영세 PG사 ‘약한 고리’ 노렸나…카드 결제 정보 또 뚫렸다

1 hour ago 1

보안 투자·방어 역량 부족한 영세 PG사 해커 표적으로 보안 문제, 개별 기업 리스크 아닌 ‘결제 생태계’ 위협 업계 10위권 밖 영세 전자지급결제대행(PG)사를 노린 해킹 공격으로 신용카드 정보가 유출된 정황이 확인돼 보안 우려가 커지고 있다. 보안 투자와 방어 역량이 상대적으로 부족한 영세 PG사가 해커의 표적이 된 셈인데, 유출이 의심되는 정보만 수만 건으로 카드 비밀번호까지 포함됐을 가능성이 제기된다.9일 금융당국에 따르면 금융감독원은 코엠페이먼츠와 토스페이먼츠에 대해 최근 현장점검을 진행하다 이날 검사로 전환했다. 이번 검사를 통해 PG사의 카드 정보 보관 관리가 적절했는지 등 내부 통제 적정성을 전반적으로 살펴본다는 방침이다.PG사는 온라인 가맹점과 카드사 사이에서 결제를 중개하는 업체로, 이번에 해킹 피해 규모가 큰 코엠페이먼츠는 업계 10위권 내외의 중소형사다.코엠페이먼츠가 자사 홈페이지에 공지한 내용에 따르면 해킹 공격은 지난달 30일 오전 8시 13분부터 9월 1일 오전 5시 34분 사이 발생했다. 코엠페이먼츠가 인지한 시점은 9월 2일 오전 8시.해커에게 넘어간 정보로는 카드번호와 유효기간뿐만 아니라 결제 방식에 따라 생년월 관련 정보, 카드 비밀번호 앞 2자리까지 포함됐을 것으로 추정된다. 코엠페이먼츠는 “공격자가 취득한 개별 거래내역 및 카드 정보를 보유하고 있지 않아 실제 유출 대상 거래 및 정보 주체를 특정하지 못하고 있다”고 밝혔다.반면 월 거래액 기준 업계 1위인 토스페이먼츠는 고객사인 가맹점 1곳이 해킹 공격을 받아 피해 규모는 제한적일 전망이다. 토스에 따르면 해커로 추정되는 외부인이 쇼핑몰 이용 고객의 결제 내역을 조회했지만, 외부로 유출된 정황은 현재까지는 확인되지 않고 있다.이번 사안은 금융권 내 ‘디지털 보안’이 더 이상 개별 기업의 리스크가 아닌, 결제 생태계 전체를 위협하는 ‘시너지형 위험’으로 번질 수 있음을 극명히 보여준다.대형 금융지주나 주요 PG사는 막대한 예산과 전담 인력을 투입해 다중 방어 체계를 갖추고 있지만, 영세 및 중소형 금융사는 비용 부담으로 인해 기본적인 보안 시스템 업데이트조차 제때 이뤄지지 못하는 실정이다.문제는 결제 인프라가 사슬처럼 연결되어 있어, 해커들이 가장 취약한 ‘약한 고리’를 우회 공격 통로로 악용한다는 점이다. 영세 업체의 보안 구멍 하나가 뚫리더라도 금융 소비자 전체의 신뢰를 무너뜨리는 결과를 초래할 수 있다는 지적이 나온다....

Read Entire Article