[2025 보안 시장 주요 사건·이슈-4] 믿었던 금융권 너 마저... 줄줄이 터진 해킹, ‘기본’ 중요성 부각

2025-12-17 08:30
  • 카카오톡
  • 네이버 블로그
  • url
제2금융권 전반 기본적 보안 점검 미흡
첨단 보안 시스템에 거액 투자해도 기본 수칙 안 지키면 허사
 

[보안뉴스 강현주 기자] 2025년은 보안이 비교적 탄탄하다고 알려진 금융권마저 줄줄이 해킹 공격에 뚫리면서 ‘기본’에 충실해야 한다는 경종을 울린 한 해였다.

특히 롯데카드 해킹 사고는 수년 전 이미 알려져 패치까지 배포된 오래된 취약점을 방치해 발생했다는 사실이 드러나면서, 금융권 전반의 ‘기본’ 보안 수칙 부재가 얼마나 위험한지 여실히 보여주고 있다.

롯데카드 해킹의 핵심 원인은 2017년 공개된 취약점에 대한 보안 패치가 누락된 서버 운영에 있다. 이는 해커들이 고도의 기술이 아닌, 이미 세상에 알려진 취약점을 통해 손쉽게 침투할 수 있었다는 것을 의미한다.


▲2025년 금융권 해킹 사고들이 잇따랐다. [자료: 생성형AI 이미지]

롯데카드는 온라인 결제 서버 중 한 개 서버에 사용된 오라클 웹로직(WebLogic) 프로그램의 보안 패치 설치를 누락한 채 운용하다가, 이를 노린 해커에 공격 통로를 열어준 셈이 됐다.

웹로직은 금융·공공기관에서 안정성 때문에 주로 사용하는 핵심 시스템이다. 회사 측은 48개 결제 서버 중 단 한 개의 서버에서 이 패치가 누락되었다고 밝혔으나, 해커는 이 치명적 구멍을 통해 악성 스크립트 파일인 웹셸(Webshell)을 설치하고 장기간에 걸쳐 고객 데이터를 빼돌린 것으로 파악된다.

롯데카드에서는 약 297만 명의 고객 정보가 유출되는 대규모 사고로 이어졌으며, 이 중 28만 명은 카드번호, CVC(카드 보안 코드), 유효기간 등 민감한 결제 정보까지 유출되어 2차 금융 피해 우려가 커지고 있다.

보안 투자에 나름 신경써 왔다는 롯데카드가 8년 전에 알려진 취약점을 누락했다는 점은 제2금융권 전반에 걸쳐 기본적인 보안 점검이 미흡하다는 현실을 투영한다.

국회 정무위원회 소속 강민국 의원실이 금융감독원에서 받은 ‘국내 금융업권 해킹 발생 현황’ 자료에 따르면, 올해 9월까지 금융권 해킹 사고는 총 8건으로 집계됐다.

아이엠뱅크(2월 28일), 케이비라이프생명(5월 16일), 노무라금융투자(5월 16일), 한국스탠다드차다드은행(5월 18일), 하나카드(6월 17일), 서울보증보험(7월 14일), 약사손해보험(8월 3일), 롯데카드(8월 12일) 등에서 해킹 사고가 발생했다.

법인보험대리점 2곳 개인정보 유출(4월), 웰컴금융그룹 계열사 웰릭스에프앤아이대부(8월) 등 금융당국의 직접 관리·감독 대상에 포함되지 않는 사고까지 감안하면 실제 규모는 더 클 것으로 예상된다.

사고의 상당수는 최신 보안 패치 미적용, 접근 통제 소홀, 외주 협력업체 취약점을 통한 본사망 침투 등 기본적 보안 수칙을 지키지 않아 발생한 것으로 알려졌다. 이는 첨단 보안 시스템에 거액을 투자했더라도, 가장 기초적인 곳에 난 구멍 하나가 전체 시스템을 무너뜨릴 수 있음을 입증한다.

해커들은 최신 기술보다 방치된 구식 취약점이 더 쉬운 먹잇감임을 알고 이를 집중적으로 공략하고 있다.

[강현주 기자(jjoo@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 다후아

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 씨프로

    • 웹게이트

    • 씨게이트코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 홍석

    • 원우이엔지

    • 지인테크

    • TVT

    • 이화트론

    • 다누시스

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 주원

    • 트루엔

    • 비전정보통신

    • 경인씨엔에스

    • 케비스전자

    • 성현시스템

    • 지오멕스소프트

    • 다후아테크놀로지코리아

    • 동양유니텍

    • 씨엠아이텍

    • 포엠아이텍

    • 지엠케이정보통신

    • 위트콘

    • 프로브디지털

    • 세연테크

    • 컴트루테크놀로

    • 모니터랩

    • 시큐아이

    • 윈스테크넷

    • 이글루코퍼레이션

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네티마시스템

    • 케이제이테크

    • 알에프코리아

    • 이지에이아이

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 혜성테크원

    • 인더스비젼

    • 구네보코리아

    • 주식회사 에스카

    • 솔디아

    • 일산정밀

    • 알씨

    • 에이앤티글로벌

    • 미래시그널

    • 이스트컨트롤

    • 넥스트림

    • 현대틸스
      팬틸트 / 카메라

    • 모스타

    • 보문테크닉스

    • 레이어스

    • 태양테크

    • 디멘션

    • 레이튼

    • 엘림광통신

    • 엣지디엑스

    • 이엘피케이뉴

    • 포커스에이아이

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 신화시스템

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온바이오메트릭스

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

IP NEWS

회원가입

Passwordless 설정

PC버전

닫기