검색결과 총 6건
-
KT 개인정보 유출 제재 이달 말 윤곽…'2000억 과징금설' 따져보니
[경제일보] 불법 초소형 기지국인 펨토셀을 통해 가입자 정보가 유출되고 무단 소액결제 피해까지 발생한 KT에 대한 정부 제재가 이르면 이달 말 확정될 전망이다. 법정 과징금 상한을 단순 계산하면 2000억원 안팎에 이르지만 실제 부과액은 위반 행위와 관련된 매출 범위, 안전조치 의무 위반 정도, 피해구제 노력에 따라 크게 달라질 것으로 보인다. 19일 통신업계에 따르면 개인정보보호위원회는 KT의 개인정보 보호법 위반 여부와 과징금·시정명령 등 제재 안건을 오는 29일 전체회의에서 심의하는 방안을 검토하고 있다. 다만 19일 현재 개인정보위가 공개한 회의 현황에는 지난 15일 제14회 제1소위원회와 지난 8일 제13회 전체회의까지만 올라와 있다. KT 안건의 29일 상정 여부는 공식 확정되지 않은 만큼 추가 검토에 따라 일정이 달라질 가능성도 있다. ◆ 피해 회선 2만2227개, 정보주체는 1만6000여명 KT는 지난해 수도권 일부 지역에서 불법 펨토셀이 내부 통신망에 접속하면서 가입자 정보가 유출되는 사고를 겪었다. 과학기술정보통신부 민관합동조사단은 불법 펨토셀에 접속한 가입자를 2만2227명으로 파악했다. 유출 정보에는 전화번호와 국제이동가입자식별번호(IMSI), 국제단말기식별번호(IMEI)가 포함됐다. 이 가운데 368명에게서 총 777건, 약 2억4300만원 규모의 무단 소액결제 피해가 발생했다. 개인정보위가 KT에 보낸 처분 사전통지서에는 개인정보가 유출된 정보주체가 1만6000여명으로 기재된 것으로 알려졌다. 과기정통부는 불법 펨토셀 접속 이력이 있는 회선을 기준으로 조사한 반면 개인정보위는 법인용 회선과 중복 회선 등을 제외한 것으로 전해졌다. 현행 개인정보 보호법은 살아 있는 자연인에 관한 정보를 보호 대상으로 삼으며 법인이나 단체 자체의 정보는 개인정보에 포함하지 않는다. 따라서 ‘2만2227명 유출’과 ‘1만6000여명 유출’은 어느 한쪽이 틀린 수치라기보다 조사 목적과 산정 기준이 다른 결과에 가깝다. 제재 처분에서는 개인정보위가 산정한 정보주체 규모가 직접적인 기준으로 활용될 가능성이 크다. ◆ 단순 계산하면 2000억원…실제 과징금은 별개 KT에 적용되는 사고 당시 개인정보 보호법상 과징금 상한은 위반 행위와 관련된 최근 3개 사업연도 평균 매출액의 3%다. KT의 최근 3년간 무선서비스 매출은 연평균 약 6조6689억원으로 추산된다. 이를 단순히 3%에 대입하면 약 2000억원이 나온다. 그러나 이 금액을 예상 과징금으로 단정하기는 어렵다. 개인정보위는 전체 무선서비스 매출 가운데 어느 범위를 위반 행위 관련 매출로 볼 것인지 정한 뒤 위반의 중대성과 기간, 유출 규모, 실제 피해, 사후 조치 등을 반영해 부과기준율을 적용한다. 이후 가중·감경 절차도 거친다. SK텔레콤도 지난해 약 2300만명의 유심 관련 정보가 유출된 사고로 법정 상한에 가까운 과징금이 거론됐지만 최종 부과액은 1347억9100만원이었다. 개인정보위는 당시 핵심 네트워크 관리 소홀과 안전조치 의무 위반, 유출 통지 위반 등을 처분 근거로 제시했다. KT의 피해 규모는 SK텔레콤보다 작다. 다만 개인정보가 실제 범죄에 이용돼 368명의 금전 피해로 이어졌다는 점은 가볍게 보기 어렵다. 개인정보위가 단순 유출 인원보다 사고의 발생 구조와 실제 피해를 얼마나 무겁게 판단하느냐가 제재 수위를 가를 전망이다. ◆ 펨토셀 관리 부실이 핵심…사후 투자만으로 면책 어려워 KT에 불리한 대목은 통신망의 말단 설비인 펨토셀 관리 체계가 전반적으로 부실했다는 정부 조사 결과다. 민관합동조사단은 KT가 펨토셀 인증서와 제작 외주업체, 비정상 인터넷주소(IP) 접속, 제품 형상정보를 제대로 관리하지 못해 불법 장비가 내부망에 쉽게 접속할 수 있었다고 판단했다. 불법 펨토셀이 통신 트래픽을 가로채 제3의 장소로 전송할 수 있었고 일부 통신 과정에서는 문자와 음성통화 정보가 탈취될 위험도 확인됐다. 이는 외부 공격자의 범죄만으로 사고를 설명하기 어렵다는 의미다. 가입자 정보를 보호해야 할 기간통신사업자가 핵심 네트워크 장비의 인증과 접속통제 체계를 제대로 관리했는지가 개인정보 보호법상 안전조치 의무 위반 판단의 중심이 될 것으로 보인다. KT가 사고 이후 피해액을 보상하고 유심 무상 교체, 펨토셀 접속 차단, 망 보안 강화 등을 시행한 점은 감경 요소가 될 수 있다. 정부 조사 결과에 따라 전체 이용자를 대상으로 위약금 없는 해지도 허용했다. KT는 지난해 정보보호 분야에 1276억원을 투자했고 개인정보보호 자문위원회와 정보보호 자문위원회도 잇달아 출범시켰다. AI 기반 공격과 제로트러스트, 랜섬웨어 대응 등을 포함한 보안 거버넌스 강화에 나선 상태다. 투자액이 크다는 사실만으로 사고 당시의 책임이 사라지는 것은 아니다. 개인정보위가 살필 부분은 예산의 총액보다 사고 이전에 필요한 보호조치가 실제 작동했는지, 사고 이후 피해 확산을 막고 보호체계를 실질적으로 바꿨는지다. 한편 이번 처분은 피해자 수가 상대적으로 적으면 과징금도 작아지는지를 보여주는 사건이 아니다. 국가 기간통신망의 관리 부실로 식별정보가 범죄에 이용됐을 때 그 책임을 어떻게 산정할 것인지가 핵심이다. 개인정보위의 결론은 KT 한 기업의 비용을 넘어 통신사가 네트워크 보안을 어디까지 경영 책임으로 받아들여야 하는지를 가르는 기준이 될 전망이다.
2026-07-19 11:51:01
-
AI 에이전트가 직접 결제하는 시대 오나…Kite AI가 노리는 '결제 인프라' 시장
[경제일보] 생성형 인공지능(AI)이 질문에 답하는 도구에서 사용자를 대신해 업무를 수행하는 에이전트로 진화하면서 결제 인프라가 새로운 병목으로 떠오르고 있다. AI가 상품을 고르고 API를 호출하며 클라우드 자원을 쓰더라도 결제 단계마다 사람이 승인해야 한다면 상용화 속도는 제한될 수밖에 없다. 웹3 인프라 리서치 기관 Xangle이 소개한 Kite AI는 이 문제를 겨냥한 프로젝트다. Kite AI는 AI 모델 개발사가 아니라 AI 에이전트가 직접 결제하고 거래할 수 있도록 돕는 결제·신원·상호운용 인프라를 표방한다. 공개 검색 기준으로 Kite AI의 세부 백서나 공식 기술 문서는 확인되지 않았지만, 소개 자료상 핵심 방향은 에이전트 경제에 맞춘 결제망 구축이다. ChatGPT, Claude, Gemini 등 대형언어모델은 단순 답변을 넘어 쇼핑, 호텔 예약, API 호출, 데이터 분석 같은 복합 업무로 영역을 넓히고 있다. 업계에서는 다음 단계가 사용자를 대신해 계획을 세우고 실제 일을 처리하는 AI 에이전트가 될 것으로 본다. 이때 결제는 마지막 실행 단계다. 기존 결제 시스템은 사람을 기준으로 설계됐다. 신용카드 결제에는 계정 로그인, 카드 정보 입력, 본인 인증, 문자 확인 등이 붙는다. AI 에이전트가 매번 사용자에게 결제 승인을 요청해야 한다면 자동화의 효율은 크게 떨어진다. 결제 구조가 바뀌지 않으면 에이전트는 똑똑한 추천 도구에 머물 가능성이 크다. 거래 단위도 다르다. 일반 소비자는 하루 몇 차례 비교적 큰 금액을 결제하지만 AI 에이전트는 고빈도 소액 결제를 반복할 수 있다. 복잡한 업무 하나를 처리하기 위해 여러 유료 API를 호출하고 데이터 서비스를 구매하며 GPU 연산 자원을 잠깐 빌릴 수 있다. 건당 금액은 수 센트 이하가 될 수 있다. 카드망 수수료 체계에서는 수수료가 거래액보다 커지는 문제가 생긴다. Kite AI가 제시한 구조는 세 축으로 설명된다. 스테이블코인 결제를 처리하는 Kite Mainnet, 에이전트의 신원과 권한을 관리하는 Agent Passport, 서로 다른 에이전트 결제 프로토콜을 연결하는 상호운용 계층이다. 소개 자료 기준으로 Kite Mainnet은 결제 전용 블록체인을 지향하며 상태 채널 같은 기술로 고빈도 소액 결제 비용을 낮추는 데 초점을 둔다. Agent Passport는 에이전트 신원 인증 체계다. 사람에게 KYC가 필요하듯 AI 에이전트에도 ‘KYA’가 필요하다는 문제의식에서 출발한다. 어떤 사용자가 만든 에이전트인지, 어떤 권한을 받았는지, 얼마까지 결제할 수 있는지, 거래 책임은 어디까지인지 확인하는 장치다. 사용자가 소비 한도와 거래 대상, 사용 기간을 미리 설정하면 에이전트가 그 범위 안에서 자율 결제하는 방식이다. 이런 구상은 이미 업계 전반에서 확산되는 흐름과 맞닿아 있다. Coinbase가 공개한 x402는 HTTP의 ‘402 Payment Required’를 활용해 웹과 API 요청 과정에 결제를 붙이는 프로토콜이다. 관련 연구도 AI 에이전트가 스테이블코인 기반 결제를 수행할 때 권한 관리와 규정 준수 장치가 필요하다고 지적한다. Kite AI는 이 흐름 안에서 에이전트 결제 전용 인프라를 내세운 사례로 볼 수 있다. 활용 시나리오는 온라인 쇼핑에서 시작된다. 사용자가 “다음 주 입사하는 직원에게 50달러 이하의 환영 선물을 준비하라”고 지시하면 AI 에이전트가 상품을 고르고 결제한 뒤 안내 메일까지 보낼 수 있다. 연구와 업무 환경에서는 유료 API, 웹 수집, 데이터 분석 서비스를 필요한 만큼 호출하고 사용량에 따라 즉시 결제하는 구조도 가능하다. 디지털자산과 투자 영역에서는 더 민감한 쟁점이 붙는다. 에이전트가 사용자의 전략과 한도 안에서 주식이나 가상자산을 사고팔 수 있다면 효율은 높아질 수 있다. 반대로 책임 소재, 투자자 보호, 이상거래 감시, 해킹 피해 보상 문제가 따라온다. 에이전트 결제 인프라가 금융 인프라로 확장되려면 기술보다 규제와 신뢰 설계가 먼저 검증돼야 한다. 한국 시장도 주목된다. 한국은 온라인 쇼핑과 모바일 결제 이용률이 높고 생성형 AI 확산 속도도 빠르다. 여기에 원화 스테이블코인 논의와 디지털자산 결제 실험이 맞물리면 AI 에이전트가 실제 상거래에 참여할 기반이 마련될 수 있다. 다만 원화 스테이블코인 제도는 아직 입법과 감독 체계가 정리되는 과정인 만큼 시장 가능성은 전망으로 보는 것이 맞다. 한편 AI 에이전트 경쟁은 모델 성능만으로 끝나지 않는다. 지시를 이해하고 계획을 세우는 능력만큼 실제 거래를 안전하게 마무리하는 능력이 중요해진다. 결제와 신원 인증, 권한 관리가 붙지 않은 에이전트는 실행력이 제한된다. Kite AI가 노리는 시장은 바로 이 지점이다. AI가 말하는 도구에서 일하는 주체로 바뀌는 순간, 결제 인프라는 부가 기능이 아니라 에이전트 경제의 바닥이 된다.
2026-07-01 16:34:48
-
-
-
-
"통신망이 전쟁의 첫 표적인데"…해킹 잔혹사 남긴 통신3사, 통신망 보안 경고등
[경제일보] 중동 지역에서 군사 충돌과 동시에 대규모 사이버 공격이 전개되면서 현대전에서 사이버전의 비중이 빠르게 커지고 있다. 물리적 공격 이전에 통신망과 사회 인프라를 마비시키는 '디지털 선제 타격'이 현실화되면서 각국의 통신·네트워크 인프라 보안 역시 국가 안보 차원에서 재점검이 필요하다는 지적이 나온다. 특히 국내에서도 통신사 해킹 사례가 반복적으로 발생해 온 만큼 한국의 통신 인프라 역시 안전지대가 아니라는 우려가 제기된다. 5일 외신과 보안업계에 따르면 미국과 이스라엘의 이란 공습 전후로 대규모 사이버 공격이 동시에 진행된 것으로 알려졌다. 군사 시설을 직접 타격하기에 앞서 통신망과 주요 시스템을 무력화하는 방식의 '디지털 선제 타격'이 병행됐다는 분석이다. 최근 발생한 중동 전쟁 당시 이란에서 약 500만명이 사용하는 기도 앱(애플리케이션) '바데사바'가 해킹돼 사용자들에게 반정부 메시지가 노출되는 사건이 발생했으며 교통 카메라와 감시 시스템이 동시에 무력화되면서 이란 군 당국의 상황 인식 능력을 방해한 것으로 알려졌다. 군사 충돌이 시작되기 전부터 디지털 인프라를 흔들어 사회 혼란을 유도하는 전술이 동원된 것이다. 보안업계는 이번 공격이 단순한 해킹을 넘어선 '국가 단위 사이버전'의 전형적인 양상이라고 분석한다. 글로벌 보안기업 팔로 알토 네트웍스는 최근 보고서에서 "사이버 공격이 군사 작전과 결합한 하이브리드 전쟁 양상이 본격화되고 있다"며 "국가 지원 해킹 조직과 핵티비스트가 결합한 대규모 공격이 확산될 가능성이 높다"고 전망했다. 미국과 이스라엘의 이란 공습 이후 이란 배후 해킹 조직과 친이란 성향 핵티비스트들이 결합한 보복 공격 움직임이 나타나고 있다. 팔로 알토 네트웍스의 전문 사이버 보안 조직 유닛 42는 해당 공격 대상이 이스라엘에 국한되지 않고 요르단, 아랍에미리트(UAE), 사우디아라비아 등 친미 성향 중동 국가로 확대되는 추세로 군사 시설뿐 아니라 공항, 은행, 결제 시스템 등 민간 핵심 인프라를 타깃으로 급격히 확산되고 있다고 진단했다. 국가 핵심 인프라 대부분이 디지털 네트워크로 연결된 상황에서 통신망과 데이터센터, 금융 시스템이 공격받을 경우 사회 전체가 마비될 수 있다. 사이버 안보가 곧 국가 안보로 직결되는 것이다. 한반도 역시 예외가 아니다. 북한은 오래전부터 사이버전을 비대칭 전력의 핵심 수단으로 활용해 온 것으로 평가된다. 군사적 긴장 상황이 고조될 경우 통신망과 금융 시스템 등 사회 기반시설을 겨냥한 사이버 공격이 병행될 가능성이 있다는 분석이 꾸준히 제기돼 왔다. 국내외 안보 연구기관들도 한반도 유사시 사이버 공격 가능성을 지속적으로 경고하고 있다. 한국국방연구원과 국가정보원 등은 보고서를 통해 북한이 사이버전을 비대칭 전력의 핵심 수단으로 활용하고 있으며 전쟁이나 군사적 긴장 상황이 발생할 경우 한국의 통신망과 금융망, 에너지 인프라 등이 주요 공격 대상이 될 수 있다고 분석한 바 있다. 특히 통신망은 국가 주요 시스템을 연결하는 기반 인프라라는 점에서 초기 공격 목표가 될 가능성이 높은 분야로 꼽힌다. 이 같은 분석은 통신 인프라가 실제로 완전히 안전지대가 아니라는 점과도 맞물린다. 국내 통신사들은 세계 최고 수준의 네트워크 인프라를 구축하고 있지만 해킹과 보안 사고가 반복적으로 발생해 왔다. 지난해는 국내 통신 3사 모두가 대규모 해킹과 보안 사고에 휘말리며 '보안 잔혹사'를 기록한 한 해였다. SK텔레콤은 지난해 4월 스마트폰의 신분증이라 불리는 유심(USIM) 관련 정보 2696만 건이 유출되는 창사 이래 최대 규모의 사고를 겪었다. KT 역시 지난 9월 등록되지 않은 불법 초소형 기지국(펨토셀)이 내부망에 침투해 약 2억4000만원 규모의 무단 소액결제를 일으켰고 2만여명의 고객 정보를 탈취한 사건이 발생했다. LG유플러스 또한 지난해 10월 외주 보안업체의 계정 정보를 탈취한 해커가 내부망에 침투해 약 8900여대의 서버 정보와 직원 개인정보를 빼돌린 정황이 드러나며 당국에 신고서를 제출했다. 통신사가 단순 통신 서비스를 넘어 클라우드, 데이터센터, 금융 플랫폼 등 디지털 인프라 핵심 사업자로 확장하고 있는 점도 변수로 꼽힌다. 통신망이 공항 운영, 물류 시스템, 결제 인프라, 공공 서비스 등과 깊게 연결된 상황에서 사이버 공격이 발생할 경우 피해 범위가 빠르게 확산될 가능성이 높다. 최근 중동과 우크라이나 전쟁에서 확인된 것처럼 사이버 공격이 실제 군사 작전과 결합하는 양상이 확대될 경우 통신 인프라는 가장 먼저 타격을 받을 수 있는 핵심 기반시설 중 하나로 지목된다. 이에 한반도 안보 환경에서도 통신망을 포함한 국가 디지털 인프라의 방어 체계를 재점검해야 한다는 필요성이 높아지고 있다. 김창섭 국정원 3차장은 지난 1월 '2025년 사이버위협 평가 및 올해 5대 위협 전망'을 발표하며 "지난해 발생한 일련의 해킹사고들은 특정 분야·기업의 문제를 넘어 국가안보와 국민의 삶을 직접적으로 위협하고 있다"며 올해 지정학적 우위 확보 및 경제·산업적 이익을 노린 '사이버 각축전'이 심화될 것을 전망했다.
2026-03-05 11:39:58