레이블이 신용카드인 게시물을 표시합니다. 모든 게시물 표시
레이블이 신용카드인 게시물을 표시합니다. 모든 게시물 표시

2014년 3월 18일 화요일

해커의 경고 "전 국민 누구든 신용불량자 만들 수 있다"


신용카드 3사에 이어 KT에서 민감한 개인정보가 대량 유출된 이후 해커 친구와 서너 차례 만났습니다. 충격적인 얘기를 많이 들었습니다. “국가비상사태”라고 해도 과언이 아니겠다 싶었습니다. 정부 대응과 언론 보도는 너무 한가했습니다. 전량 회수했다고 하질 않나… 2차 피해 사례가 없다고 하질 않나… 책임 회피와 사태 축소에 급급한 모습이었습니다. 지금은 언제 유출됐느냐, 추가로 유출됐느냐는 중요하지 않습니다.

친구와 저는 몇 차례 망설였습니다. 이번 사태가 왜 “국가비상사태” 운운할 정도로 위험한지 밝혀야 하나? 사법당국 허가를 받아 해킹을 시연하고 기사를 쓸까? 고민을 많이 했습니다. 신문에 어설프게 썼다간 악용하도록 부추기는 결과만 낳을 수도 있어 망설였습니다. 결국 한 가지만 쓰기로 했습니다. 전 국민 누구든 신용불량자 만들 수 있다, 청부해킹이 정치나 사업에 악용될 위험이 매우 커졌다. 이 얘기만 하려고 합니다.

암시장에서 사고 파는 개인정보는 이름, 주민등록 번호, 휴대폰 번호, 이메일 주소 등 4가지가 기본이죠. 이 기본정보 값이 한두 해 전 건당 100원이었는데 최근 5원까지 떨어졌답니다. 이 정도는 가치가 없다고 할 정도로 흔해빠졌다는 얘기겠죠. 해커들은 이 정보를 토대로 ‘살’을 붙여 나갑니다. 이 과정은 경우에 따라 시일이 한참 걸리기도 합니다. 그런데 이번 개인정보 대량 유출로 이런 과정이 거의 불필요해졌습니다.

지금까지 털린 정보가 악의를 품은 해커 손에 들어가면 “거의 모든 것이 가능하다”고 합니다. 특정인을 신용불량자로 만들 수도 있고요. 포털 사이트 패스워드 알아내는 것은 논외로 칩니다. 일단 특정인의 이메일, 컴퓨터, 클라우드 저장공간 등을 털겠죠. 여기에는 여권사본, 통장사본, 운전면허증사본… 심지어는 보안카드 난수표도 있고, 사이트 아이디/패스워드도 있고… 컴퓨터에 공인인증서를 저장해둔 사람도 있죠.

중국사이트에서검색할수있는한국신분증.png

이것으로 무엇이 가능할까요?

첫째, 신분증 위조가 가능합니다. 얘기를 들어 보니 아주 쉽더군요.

둘째, 대포폰도 얼마든지 만들 수 있습니다. 누군가 A씨를 해코지하려고 하면 A씨 몰래 A씨 이름으로 대포폰을 만든 다음 한 달에 수백만원어치 요금이 부과되게 해놓고 폰을 버립니다. 요금은 A씨한테 부과될 테고… A씨는 요금을 내야 합니다. 내지 않으려면 자신이 사용한 게 아니라는 것을 본인이 입증해야 합니다. 하지만 애시당초 입증이 불가능해서 요금을 물든지 신용불량자가 되든지 해야 합니다.

셋째, 해코지 대상자 A씨 이름으로 거액을 대출받은 다음 잠적해 버리면 A씨는 졸지에 신용불량자가 될 수 있습니다. 합법적인 사채업자 중에는 전화상담만으로 대출을 해 주는 곳도 있다고 합니다. 위조한 신분증을 사용해 대포통장을 만들고 그 통장으로 거액을 대출받은 뒤 인출하고 잠적해 버리면… 한 단계 나아가 KT ENS 경우에서 봤듯이 금융기관 내부자와 작당하면 대규모 대출사기도 가능해집니다.

이것이 왜 위험할까요?

예를 들겠습니다. 정치인 B씨는 라이벌 C씨만 정계에서 사라져 준다면 탄탄대로가 열릴 것 같다고 판단합니다. 그래서 해커한테 거액을 쥐어주고 C씨를 신용불량자로 만들어 달라고 요청할 수 있습니다. 이른바 ‘청부해킹'입니다. 착수금으로 얼마를 주고, 일이 끝나면 잔금을 치르는 식이겠죠. 이런 식으로 정적을 제거할 수 있습니다. 기업은 경쟁사 대표를 신용불량자로 만들어 입찰에서 쉽게 낙찰받을 수도 있겠죠.

이런 일이 가능하다면 ‘신용사회’는 끝입니다. 전 국민 누구든 신용불량자가 될 수 있는 위험을 안고 살아야 합니다. 안방에 시한폭탄 설치돼 있다면 누가 두 다리 뻗고 잘 수 있겠습니까. 언제든지 ‘보이지 않는 손’이 내 목을 조를 수 있다면 이런 사회는 그야말로 지옥입니다. 그런데… 민감한 개인정보 신용정보가 대량으로 유출됨에 따라 “모든 것이 가능한” 상황이 되고 말았습니다. 그런데, 이게 전부가 아닙니다.

확보한 개인정보로 이메일 뒤지고, 클라우드 저장공간 뒤지고, 컴퓨터까지 뒤지는 게 어렵지 않게 됐다면 국가안보도 심각한 위기에 처할 수 있습니다. 적국 해커들이 산업기밀을 훔쳐가고, 국가기밀도 훔쳐가는 게 훨씬 쉬워집니다. 전에는 한 달 동안 작업해야 했던 일을 하루 이틀만에 할 수도 있을 테고… 그렇다면 국내 기업이나 정부에서 하는 일을 경쟁국이나 경쟁사가 손바닥 들여다보듯 알 수 있다는 얘깁니다.

미국 NSA가 무슨 짓을 했는지 잘 알지 않습니까. 중국 인민해방군 산하에 정부가 조정하는 해커 집단이 있다는 기사도 나왔지 않습니까. 북한 해커들이 중국에서 연중무휴 해킹한다는 얘기도 들었지 않습니까. 해킹 세상에서는 우방국이 없습니다. 모두 적입니다. 그러니 온 국민의 개인정보가 모두 털렸다는 것은 국가안보 상 매우 위험합니다. 보안 전문가들이 “큰일 났다"며 한숨을 몰아쉬는 것은 이 때문입니다.

지금 쉬쉬 한다고 해결될 일이 아니기에 일부만 말씀드렸습니다.

마지막으로 해커 친구가 당부한 걸 전해 드립니다.

1. 여행사에 이메일로 여권사본 보내지 마십시오.
   보낸 적이 있다면 모두 삭제하고 컴퓨터에서도 삭제하십시오.

2. 이메일, 컴퓨터, 클라우드에 저장된 위험한 정보를 삭제하십시오.
  여권사본은 물론 통장사본, 운전면허증사본, 보안카드 사본…
  아이디/패스워드 메모해둔 것도 삭제하십시오.
  그리고 다시는 이런 식으로 저장하지 마십시오.
  차라리 수첩에 메모해 자신만이 아는 곳에 숨겨두십시오.

3. 모든 신용카드를 폐기하고 다시 발급받아야 합니다.
  정부가 신용카드 재발급을 강제하는 게 맞다고 봅니다.

4. 통장도 모두 새로 만들어야 합니다.
   귀찮더라도 기존 통장 폐기하고 새로 만들어 달라고 해야 합니다.

5. 가입된 사이트의 패스워드를 모두 바꾸고 각기 다른 걸 써야 합니다.

6. 새로 만든 계좌와 신용카드로 공인인증서도 새로 발급받아야 합니다.

소액결제피해사례.png

저는 보안 전문가는 아닙니다. 기자로서 오래 전부터 해커들한테 얻어들은 게 있어서 몇 자 적었을 따름입니다. 신용카드사와 KT의 개인정보 유출 사태를 지켜보면서 몹시 답답했습니다. 조금 안다는 분 중엔 “그런 것은 전에도 가능했다. 좀더 쉬워졌을 뿐이지"라고 말하는 분도 있습니다. 전에도 뚫렸는데 더 뚫린 게 뭐가 대수냐? 이젠 통째로 뚫려도 된다? 복장 터질 노릇입니다. 이미 청부해킹은 시작됐습니다. [광파리]


                                                       

2014년 1월 23일 목요일

최악의 카드 보안사고..."동의했지 않느냐"고?


신용카드 고객정보 유출 사건을 지켜보기만 했는데 답답해서 짚고 넘어갈까 합니다. 부총리가 했다는 말... “우리가 다 정보 제공에 동의해줬지 않느냐"고 했다는데, 대체 이게 무슨 말인가요? 대한민국 부총리 맞나요? 앞뒤 정황을 모르는 바는 아니지만 지금은 결코 이런 말이 나와선 안되지요. 사태의 심각성을 제대로 모르고 있는 게 아닌가 싶습니다.

저는 이번 사고가 밝혀진 후 최고수 해커와 자정이 넘도록 얘기를 나눴습니다. 해킹 또는 시큐리티와 관련해 자문해주는 사부이자 친구입니다. 이 친구 얘기를 듣고 많이 놀랐는데 신문에는 쓰지 않았습니다. 보안사고/해킹 사고는 기사 쓰기가 고약합니다. 기자가 현장을 직접 들여다볼 수도 없고, 해커가 들려준 얘기를 그대로 쓰기도 그렇고….



비유로 이야기를 시작하겠습니다. 파출소 무기고가 털렸습니다. 강도들이 총과 탄약을 모두 가져갔습니다. 그로부터 1년 후 경찰은 "무기고가 털렸는데 무기를 모두 회수했다"고 발표합니다. 한달쯤 후엔 "다시는 털리지 않게 하겠다"며 대책도 내놓고... 국민들은 '회수됐다니 다행'이라고 생각하겠죠. 이번 사고도 이렇게 마무리되면 좋겠습니다. 그래야죠.

하지만 의혹은 풀리지 않았습니다. 파출소에서 털린 총기라면 1년 뒤에도 100% 회수하는 게 가능하죠. 그러나 USB에 담아서 넘긴 디지털 파일은 다릅니다. 컴퓨터에 꽂자마자 복제할 수 있습니다. 더구나 맘씨 좋은 사람한테 넘어간 것 같지도 않고... 도대체 "전부 회수했다"고 말하는 근거가 뭔가요? 파일이 전혀 복제되지 않았다는 증거가 있나요?

제발 복제 파일까지 100% 회수됐길 바랍니다. 만약 1%라도 회수되지 않았다면 두고두고 문제가 됩니다. 제가 만난 해커는 “최악의 사고”라고 말했습니다. 유출된 19가지 정보에는 카드 번호, 카드 유효기간, 결제계좌, 이메일도 포함됐죠. 그렇다면 남의 이름으로 사이트에 가입하고, 대포폰 만들어 본인인증도 하고, 돈을 빼갈 수도 있다는 겁니다.



아직 2차 피해는 없다? 누가 이런 말을 했답니까? 파출소 털렸다고 사방에 군경이 깔렸는데 어떤 바보가 총 들고 은행 털러 나타납니까? 제가 만난 해커는 “3, 4년은 묵혀놓지 않겠느냐"고 하더군요. 까맣게 잊혀질 무렵부터 입수한 데이터로 못된 짓을 시작할 거라고. 구글플레이에서 앱을 사는 바람에 들통난 걸로 봐서는 하수로 보이긴 합니다만…

고객정보를 KCB에서 빼간 게 아니고 카드사에서 빼갔다는 말도 믿기 어렵습니다. 카드사는 고객정보를 암호화해야 하는 반면 KCB는 암호화가 의무사항은 아닙니다. 굳이 카드사까지 가서 암호화된 데이터를 훔쳐갈 이유가 있을까요? 민감한 데이터에 아무나 접근할 수 있고 USB에 담을 수 있다는 것도 코미디죠. 암호화조차 안한 게 아닐까요?

유출된 정보가 어떻게 악용될 수 있는지는 자세히 쓰지 않겠습니다. 제가 만난 해커는 한꺼번에 수억원을 빼가는 대형 사고보다는 낌새 채지 못하게 여러 사람한테 소액씩 지속적으로 빼가는 사태를 우려했습니다. 많은 사람이 피해자가 될 수 있겠죠. 특정인, 특정조직을 겨냥한 ‘타깃 공격’에 악용될 수도 있습니다. 국가기밀 산업기밀이 위험해집니다.



제가 만난 해커는 “최악의 보안사고"라고 했습니다. “대책이 없다"고 했습니다. 어떤 대책을 내놔도 19가지 정보를 쥐고 있으면 얼마든지 못된 짓을 할 수 있다는 겁니다. 그래서 정부 말대로 100% 회수됐길 간절히 바랍니다. 저도 이번에 털려서 화가 납니다. 누가 옆에서 “정보 제공에 동의했지 않느냐"고 말하면 주먹부터 날아갈 것 같습니다. [광파리]

                                                                 

2013년 10월 7일 월요일

“어도비 고객이라면 패스워드 꼭 바꿔라”


어도비 프로그램 해킹 사건이 생각보다 심각하다고 해 간단히 메모합니다. 평소 친하게 지내는 어느 해커가 토요일인 그제 전화를 걸어왔습니다. 어도비 프로그램 소스코드를 빼간 해커들이 장난을 치기 시작했다, 그 친구들은 암호를 풀 수 있는 고수들이다, 이건 매우 중대한 보안 위협이다, 널리 알려달라… 친구는 저한테 이렇게 알려줬습니다.

파이낸셜타임스. 해커들이 어크로뱃 리더 컴퓨터에 침투해 고객 290만명의 암호화된 신용카드 정보 등을 빼갔고 PDF 리더 소스코드를 훔쳐갔다, 해킹 공격의 새 시대가 열릴 것이다, 이 건은 2004년 마이크로소프트 프로그램 코드 해킹 이래 가장 심각한 사건이다, 어도비는 고객들에게 경고문을 보내는 등 피해를 줄이려고 애를 쓰고 있다.

어도비는 고객 데이터가 암호화돼 있어 해커들이 판독할 수 없다고 설명했다. (제 친구 해커는 이 부분에 맹점이 있다면서 해커들이 일부 소스코드 암호를 해독해 장난 치기 시작했다고 말했습니다. 어도비 고객이라면 최소한 패스워드는 바꿔야 한다고 강조했습니다.) 범용 소프트웨어 소스코드가 해커들 손에 넘어갔으니 심각한 문제라고 생각합니다.




USA투데이. 어도비는 기업고객들의 우려를 가라앉히기 위해 몇 가지 조치를 취했다. 일단 로그인 한 다음엔 패스워드를 바꾸라고 권고했다. 어도비는 2주간에 걸쳐 계정이 털린 고객들에게 안내문을 보낼 예정이다. 어도비 CSO는 현재까지는 어도비 제품 소스코드가 빠져나가 문제가 된 사례는 발견하지 못했다고 말했다고 합니다.

마블 시큐리티 CTO가 말하길 “소스코드를 알면 공격 방법을 알아내기가 100배 쉬워진다”고 말했다. 콜드퓨전 소스코드가 빠져나갔다는 게 특히 위험해 보인다. “콜드퓨전은 새로운 모바일 앱에 쓰이는 HTML5 표준을 지원한다. 따라서 콜드퓨전 소스코드를 입수하면 기업의 웹 앱이나 모바일 앱을 공격하기가 훨씬 쉬워진다.” 이런 얘기도 있다.


친구 해커한테 전화를 걸어 확인했습니다. 암호화된 고객 신용카드 패스워드를 알아내 돈을 빼간 사례가 이틀새 10여건에서 50여건으로 늘어났다고 합니다. 이 해커는 “어도비 고객이라면 반드시 패스워드를 바꿔야 한다”, “신용카드 패스워드도 바꿔야 한다”, “가능하면 그 신용카드를 정지시키고 새로 발급받는 게 좋다”고 알려줬습니다. [광파리]