검색결과 총 7건
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
개인정보위, 29일 KT 펨토셀 해킹 심의…소액결제 피해가 수위 가른다
[경제일보] KT의 불법 초소형 기지국인 펨토셀 해킹 사고에 대한 개인정보보호위원회의 제재 수위가 이르면 이번 주 결정된다. 개인정보 유출 규모는 SK텔레콤이나 쿠팡보다 작지만 유출 정보가 무단 소액결제에 악용돼 금전 피해로 이어진 점이 주요 변수다. 개인정보위는 오는 29일 전체회의에서 KT의 개인정보보호법 위반 여부와 과징금, 시정명령 등 제재안을 심의할 예정이다. 이날 의결이 마무리되면 처분 결과는 30일 공개될 전망이다. 위원 간 추가 논의가 필요하면 결론이 차기 회의로 미뤄질 수도 있다. 개인정보위는 SK텔레콤 유심 정보 유출 사건을 심의할 때도 첫 회의에서 결론을 내리지 못하고 후속 회의에서 최종 제재안을 의결했다. 과학기술정보통신부 민관합동조사단 조사 결과 불법 펨토셀을 통해 KT 이용자 2만2227명의 가입자식별번호(IMSI)와 단말기식별번호(IMEI), 전화번호가 유출됐다. 이 가운데 368명에게 777건, 약 2억4300만원의 무단 소액결제 피해가 발생했다. 불법 펨토셀에는 KT망 접속에 필요한 인증서와 인증서버 IP 정보가 저장돼 있었으며, 해당 장비를 거치는 통신 트래픽을 외부로 전송하는 기능도 확인됐다. 공격자는 탈취한 가입자·단말기 정보와 다른 경로에서 확보한 개인정보를 결합해 ARS와 문자 인증을 가로챈 것으로 조사됐다. 개인정보위는 KT가 불법 장비의 내부망 접속을 차단할 안전조치를 충분히 마련했는지, 이상 징후를 적시에 탐지하고 신고했는지 등을 살펴본 것으로 전해졌다. 단순 정보 유출을 넘어 개인정보가 실제 결제 범죄에 이용된 점은 제재 수위를 높일 수 있다. 현행 개인정보보호법상 과징금은 전체 매출액에서 위반행위와 무관한 매출을 제외한 금액을 기준으로 최대 3%까지 부과할 수 있다. KT의 최근 3년 무선서비스 연평균 매출 약 6조6689억원에 3%를 단순 적용하면 약 2000억원이지만 실제 부과액은 이보다 달라질 가능성이 크다. 개인정보위는 위반 정도와 기간, 피해 규모, 안전조치 의무 위반 내용과 사고 이후 대응 등을 종합해 과징금을 산정한다. 9월 시행되는 반복적·대규모 침해사고 대상 최대 10% 징벌적 과징금은 이번 KT 사건에는 적용되지 않는다. 앞서 개인정보위는 SK텔레콤에 1347억9100만원, 쿠팡에 총 6246억원의 과징금을 부과했다. KT는 유출 인원이 상대적으로 적지만 2차 금전 피해가 확인됐다는 차이가 있다. 반면 피해액 보전과 위약금 면제, 보안 투자 확대 및 재발 방지책은 감경 사유로 고려될 수 있다. 한편 이번 결정은 통신사가 코어망뿐 아니라 펨토셀과 같은 접속 장비의 인증정보와 접근권한까지 어느 수준으로 관리해야 하는지 보여주는 기준이 될 전망이다.
2026-07-27 17:03:45
-
KT 개인정보 유출 제재 이달 말 윤곽…'2000억 과징금설' 따져보니
[경제일보] 불법 초소형 기지국인 펨토셀을 통해 가입자 정보가 유출되고 무단 소액결제 피해까지 발생한 KT에 대한 정부 제재가 이르면 이달 말 확정될 전망이다. 법정 과징금 상한을 단순 계산하면 2000억원 안팎에 이르지만 실제 부과액은 위반 행위와 관련된 매출 범위, 안전조치 의무 위반 정도, 피해구제 노력에 따라 크게 달라질 것으로 보인다. 19일 통신업계에 따르면 개인정보보호위원회는 KT의 개인정보 보호법 위반 여부와 과징금·시정명령 등 제재 안건을 오는 29일 전체회의에서 심의하는 방안을 검토하고 있다. 다만 19일 현재 개인정보위가 공개한 회의 현황에는 지난 15일 제14회 제1소위원회와 지난 8일 제13회 전체회의까지만 올라와 있다. KT 안건의 29일 상정 여부는 공식 확정되지 않은 만큼 추가 검토에 따라 일정이 달라질 가능성도 있다. ◆ 피해 회선 2만2227개, 정보주체는 1만6000여명 KT는 지난해 수도권 일부 지역에서 불법 펨토셀이 내부 통신망에 접속하면서 가입자 정보가 유출되는 사고를 겪었다. 과학기술정보통신부 민관합동조사단은 불법 펨토셀에 접속한 가입자를 2만2227명으로 파악했다. 유출 정보에는 전화번호와 국제이동가입자식별번호(IMSI), 국제단말기식별번호(IMEI)가 포함됐다. 이 가운데 368명에게서 총 777건, 약 2억4300만원 규모의 무단 소액결제 피해가 발생했다. 개인정보위가 KT에 보낸 처분 사전통지서에는 개인정보가 유출된 정보주체가 1만6000여명으로 기재된 것으로 알려졌다. 과기정통부는 불법 펨토셀 접속 이력이 있는 회선을 기준으로 조사한 반면 개인정보위는 법인용 회선과 중복 회선 등을 제외한 것으로 전해졌다. 현행 개인정보 보호법은 살아 있는 자연인에 관한 정보를 보호 대상으로 삼으며 법인이나 단체 자체의 정보는 개인정보에 포함하지 않는다. 따라서 ‘2만2227명 유출’과 ‘1만6000여명 유출’은 어느 한쪽이 틀린 수치라기보다 조사 목적과 산정 기준이 다른 결과에 가깝다. 제재 처분에서는 개인정보위가 산정한 정보주체 규모가 직접적인 기준으로 활용될 가능성이 크다. ◆ 단순 계산하면 2000억원…실제 과징금은 별개 KT에 적용되는 사고 당시 개인정보 보호법상 과징금 상한은 위반 행위와 관련된 최근 3개 사업연도 평균 매출액의 3%다. KT의 최근 3년간 무선서비스 매출은 연평균 약 6조6689억원으로 추산된다. 이를 단순히 3%에 대입하면 약 2000억원이 나온다. 그러나 이 금액을 예상 과징금으로 단정하기는 어렵다. 개인정보위는 전체 무선서비스 매출 가운데 어느 범위를 위반 행위 관련 매출로 볼 것인지 정한 뒤 위반의 중대성과 기간, 유출 규모, 실제 피해, 사후 조치 등을 반영해 부과기준율을 적용한다. 이후 가중·감경 절차도 거친다. SK텔레콤도 지난해 약 2300만명의 유심 관련 정보가 유출된 사고로 법정 상한에 가까운 과징금이 거론됐지만 최종 부과액은 1347억9100만원이었다. 개인정보위는 당시 핵심 네트워크 관리 소홀과 안전조치 의무 위반, 유출 통지 위반 등을 처분 근거로 제시했다. KT의 피해 규모는 SK텔레콤보다 작다. 다만 개인정보가 실제 범죄에 이용돼 368명의 금전 피해로 이어졌다는 점은 가볍게 보기 어렵다. 개인정보위가 단순 유출 인원보다 사고의 발생 구조와 실제 피해를 얼마나 무겁게 판단하느냐가 제재 수위를 가를 전망이다. ◆ 펨토셀 관리 부실이 핵심…사후 투자만으로 면책 어려워 KT에 불리한 대목은 통신망의 말단 설비인 펨토셀 관리 체계가 전반적으로 부실했다는 정부 조사 결과다. 민관합동조사단은 KT가 펨토셀 인증서와 제작 외주업체, 비정상 인터넷주소(IP) 접속, 제품 형상정보를 제대로 관리하지 못해 불법 장비가 내부망에 쉽게 접속할 수 있었다고 판단했다. 불법 펨토셀이 통신 트래픽을 가로채 제3의 장소로 전송할 수 있었고 일부 통신 과정에서는 문자와 음성통화 정보가 탈취될 위험도 확인됐다. 이는 외부 공격자의 범죄만으로 사고를 설명하기 어렵다는 의미다. 가입자 정보를 보호해야 할 기간통신사업자가 핵심 네트워크 장비의 인증과 접속통제 체계를 제대로 관리했는지가 개인정보 보호법상 안전조치 의무 위반 판단의 중심이 될 것으로 보인다. KT가 사고 이후 피해액을 보상하고 유심 무상 교체, 펨토셀 접속 차단, 망 보안 강화 등을 시행한 점은 감경 요소가 될 수 있다. 정부 조사 결과에 따라 전체 이용자를 대상으로 위약금 없는 해지도 허용했다. KT는 지난해 정보보호 분야에 1276억원을 투자했고 개인정보보호 자문위원회와 정보보호 자문위원회도 잇달아 출범시켰다. AI 기반 공격과 제로트러스트, 랜섬웨어 대응 등을 포함한 보안 거버넌스 강화에 나선 상태다. 투자액이 크다는 사실만으로 사고 당시의 책임이 사라지는 것은 아니다. 개인정보위가 살필 부분은 예산의 총액보다 사고 이전에 필요한 보호조치가 실제 작동했는지, 사고 이후 피해 확산을 막고 보호체계를 실질적으로 바꿨는지다. 한편 이번 처분은 피해자 수가 상대적으로 적으면 과징금도 작아지는지를 보여주는 사건이 아니다. 국가 기간통신망의 관리 부실로 식별정보가 범죄에 이용됐을 때 그 책임을 어떻게 산정할 것인지가 핵심이다. 개인정보위의 결론은 KT 한 기업의 비용을 넘어 통신사가 네트워크 보안을 어디까지 경영 책임으로 받아들여야 하는지를 가르는 기준이 될 전망이다.
2026-07-19 11:51:01
-
-
-
-
"통신망이 전쟁의 첫 표적인데"…해킹 잔혹사 남긴 통신3사, 통신망 보안 경고등
[경제일보] 중동 지역에서 군사 충돌과 동시에 대규모 사이버 공격이 전개되면서 현대전에서 사이버전의 비중이 빠르게 커지고 있다. 물리적 공격 이전에 통신망과 사회 인프라를 마비시키는 '디지털 선제 타격'이 현실화되면서 각국의 통신·네트워크 인프라 보안 역시 국가 안보 차원에서 재점검이 필요하다는 지적이 나온다. 특히 국내에서도 통신사 해킹 사례가 반복적으로 발생해 온 만큼 한국의 통신 인프라 역시 안전지대가 아니라는 우려가 제기된다. 5일 외신과 보안업계에 따르면 미국과 이스라엘의 이란 공습 전후로 대규모 사이버 공격이 동시에 진행된 것으로 알려졌다. 군사 시설을 직접 타격하기에 앞서 통신망과 주요 시스템을 무력화하는 방식의 '디지털 선제 타격'이 병행됐다는 분석이다. 최근 발생한 중동 전쟁 당시 이란에서 약 500만명이 사용하는 기도 앱(애플리케이션) '바데사바'가 해킹돼 사용자들에게 반정부 메시지가 노출되는 사건이 발생했으며 교통 카메라와 감시 시스템이 동시에 무력화되면서 이란 군 당국의 상황 인식 능력을 방해한 것으로 알려졌다. 군사 충돌이 시작되기 전부터 디지털 인프라를 흔들어 사회 혼란을 유도하는 전술이 동원된 것이다. 보안업계는 이번 공격이 단순한 해킹을 넘어선 '국가 단위 사이버전'의 전형적인 양상이라고 분석한다. 글로벌 보안기업 팔로 알토 네트웍스는 최근 보고서에서 "사이버 공격이 군사 작전과 결합한 하이브리드 전쟁 양상이 본격화되고 있다"며 "국가 지원 해킹 조직과 핵티비스트가 결합한 대규모 공격이 확산될 가능성이 높다"고 전망했다. 미국과 이스라엘의 이란 공습 이후 이란 배후 해킹 조직과 친이란 성향 핵티비스트들이 결합한 보복 공격 움직임이 나타나고 있다. 팔로 알토 네트웍스의 전문 사이버 보안 조직 유닛 42는 해당 공격 대상이 이스라엘에 국한되지 않고 요르단, 아랍에미리트(UAE), 사우디아라비아 등 친미 성향 중동 국가로 확대되는 추세로 군사 시설뿐 아니라 공항, 은행, 결제 시스템 등 민간 핵심 인프라를 타깃으로 급격히 확산되고 있다고 진단했다. 국가 핵심 인프라 대부분이 디지털 네트워크로 연결된 상황에서 통신망과 데이터센터, 금융 시스템이 공격받을 경우 사회 전체가 마비될 수 있다. 사이버 안보가 곧 국가 안보로 직결되는 것이다. 한반도 역시 예외가 아니다. 북한은 오래전부터 사이버전을 비대칭 전력의 핵심 수단으로 활용해 온 것으로 평가된다. 군사적 긴장 상황이 고조될 경우 통신망과 금융 시스템 등 사회 기반시설을 겨냥한 사이버 공격이 병행될 가능성이 있다는 분석이 꾸준히 제기돼 왔다. 국내외 안보 연구기관들도 한반도 유사시 사이버 공격 가능성을 지속적으로 경고하고 있다. 한국국방연구원과 국가정보원 등은 보고서를 통해 북한이 사이버전을 비대칭 전력의 핵심 수단으로 활용하고 있으며 전쟁이나 군사적 긴장 상황이 발생할 경우 한국의 통신망과 금융망, 에너지 인프라 등이 주요 공격 대상이 될 수 있다고 분석한 바 있다. 특히 통신망은 국가 주요 시스템을 연결하는 기반 인프라라는 점에서 초기 공격 목표가 될 가능성이 높은 분야로 꼽힌다. 이 같은 분석은 통신 인프라가 실제로 완전히 안전지대가 아니라는 점과도 맞물린다. 국내 통신사들은 세계 최고 수준의 네트워크 인프라를 구축하고 있지만 해킹과 보안 사고가 반복적으로 발생해 왔다. 지난해는 국내 통신 3사 모두가 대규모 해킹과 보안 사고에 휘말리며 '보안 잔혹사'를 기록한 한 해였다. SK텔레콤은 지난해 4월 스마트폰의 신분증이라 불리는 유심(USIM) 관련 정보 2696만 건이 유출되는 창사 이래 최대 규모의 사고를 겪었다. KT 역시 지난 9월 등록되지 않은 불법 초소형 기지국(펨토셀)이 내부망에 침투해 약 2억4000만원 규모의 무단 소액결제를 일으켰고 2만여명의 고객 정보를 탈취한 사건이 발생했다. LG유플러스 또한 지난해 10월 외주 보안업체의 계정 정보를 탈취한 해커가 내부망에 침투해 약 8900여대의 서버 정보와 직원 개인정보를 빼돌린 정황이 드러나며 당국에 신고서를 제출했다. 통신사가 단순 통신 서비스를 넘어 클라우드, 데이터센터, 금융 플랫폼 등 디지털 인프라 핵심 사업자로 확장하고 있는 점도 변수로 꼽힌다. 통신망이 공항 운영, 물류 시스템, 결제 인프라, 공공 서비스 등과 깊게 연결된 상황에서 사이버 공격이 발생할 경우 피해 범위가 빠르게 확산될 가능성이 높다. 최근 중동과 우크라이나 전쟁에서 확인된 것처럼 사이버 공격이 실제 군사 작전과 결합하는 양상이 확대될 경우 통신 인프라는 가장 먼저 타격을 받을 수 있는 핵심 기반시설 중 하나로 지목된다. 이에 한반도 안보 환경에서도 통신망을 포함한 국가 디지털 인프라의 방어 체계를 재점검해야 한다는 필요성이 높아지고 있다. 김창섭 국정원 3차장은 지난 1월 '2025년 사이버위협 평가 및 올해 5대 위협 전망'을 발표하며 "지난해 발생한 일련의 해킹사고들은 특정 분야·기업의 문제를 넘어 국가안보와 국민의 삶을 직접적으로 위협하고 있다"며 올해 지정학적 우위 확보 및 경제·산업적 이익을 노린 '사이버 각축전'이 심화될 것을 전망했다.
2026-03-05 11:39:58