메트로人 머니 산업 IT·과학 정치&정책 생활경제 사회 에듀&JOB 기획연재 오피니언 라이프 CEO와칭 플러스
글로벌 메트로신문
로그인
회원가입

    머니

  • 증권
  • 은행
  • 보험
  • 카드
  • 부동산
  • 경제일반

    산업

  • 재계
  • 자동차
  • 전기전자
  • 물류항공
  • 산업일반

    IT·과학

  • 인터넷
  • 게임
  • 방송통신
  • IT·과학일반

    사회

  • 지방행정
  • 국제
  • 사회일반

    플러스

  • 한줄뉴스
  • 포토
  • 영상
  • 운세/사주
김서현
기사사진
‘종이 호랑이’ 전락한 ISMS-P, 대수술 들어간다

'보안 최후 보루'로 여겨졌던 ISMS-P(정보보호 및 개인정보 보호 관리 체계) 인증이 대형 정보 유출 사고 앞에서 무력함을 드러내면서, 정부가 뒤늦게 제도 전면 수술에 나섰다. 쿠팡, SK텔레콤, KT, 롯데카드 등 까다로운 심사를 통과해 인증 마크를 획득한 기업들에서조차 대규모 개인정보 유출 사고가 반복되면서다. 결국 "돈만 내면 따는 면피용 간판 아니냐"는 비판에 직면하자, 정부가 뒤늦게 제도 전면 개편이라는 칼을 빼 들었다. 7일 <메트로경제 신문> 취재 결과, 정부는 지난 6일 송경희 개인정보위 부위원장과 류제명 과기정통부 제2차관 주재로 대책 회의를 열고 칼질을 시작했다. 이번 개정의 핵심은 '사후 처벌 강화'와 '진입 장벽 상향'이다. ISMS-P는 과학기술정보통신부와 개인정보보호위원회가 공동 운영하는 제도로, 기업이 101개에 달하는 엄격한 보안 항목을 충족해야만 부여된다. 그러나 현실은 달랐다. 사회민주당 한창민 의원실 자료에 따르면 2020년 이후 ISMS-P 인증을 유지하고 있던 기업 27곳에서 총 34건의 개인정보 유출 사고가 터졌다. 권헌영 고려대학교 정보보호대학원 교수는 "현실에서는 실질 심사보다 형식적 심사에 그치는지 파악하기 어렵다"며 제도의 허점을 꼬집었다. 이에 따라 과학기술정보통신부와 개인정보보호위원회는 ISMS 및 ISMS-P 인증의 실효성 강화를 위해 관련 제도를 전면 개편하기로 했다. 정부 개편안의 목표는 '이름뿐인 인증'이 아니라 기업의 보안 능력을 확실하게 끌어올리는 제도로 기능을 정상화하는 데 있다. 그간 기업들이 인증을 마케팅 수단으로만 활용하고 실제 보안 투자에는 소홀했다는 '인증 무용론'을 불식시키겠다는 의지다. 우선 '무늬만 인증'인 기업의 자격을 박탈하는 고강도 처방이 내려진다. 기존에는 사고가 발생해도 인증이 유지되는 경우가 많았으나, 앞으로는 유출 사고 발생 시 즉각적인 '특별 사후 심사'가 진행된다. 심사 인력과 기간을 두 배로 늘려 진행하는 이 과정에서 중대 결함이 확인될 경우, 인증위원회 심의·의결을 거쳐 인증을 취소한다. 사실상 '원스트라이크 아웃' 제도가 도입되는 셈이다. 국회에서 '3370만 명의 개인정보를 유출한 쿠팡이 첫 인증 취소 사례가 되어야 한다'는 지적이 잇따르고 있어, 이번 제도 개선이 실제 기업 퇴출로 이어질지 주목된다. 심사 방식도 현장 중심으로 대폭 바뀐다. 그동안 서류와 샘플 점검 위주였던 본심사는 핵심 시스템에 대한 실증형 검사로 전환된다. 진입 장벽도 높아진다. 정부는 예비심사 단계에서부터 핵심 항목을 우선 검증하고, 기준 미충족 시 인증 신청 자체를 반려하기로 했다. 특히 과거 유출 사고 이력이 있거나 위험도가 높은 기업은 예비 심사 단계부터 취약점 진단과 모의 해킹(침투 훈련) 등 고강도 기술 심사를 거쳐야 한다. 아울러 정부는 대형 온라인 플랫폼이나 통신사, 주요 공공시스템 등 국민 생활과 밀접한 개인정보처리시스템에 대해 ISMS 및 ISMS-P 인증을 의무화하는 개인정보보호법·정보통신망법 개정도 추진한다. 자율에 맡겼던 영역을 법적 의무로 강제해 관리 사각지대를 없애겠다는 취지다. 양청삼 개인정보보호위원회 개인정보정책국장은 "ISMS, ISMS-P 인증을 받은 기업 중 유출 사고가 일어난 곳은 약 10%로 인증이 '아무 의미가 없다'고 볼 수는 없다"면서도 "제도의 순기능을 잘 살려 국민에게 신뢰받는 제도로 만들겠다"고 설명했다. 정부는 내년 1분기 중 관련 고시를 개정해 시행할 방침이다. 하지만 전문가들은 인증 제도 강화만으로는 기업들의 '보안 불감증'을 뿌리 뽑기 어렵다고 입을 모은다. 미국의 경우 연방거래위원회(FTC)가 페이스북(현 메타)의 개인정보 위반에 대해 연 매출의 9%에 달하는 50억 달러(약 6조5000억 원)의 과징금을 부과한 바 있다. 반면 한국은 여전히 처벌 수위가 낮아 기업들이 보안 투자보다 과태료를 내는 편을 택한다는 비판이 제기된다. 인증 취소를 넘어, 징벌적 손해배상제도 강화 등 실질적인 금전적 타격을 줄 수 있는 구조가 마련되지 않는다면 이번 개정안 역시 '보여주기식 행정'에 그칠 수 있다는 우려가 나온다. /김서현기자 seoh@metroseoul.co.kr

2025-12-07 14:25:21 김서현 기자
기사사진
정부, IP카메라 피해 최소화 및 예방 위한 후속대책 즉시 마련 추진

정부는 지속되는 IP카메라 해킹과 영상 유출로 인한 피해를 줄이기 위해 지난해 11월 발표한 'IP카메라 보안강화 방안'의 후속 대책을 마련해 추진한다고 7일 밝혔다. IP카메라는 가정과 사업장, 의료기관, 공공시설 등에서 안전관리용으로 활용되고 있으나, 해킹과 영상 유출 범죄가 계속 발생하며 국민 피해가 이어지고 있다. 최근 검거된 해킹 피의자들이 침입한 약 12만 대의 IP카메라는 단순하거나 이미 유출된 비밀번호를 사용해 추가 피해 우려가 큰 것으로 파악됐다. 정부는 통신사와 협력해 IP 정보를 바탕으로 이용자를 식별하고, 비밀번호 변경 등 보안조치 이행을 권고할 예정이다. 아울러 해킹 피해자 보호를 위해 성착취물 영상 삭제·차단, 법률·의료·상담 지원을 제공하고, 대규모 영상 유출 사업장에 대해서는 개인정보보호법 위반 여부를 우선 조사한다. IP카메라 해킹, 성착취물 판매·유통, 해당 영상의 구입·소지 등 관련 범죄에 대한 수사도 강화한다. 지난해 실시한 IP카메라 보안 실태조사 결과, 설치 대행업체와 이용자 모두 보안조치 필요성에 대한 인식이 낮은 것으로 확인됐다. 이에 다중이용시설 설치 대행업체를 대상으로 'IP카메라 설치·운영 보안 가이드'를 배포하고, 설명회를 통해 보안조치 이행을 유도한다. 범죄 위험이 큰 업종을 대상으로는 개인정보보호법상 안전성 확보 조치 의무를 고지하고 보안수칙을 지속 안내한다. 고령자와 농어민 등 디지털 취약계층을 대상으로는 디지털 교육 프로그램을 활용해 피해 사례와 보안수칙 교육을 진행한다. 또 기존 사후 점검 방식에서 벗어나 관계부처 합동 사전 점검과 개선조치를 실시하고, 주요 제품의 보안성 점검 결과도 공개할 계획이다. 병원, 수영장, 산후조리원 등 신체 노출 시설에서 사용하는 IP카메라는 보안인증 제품 사용을 의무화하는 법률 제정을 추진한다. 또한 제품 설계 단계부터 복잡한 비밀번호 설정 기능을 탑재하도록 관련 제도 개선도 병행한다. 기존 출시 제품에도 해당 기능이 적용될 수 있도록 제조사와 협의를 진행한다. 불법 영상 유통 사이트의 차단 회피를 막기 위해 차단 기술 고도화도 추진하며, IP카메라 구매 단계부터 보안수칙이 충분히 안내될 수 있도록 제조사와 온라인 플랫폼과 협력할 방침이다. /김서현기자 seoh@metroseoul.co.kr

2025-12-07 10:24:37 김서현 기자
기사사진
LG유플러스 AI 비서 '익시오', 남의 통화내용 떴다

LG유플러스가 야심 차게 내놓은 인공지능(AI) 통화 비서 '익시오(ixi-O)'에서 개인정보 유출 사고가 발생했다. 특히 이번 사고는 LG유플러스가 '온디바이스(On-device) AI' 기술을 앞세워 강력한 보안과 프라이버시 보호를 핵심 마케팅 포인트로 삼아온 직후 발생해 타격이 불가피할 전망이다. LG유플러스는 지난 6일 개인정보보호위원회에 익시오 통화정보 유출 사실을 자진 신고했다고 7일 밝혔다. 사측에 따르면 사고는 지난 2일 오후 8시부터 3일 오전 10시 59분 사이에 발생했다. 최근 진행된 익시오 서비스 운영 개선 작업 중 개발진의 '캐시(임시 저장 공간)' 설정 오류가 원인이었다. 이로 인해 해당 시간 동안 익시오 앱을 새로 설치하거나 재설치한 이용자 101명의 화면에, 엉뚱하게도 다른 고객 36명의 개인정보가 일시적으로 노출됐다. 노출된 정보는 ▲통화 상대방 전화번호 ▲통화 시각 ▲통화 내용 요약 등이다. 주민등록번호나 금융 정보는 포함되지 않았지만, 사적인 대화가 AI로 요약된 텍스트 정보가 생면부지의 타인에게 그대로 보여진 셈이다. 피해 고객 1명의 정보가 최소 1명에서 최대 6명에게까지 노출된 것으로 확인됐다. 업계에서는 이번 사고가 단순한 시스템 오류를 넘어 LG유플러스의 AI 전략 신뢰도에 치명타가 될 수 있다고 보고 있다. LG유플러스는 지난 10월 개인 맞춤형 기능을 강화한 '익시오 2.0'을 공개하고, 이어 11월에는 구글 클라우드와 협력해 '익시오 AI 비서'를 선보이며 공격적인 행보를 보여왔다. 당시 LG유플러스는 데이터가 서버로 전송되지 않고 기기 자체에서 처리되는 '온디바이스 환경'을 구축해, 보이스피싱 탐지와 통화 요약 기능을 안심하고 쓸 수 있다는 점을 최대 강점으로 내세웠다. 당시 LG유플러스 측은 "익시오는 고객에게 안심을 제공하며 AI의 가치를 증명해왔다"고 강조한 바 있다. LG유플러스는 3일 오전 10시경 문제를 인지한 즉시 원인 파악과 복구 작업에 착수해 노출을 차단했다고 설명했다. 피해 고객 전원에게는 유선과 문자 등으로 개별 안내를 마친 상태다. LG유플러스 관계자는 "고객 여러분께 불편과 심려를 끼쳐 죄송하다"며 "이번 사안은 외부 해킹과는 관련이 없으며, 향후 관계기관의 조사에도 적극 협조하겠다"고 밝혔다.

2025-12-07 10:17:03 김서현 기자
기사사진
[개인정보 잔혹사] 유심 인증키까지 털렸다… SKT ‘3년 해커 잠복’의 대가

SK텔레콤 내부망이 3년 넘게 해커에게 잠식된 것도 올해 '개인정보 잔혹사'의 큰 이슈였다. 기본적인 보안 관리조차 방치된 사이, 통신코어를 포함한 핵심 시스템이 뚫렸고 수천만 건의 민감 정보가 고스란히 빠져나갔다. 정부 조사 결과 SKT는 유심(USIM) 인증키를 평문으로 저장하고 8년 전 배포된 취약점 패치조차 적용하지 않는 등 구조적 보안 실패가 누적돼 있었다. 4일 <메트로경제 신문> 취재에 따르면 정부 조사 결과, SKT 내부망 침투는 2021년 8월 처음 발생한 것으로 확인됐다. 개인정보보호위원회(개보위)와 과학기술정보통신부 민관합동조사단의 발표를 종합하면, 침투한 공격자는 관리자 계정을 탈취해 코어망 서버에 접속한 뒤, 리눅스 운영체제(OS)의 오래된 취약점을 악용해 최고 관리자 권한(Root)을 획득했다. 이후 해커는 'BPF도어' 등 24종의 악성코드와 웹셸을 서버 23대에 심어두고 장기간 잠복했다. BPF도어는 3년 전 처음 보고된 백도어 프로그램으로, 글로벌 보안업계는 이를 중국 해커조직 '레드 멘션(Red Menshen)'의 소행으로 분석하고 있다. 이들은 통신사 시스템 깊숙이 침투해 특정 인물의 통화·위치·행동 패턴을 장기 추적하는 고도화된 공격 그룹으로 알려져 있다. 피해 규모는 막대했다. 유출된 정보는 가입자 식별키(IMSI) 기준 총 2695만7749건에 달한다. 여기에는 이름, 생년월일, 전화번호, 단말기 고유식별번호(IMEI)뿐만 아니라, 유심 복제에 치명적인 인증키(Ki, OPc)까지 포함됐다. 당초 정부는 "IMEI 저장 서버는 감염되지 않았다"고 발표했으나, 2차 정밀 포렌식 결과 통합고객인증 서버(ICAS) 등에서 대규모 유출 흔적이 추가로 확인되며 말을 뒤집었다. 개보위는 SKT의 허술한 보안 관리 실태를 강하게 질타했다. 가장 심각한 문제는 '평문 저장'이었다. SKT는 유심 무단 복제를 막기 위해 반드시 암호화해야 할 유심 인증키 등 민감 정보를 암호화하지 않고 평문 상태로 서버에 저장했다. 경쟁 통신사들이 해당 정보를 암호화해 관리하는 것과 대조적이다. 또한, 해킹의 통로가 된 '더티 카우' 취약점은 2016년 보안 패치가 배포됐음에도 SKT는 사고 발생 시점까지 업데이트를 적용하지 않았다. 심지어 2022년 유심 복제 이슈가 불거졌을 때도 적절한 조치를 취하지 않은 것으로 드러났다. 정보보호 최고책임자(CPO) 조직의 구조적 문제도 지적됐다. SKT의 CPO는 주로 웹·앱 서비스 등 IT 영역에만 권한이 한정되어 있어, 이번 사고가 발생한 인프라(네트워크) 영역의 개인정보 처리 실태는 제대로 파악조차 하지 못하고 있었다. 사고 인지 후 법정 기한인 72시간 내에 유출 사실을 통지하지 않고 지연한 점도 법 위반 사항으로 적발됐다. SKT는 사태 수습을 위해 임원 수를 30% 감축하고 CEO 직속 '통합보안센터'를 신설하는 등 고강도 쇄신안을 내놨다. 그러나 개인정보위 분쟁조정위원회가 권고한 '1인당 30만 원 배상안'에 대해선 불수락 의사를 밝혔다. 해당 조정안을 수용할 경우 배상 대상이 전체 가입자로 확대되어 최대 7조 원대 비용이 발생할 수 있다는 우려 때문이다. IT업계는 이번 사태를 단순한 해킹 사고가 아닌, 기업의 보안 불감증이 빚어낸 '예고된 인재(人災)'라고 입을 모은다. 이번 사태가 단순한 시스템 침투가 아니라, SKT 내부의 오랜 방치와 구조적 결함이 총체적으로 누적된 결과라는 것이다. 익명을 요구한 보안업체 관계자는 "리눅스 커널의 '더티 카우' 취약점은 보안업계에서는 교과서에 나올 정도로 유명하고 오래된 구멍"이라며 "통신 코어망 서버에서 이를 8년이나 방치했다는 건 사실상 '해커들에게 들어오라'고 대문을 열어둔 것과 다름없다"고 꼬집었다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 15:42:19 김서현 기자
기사사진
하이브, 웹툰 ‘다크문: 두 개의 달’ 북미·라탐 등 글로벌 1위

하이브가 오리지널 스토리 웹툰 '다크문: 두 개의 달'이 공개 직후 글로벌 주요 지역에서 차트 1위를 휩쓸며 '2억뷰 웹툰 시리즈'의 인기를 다시 입증했다고 4일 밝혔다. 지난달 28일 글로벌 론칭된 이 작품은 첫 주 북미·라틴아메리카(라탐)·인도네시아 트렌딩 차트 1위를 기록했고, 장르별 순위에서도 상위권에 올랐다. 3일 기준으로 라탐 지역 네이버웹툰에서는 트렌딩·판타지 장르 1위, 전체 인기 3위, 토요 웹툰 4위에 올랐고, 인도네시아에서도 트렌딩과 드라마 장르 1위, 토요 웹툰 2위에 올랐다. 북미 역시 트렌딩 1위를 차지하며 지역별로 고른 인기를 보였다. 국내에서도 공개 직후 여성 카테고리 실시간 인기 신작 2위, 인기 급상승 5위에 오르며 시리즈 컴백을 기다린 독자들의 반응이 쏟아졌다. '다크문: 두 개의 달'은 빠른 전개와 본격화된 로맨스로 팬들의 호응을 얻고 있다. 첫 회차에서는 주인공들이 다니는 '드셀리스 아카데미'에 여주인공 수하와 닮은 전학생 '셀렌'이 등장하며 혼란과 갈등의 서막을 열었다. X(트위터)와 SNS, 네이버웹툰 댓글 등에는 론칭을 기다려온 글로벌 독자들의 반응이 빠르게 쌓이며 열기가 이어지고 있다. 하이브 측은 "이번 신작은 엔하이픈(ENHYPEN)과 앤팀(&TEAM) 팬덤은 물론 글로벌 독자층에서 이미 큰 사랑을 받고 있으며, 전작 '다크문: 달의 제단', 프리퀄 '밤필드의 아이들', 천년 전을 배경으로 한 '다크문: 바르그의 피', 늑대인간 캐릭터 중심의 '다크문: 회색도시'까지 다시 정주행하는 독자도 늘고 있다"고 밝혔다. 이어 "두터운 세계관과 완성도 높은 스토리를 기반으로 앞으로도 다양한 원천 IP와 콘텐츠를 선보이며 K-팝 세계관 확장을 지속하겠다"고 설명했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 13:17:43 김서현 기자
기사사진
네이버 플레이스, 동물병원 '실시간 예약' 필터 도입

네이버는 플레이스에 등록된 동물병원 업종을 대상으로 '실시간 예약' 검색 필터를 도입한다고 4일 밝혔다. 이제 '지역명 + 동물병원', '동물병원 네이버예약' 등으로 검색하면 실시간 예약 필터가 제공되며, 날짜와 시간을 선택하면 진료 가능한 병원 목록과 예약 가능 시간이 바로 노출된다. 플레이스 상세페이지의 홈탭·예약탭에서도 동일하게 사용할 수 있다. 해당 기능은 이미 식당 업종에 적용돼 예약 편의를 높여왔다. 사용자는 원하는 날짜와 시간에 예약 가능한 병원만 한꺼번에 모아 보고, 병원별 예약 가능한 시간을 한눈에 비교할 수 있어 방문 결정 과정이 크게 줄어든다. 네이버는 동물병원 업종에 '진료시간' 필터도 새로 제공한다. 검색 후 ▲24시간 진료 ▲주말 진료 ▲공휴일 진료 등 조건을 선택하거나, '24시간 동물병원'처럼 직접 검색해 해당 병원만 추려볼 수 있다. 이번 업데이트로 반려동물을 키우는 이용자의 병원 이용 편의가 크게 개선될 전망이다. 특히 휴일이나 야간처럼 급하게 병원을 찾아야 하는 상황에서도 기존처럼 병원별 상세페이지를 일일이 확인할 필요 없이, 필터를 통해 진료 중인 병원을 빠르게 찾고 바로 예약까지 가능하다. 동물병원 입장에서도 네이버 예약을 통한 신규 고객 유입이 쉬워지고, 특정 시간대 쏠림 현상이 완화되는 등 운영 효율이 높아질 것으로 기대된다. '실시간 예약'과 '진료시간' 필터는 11일부터 네이버앱·웹 및 네이버지도 앱에서 제공된다. 네이버는 앞으로도 병원별 진료 동물, 진료 분야 등 정보를 추가해 동물병원 탐색 경험을 더욱 개선할 계획이다. 네이버 관계자는 "검색부터 예약까지 이어지는 과정의 편의를 높이기 위한 업데이트"라며 플레이스 기능을 계속 고도화하겠다고 밝혔다.

2025-12-04 13:15:11 김서현 기자
기사사진
LG유플러스, BC카드 정보로 익시오 고도화 나서

LG유플러스는 BC카드가 보유한 데이터를 활용해 AI 통화앱 '익시오(ixi-O)'의 검색 정확도와 추천 품질을 높이는 고도화 작업에 나선다고 4일 밝혔다. 카드 결제 데이터를 기반으로 실제 이용 패턴을 반영한 정보를 제공해 서비스 신뢰도를 높이는 전략이다. LG유플러스와 BC카드 양사는 최근 서울 종로구 BC카드 본사에서 'BC카드 가맹점 데이터 연계 익시오 서비스 제휴 협약'을 체결했다. 이번 협력으로 LG유플러스는 내년 출시 예정인 '익시오 AI 비서'에 BC카드 데이터를 연동할 계획이다. 익시오 AI 비서는 통화 도중 대화 맥락을 실시간으로 이해하고 필요한 정보를 AI가 직접 찾고 공유하는 능동형 기능을 갖춘 서비스다. 특히 장소 검색 기능에 BC카드 가맹점 데이터를 활용해 추천 품질을 한층 정교하게 만든다. 예를 들어 이용자가 통화 중 "용산역 맛집 알려줘"라고 요청하면, BC카드 결제 데이터를 기반으로 매출이 높은 식당을 중심으로 실제 이용자 선호도가 반영된 결과를 안내하는 방식이다. BC카드는 전국 55만 개 이상의 가맹점 결제 데이터를 통해 '잇플(eat.pl)' 서비스를 운영하고 있다. 잇플은 방문 패턴과 혼잡도 등 실사용 지표를 분석해 제공하는 서비스로, 이번 협력을 통해 익시오의 맛집·장소 추천의 신뢰도를 높이는 핵심 요소로 활용될 예정이다. LG유플러스는 BC카드 데이터를 시작으로 AI 검색·추천·번호정보 등 익시오의 핵심 기능 고도화를 위해 국내외 파트너사와의 협력을 계속 확대할 계획이다. LG유플러스 측은 "BC카드 가맹점 데이터는 고객 질문에 맞는 정보 제공의 정확도를 크게 높이는 요소"라며 "앞으로도 다양한 에이전트와의 연결을 강화해 일상에서 체감할 수 있는 AI 서비스를 발전시키겠다"고 밝혔다. BC카드 측은 "이번 협력으로 더 정밀한 추천 경험을 제공할 수 있게 됐다"며 서비스 고도화와 새로운 가치 창출에 적극 나서겠다고 전했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 13:12:38 김서현 기자
기사사진
카카오, 분야별 전문 크리에이터와 소통하는 '옾챗상담소' 운영

카카오는 이용자들이 관심 분야에 대해 부담 없이 질문하고 전문 지식을 얻을 수 있도록, 전문 크리에이터와 실시간으로 소통하는 '옾챗상담소'를 운영한다고 4일 밝혔다. '옾챗상담소'는 특정 분야의 전문 크리에이터와 이용자가 '오픈채팅 커뮤니티'에서 실시간으로 대화를 나누는 참여형 캠페인이다. 12월 한 달 동안 총 4회 진행되며, 법률·건강·재테크·우주과학 등 관심도가 높은 네 가지 주제를 중심으로 마련됐다. 모든 라이브 채팅은 회차별로 오후 7시에 시작되며, 사전에 개설된 오픈채팅 커뮤니티에서 진행된다. 채팅방 링크는 카카오 공식 인스타그램과 캠페인 페이지에서 사전 안내되며, 누구나 참여할 수 있다. 참여자에게는 소정의 선물도 준비됐다. 각 회차 종료 시 크리에이터가 가장 적극적으로 참여한 이용자 1인을 선정해 선물을 증정한다. 선물은 주제에 맞춰 ▲법률편 '액막이 명태 방향제' ▲건강편 '혼합 12곡 2㎏' ▲재테크편 '슈퍼 골드 머니건' ▲우주과학편 '달 LED 무드등'으로 구성했으며, 당첨자는 채팅방에서 바로 공지된다. 카카오는 최근 '오픈채팅 커뮤니티' 기능을 도입해 이용자 간 관심사 기반의 소통을 강화하고 있다. 개별 채팅방에 들어가지 않아도 인기 대화를 피드로 실시간 확인할 수 있고, 무한스크롤 방식으로 다양한 주제를 한눈에 살펴볼 수 있다. 댓글 기능도 적용돼 대화가 뒤섞이며 흐름이 끊기는 것을 방지하고, 원하는 주제에 집중해 토론을 이어갈 수 있다. 카카오는 "옾챗상담소는 이용자들이 전문 분야 지식을 쉽고 재미있게 얻고, 같은 관심사를 가진 사람들과 소통할 수 있도록 마련한 프로그램"이라며 앞으로도 오픈채팅 커뮤니티를 기반으로 다양한 정보를 편리하게 접할 수 있도록 서비스를 발전시켜 나갈 계획이라고 설명했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-04 11:31:16 김서현 기자
기사사진
[개인정보 잔혹사] KT가 10년 방치한 인증키에 국민 정보는 탈탈

KT가 10년간 사용해 온 인증키 관리 부실로 인해 대규모 개인정보 유출 사태가 발생했다. 해커들은 이 틈을 이용해 소형 기지국(펨토셀)에 접근했고, SMS 인증번호는 물론 일부 통신 내용까지 빠져나간 것으로 확인됐다. 문제는 이런 정황이 장기간 이어졌음에도 KT 내부에서 이를 인지하지 못했다는 점으로, 통신망 전반의 보안 점검 필요성이 제기되고 있다. 3일 <메트로경제 신문> 취재 결과 KT 소액결제 사건의 본질은 '10년간 방치된 인증키'와 '관리 부재'가 만들어낸 인재(人災)로 귀결된다. 이번 사태의 가장 치명적인 문제점은 KT가 전국 15만7000여 대의 펨토셀을 단 하나의 '인증키'로 관리했다는 점이다. 심지어 인증서의 유효기간은 10년이었다. 통상적인 보안 장비들이 주기적으로 인증서를 갱신하며 보안성을 강화하는 것과 대조적이다. 심지어 이 인증키는 평문으로 저장되어 있어, 장비 하나만 확보하면 누구나 추출이 가능했다. 결국 해커들은 추출한 '만능 인증키'를 이용해 불법 개조한 장비를 정상적인 KT 기지국인 것처럼 위장했다. KT의 코어망은 이들이 아군인지 적군인지 식별할 수 있는 검증 절차가 전무했다. 더 큰 문제는 펨토셀이 단순한 중계기를 넘어 '정보 유출의 통로'가 되었다는 점이다. 이론적으로 통신 구간은 '종단간 암호화(E2EE)'가 적용되어 있어 중간에서 데이터를 가로채더라도 내용을 알 수 없어야 한다. 그러나 일당들은 펨토셀을 장악해 이 암호화 체계마저 무력화시켰다. 불법 펨토셀은 단말기와 통신할 때 '암호화를 지원하지 않는다'는 가짜 신호를 보내 보안 기능을 강제로 해제(Downgrade Attack)시켰다. 이로 인해 SMS 인증번호는 물론, 개인정보와 음성 통화 내용까지 평문으로 해커의 손에 넘어갔다. 일부 단말기는 애초에 암호화 설정이 꺼져 있었던 것으로 드러나 관리 부실의 심각성을 더했다. 해커들은 이를 통해 피해자의 휴대폰으로 전송되는 소액결제 승인 문자를 실시간으로 가로챘다. 368명의 피해자가 발생했고, 2억4000만 원이 결제됐다. 하지만 전문가들은 이것이 '빙산의 일각'일 수 있다고 경고한다. 펨토셀이 설치된 지역을 지나는 불특정 다수의 통화 내용이 도청되었을 가능성도 배제할 수 없기 때문이다. 전문가들은 이번 사건을 단순한 금전 탈취 범죄로 축소 해석하는 것을 경계해야 한다고 입을 모은다. 김용대 카이스트 정보보호대학원 교수는 이번 사태를 두고 "국가 기간통신망에 대한 대규모 도청 인프라가 드러난 보안 참사"라고 규정했다. 김 교수는 특히 305일간 작동했으면서도 금전 피해를 전혀 입히지 않은 '6번 펨토셀'의 존재에 주목했다. 그는 "2억4000만 원이라는 피해 규모는 구축된 정교한 해킹 인프라에 비해 터무니없이 작다"며 "범죄 조직의 진짜 목적은 대규모 통신 데이터(VoLTE 통화, SMS 등) 수집이었으며, 조직 내 누군가의 탐욕으로 소액결제를 시도하다가 은밀했던 도청망이 꼬리를 밟힌 것"이라고 분석했다. 이어 "해외 조직이 수년간 감시망을 가동했을 가능성이 높은 만큼, 국정원 등 안보 라인이 개입해 배후를 추적해야 한다"고 강조했다. KT의 대응 방식 또한 도마 위에 올랐다. KT는 지난해 서버 43대가 악성코드(BPFDoor)에 감염된 사실을 파악하고도 이를 정부에 신고하지 않고 자체적으로 덮으려 했다는 의혹을 받고 있다. 입법조사처는 "KT가 코어망 및 기지국에 대한 관리를 소홀히 하여 안전한 통신 서비스 제공이라는 주된 계약상 채무를 다하지 못했다"고 지적했다. 이는 단순 과실을 넘어 이용자와의 신뢰 관계를 근본적으로 훼손한 행위라는 것이다. 정부는 현재 KT에 대해 전 고객 위약금 면제와 영업정지 등 고강도 제재를 검토 중이다. 배경훈 과기정통부 장관은 "조사 결과가 나오면 법에 따라 엄정하게 조치하겠다"고 밝혔다.

2025-12-03 15:21:01 김서현 기자
기사사진
과기정통부, 인공자능 전담부처로서 전직원 AI역량 강화 프로그램 본격 가동

과학기술정보통신부는 인공지능(AI) 전담 부처로서 직원들의 AI 이해도와 활용 역량을 높이기 위해 다양한 역량 강화 프로그램을 본격 운영한다고 3일 밝혔다. 우선, 국내외 최신 AI 기술과 시장 동향을 공유하는 'AI 전문가 브라운백 미팅'을 매월 개최한다. 12월 3일 열리는 첫 번째 행사에서는 한국과학기술원 정송 AI대학원장이 'AI 기술 발전의 흐름과 전망'을 주제로 강연한다. 둘째, 글로벌 AI 이슈를 신속하게 파악하고 정책 인사이트를 제공하는 개방형 정보 공유 플랫폼인 'AI 트렌드 센싱 플랫폼'을 이달부터 운영한다. 이 플랫폼은 국내외 AI 동향, 연구기관 및 주요 기업 분석 보고서, 전문가 의견 등을 실시간으로 제공하며, 집단 지성을 활용해 핵심 이슈를 선제적으로 발굴하고 대응 방안을 도출하는 기능도 수행한다. 셋째, 현장 중심의 학습을 위한 'AI 현장 일일 인턴제'를 도입한다. 직원들이 AI 학습데이터 구축, 모델 개발 및 활용 과정을 실제 기업 현장에서 직접 경험하도록 해, 정책 담당 인력의 전문성을 높이고 현장에서 요구하는 정책을 더 정교하게 설계할 수 있도록 한다. 넷째, 부처 내 업무혁신을 이끄는 'AI 이노베이터스'를 중심으로 '범정부 AI 공통기반'과 '지능형 업무관리 플랫폼'을 활용해 보도자료 작성, 보고서 요약 등 AI 활용 행정혁신 사례를 만들 계획이다. 이를 통해 기존 업무 방식의 비효율을 개선하고, 공공 AI 시스템에 필요한 기능 개선 수요도 발굴한다. 과기정통부는 AI 전문성을 기반으로 고도화된 정책을 추진하는 한편, AI를 활용한 업무혁신을 정부 전체로 확산시키겠다고 밝혔다. /김서현기자 seoh@metroseoul.co.kr

2025-12-03 14:14:49 김서현 기자
기사사진
LG유플러스, 양자내성암호 전환 기술 공모전 성료

LG유플러스는 한국지능정보사회진흥원(NIA), 한국정보보호학회, 크립토랩, 양자산업생태계지원센터(KQIC)와 함께 개최한 '양자내성암호 전환 기술 공모전(PQC Migration Challenge)'을 마치고 시상식을 진행했다고 3일 밝혔다. 이번 공모전은 전국 대학(원)생을 대상으로 다가오는 양자컴퓨터 시대에 대비해 양자내성암호(PQC) 기술의 혁신적 적용 방안을 발굴하고 우수 인재를 육성하기 위해 마련됐다. 총 9개 팀이 참가해 실용성과 확장성을 갖춘 다양한 연구 결과를 제출했다. 대상은 국민대학교 'HSM(하드웨어 시큐리티 마스터)' 팀이 차지했다. 이들은 제한된 메모리·처리 환경의 임베디드 시스템에서 수학적 최적화 기법을 활용해 PQC 알고리즘 성능을 향상시키는 성과를 선보여 높은 평가를 받았다. 심사위원단은 "자원 제약 환경에서 PQC 알고리즘을 최적화한 기술이 인상적이며 실제 구현에도 활용 가능성이 높다"고 평가했다. 최우수상은 한성대학교 '이음' 팀과 대구경북과학기술원 'UGRP' 팀이 공동 수상했다. 우수상에는 한성대학교 '김김윤윤모' 팀과 부경대학교 '웨하스' 팀이 선정됐다. 수상팀들은 무중단·무지연 TLS, 비트 연산 최적화를 통한 HQC 가속, MCP 인증의 PQC 적용, 임베디드 환경용 경량 ML-KEM 설계 등 다양한 산업 응용 가능성을 제시했다. 공모전은 1차 서류심사와 2차 발표평가로 진행됐으며, 기술 완성도·보안성·확장성 등을 종합적으로 평가했다. 참가자들은 'PQC 마이그레이션 플랫폼(pqcmp.kr)'을 활용해 알고리즘 검증과 성능 테스트를 수행하며 실무 중심의 경험도 쌓았다. LG유플러스는 이번 대회를 계기로 국내 PQC 기술 저변을 확대하고 차세대 보안 인재 양성을 강화할 계획이다. 향후 PQC를 실제 통신·서비스 환경에 적용하기 위한 산학 협력을 늘리고 관련 세미나도 정례화할 방침이다. NIA는 "참가자들의 기술력에서 국내 PQC 산업의 가능성을 확인했다"며 산업계 전반의 PQC 전환 속도를 높이기 위한 협력을 이어가겠다고 밝혔다. LG유플러스는 "9개 팀 모두 수준 높은 결과물을 제출하며 국내 PQC 연구 열기를 증명했다"며 이번 공모전이 PQC 생태계 조성과 기술 경쟁력 강화의 지속적 동력이 되길 기대한다고 전했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-03 14:12:46 김서현 기자
기사사진
올해 번호이동 728만 건 '11년 만 최다'… '해킹 엑소더스'였다

올해 통신사를 갈아탄 국민이 700만 명을 돌파하며 '단말기유통구조개선법(단통법)' 시행 이전인 2014년 이후 11년 만에 역대 최대치를 기록했다. 정부의 경쟁 활성화 정책이 무색할 만큼 잠잠하던 통신 시장이 예상을 깨고 폭발적인 유동성을 보인 것이다. 하지만 이번 '역대급 대이동'은 시장의 건전한 경쟁보다는 대형 해킹 사태가 촉발한 '공포와 보상'의 결과물이라는 분석이 지배적이다. 2일 한국통신사업자연합회(KTOA)에 따르면 올해 1월부터 11월까지의 휴대폰 번호이동 누적 건수는 728만3835건으로 집계됐다. 이는 지난해 같은 기간보다 26.2%나 급증한 수치다. 번호이동 건수가 700만 건을 넘어선 것은 2017년(701만 건) 이후 8년 만이며, 전체 규모로는 '통신 대란'이 일상이었던 2014년(865만 건) 이후 11년 만에 가장 높은 수준이다. 2015년 이후 줄곧 하락세를 그리며 굳어버렸던 시장이 올해 들어 갑작스럽게 요동친 셈이다. 올해 시장이 이토록 뜨거웠던 결정적 원인은 SKT의 유심 해킹 사태였다. 통상 월 50만 건 수준에 머물던 번호이동 수치는 올해 5월과 7월, 두 차례나 90만 건을 돌파했다. 5월에는 정보 유출에 대한 불안감을 느낀 가입자들이 경쟁사로 대거 이탈하며 '패닉 무브'가 일어났고, 7월에는 해킹 피해 보상 차원에서 위약금이 전액 면제되자 기다렸다는 듯 통신사를 갈아타는 수요가 폭증했다. KT와 LG유플러스 등 경쟁사들이 이 틈을 타 마케팅비를 2조 원 가까이 쏟아부으며 가입자 쟁탈전에 불을 지핀 것도 한몫했다. 역대급 수치를 기록했음에도 업계는 이를 '일시적 착시'로 보고 있다. 해킹 이슈가 사그라지자 시장은 즉각 냉각기에 접어들었다. 실제로 지난달(11월) 번호이동 건수는 약 55만 건에 그치며 올해 1월 이후 최저치로 곤두박질쳤다. 정부가 야심 차게 도입한 '전환지원금' 제도나 '단통법 폐지' 이슈는 해킹 사태가 만든 비정상적인 파도에 묻혀 별다른 효과를 내지 못했다는 평가다. 업계 관계자는 "이통사들이 2분기에 쏟아부은 마케팅비는 고객 유치라기보다 방어 비용 성격이 짙다"면서 "단말기 가격 인하 등 실질적인 트리거 없이는 당분간 50만 건 박스권을 벗어나기 힘들 것"이라고 밝혔다. /김서현기자 seoh@metroseoul.co.kr

2025-12-02 15:55:46 김서현 기자
기사사진
[개인정보 잔혹사] (上) 890억 투자하고도 내부에서 뚫린 쿠팡 보안시스템

국내 최대 전자상거래 기업의 '890억 보안 투자'가 내부자의 한 번의 키 입력에 무너졌다. 3370만 명의 개인정보가 5개월 동안 새어 나가는 동안 누구도 눈치채지 못한 이번 초유의 사태는, 쿠팡의 보안 체계가 외부 해커가 아니라 '집 안의 적' 앞에서 완전히 무력했음을 드러냈다. 2일 박대준 쿠팡 대표가 국회 과학기술정보방송통신위원회(과방위) 현안 질의에 출석해 3370만 명 규모의 개인정보 유출 사태에 대해 고개를 숙였다. 박 대표는 그동안 사태를 축소하려 했다는 의혹을 받았던 '개인정보 노출'이라는 표현 대신 "유출이 맞다"고 인정하며 한국 법인 대표로서 책임을 지겠다고 밝혔다. 박 대표는 유출 경위에 대해 구체적인 입장을 내놨다. 중국인 직원이 용의자로 지목된 점에 대해 그는 "해당 직원은 단순 인증 업무 담당자가 아니라 인증 시스템을 개발하는 개발자"라며 "혼자 일하는 개발자는 없는 만큼 단수나 복수라고 단정할 수 없다"고 밝혀 조직적 개입 가능성을 배제하지 않았다. 다만 "쿠팡 IT 인력의 절반 이상이 중국인이라는 설은 사실무근이며 한국인이 압도적으로 많다"고 해명했다. 특히 피해 규모와 관련해 기존에 알려진 이름, 전화번호, 주소 외에 '공동현관 비밀번호'까지 일부 유출된 사실을 시인했다. 박 대표는 이를 안내 문자에 포함하지 않은 점에 대해 질타를 받자 "세심하게 신경 쓰겠다"고 답했다. 이번 사태가 충격을 주는 핵심 이유는 쿠팡이 그동안 정보보호 조직을 모범적으로 운영해온 것으로 평가받았기 때문이다. 쿠팡은 정보보호최고책임자(CISO)와 개인정보보호책임자(CPO)를 별도로 분리하여 운영해왔다. 통상적으로 기업 내에서 CISO는 해킹 방어 등 '기술적 보안'을 총괄하고, CPO는 개인정보 관련 법규 준수와 정보 주체의 권리 보호 등 '관리적·법적 보안'을 담당한다. 두 직책을 분리하는 것은 기술적 방어와 법적 감시가 상호 견제와 균형을 이뤄 보안 수준을 높이겠다는 의지를 뜻한다. 실제로 쿠팡은 올해 정보보호 부문에만 890억 원을 투자하며 삼성전자와 KT에 이어 국내 3위 규모의 보안 투자를 단행했다. 하지만 이러한 '칸막이식 전문화'와 막대한 자금도 내부자의 일탈 앞에서는 무용지물이었다. 이번 사고는 외부 해킹이 아니라, 권한을 가진 내부 직원이 인증 시스템의 취약점(서명된 액세스 토큰 및 암호키 악용)을 이용해 정상적인 경로로 위장하여 정보를 빼돌린 건이다. 전문가들은 이번 사태가 CISO와 CPO의 분리 운영만으로는 '내부자 위협(Insider Threat)'을 막기에 역부족임을 보여준다고 지적한다. CISO가 구축한 방화벽은 외부 침입을 막는 데는 강력하지만, '정상적인 열쇠(인증 토큰)'를 가진 내부 직원의 접근은 공격으로 식별하지 못한다. CPO가 수립한 개인정보 처리 방침 또한 실제 시스템단에서 접근 권한 관리가 느슨하다면 서류상의 약속에 불과해진다. 결국 이번 사건은 ▲개발자에게 부여된 과도한 접근 권한 ▲민감 정보 접근에 대한 모니터링 부재 ▲중요 암호키 관리 소홀 등 기본적이지만 치명적인 '내부 통제(거버넌스)' 시스템이 작동하지 않았음을 시사한다. 3370만 명의 정보가 5개월간 빠져나가는 동안 이를 아무도 감지하지 못했다는 것은, 시스템이 외부의 적만 경계했을 뿐 내부의 구멍은 전혀 들여다보지 못했다는 방증이다. 김승주 고려대 정보보호대학원 교수는 이번 사태의 본질을 두고 "돈이 목적이었다면 즉시 협박했을 텐데, 5개월 뒤 피해자들에게 직접 알린 점으로 미루어 회사에 앙심을 품은 내부자의 소행일 가능성이 높다"고 분석했다. 아울러 김 교수는 "쿠팡의 상층부 의사결정권자가 대다수 외국인인 구조적 특성상, 수사가 한국 직원 선에서의 '꼬리 자르기'로 끝날 우려가 있다"며 다국적 기업의 내부 통제 실패에 대한 실효성 있는 제재 방안 마련이 시급하다고 강조했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-02 15:54:14 김서현 기자
기사사진
KT-경찰청, 청소년 범죄 예방에 나서

KT가 경찰청과 함께 2일 폭발물 허위신고 등 신종 청소년 범죄에 대한 경각심을 높이기 위해 RCS(Rich Communication Services) 메시징을 활용한 예방 활동을 시작했다. KT와 경찰청은 지난달 6일 폭발물 허위신고 예방 공익 RCS 메시지 송출을 시작으로, 3일부터는 사이버 도박, 전동킥보드·픽시 자전거 불법 사용 등 신종 범죄 관련 안내를 순차적으로 발송한다. RCS는 기존 문자와 달리 카드형 정보 제공이 가능해 예방 메시지를 효과적으로 전달할 수 있다. KT는 겨울방학을 앞두고 스마트폰 사용이 늘어날 시기를 고려해 3일 사이버 도박 관련 메시지를 발송한다. 부모가 가정에서 자녀의 도박 징후를 확인할 수 있도록 주요 체크포인트를 카드뉴스 형태로 담았다. KT는 자체 빅데이터 분석과 RCS 기술을 활용해 초·중·고생과 학부모를 연령대·가구 형태 등으로 세분화해 전국 20만 명에게 맞춤형 메시지를 제공한다. 청소년의 사이버 범죄 노출 가능성이 높은 만큼 예방 효과가 커질 것으로 보고 있다. 또 청소년의 픽시 자전거 불법 사용, 전동킥보드 사고 증가 등을 고려해 교통안전 관련 메시지도 연내 추가 발송한다. 일상 속 부주의로 이어질 수 있는 사고와 교통 관련 범죄를 줄이기 위한 취지다. 김영걸 KT 서비스프로덕트본부장 상무는 "빅데이터 기반 메시징으로 청소년 범죄 예방 활동을 진행하게 돼 의미 있다"며 "경찰청과 함께 예방 중심의 환경을 만드는 데 힘을 보태겠다"고 말했다. 김호승 경찰청 생활안전교통국장은 "KT와의 협력으로 변화하는 청소년 불법 요인에 대한 경각심을 높이고 예방 방법을 널리 알릴 수 있게 됐다"며 "청소년이 안전하게 성장할 수 있도록 사회 전체의 관심이 필요하다"고 밝혔다. /김서현기자 seoh@metroseoul.co.kr

2025-12-02 12:57:16 김서현 기자
기사사진
LG유플러스, '익시오' 가입자 100만 명 돌파 기념 프로모션

LG유플러스가 AI 통화앱 '익시오(ixi-O)' 가입자 100만 명 돌파를 기념해 프로모션을 진행한다고 2일 밝혔다. 이번 이벤트는 익시오 핵심 기능인 'AI 대화 검색'과 'AI 스마트 요약' 무료 체험 횟수를 100회로 확대하고, 인증 참여 고객 중 100명을 추첨해 배스킨라빈스 버라이어티팩을 증정한다. 이벤트 참여는 기능 사용 시 표시되는 사용 횟수 화면을 캡처해 인증하면 된다. 'AI 대화 검색'은 지난 통화에서 기억나지 않는 내용을 물어보면 약속 장소·일정 등 핵심 정보를 AI가 찾아주는 기능이다. 대화 의도를 반영해 정리해주는 만큼 실무·일상 모두 활용도가 높다. 'AI 스마트 요약'은 통화 내용을 6가지 양식으로 구조화해 요약한다. 메모·할 일·문의 등 기본 형태는 물론 부동산 중개나 영업 활동 등 업무용 양식도 지원한다. 요약본은 바로 수정하거나 공유할 수 있다. 익시오는 ▲AI 대화 검색 ▲AI 스마트 요약 ▲보이스피싱 탐지 ▲악성앱 탐지 ▲안티딥보이스 등 AI 기반 통화 보안·편의 기능을 탑재한 LG유플러스의 대표 AI 통화앱이다. 최윤호 LG유플러스 AI 에이전트추진그룹장(상무)은 "100만 가입자의 성원에 보답하기 위해 프로모션을 마련했다"며 "앞으로도 편리하고 안전한 서비스 제공에 힘쓰겠다"고 말했다. /김서현기자 seoh@metroseoul.co.kr

2025-12-02 12:50:07 김서현 기자