ESPNSources: Thornton dislocates ankle in win, Chiefs 'in contact' with TyreekThe Jerusalem Post‘I want to see Gaza Strip empty’: Feiglin calls for annexation of region during next gov’t's termInquirerVisayas, Mindanao to experience rain as Choi-Wan moves away – PagasaDaily MaverickBOOK EXTRACT: My best friend, ED: Evolution of an eating disorder from childhood into adulthoodPunchEPL: Haaland injury doubt ahead of Liverpool clash against Man CityCNN TürkMASTERCHEF'TE ELENEN İSİM: 4 Ekim MasterChef'te kim elendi, veda etti? Dokunulmazlığı hangi takım kazandı?ESPN DeportesWhittaker domina a Wallace y sobrevive a un cierre caótico한겨레[단독] ‘피켓팅’ 된 한능검 접수…매크로 의심 15만건, 적발은 ‘0’건ZDF heuteEntdecken Sie das ZDF-NachrichtenstudioSözcüAtaşehir Belediyesi soruşturmasında 13 şüpheli adliyeye sevk edildiRTL BoulevardShakira breekt livestreamrecord op Amazon met concert MadridCumhuriyetİtalya - Türkiye maçı ne zaman, saat kaçta, hangi kanalda? Şifresiz mi?
The Daily Newsstand · Free, Always
Monday, October 5, 2026

“ID·비번 인증 방식, 무작위 대입 해킹에 취약”

Translate

아이디(ID)와 비밀번호 방식의 금융사 인증 수단이 다른 웹사이트에서 무작위 대입으로 고객의 추가 정보를 탈취하는 우회 해킹에 취약하다는 금융보안원 경고가 지난해 나왔던 것으로 파악됐다.

4일 금융권에 따르면 금보원은 비대면 금융서비스의 각종 인증 절차를 우회한 해킹 공격 가능성을 분석한 ‘공격자 관점의 인증 우회 취약점 프로파일링’ 보고서를 지난해 3월 발간했다.

모의해킹 전문가로 구성된 금보원 내 금융권 특화 레드팀이 모의 해킹을 실험해 분석한 결과다.

금보원의 분석 결과, 가장 기본적인 형태의 아이디·비밀번호 인증 수단은 구현이 쉽고 사용자 편의성이 높지만 ‘크리덴셜 스터핑’ 공격에 취약한 것으로 드러났다. 크리덴셜 스터핑 공격이란 해커가 아이디와 비밀번호 등 고객 정보를 확보한 뒤 다른 웹사이트나 앱의 로그인 창에 무작위 대입(스터핑)을 통해 고객의 또 다른 정보를 빼가는 수법이다.

2만5000여명의 고객 정보가 유출된 신한은행이 이러한 해킹 수법에 당한 것으로 알려졌다. 신한은행의 모바일 웹사이트 내 대출모집인 전용 서비스에서 고객의 일부 정보를 빼간 뒤, 이를 다른 사이트에서 무작위로 대입하며 고객의 주민번호(66건), 개인 식별 코드인 연계정보(97건) 등 여타 정보까지 가로채 갔다. 이 과정에서 인공지능(AI) 기술도 동원된 것으로 전해진다.

금융권 인증 및 서비스 절차는 ‘인증정보(아이디·비밀번호) 획득-외부 인증기관 요청-검증-응답-서비스 요청’ 단계로 이뤄지는데, 인증 단계의 출발점인 인증정보 획득 단계에서 정보가 유출된 것이다. 또한 신한은행을 비롯한 은행권 및 2금융권에 대한 공격이 공동인증 절차를 거치지 않아도 되는 서비스·시스템을 대상으로 이뤄져 간편 서비스가 ‘취약 고리’가 됐다는 지적도 나온다.

금보원은 보고서에서 “하나의 인증 우회 취약점이 발생하면 나비효과처럼 다른 인증 절차에도 영향을 미칠 수 있다”며 “안전한 인증 절차를 구현하기 위해 설계-개발-유지보수 등 모든 단계에서 인증 우회 취약점에 대응해야 한다”고 밝혔다.

이억원 금융위원장은 이날 정부서울청사에서 전 금융권 긴급 점검회의를 주재하며 “외부에 노출된 정보기술(IT) 자산과 서비스를 빠짐없이 파악하고 보안 취약점, 인증·접근통제 및 침해 활동 탐지체계 등을 전면 재점검하라”고 지시했다.

View the original on 경향신문 →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.