PG사 해킹 공격에 카드정보 유출 가능성…금감원, 현장검사 착수

  • 고객 생년월일·비밀번호 등 유출 가능성

사진유대길 기자
금융감독원 전경. [사진=유대길 기자]
신원미상의 해커가 국내 전자지급결제대행(PG)사를 공격해 신용카드 정보가 유출될 가능성이 제기되면서 금융당국이 현장 검사에 착수했다.

9일 금융당국에 따르면 금융감독원은 코엠페이먼츠와 토스페이먼츠에 대해 2곳에 대해 현장 검사를 진행하고 있다. 구체적인 침해 경로와 정보 유출 규모 등을 집중적으로 살펴보는 것으로 전해졌다.

금감원 관계자는 "해커가 한국인터넷진흥원(KISA) 등 관련 기관에 제보하면서 내용을 파악했다"며 "검사를 진행 중인 사안으로 유출 규모와 종류 등은 확인 중"이라고 설명했다.

코엠페이먼츠가 자사 홈페이지에 올린 공지를 보면 이번 해킹 공격은 지난달 30일 오전 8시 13분부터 9월 1일 오전 5시 34분 사이에 발생했다. 코엠페이먼츠가 인지한 시점은 9월 2일 오전 8시다.

실제 유출 대상 거래 및 정보주체는 특정되지 않았으나 코엠페이먼츠 해킹 공격으로 카드번호와 유효기간을 포함해 생년월일 관련 정보, 카드 비밀번호까지 유출됐을 가능성도 제기된다.

코엠페이먼츠 측은 "침해 대상 시스템에서 처리되는 결제요청 전문의 구조상 카드번호 및 유효기간이 포함됐을 가능성이 있다"며 "일부 결제방식의 경우 생년월일 관련 정보와 카드 비밀번호 앞 2자리가 포함되었을 가능성도 있어 관계기관과 함께 정확한 내용을 확인 중이다"고 설명했다.

토스페이먼츠의 경우 한 가맹점의 웹사이트 결제연동 플랫폼 인증정보가 노출되면서 제3자가 결제내역을 조회한 것으로 나타났다. 영향을 받은 결제는 4131건, 정보주체는 2671명으로 확인됐다. 

조회된 정보는 구매자 성명, 마스킹 처리된 카드번호, 승인번호 등으로 카드 비밀번호와 유효기간, CVC 등 결제에 필요한 정보는 포함되지 않았다. 토스페이먼츠는 정보 유출에 사용된 경로를 차단하고 대상 고객에게 개별 통지도 마친 상태다.

토스 관계자는 "토스페이먼츠 PG 서비스를 이용하는 특정 가맹점 1곳의 웹사이트에 결제 연동에 사용되는 인증정보(연동키)가 노출돼 있었고, 제3자가 이를 이용해 정상적인 연동 경로로 해당 가맹점의 결제내역을 권한 없이 조회했다"고 설명했다.

이어 "사실 확인 즉시 해당 접근 경로를 차단하고 기록 분석을 통해 대상과 범위를 파악해 당국에 보고했다"며 "진행 중인 검사에도 성실히 협조하겠다"고 덧붙였다.

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

컴패션_PC
댓글0
0 / 300

댓글을 삭제 하시겠습니까?

닫기

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기