은 “박윤영 후보가 지속 가능한 성장 기반을 마련하고, 변화와 혁신을 주도해 대내외 신뢰를 조속히 회복하며 이해관계자와의 협력 관계를 구축할 적임자”라고 밝혔다. 즉, 이사회는 조직의 변화와 신뢰 회복을 비롯해 이해관계자와 협력 관계 구축을 차기 대표가 맡아야 할 주요 임무로 꼽은 것이다. 박윤영 대표 후보는 이날 심사에서 KT는 주주와 시장의 약속을 지켜야 한다는 점을 강조한 것으로 전해졌다. KT 대표 선임 과정에서 거듭 이야기가 나온 주주와 시장이 납득할 수 있는 인물이어야 한다는 박 후보의 뜻이 이사회에 전달된 것으로 풀이된다. 당장 박 후보가 맞닥뜨릴 최대 과제는 해킹 사고 수습이다. 정부가 진행하고 있는 KT 해킹 사고의 최종 조사 결과는 새해 초에 발표될 전망이다. 현재 규제당국의 기류를 볼 때 위약금 면제 조치까지 이뤄질 가능성이 높은 편이다. 해킹에 따른 이미지 실추와 함께 경영 위기 상황은 분명하다. 이에 따라 박 후보는 전사적인 위기 상황을 겪은 회사의 대표이사를 맡아 조직을 수습해야 한다는 중책을 맡게 됐다. 최근까지 KT에서 사장을 맡아 조직에 대한 이해도가 높고, 내부 직원들로부터 덕망이 높은 점은 회사가 처한 위기를 봉합하는데 도움이 될 것으로 보인다. 이와 함께 대내외 신뢰 회복을 이뤄야 한다. 우선 해킹에 따른 우려가 가장 컸던 고객부터 박 후보가 이사회 면접에서 강조한 것처럼 시장과 주주의 신뢰를 다시 쌓아야 한다. 국가적인 디지털 인프라를 담당하는 KT에 신뢰는 무엇보다 중요한 요소다. 많은 기업이 사이버 침해사고를 겪고 있으나 가입자의 무단 소액결제까지 이뤄지는 피해가 발생한 점에 대해서는 회사 신뢰에 대한 타격이 크다. 이에, 박 후보가 공식적인 대표이사를 맡은 뒤에 반드시 해결해야 할 점으로 신뢰 회복이 빠지지 않는다. 신뢰 회복의 연장선상에서 대대적인 정보보안 투자도 불가피한 과제다. 특히 정보보호 조직에서 이뤄진 사고 은폐 등을 고려하면 회사의 보안 거버넌스도 새롭게 구축해야 한다. 통신 네트워크를 운영하는 회사인 만큼 네트워크 고도화 투자도 과제로 꼽힌다. 이날 이사회에서 박 후보를 최종 대표 후보로 선임하는 안건에 앞서 주파수 재할당 신청에 관련한 안건도 의결이 이뤄졌다. 정부는 LTE와 3G 주파수 재할당 방침을 확정하면서 5G SA 투자를 의무 조건으로 내걸었는데 이에 대한 효율적인 대응이 박 후보의 과제로 부상했다. KT는 국내 통신사 가운데 유일하게 일부 단말과 가입자 대상으로 5G SA를 시작했으나 정부가 모든 5G 무선국을 5G 코어 장비와 연동할 것을 주문한 만큼 이에 대한 투자 계획을 세워야 한다. 박 후보가 토목공학 박사 출신으로 KT의 관로에 대한 업무를 맡아 코어 장비 연동 투자에 대해 전문가적인 식견이 더해질 것이란 기대가 높은 편이다.

2025.12.16 19:05박수형 기자

AI에 쏟아붓는 돈 33% 늘었는데...기업 절반 "본전도 못 찾았다"

전 세계 기업들이 AI와 국제 정세 변화라는 두 가지 큰 변화 속에서 기술과 인력 준비의 중요한 전환점을 맞고 있다. 세계 최대 규모의 IT 인프라 서비스 기업 킨드릴(kyndryl)이 21개국 3,700명의 경영진을 대상으로 조사한 결과, 기업들은 지난 1년간 AI에 투자하는 돈을 평균 33% 늘렸지만, 실제로 투자한 만큼 성과를 낸 곳은 절반(54%)에 그쳤다. 특히 87%는 AI가 앞으로 12개월 안에 회사의 업무 방식을 완전히 바꿀 것이라고 예상했다. 미래 위험 대비 "제대로 준비됐다" 31%뿐... 사이버 공격이 가장 큰 걱정 킨드릴이 발표한 리포트에 따르면, 2024년 첫 조사에서 드러난 문제가 2025년에도 여전했다. 경영진의 90%는 자사의 IT 시스템이 최고 수준이라고 답했지만, 앞으로 닥칠 위험에 제대로 대비하고 있다고 답한 비율은 31%에 불과했다. 이는 전년 대비 겨우 2%포인트 오른 수치다. 외부 위험 중 가장 걱정되는 것은 사이버 공격으로, 준비가 됐다고 답한 곳은 37%뿐이었다. 실제로 82%의 회사가 지난 1년간 사이버 관련 사고를 겪었으며, 주요 원인은 사람의 실수(35%), 네트워크 문제(30%), 해킹(28%) 등이었다. 킨드릴 브릿지 데이터를 보면, 중요한 네트워크와 서버의 25%가 이미 수명이 다한 상태였고, 57%의 회사는 기본 기술 시스템 문제 때문에 새로운 기술 도입이 늦어지고 있다고 답했다. 특히 소매업(32%), 통신업(29%), 제조업(29%)에서 오래된 시스템 비율이 높았다. AI 투자는 늘었지만 성과는 절반만... 복잡한 시스템 통합이 발목 AI에 투자하는 돈은 지난 1년간 평균 33% 늘었고, 68%는 AI에 "많은 돈"을 투자하고 있다. 하지만 실제로 투자 대비 성과를 본 곳은 54%에 그쳤다. 이는 작년보다 12%포인트 오른 수치지만, 여전히 절반 가까이는 제대로 된 성과를 내지 못하고 있다. AI 투자 성과를 증명해야 한다는 압박을 느끼는 곳은 61%로, 이는 작년보다 늘어난 수치다. AI 투자가 실패한 주요 이유로는 생각보다 복잡한 시스템 통합(35%), 전문 인력 부족(29%), 규제 문제(29%)가 꼽혔다. 기술 투자를 확대하는 데 가장 큰 장애물은 복잡한 기술 환경(31%), 규제 준수 문제(31%), 사업부와 기술팀 간 의견 조율 어려움(26%)이었다. 57%는 혁신 프로젝트가 시범 단계를 넘지 못하고 멈춘다고 답했고, 72%는 실제로 확대할 수 있는 것보다 더 많은 시범 프로젝트를 진행 중이라고 응답했다. 국제 정세 변화에 클라우드 전략 수정... 65%가 데이터 저장 방식 바꿔 국제 정세 변화와 규제 강화로 기업들은 데이터를 어디에 저장하고 어떻게 관리할지 다시 고민하고 있다. 65%의 회사가 새로운 규제, 공급망 문제, 관세 등에 대응해 클라우드(인터넷 기반 데이터 저장) 전략을 바꿨다고 답했다. 데이터를 자국에 보관해야 한다는 규제(83%), 관세와 공급망 지연(83%), 국제 정세 불안(82%)이 IT 결정에 더 중요해졌다는 응답이 나왔다. 75%는 전 세계에 분산된 클라우드 환경에서 데이터를 관리하는 것에 대한 우려가 커지고 있으며, 86%는 클라우드 업체의 국적과 규제 준수 여부가 선택 시 중요한 요소가 되고 있다고 답했다. 흥미로운 점은 CEO의 70%가 현재 클라우드 시스템을 "계획적으로 구축한 것이 아니라 우연히 이렇게 됐다"고 답했다는 것이다. 그리고 95%는 기회가 주어진다면 다르게 했을 것이라고 응답했다. 다시 한다면 바꾸고 싶은 점으로는 보안과 규제 준수에 더 집중(40%), 시스템 통합의 복잡성을 미리 이해(36%), 부서 간 소통 개선(36%)이 꼽혔다. 직원들 AI 준비 안 됐다... 87%는 "1년 안에 일하는 방식 완전히 바뀐다" 예상 경영진의 87%는 AI가 앞으로 12개월 안에 회사의 업무 방식과 역할을 완전히 바꿀 것이라고 믿고 있지만, 대부분은 직원들이 AI를 제대로 활용할 준비가 안 됐다고 우려하고 있다. 직원들이 AI를 잘 활용할 준비가 됐다고 답한 비율은 29%에 불과했다. 기술 직원의 61%와 일반 직원의 43%만이 매주 AI를 사용하고 있어, 아직 활용도가 낮은 편이다. AI가 직원들에게 미칠 영향에 대한 주요 걱정거리로는 AI를 제대로 쓸 기술 능력 부족(41%), AI 시대에 필요한 사고력과 판단력 부족(39%), AI로 일자리를 잃은 직원 재교육 방법(38%)이 꼽혔다. 조직 문화가 변화에 잘 적응하는 회사(36%)는 IT 시스템이 미래 위험에 잘 대비되어 있다고 답할 가능성이 22%포인트 높았고, AI 투자 성과를 낼 가능성도 15%포인트 높았다. 하지만 CEO의 48%는 회사 문화가 혁신을 방해한다고 답했고, 45%는 의사결정이 너무 느리다고 응답했다. FAQ (※ 이 FAQ는 본지가 리포트를 참고해 자체 작성한 내용입니다.) Q1. AI에 투자하는 돈은 늘었는데 왜 절반은 실패하나요? A1. 가장 큰 이유는 기존 시스템과 AI를 연결하는 것이 예상보다 복잡해서입니다(35%). 또한 AI를 다룰 수 있는 전문 인력이 부족하고(29%), 규제 문제도 있습니다(29%). 많은 회사가 AI를 도입했지만 실제로 업무에 제대로 적용하는 데 어려움을 겪고 있습니다. Q2. 왜 많은 기업이 클라우드 전략을 바꾸고 있나요? A2. 65%의 회사가 데이터를 자국에 보관하라는 규제, 관세, 공급망 문제 등 국제 정세 변화 때문에 클라우드 전략을 바꿨습니다. 데이터를 어디에 저장하고 어떻게 관리할지에 대한 규제가 강화되면서, 기업들은 보안과 규제 준수를 중심으로 전략을 다시 짜고 있습니다. Q3. 회사가 AI 시대에 직원들을 준비시키려면 어떻게 해야 하나요? A3. 91%의 회사가 교육과 재교육을 중요하게 생각하고 있지만, 변화에 잘 적응하는 조직 문화를 가진 곳이 더 좋은 성과를 냅니다. 직원들을 AI 도입 과정에 참여시키고(44%), AI 사용에 대한 윤리 기준을 만들며(44%), AI 도입 목표와 과정을 투명하게 공개하는 것(40%)이 중요합니다. ■ 이 기사는 AI 전문 매체 'AI 매터스'와 제휴를 통해 제공됩니다. 기사는 클로드 3.5 소네트와 챗GPT를 활용해 작성되었습니다. (☞ 기사 원문 바로가기)

2025.12.16 15:33AI 에디터

'쿠팡 사태' 후 더 교묘해졌다…연말 배송 조회 노린 스미싱 '빨간불'

연말 쇼핑 시즌을 앞두고 배송 조회를 노린 사이버 공격이 전 세계적으로 급증하고 있는 것으로 나타나 각별한 주의가 필요할 것으로 보인다. 16일 노드VPN의 '스레트 프로텍션 프로(Threat Protection Pro™)' 분석에 따르면, 지난 한 달간 우편·배송 서비스를 사칭한 악성 웹사이트가 전월 대비 86% 증가한 것으로 나타났다. 사이버 범죄자들은 배송 수요가 집중되는 시기를 노려 사칭 방식과 공격 수법을 더욱 정교하게 발전시키고 있다. 최근에는 AI를 활용해 실제 배송 안내 메시지와 거의 구분되지 않는 문구를 자동 생성하는 사례가 늘어나면서 소비자가 위협을 식별하기 더욱 어려워지고 있다. 노드VPN이 수집한 글로벌 브랜드 사칭 데이터를 보면 DHL이 가장 많이 사칭된 브랜드로 나타났다. 관련 악성 사이트는 불과 한 달 만에 206% 증가했다. 이어 DPD 그룹을 사칭한 사이트는 16% 증가했으며, 미국 우정공사(USPS)는 850%로 가장 가파른 증가율을 기록했다. 이러한 사이트는 ▲관세 미납 ▲주소 오류 ▲배송 보류 등 긴급 상황을 위장해 소비자의 불안감을 자극하고 링크 클릭을 유도하는 방식으로 진화하고 있다. 문자 기반 피싱인 '스미싱(Smishing)'도 빠르게 확산되는 모습이다. 노드VPN 조사에서 응답자의 38%가 배송 사기를 경험했다고 답했으며, 대부분 문자메시지를 통해 피해가 발생한 것으로 나타났다. 문자메시지는 이메일보다 열람률이 월등히 높아 사이버범죄자에게 유리한 공격 경로로 작용하고 있다. 미국 연방거래위원회(FTC) 자료에 따르면 문자 사기 피해 규모는 꾸준히 증가해 2024년 피해액은 총 4억7천만 달러로 집계됐다. 이는 2020년 대비 5배 이상 급증한 수치다. 한국 역시 글로벌 추세에서 예외가 아니다. 최근 약 3천370만 명의 개인정보가 유출된 쿠팡 사례는 ▲이름 ▲주소 ▲전화번호 등 실사용 정보를 기반으로 더욱 정교한 스미싱(Smishing)·피싱(Phishing) 공격이 구성될 수 있음을 보여준다. 특히 한국은 문자메시지와 메신저 기반 배송 알림 이용률이 높아 사칭 공격에 취약하다. 실제로 국내에서 유통되는 스미싱(Smishing) 메시지도 한국어 표현과 이용 행태에 맞게 빠르게 현지화되고 있다. 이에 노드VPN은 배송 알림을 받았을 때 메시지에 포함된 링크를 클릭하기보다 배송사의 공식 웹사이트나 앱에서 주문 정보를 직접 조회하는 것이 가장 안전하다고 조언했다. 최근 발신 번호나 URL을 실제와 유사하게 조작하는 스푸핑(Spoofing) 기법이 증가하고 있어 단순한 발신자 정보만으로 진위를 판별하기 어렵다는 점도 강조했다. 노드VPN 최고기술책임자(CTO) 마리우스 브리에디스는 "연말 쇼핑 성수기에 스미싱(Smishing)과 스푸핑(Spoofing) 기반의 배송 사기가 급증하는 가운데, 최근 쿠팡에서 수천만 명의 개인정보가 유출된 사례는 기본 정보만으로도 정교한 피싱이 가능해졌다는 사실을 다시 한 번 보여준다"며 "의심스러운 메시지의 링크를 클릭하지 않는 것은 물론 ▲강력한 비밀번호 설정 ▲2단계 인증 사용 ▲VPN 활용 등 기본적인 보안 수칙을 지키는 것이 무엇보다 중요하다"고 말했다.

2025.12.16 14:22장유미 기자

암호화, 위기를 기회로 바꾸는 경영 의사결정

올해 국내외에서 발생한 대규모 개인정보 유출 사고는 사이버 보안이 곧 경영 위기임을 여실히 드러냈다. 국내 최대 이커머스 플랫폼 쿠팡에서는 약 3370만 명의 개인정보가 유출됐고, 이름, 주소, 전화번호는 물론 아파트 동호수와 공동현관 비밀번호, 구매 이력까지 암호화되지 않은 채 저장됐던 것으로 확인됐다. 전 국민 3분의 2에 해당하는 정보가 무단으로 노출되자 고객 신뢰는 빠르게 무너졌고, 쿠팡은 징벌적 손해배상 적용 논의라는 불명예를 안게 될 위기에 처했다. 피해는 단순히 기술적 문제에 그치지 않는다. 유출된 정보는 보이스피싱, 스미싱 등 2차 범죄에 악용될 우려가 크며, 개인정보보호위원회는 쿠팡 사고 이후 3개월간 다크웹을 포함한 인터넷상 개인정보 유출 및 불법유통 모니터링을 강화하고 있다. 쿠팡은 최대 1조 2000억 원에 이를 수 있는 과징금과 천문학적인 민사 배상 비용, 그리고 무너진 고객 신뢰를 회복하는 데 드는 보이지 않는 비용까지 눈덩이처럼 불어나고 있다. 이와 유사한 사례는 가까운 일본에서도 찾아볼 수 있다. 2024년 일본 대형 음료 기업 아사히그룹은 랜섬웨어 공격을 받아 고객 150만 명과 직원 등 약 200만 건의 개인정보가 유출됐다. 공격으로 물류 시스템이 마비되며 일부 제품 출하가 중단됐고, 매출은 전년 대비 40% 급감했다. 데이터를 탈취당한 순간, 사업이 멈춘 것이다. 역설적이게도 랜섬웨어 공격을 방어하는 가장 효과적인 방법 중 하나가 바로 '암호화'다. 최근 랜섬웨어 공격자들은 복구를 불가능하게 만들기 위해 백업 데이터까지 암호화하거나 삭제한다. 한국인터넷진흥원(KISA) 조사에 따르면 국내 랜섬웨어 피해 사고 중 43%가 백업파일까지 감염됐다. 하지만 기업이 백업 데이터를 사전에 암호화하고 네트워크에서 분리해 보관한다면, 공격자가 접근하더라도 복호화 키 없이는 백업을 파괴할 수 없다. 이러한 사건들은 데이터 자체의 보호, 즉 암호화가 필수적임을 시사한다. 쿠팡 사례처럼 암호화되지 않은 데이터는 유출 즉시 악용 가능한 상태가 되지만, 암호화된 데이터는 탈취되더라도 복호화 키 없이는 무용지물이다. 개인정보보호법과 정보통신망법은 주민등록번호 등 고유식별정보, 비밀번호, 신용카드번호를 안전한 암호 알고리즘으로 암호화해 저장하도록 의무화하고 있으며, 개정법은 암호화 등 안전조치 기준을 위반한 경우 대표이사나 임원의 형사처벌을 강화했다. 그러나 암호화는 법적 의무를 넘어 경영 전략으로 접근해야 한다. 해킹을 100% 막는 것은 불가능하지만 유출되더라도 피해를 최소화할 수 있다. 만약 유출된 쿠팡 고객 정보의 암호화와 키 관리가 정상적으로 돼 있었다면, 유출로 인한 실질적인 피해와 고객 신뢰 추락을 막을 수 있었다. 이것이 바로 '사업 연속성 확보'다. 데이터 보안은 더 이상 IT 부서만의 기술적 과제가 아니며, 사이버 공격은 기업의 주가와 매출, 브랜드 가치를 직격하는 중대한 경영 리스크다. 따라서 이제 모든 기업의 경영진은 암호화를 비용이 아닌 투자로 봐야 한다. 고객 이탈, 법적 책임, 금전적 손실, 브랜드 신뢰 복구 비용 등을 고려하면, 이는 그 어떤 사후 대응보다 경제적인 방어책이다. 더구나 각국의 개인정보보호 규제는 점점 강화되고 있다. 암호화는 이제 규제 준수 차원을 넘어, 고객 신뢰를 지키고 브랜드 가치를 보호하는 필수 경영 의사결정이며, 위기 상황에서 기업 회복 속도를 결정하는 핵심 변수다. 암호화가 핵심 경영 전략으로 부상하면서, 기업들은 단순히 '암호화 기술'만이 아니라 '검증된 적용 경험'을 찾기 시작했다. 암호화 도입 시 가장 큰 우려는 "시스템 성능이 떨어지지 않을까"인데, 실제로는 구축 노하우에 따라 결과가 완전히 달라진다. 오랜 기간 다양한 환경에 적용된 제품일수록 최적화 경험이 축적돼 오히려 성능이 개선되는 경우도 많다. 이런 관점에서 펜타시큐리티의 암호플랫폼 '디아모(D.AMO)'는 주목할 만하다. 2004년 국내 최초로 데이터 암호기술을 상용화한 이래 21년간 다양한 산업과 시스템에 적용되며 노하우를 쌓아왔다. 2025년 현재까지 18년간 누적 조달 점유율 55%를 기록하며 한국 시장에서 신뢰를 입증했고, 2004년 일본 진출 이후 20년 넘게 현지에서도 입지를 구축했다. 일본 법인과 파트너 네트워크를 통해 양국의 규제와 비즈니스 환경을 모두 이해하는 현지화된 대응이 가능하다는 점에서, 한일 크로스보더 비즈니스를 운영하는 기업에게는 실질적인 선택지가 될 수 있다. 유독 개인정보 유출 사고가 많았던 2025년, 데이터가 곧 기업의 핵심 자산인 지금 사이버 공격은 '언제 닥칠지 모르는 현실'이다. 여기서 중요한 것은 공격을 받았을 때 사업을 지속할 수 있느냐다. 암호화는 그 질문에 실질적인 답을 제시한다. 사고 이후 복구 비용을 감당할 것인지 아니면 지금 암호화에 투자해 회복 탄력성을 확보할 것인지에 대한 선택은 경영진의 몫이다. 그 결정이 기업의 미래를 좌우한다.

2025.12.16 12:50방은주 기자

카카오톡 '친구탭' 첫화면 친구목록으로 돌아와

카카오가 메신저 앱 카카오톡의 친구탭 첫화면을 다시 목록형으로 되돌린다. 카카오는 16일 카톡 친구탭에서 친구목록을 바로 볼 수 있도록 하는 업데이트(버전 25.11.0)를 순차적으로 진행한다고 밝혔다. 이번 업데이트로 카카오톡 친구탭에서 친구 목록이 보여지는 화면을 기본으로 사용할 수 있게 된다. 상단에 '친구'와 '소식' 두 가지 옵션이 분리 제공된다. 친구 옵션에서는 친구 목록을 볼 수 있고, 소식 옵션을 선택하면 피드형으로 제공되는 친구 소식을 확인할 수 있다. 이번 업데이트는 지난 9월 친구탭을 사회관계망서비스(SNS) 인스타그램과 같이 피드형으로 개편한 이후 이용자 불만이 터져나온데 따른 조치다. 당시 이용자들은 원하지 않는 지인의 근황을 알게 된데 더해 메신저 본연의 기능이 저해됐다며 불만을 표했고, 이에 카카오는 4분기 중으로 친구탭을 피드형과 목록형 중 선택할 수 있도록 업데이트 하겠다는 방침을 발표한 바 있다.

2025.12.16 11:43박서린 기자

주요 디지털자산 거래소, 확장 대신 '운영 안정' 박차

연말을 맞은 국내 디지털자산(가상자산) 거래소 업계 행보가 눈길을 끈다. 한동안 거래량 확대와 신규 상장, 상품 다양화 경쟁이 이어졌던 것과 달리 최근 들어서는 운영 안정성과 리스크 관리가 최우선 과제로 떠올랐기 때문이다. 올해는 단기적인 거래량이나 외형 성장보다, 한 해 동안 축적된 운영 리스크를 얼마나 안정적으로 관리했는지가 거래소 신뢰도를 가르는 기준으로 작용하고 있다는 분석이 나온다. 국내 최대 거래소인 업비트는 자산 보관 구조를 전면에 내세우는 방식을 택했다. 두나무는 최근 업비트의 고객 자산 가운데 콜드월렛 보관 비중이 98%를 웃돈다고 공개하며, 인터넷과 분리된 자산 보관 체계를 강조했다. 이는 법령상 요구되는 기준을 크게 상회하는 수치로, 단순한 내부 관리 수준을 넘어 시장과 이용자에게 자산 보관 구조를 적극적으로 설명하겠다는 메시지로 해석된다. 연말을 앞두고 해킹이나 사고 가능성에 대한 우려가 커지는 상황에서, '수치 공개'라는 방식으로 신뢰를 선제적으로 확보하려는 전략이라는 평가도 나온다. 빗썸은 다른 선택지를 꺼내 들었다. 빗썸은 올해 테더(USDT) 마켓을 종료하며 스테이블코인 직접 거래 구조를 정리했다. 이는 단기적으로 거래 편의성과 유동성을 일부 포기하는 결정이지만, 외화성 자산과 관련된 규제 해석 부담과 운영 리스크를 줄이기 위한 조치로 해석된다. 특히 스테이블코인을 둘러싼 제도 논의가 여전히 진행 중인 상황에서, 불확실성이 큰 영역보다는 관리 가능한 범위에 집중하겠다는 판단이 반영된 사례로 평가된다. 연말을 앞두고 상품 구조를 단순화한 점 역시 보수적 운영 기조의 연장선으로 볼 수 있다. 코인원은 상장과 운영 판단에서 보수성을 강화하는 방식으로 대응하고 있다. 코인원은 다른 대형 거래소에 비해 신규 상장 속도가 상대적으로 느린 편이며 유의종목 지정이나 거래지원 종료 결정 역시 비교적 빠르게 내려온 사례가 적지 않다. 때문에 시장 변동성이 커지거나 프로젝트 리스크가 부각되는 국면에서, 거래량 확대보다는 이용자 보호와 운영 안정성을 우선해 왔다는 평가가 나온다. 각기 다른 방식이지만 이들 거래소 행보에는 공통점이 있다. '확장보다 안정'을 우선순위에 둔다는 점이다. 디지털자산 업계에서는 이러한 변화가 일시적인 전략 수정에 그치기보다는 제도 환경 변화에 따른 구조적 전환의 신호일 수 있다고 보고 있다. 디지털자산 시장의 한 관계자는 "시장이 성숙 단계로 접어들면서 거래소 역시 성장 지표 중심의 경쟁에서 벗어나, 장기적인 신뢰와 안정성을 기반으로 한 운영 전략을 요구받고 있다"라고 평가했다.

2025.12.16 11:33김한준 기자

김종철 후보자 "방미통위를 국민소통위원회로 만들겠다"

김종철 방송미디어통신위원회 위원장 후보자가 16일 “방미통위를 모든 국민과 미디어 생태계의 구성원들이 공정한 질서 속에서 안전하고 자유로이 소통하는데 촉진자가 되어줄 '국민소통위원회'로 만들겠다”고 밝혔다. 김종철 후보자는 지난 10월 신설된 방미통위 초대 위원장 후보로 지명된 뒤 이날 국회서 열린 인사청문에서 모두발언을 통해 이같이 말했다. 김 후보자는 “헌법학을 토대로 언론법, 인권법 등을 40년 이상 연구하고 강의하며 법률적 지식과 지혜를 쌓고 이를 사회에 환원하며 또 국가 정책에 활용하기 위해 노력해왔다”며 자신을 소개했다. 이어, “국가기관의 구성 및 운영의 토대가 되는 헌법의 이념과 원리에 대한 저의 이해가 표현의 자유와 한계를 구체화하는 언론법과 방송 미디어 통신 분야 산업의 규제와 진흥의 기초라 할 수 있는 경제헌법과도 밀접한 관련이 있는 만큼 여러 가지로 부족함이 적지 않겠지만 새로 출범하는 방미통위에 작은 돌 하나라도 놓는 소명을 이룰 수 있도록 최선을 다하겠다”고 했다. 그는 특히 “공존 공생 공영을 추구하는 헌법 정신에 입각한 균형적 시각에서 여러 사회 현안들을 조정해 온 저의 경험과 섬김의 리더십을 통해 합의제 행정기관의 다양한 이해관계를 조정하는 중책을 성실히 감당해 보려 한다”고 강조했다. 위원회의 사무 범위인 방송 미디어 통신은 산업적 측면에서 도전적인 상황을 맞이하고 있다고 진단했다. 김 후보자는 “글로벌 경쟁이 본격화되면서 미디어 생태계는 재편되고 있고 산업의 핵심역량으로서 인공지능은 국내 방송 미디어 산업에 더디게 적용되고 있다”며 “고도화된 인공지능 기술이 해킹이나 사이버테러 등에 광범위하게 활용되면서 방송 미디어 통신 이용자피해는 급증하고 있다”고 평가했다. 그러면서 “방송 미디어 통신의 공공성은 약화되고 이용자 보호 기능은 국민 눈높이에 미치지 못한다는 비판도 제기되고 있다”고 덧붙였다. 이에 방미통위 설치법의 목적에 따라 공정한 질서 조정자에 나서겠다는 방침이다. 김 후보자는 “우선 미디어가 국민경제와 국민생활을 안전하게 보호하는 환경을 조성해 나가겠다”며 “무엇보다 국민생활의 근본가치인 인간의 존엄과 민주적 기본질서를 근본에서 위협하는 허위조작정보에 효과적으로 대응하고 마약이나 성착취물과 같은 사회적 해악이 심대한 불법정보에는 무관용 원칙을 적용하겠다”고 밝혔다. 이어, “인터넷 환경과 서비스의 투명성을 높여 국민들이 쉽게 정보를 알 수 있도록 하겠다”면서 “방미통위의 출범 이유라고도 할 수 있는 방송미디어 산업 진흥을 위해 불필요하거나 시대에 맞지 않는 규제는 적극적으로 개선하겠다”고 했다. 그러면서 “국내 방송콘텐츠 기업의 해외 진출을 지원함으로써 방송미디어 산업 활성화를 추진하겠다”며 “디지털 미디어 국민주권 시대를 여는 데 기여하겠다”고 강조했다. 김 후보자는 끝으로 “헌법학자로서 쌓아온 다양한 경험과 지식을 토대로 방미통위 조직을 조속히 안정시키고 산적한 현안을 차근차근 해결해 나가겠다”고 끝맺었다.

2025.12.16 10:34박수형 기자

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

이창용 "중동 전쟁으로 韓경제 공급 충격…전개따라 스태그 우려도"

[인터뷰] "일본은 핵심 격전지"…LG CNS, 현신균 전략 아래 현지 수주 확대 본격화

"비전공자도 손쉽게"…노코드 3D 에디터 '유니티 스튜디오' 직접 써보니

닻 올린 방미통위, 방송 3법 시행령 개정 착수..."현장 안착 추진"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.