2025년 09월 02일 화요일

서울 28℃

인천 29℃

백령 29℃

춘천 29℃

강릉 27℃

청주 27℃

수원 29℃

안동 29℃

울릉도 26℃

독도 26℃

대전 27℃

전주 29℃

광주 29℃

목포 28℃

여수 29℃

대구 31℃

울산 28℃

창원 24℃

부산 30℃

제주 30℃

금융 롯데카드 해킹 사고···2주전 ISMS-P 인정 받았다

금융 카드

롯데카드 해킹 사고···2주전 ISMS-P 인정 받았다

등록 2025.09.02 10:15

수정 2025.09.02 10:43

김명재

  기자

공유

AI한입뉴스
ai 아이콘
AI한입뉴스

OpenAI의 기술을 활용해 기사를 한 입 크기로 간결하게 요약합니다.

전체 기사를 읽지 않아도 요약만으로 핵심 내용을 쉽게 파악할 수 있습니다.

Quick Point!

롯데카드 서버 일부 해킹 공격 발생

5종 악성코드 및 웹쉘 발견

1.7GB 데이터 유출 정황 확인

고객 정보 유출 여부 미확인

현재 상황은

금융당국, 금융보안원 현장 조사 예고

롯데카드, 해킹 사실 금융감독원에 신고

정밀 검사 진행 중

회원 피해 예방 노력 강조

숫자 읽기

970만 명 회원 정보 유출 우려

1.7GB 데이터 온라인 결제 시스템에서 유출

2014년 카드사 개인정보 유출 1억580만 건 사례 존재

맥락 읽기

2주 전 ISMS-P 정보보호 인증 획득

인증 실효성 논란 재점화

과거 인증받은 기업도 대규모 유출 경험

주목해야 할 것

개인정보 유출 여부 조사 결과 주목

국내 정보보호 인증 체계 개선 필요성 대두

대규모 고객 정보 유출 가능성 지속 우려

금감원, 금보원과 합동 현장 조사 실시 예정회원 정보 유출 우려에 "현재 확인된 바 없어"2주 전 취득한 보안 인증체계 실효성 지적도

사진=롯데카드 제공사진=롯데카드 제공

전날(1일) 롯데카드의 서버 일부가 해킹 공격을 당했다. 현재 파악된 것은 서버에 5종의 악성코드를 심어 해커들이 공격한 것으로 알려졌다. 이번 사고로 온라인 결제 시스템에서 1.7기가바이트(GB) 상당의 데이터가 유출된 것으로 나타났다. 단 고객 정보가 포함됐는지는 아직 확인되지 않았다.

특히 롯데카드는 2주전 '정보보호 및 개인정보보호 관리체계(ISMS-P) 인증'을 획득한 사실이 알라지면서 정보보호 인증 체계 실효성 지적도 나온다.

2일 롯데카드에 따르면 1일 회사 내부 서버에서 해킹 공격으로 인한 데이터 유출 정황을 확인하고 이를 금융당국에 신고했다.

앞서 지난달 26일 내부 서버 점검 중 3개 서버에서 2종의 악성코드와 5종의 웹쉘(Web shell) 등을 발견하고 즉시 삭제한 뒤, 외부 업체를 동원해 데이터 유출 정황 등을 파악하기 위한 정밀 검사에 착수했다.

웹쉘은 해커가 악의적 목적으로 웹서버에 명령을 수행할 수 있는 프로그램이다. 탐지가 쉽지 않아 해킹에서 광범위하게 쓰이는 것으로 전해진다. 해커들은 관리자도 모르게 시스템 권한을 획득한 이후 이른바 다녀간 기록(로그)을 지워 버리기 때문에 웹쉘은 해킹 사고 이후에 발견되는 경우가 많다. 따라서 개인정보 유출과 같은 대형 사고로도 이어질 수 있다는 것이 보안전문가들의 설명이다.

롯데카드는 지난달 31일 온라인 결제 시스템에서 약 1.7GB의 데이터가 유출된 흔적을 확인해 하루 뒤인 지난 1일 관련 사실을 금융감독원에 알렸다. 금감원은 금융보안원과 합동 현장 조사를 거쳐 개인정보 유출 여부와 악성코드 감염 상황 등을 들여다볼 계획이다.

롯데카드 관계자는 "고객 정보 등 주요 정보가 외부로 유출되거나 랜섬웨어 등 심각한 악성코드 감염 정황은 현재까지 확인되지 않은 상황"이라며 "회원들의 피해 예방에 최선의 노력을 다할 것"이라고 밝혔다.

롯데카드는 올 상반기 말 기준 약 967만 명의 고객을 보유하고 있다. 이 때문에 해킹이 발생할 경우 대규모 고객 정보 유출로 이어질 수 있다는 우려가 제기된다.

여기에 롯데카드가 불과 2주 전인 지난달 12일 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증을 획득한 사실이 알려지면서, 국내 정보보호 인증 체계가 실효성이 부족한 것 아니냐는 지적도 제기되고 있다.

ISMS-P는 정보통신망법 제47조와 개인정보보호법 제32조의 2에 근거해 한국인터넷진흥원에서 부여하는 인증이다. 정보보호 관리체계 인증(ISMS)과 함께 기업이나 기관이 해킹, 내부자 유출, 시스템 장애 등 정보보호 위협에 잘 대비하고 있다고 평가되는 경우 부여한다. 앞서 해킹으로 전체 이용자 2300만명의 개인정보가 유출된 SK텔레콤의 경우도 해당 인증을 받은 것으로 나타났다.

한편 카드업계에서는 2014년 외부 용역업체 관리 부실로 일부 카드사에서 1억580만 건에 달하는 개인정보가 유출된 사건이 발생한 바 있다. 이는 현재까지 국내에서 발생한 개인정보 유출 사건 중 최대 규모다.
ad

댓글